← Retour aux actualités
Réglementation

Règlement IA : le scoring de crédit du paiement basculera en « haut risque » le 2 décembre 2027, et non le 2 août

Prévu le 2 août 2026, un pan majeur du règlement européen sur l’intelligence artificielle n’entrera en application que le 2 décembre 2027, reporté par l’omnibus numérique sur l’IA : les systèmes d’IA qui évaluent la solvabilité des personnes deviendront alors « à haut risque » et se verront imposer documentation, gouvernance et supervision humaine. Le paiement est en première ligne (scoring BNPL, souscription, décision de crédit), mais la détection de fraude, elle, échappe au régime le plus lourd.

Le 2 août 2026 devait être une échéance discrète mais lourde de conséquences pour le secteur du paiement : c’était la date à laquelle le gros des obligations applicables aux systèmes d’intelligence artificielle dits « à haut risque » devait entrer en application dans l’Union européenne, au titre du règlement (UE) 2024/1689, l’AI Act. L’omnibus numérique sur l’IA, règlement (UE) 2026/1744 publié au Journal officiel le 24 juillet 2026, l’a repoussée au 2 décembre 2027. Pour une banque, un prestataire de services de paiement ou une plateforme de paiement fractionné, cela signifie qu’une partie de leurs modèles d’IA quitte la zone grise réglementaire pour tomber sous un régime de conformité comparable, dans son esprit, à celui d’un produit industriel certifié.

L’AI Act s’applique par vagues depuis son entrée en vigueur en 2024. Les pratiques interdites et l’éducation à l’IA valent depuis février 2025 ; les règles sur les modèles d’IA à usage général depuis août 2025. Le 2 décembre 2027 ouvrira désormais la vague la plus structurante pour la finance : celle des systèmes à haut risque listés à l’annexe III, dont fait partie l’évaluation de la solvabilité des personnes.

ℹ️
Une application en escalier
L’AI Act n’a jamais eu de « jour J » unique. Les interdictions s’appliquent depuis février 2025, les modèles à usage général depuis août 2025, les systèmes à haut risque de l’annexe III à partir du 2 décembre 2027 (au lieu du 2 août 2026), et les systèmes à haut risque déjà en service avant cette date n’y sont soumis qu’en cas de modification importante de leur conception. L’IA intégrée à des produits réglementés (annexe I) passe, elle, du 2 août 2027 au 2 août 2028. Un même établissement peut donc devoir gérer plusieurs horloges de conformité en parallèle.

Ce qui bascule en « haut risque »

Le point le plus sensible pour le paiement figure au point 5, b) de l’annexe III. Sont classés à haut risque « les systèmes d’IA destinés à être utilisés pour évaluer la solvabilité de personnes physiques ou pour établir leur score de crédit ». La formulation vise directement les moteurs de décision qui, en quelques millisecondes, disent oui ou non à un crédit, à un découvert ou à un paiement en plusieurs fois.

  • Scoring de crédit à la consommation et décision d’octroi automatisée, y compris pour les cartes et les facilités de découvert.
  • Paiement fractionné (Buy Now, Pay Later) : les moteurs qui accordent un échelonnement à l’instant du paiement évaluent bien une solvabilité. Ils entrent dans le périmètre au moment même où le BNPL rejoint le droit du crédit à la consommation.
  • Souscription et tarification en assurance vie et santé (point 5, c) de l’annexe III), un usage voisin déjà répandu chez les bancassureurs.
  • Identification biométrique à distance (point 1), à distinguer de la simple vérification 1:1 d’identité, exclue du régime haut risque.
🔑
La détection de fraude reste hors du régime lourd
Le même point 5, b) réserve une exception décisive : sont exclus « les systèmes d’IA utilisés pour détecter la fraude financière ». Le législateur a tracé une frontière nette entre l’IA qui juge une personne (sa solvabilité) et l’IA qui analyse une transaction (sa légitimité). La première relève du haut risque, la seconde reste hors du régime le plus contraignant. Les moteurs anti-fraude et de scoring transactionnel des PSP échappent donc, à ce titre, aux obligations de l’annexe III, même s’ils restent soumis au RGPD et aux règles de lutte anti-blanchiment.
Documents réglementaires et stylo posés sur une table
L’AI Act ne réécrit pas les règles du paiement : il superpose une couche de conformité produit aux modèles qui décident d’un crédit.

Les obligations concrètes

Classer un système à haut risque n’a de sens qu’assorti d’obligations. Le règlement distingue deux rôles, qui n’ont pas les mêmes devoirs : le fournisseur (celui qui développe et met sur le marché le modèle) et le déployeur (l’établissement qui l’utilise). Une banque peut être les deux à la fois, fournisseur si elle a bâti son propre moteur de scoring et déployeur si elle achète celui d’un tiers.

