Gouvernance de l'IA en cabinet de courtage : ce qu'attend le superviseur
L'EIOPA a publié ses attentes sur la gouvernance de l'IA en assurance. Ce qu'un cabinet de courtage doit en retenir, décider et surtout écrire noir sur blanc.
Transparence, maîtrise de l'IA, haut risque reporté à décembre 2027 : ce que le règlement européen sur l'IA change vraiment pour un cabinet de courtage.
Depuis le 2 août 2026, le règlement (UE) 2024/1689 sur l'intelligence artificielle s'applique de façon générale dans toute l'Union. Pour beaucoup de cabinets de courtage, la nouvelle est arrivée sous forme d'e-mails inquiets de prestataires et d'articles annonçant des amendes à sept chiffres. La réalité est plus prosaïque : un cabinet de dix ou trente personnes qui utilise l'IA pour rédiger des brouillons de réponse, classer des messages entrants ou résumer une conversation n'entre pas dans la catégorie « haut risque », et ses obligations tiennent en une poignée de décisions concrètes.
Encore faut-il savoir lesquelles, et à quelle date. Voici le tri.
Le règlement est entré en vigueur le 1er août 2024, mais ses dispositions s'appliquent par vagues. Un règlement dit « digital omnibus », publié au Journal officiel de l'Union européenne en juillet 2026, a déplacé la dernière échéance sans toucher aux autres.
| Date | Ce qui s'applique | Un cabinet de courtage est-il concerné ? |
|---|---|---|
| 2 février 2025 | Pratiques d'IA interdites (article 5) et obligation de maîtrise de l'IA (article 4) | Oui, pour l'article 4 : le personnel qui utilise l'IA doit disposer d'un niveau suffisant de compréhension de l'outil. |
| 2 août 2025 | Modèles d'IA à usage général, gouvernance, régime de sanctions | Indirectement : ces obligations pèsent sur les fournisseurs de modèles, pas sur vous. |
| 2 août 2026 | Application générale, dont les obligations de transparence de l'article 50 | Oui, dès qu'un client peut échanger avec un système d'IA sans le savoir. |
| 2 décembre 2027 | Obligations propres aux systèmes à haut risque de l'annexe III | Seulement si le cabinet devient fournisseur ou déployeur d'un tel système (voir plus bas). |
Ce report de l'annexe III est la nouveauté de l'été 2026. Il concerne notamment les systèmes dédiés à l'évaluation des risques et à la tarification en assurance vie et en assurance santé, ainsi qu'à l'évaluation de la solvabilité des personnes physiques. Il ne change ni la date d'application générale, ni le contenu des obligations : il donne du temps, pas une dispense.
Le règlement répartit les obligations selon le rôle. Le fournisseur développe le système d'IA et le met sur le marché sous son nom. Le déployeur l'utilise sous sa propre autorité, dans le cadre de son activité professionnelle. Un cabinet qui souscrit à un CRM comportant des fonctions d'IA est déployeur ; l'éditeur est fournisseur.
Cette répartition a une conséquence pratique très concrète : la plupart des obligations lourdes — documentation technique, système de gestion des risques, évaluation de la conformité, marquage CE — pèsent sur le fournisseur. Le déployeur, lui, a des devoirs plus courts mais réels : utiliser le système conformément à sa notice, assurer une supervision humaine par des personnes compétentes, et informer les personnes exposées lorsque le règlement l'exige.
Attention à une bascule possible : un déployeur qui met un système d'IA sur le marché sous son propre nom, ou qui en modifie substantiellement la finalité, peut être requalifié en fournisseur. Un cabinet qui rebaptiserait un assistant IA « conseiller virtuel du cabinet X » et le proposerait à ses clients comme un service à part entière devrait y regarder à deux fois.
C'est l'obligation qui touche le plus directement un cabinet. Les systèmes destinés à interagir directement avec des personnes physiques doivent être conçus de façon que ces personnes soient informées qu'elles s'adressent à une IA — sauf si cela est évident pour une personne raisonnablement avertie compte tenu du contexte. La charge de conception pèse sur le fournisseur, mais c'est le cabinet qui apparaît dans la conversation, et donc lui qui portera l'incompréhension du client.
