AI Act et assurance : classification, obligations et calendrier de conformité
Le règlement européen sur l'intelligence artificielle (AI Act) entre en vigueur de manière progressive jusqu'en août 2027. Pour les assureurs et courtiers, l'enjeu est immédiat : plusieurs systèmes IA déployés au quotidien — moteurs de tarification, outils de détection de fraude, assistants de souscription — tombent potentiellement dans la catégorie haut risque. Comprendre la classification et anticiper les obligations concrètes est désormais une priorité de gouvernance.
Classification des systèmes IA dans l'assurance
Les systèmes à haut risque : ce que dit l'annexe III
L'AI Act identifie explicitement les systèmes IA utilisés dans le secteur des assurances au titre de l'Annexe III, point 5(b) : tout système intervenant dans l'évaluation des risques et la tarification des individus pour des produits d'assurance vie et santé est présumé à haut risque. En pratique, cela couvre :
- Moteurs de souscription automatisés : algorithmes qui acceptent, refusent ou conditionnent une offre selon un profil de risque.
- Outils de tarification comportementale : modèles exploitant des données télémétriques (télématique auto, objets connectés santé) pour personnaliser la prime.
- Systèmes de scoring crédit intégrés : utilisés notamment en assurance-crédit ou caution.
Les systèmes de gestion des sinistres automatisés — évaluation du dommage, décision de remboursement — ne figurent pas explicitement dans l'Annexe III, mais peuvent basculer en haut risque s'ils influencent des décisions ayant un impact significatif sur les personnes physiques, notamment via l'articulation avec le RGPD (article 22).
Systèmes à risque limité ou minimal
Un chatbot de premier niveau qui oriente vers un conseiller, ou un outil interne de résumé de contrats, relève en général du risque limité (obligations de transparence) voire minimal (aucune obligation spécifique). La cartographie préalable est donc décisive pour éviter de sur-traiter des outils anodins tout en sous-estimant les cas critiques.
Obligations concrètes pour les assureurs et courtiers
1. Établir un registre des systèmes IA
Tout fournisseur ou déployeur d'un système IA à haut risque doit tenir une documentation technique à jour. Pour un assureur qui déploie un moteur de tarification fourni par un tiers (un insurtech ou un réassureur), la responsabilité de déployeur s'applique : vérification de la conformité du fournisseur, enregistrement dans la base de données EU (obligation fournisseur), et mise en place d'une surveillance humaine effective.
2. Évaluation des risques et tests avant déploiement
L'AI Act impose une évaluation de conformité avant la mise sur le marché ou la mise en service. Pour les systèmes haut risque non soumis à tierce partie (c'est le cas de la majorité des systèmes assurance), cette évaluation est auto-déclarative mais doit être rigoureuse :
- Analyse des biais potentiels (ex. discrimination indirecte selon le code postal, le genre ou l'état de santé).
- Tests de robustesse et de précision sur des données représentatives.
- Documentation des jeux de données d'entraînement et de leur gouvernance.
3. Transparence et surveillance humaine
Tout assureur utilisant un système IA haut risque doit garantir qu'un humain peut intervenir, corriger ou suspendre le système. En souscription, cela signifie concrètement qu'une décision de refus pur ne peut être entièrement automatisée sans possibilité de recours. Cette exigence fait écho à l'article 22 du RGPD, déjà applicable, ce qui simplifie la mise en cohérence pour les DPO.
4. Gestion des sinistres : vigilance sur les modèles de détection de fraude
Les outils de détection de fraude aux sinistres méritent une attention particulière. S'ils influencent la décision de rembourser ou de diligenter une enquête, ils peuvent constituer des systèmes à haut risque. Un assureur IARD qui utilise un modèle de scoring fraude doit documenter ses seuils de déclenchement, auditer régulièrement les faux positifs et prévoir un canal de contestation pour l'assuré.
