Le 2 août 2026 devait être une échéance discrète mais lourde de conséquences pour le secteur du paiement : c’était la date à laquelle le gros des obligations applicables aux systèmes d’intelligence artificielle dits « à haut risque » devait entrer en application dans l’Union européenne, au titre du règlement (UE) 2024/1689, l’AI Act. L’omnibus numérique sur l’IA, règlement (UE) 2026/1744 publié au Journal officiel le 24 juillet 2026, l’a repoussée au 2 décembre 2027. Pour une banque, un prestataire de services de paiement ou une plateforme de paiement fractionné, cela signifie qu’une partie de leurs modèles d’IA quitte la zone grise réglementaire pour tomber sous un régime de conformité comparable, dans son esprit, à celui d’un produit industriel certifié.
L’AI Act s’applique par vagues depuis son entrée en vigueur en 2024. Les pratiques interdites et l’éducation à l’IA valent depuis février 2025 ; les règles sur les modèles d’IA à usage général depuis août 2025. Le 2 décembre 2027 ouvrira désormais la vague la plus structurante pour la finance : celle des systèmes à haut risque listés à l’annexe III, dont fait partie l’évaluation de la solvabilité des personnes.
Ce qui bascule en « haut risque »
Le point le plus sensible pour le paiement figure au point 5, b) de l’annexe III. Sont classés à haut risque « les systèmes d’IA destinés à être utilisés pour évaluer la solvabilité de personnes physiques ou pour établir leur score de crédit ». La formulation vise directement les moteurs de décision qui, en quelques millisecondes, disent oui ou non à un crédit, à un découvert ou à un paiement en plusieurs fois.
- Scoring de crédit à la consommation et décision d’octroi automatisée, y compris pour les cartes et les facilités de découvert.
- Paiement fractionné (Buy Now, Pay Later) : les moteurs qui accordent un échelonnement à l’instant du paiement évaluent bien une solvabilité. Ils entrent dans le périmètre au moment même où le BNPL rejoint le droit du crédit à la consommation.
- Souscription et tarification en assurance vie et santé (point 5, c) de l’annexe III), un usage voisin déjà répandu chez les bancassureurs.
- Identification biométrique à distance (point 1), à distinguer de la simple vérification 1:1 d’identité, exclue du régime haut risque.
Les obligations concrètes
Classer un système à haut risque n’a de sens qu’assorti d’obligations. Le règlement distingue deux rôles, qui n’ont pas les mêmes devoirs : le fournisseur (celui qui développe et met sur le marché le modèle) et le déployeur (l’établissement qui l’utilise). Une banque peut être les deux à la fois, fournisseur si elle a bâti son propre moteur de scoring et déployeur si elle achète celui d’un tiers.
| Obligation | Fournisseur | Déployeur |
|---|---|---|
| Système de gestion des risques et de la qualité | Oui, sur tout le cycle de vie | Contrôle et remontée des incidents |
| Documentation technique et journalisation | Oui, tenue à disposition des autorités | Conservation des journaux générés |
| Évaluation de la conformité et marquage | Oui, avant mise sur le marché | Vérifie que le système est conforme |
| Enregistrement dans la base de données UE | Oui | Selon les cas (déployeurs publics notamment) |
| Supervision humaine et information des personnes | Conçoit les moyens de supervision | Assure une supervision effective et informe la personne concernée |
En pratique, un moteur de scoring devra donc être documenté (données d’entraînement, logique, limites), journalisé (traçabilité des décisions), testé pour la robustesse et l’absence de biais discriminatoires, et supervisé par un humain capable de comprendre et, le cas échéant, d’écarter une décision. L’EBA, dans son analyse de novembre 2025, souligne que ces exigences recoupent largement des obligations déjà existantes (gouvernance des modèles, explicabilité du crédit, protection des données), mais qu’elles les durcissent et les rendent opposables sous un régime de sanction propre.
Pourquoi le paiement est en première ligne
Le crédit à la consommation et le paiement se sont profondément algorithmisés. La décision d’accorder un échelonnement à l’instant du checkout, l’attribution d’une limite de carte, l’acceptation d’un client marchand : autant de gestes désormais confiés à des modèles statistiques. En les qualifiant de haut risque, l’Union assume que ces décisions engagent l’accès des personnes à des services essentiels et qu’elles ne peuvent rester des boîtes noires. Le calendrier n’est pas un hasard : il télescope l’entrée du paiement fractionné dans le droit du crédit (effective au Royaume-Uni depuis juillet 2026 et en France au 20 novembre 2026) avec le durcissement des règles sur l’IA qui l’opère.
Ce qu’il faut retenir : le régime à haut risque ne changera pas la façon dont un paiement s’exécute, mais la façon dont on a le droit de décider qui peut payer à crédit. Le règlement place la solvabilité sous haute surveillance et laisse la fraude hors du régime lourd. Cette distinction dessine une carte fine de ce que l’Europe considère comme un risque pour les personnes. Pour les acteurs du paiement, l’enjeu des prochains mois est moins de comprendre le texte que de prouver, journaux et documentation à l’appui, que leurs modèles s’y conforment déjà. À suivre : les premières lignes directrices des autorités nationales et l’articulation, encore floue, entre superviseurs de l’IA et régulateurs financiers.