Trois situations, trois réponses :
La formulation n'a pas besoin d'être juridique. « Réponse automatique — un conseiller reprend la conversation dès qu'elle sort du cadre » dit l'essentiel, et prépare l'escalade. Le sujet du partage des rôles entre l'IA et l'humain est traité en détail dans notre article sur qui valide quoi dans un cabinet de courtage, et le choix entre automate scripté et IA supervisée dans le comparatif chatbot ou IA supervisée.
Applicable depuis février 2025, l'article 4 impose aux fournisseurs comme aux déployeurs de prendre des mesures pour garantir un niveau suffisant de maîtrise de l'IA chez les personnes qui utilisent ces systèmes pour leur compte. Le texte ne prescrit ni format ni durée : il demande que les mesures soient proportionnées au contexte, aux connaissances des personnes et aux personnes sur lesquelles le système est utilisé.
Pour un cabinet, cela peut tenir en une demi-journée bien faite, tracée : ce que l'outil fait et ne fait pas, ce qu'il ne faut jamais lui faire écrire (un montant de garantie, une confirmation de prise en charge, une acceptation de sinistre), comment reconnaître une réponse fausse mais plausible, et quand reprendre la main. Une note interne signée par les collaborateurs concernés, mise à jour à chaque changement d'outil, constitue une preuve simple et suffisante à ce stade.
Le règlement IA se superpose aux textes existants, il ne les remplace pas. Trois rappels utiles :
Dans ORIS, ces principes sont outillés côté produit : l'IA classe les réponses entrantes, propose des brouillons et peut répondre automatiquement sous des règles définies par le cabinet, avec escalade humaine dès que le sujet devient sensible. Le paramétrage de ces règles — quels cas, quel délai de latence, combien de réponses automatiques par client — appartient au cabinet, et c'est bien lui qui reste déployeur au sens du règlement. Les échanges restent consultables et exportables, ce qui rend l'audit interne possible sans travail de reconstitution.
Rarement. L'annexe III vise notamment l'évaluation des risques et la tarification en assurance vie et santé, ainsi que l'évaluation de la solvabilité : ce sont des usages d'assureur ou de plateforme de souscription. Un outil qui rédige des brouillons de réponse ou classe des messages entrants n'entre pas dans cette catégorie. En cas de doute sur un outil de scoring, la question se pose à l'éditeur, par écrit.
Non. L'obligation vise les systèmes qui interagissent directement avec des personnes physiques, et elle tombe lorsque le caractère artificiel est évident dans le contexte. Un message relu et envoyé par un gestionnaire n'est pas concerné ; une réponse envoyée automatiquement sans intervention humaine gagne à être signalée une fois, clairement, plutôt qu'à chaque ligne.
Il ne concerne que les obligations propres aux systèmes à haut risque de l'annexe III. Les obligations de transparence et la maîtrise de l'IA s'appliquent déjà. Pour un cabinet, le report change surtout le calendrier des questions à poser aux assureurs et aux éditeurs sur leurs outils de tarification.
Le cabinet, vis-à-vis de son client. Le règlement IA répartit des obligations de conformité entre fournisseur et déployeur, mais il ne déplace pas la responsabilité professionnelle de l'intermédiaire ni son devoir de conseil. C'est la raison pour laquelle les règles d'auto-réponse doivent exclure tout ce qui touche à la garantie, au montant et à la prise en charge.
Trois actions suffisent pour être en ordre de marche : recenser les outils d'IA réellement utilisés dans le cabinet et leur finalité, écrire une note de maîtrise de l'IA signée par les utilisateurs, et demander à chaque éditeur sa qualification au regard du règlement ainsi que sa notice d'utilisation. Le reste — registre, revue annuelle — se construit ensuite sans urgence. Les articles du sujet IA détaillent chacune de ces étapes.
Inbox WhatsApp partagée, fiches clients, relances et opportunités pour tout le cabinet. Démonstration en 15 minutes.
L'EIOPA a publié ses attentes sur la gouvernance de l'IA en assurance. Ce qu'un cabinet de courtage doit en retenir, décider et surtout écrire noir sur blanc.
Un simple message peut détourner un assistant IA : ce qu'est l'injection de prompt, les trois dommages possibles en courtage et la recette à faire avant.
Avant de laisser une IA lire les messages de vos clients : quelles données sortent du cabinet, quel contrat de sous-traitance, quand une AIPD devient obligatoire.