Calendrier de mise en conformité : ce que les assureurs doivent faire et quand
L'AI Act est entré en vigueur le 1er août 2024. Le calendrier d'application est échelonné :
- Février 2025 : interdiction des pratiques IA inacceptables (manipulation, notation sociale). Peu d'impact direct pour l'assurance standard, mais les modèles de scoring extrêmement intrusifs sont concernés.
- Août 2025 : obligations relatives aux modèles d'IA à usage général (GPAI). Les assureurs intégrant des LLM dans leurs processus doivent s'assurer de la conformité du fournisseur.
- Août 2026 : pleine application des obligations pour les systèmes IA à haut risque, dont ceux de l'Annexe III couvrant la tarification et la souscription.
- Août 2027 : extension aux systèmes IA à haut risque intégrés dans des produits couverts par d'autres réglementations sectorielles (Solvabilité II, par exemple).
La fenêtre opérationnelle est donc de moins de deux ans pour les systèmes les plus critiques. Or, un programme de conformité IA complet — cartographie, évaluation, documentation, formation — requiert en moyenne 12 à 18 mois dans une organisation de taille intermédiaire.
Points de vigilance pour les courtiers
Les courtiers occupent souvent la position de déployeur : ils utilisent des outils de comparaison ou de recommandation fournis par des plateformes tierces. Leur responsabilité porte sur la vérification de la déclaration de conformité du fournisseur, l'information des clients et la mise en place de mécanismes de remontée d'incidents. Un courtier qui paramètre un moteur de recommandation de contrats peut également basculer en statut de co-fournisseur, avec des obligations renforcées.
Comment Yvoria AI accompagne les acteurs de l'assurance
Yvoria AI propose une plateforme de gouvernance IA permettant de cartographier automatiquement les systèmes IA déployés, d'évaluer leur niveau de risque selon l'AI Act et le RGPD, et de générer la documentation de conformité requise. Pour les équipes conformité, DPO et RSSI du secteur assurance, cela représente un gain de temps significatif face à l'échéance d'août 2026.
FAQ
Un moteur de tarification auto télématique est-il automatiquement classé à haut risque ?
Oui, dans la grande majorité des cas. L'Annexe III de l'AI Act vise explicitement les systèmes d'évaluation des risques et de tarification pour des produits d'assurance vie et santé. Pour l'assurance auto avec données comportementales, la classification haut risque s'applique dès lors que le système influence directement la prime ou l'accès au produit.
Quelle est la différence entre fournisseur et déployeur dans le secteur assurance ?
Le fournisseur est l'entité qui développe et met sur le marché le système IA (ex. un insurtech éditant un moteur de souscription). Le déployeur est l'assureur ou le courtier qui utilise ce système dans son activité. Les deux ont des obligations distinctes, mais le déployeur ne peut s'exonérer en invoquant la responsabilité du fournisseur : il doit vérifier la conformité et assurer la surveillance humaine.
Les outils de détection de fraude aux sinistres sont-ils concernés par l'AI Act ?
Pas automatiquement au titre de l'Annexe III, mais ils peuvent l'être si leur output influence directement une décision défavorable à l'assuré (refus de remboursement, enquête). Dans ce cas, les obligations de documentation, de transparence et de surveillance humaine s'appliquent. Une analyse cas par cas est indispensable.
À quelle date les assureurs doivent-ils être en conformité pour leurs systèmes haut risque ?
La date clé est le 2 août 2026 pour les systèmes IA à haut risque de l'Annexe III. Compte tenu des délais de mise en œuvre, les programmes de conformité doivent idéalement démarrer dès maintenant pour être opérationnels à temps.
Comment articuler AI Act et RGPD pour les décisions automatisées en assurance ?
Les deux textes sont complémentaires. L'article 22 du RGPD encadre déjà les décisions automatisées affectant les personnes. L'AI Act y ajoute des exigences de transparence technique, de gestion des données d'entraînement et de surveillance humaine. Une gouvernance unifiée, portée conjointement par le DPO et le RSSI, est la meilleure approche.