ObligationFournisseurDéployeur
Système de gestion des risques et de la qualitéOui, sur tout le cycle de vieContrôle et remontée des incidents
Documentation technique et journalisationOui, tenue à disposition des autoritésConservation des journaux générés
Évaluation de la conformité et marquageOui, avant mise sur le marchéVérifie que le système est conforme
Enregistrement dans la base de données UEOuiSelon les cas (déployeurs publics notamment)
Supervision humaine et information des personnesConçoit les moyens de supervisionAssure une supervision effective et informe la personne concernée
Principales obligations selon le rôle (source : règlement (UE) 2024/1689, annexe III et chap. III ; EBA, nov. 2025)

En pratique, un moteur de scoring devra donc être documenté (données d’entraînement, logique, limites), journalisé (traçabilité des décisions), testé pour la robustesse et l’absence de biais discriminatoires, et supervisé par un humain capable de comprendre et, le cas échéant, d’écarter une décision. L’EBA, dans son analyse de novembre 2025, souligne que ces exigences recoupent largement des obligations déjà existantes (gouvernance des modèles, explicabilité du crédit, protection des données), mais qu’elles les durcissent et les rendent opposables sous un régime de sanction propre.

2 décembre 2027
Entrée en application des obligations pour les systèmes à haut risque de l’annexe III (au lieu du 2 août 2026)
Omnibus numérique sur l’IA, règlement (UE) 2026/1744
2 août 2028
Entrée en application pour l’IA à haut risque intégrée à des produits réglementés (au lieu du 2 août 2027)
Omnibus numérique sur l’IA, règlement (UE) 2026/1744
35 M€ ou 7 %
Plafond des amendes pour pratiques interdites (montant ou % du CA mondial, le plus élevé)
AI Act, régime de sanctions
15 M€ ou 3 %
Plafond pour manquement aux obligations des systèmes à haut risque
AI Act, régime de sanctions

Pourquoi le paiement est en première ligne

Le crédit à la consommation et le paiement se sont profondément algorithmisés. La décision d’accorder un échelonnement à l’instant du checkout, l’attribution d’une limite de carte, l’acceptation d’un client marchand : autant de gestes désormais confiés à des modèles statistiques. En les qualifiant de haut risque, l’Union assume que ces décisions engagent l’accès des personnes à des services essentiels et qu’elles ne peuvent rester des boîtes noires. Le calendrier n’est pas un hasard : il télescope l’entrée du paiement fractionné dans le droit du crédit (effective au Royaume-Uni depuis juillet 2026 et en France au 20 novembre 2026) avec le durcissement des règles sur l’IA qui l’opère.

⚠️
Une conformité qui ne vit pas seule
L’AI Act ne remplace rien : il s’ajoute. Un moteur de scoring reste soumis au RGPD (décision automatisée, article 22), aux obligations d’explicabilité du crédit, à DORA pour la résilience opérationnelle, et bientôt au cadre DSP3/RSP. Le risque, pour les établissements, n’est pas de découvrir une règle inédite mais de devoir articuler plusieurs régimes qui se recouvrent sans se confondre, avec des autorités et des calendriers distincts. C’est là que se jouera la vraie difficulté de mise en œuvre.
Écran affichant des flux de données et des indicateurs
Documentation, journalisation, supervision humaine : le scoring de crédit devra rendre des comptes sur sa mécanique interne.

Ce qu’il faut retenir : le régime à haut risque ne changera pas la façon dont un paiement s’exécute, mais la façon dont on a le droit de décider qui peut payer à crédit. Le règlement place la solvabilité sous haute surveillance et laisse la fraude hors du régime lourd. Cette distinction dessine une carte fine de ce que l’Europe considère comme un risque pour les personnes. Pour les acteurs du paiement, l’enjeu des prochains mois est moins de comprendre le texte que de prouver, journaux et documentation à l’appui, que leurs modèles s’y conforment déjà. À suivre : les premières lignes directrices des autorités nationales et l’articulation, encore floue, entre superviseurs de l’IA et régulateurs financiers.

Provenance

Publié le 1 août 2026

5 sources, 5 domaines distincts

↗ EU Artificial Intelligence Act · Annex III : High-Risk AI Systems · artificialintelligenceact.eu↗ Autorité bancaire européenne (EBA) · AI Act implications for the EU banking and payments sector (nov. 2025) · eba.europa.eu↗ K&L Gates · EU Update on the European Harmonised Rules on Artificial Intelligence · klgates.com↗ Powens · Réglementations fintech de l’UE en 2026 : 9 changements clés · powens.com↗ Lewis Silkin, « The Digital Omnibus on AI enters into force » (27 juillet 2026) · lewissilkin.com
← Toutes les actualités