AI e finanza: perché i regolatori temono una crisi sistemica

Risques financiers de l’IA : marchés, cyber et nouvelles règles mondiales

L’intelligence artificielle pourrait-elle devenir le détonateur d’une crise financière ? La question est inscrite à l’ordre du jour des décideurs politiques alors que les investissements liés à l’IA atteignent des dimensions macroéconomiques, que les valorisations boursières restent concentrées sur quelques entreprises technologiques et qu’une part croissante des dépenses en centres de données, puces et infrastructures numériques est financée par la dette.

À ces risques de marché s’ajoute un risque moins visible : la possibilité que des systèmes d’IA très avancés augmentent la vitesse et la capacité des cyberattaques contre les banques, les marchés, les systèmes de paiement et les fournisseurs de technologies.

Au cours de la semaine de l’Assemblée générale des Nations Unies à New York, Bill Gates a indiqué l’utilisation malveillante de l’IA parmi les dangers qui nécessitent des systèmes de surveillance capables d’identifier rapidement d’éventuels abus.

Les autorités financières travaillent donc à deux niveaux. Ils doivent comprendre comment l’IA peut amplifier une crise. Dans le même temps, ils commencent à utiliser l’IA pour contrôler les marchés et les intermédiaires qui l’adoptent de plus en plus.

De la bulle IA au risque pour la stabilité financière

Le premier risque vient des marchés. Le Conseil de stabilité financièredans la lettre envoyée le 31 août 2026 aux ministres des Finances et aux gouverneurs des banques centrales du G20, a appelé à l’interaction entre valorisations élevées, concentration du marché, recours accru à l’effet de levier et optimisme lié à l’IA. Selon le FSB, ces facteurs pourraient amplifier les effets d’une future correction des prix.

Là Banque des règlements internationaux arrive à une conclusion similaire. Dans le bulletin publié le 28 juillet 2026, il constate que le boom de l’IA alimente une vague d’investissement mondiale, de plus en plus soutenue par la dette. Les centres de données, les semi-conducteurs, les infrastructures cloud et l’énergie absorbent des quantités de capitaux qui impactent désormais le cycle économique, le commerce international et les marchés boursiers. Les bénéfices futurs sur la productivité pourraient être substantiels, mais selon Bis, ils restent incertains et très inégalement répartis.

Pablo Hernández de Cos, directeur général de Bis, a ajouté un deuxième élément le 10 septembre. Les cours des actions des sociétés au cœur du développement de l’IA sont élevés et concentrés, tandis que les attentes en matière de bénéfices futurs intègrent des hypothèses ambitieuses. Une révision de ces attentes aurait donc des effets qui pourraient aller au-delà des entreprises technologiques individuelles.

Le risque économique ne dépend donc pas de l’existence d’une « bulle IA » générique. Cela dépend de la mesure dans laquelle la dette, l’endettement, les investissements dans les infrastructures et la richesse en actions sont liés aux mêmes attentes de croissance.

Le cyber-risque court à la vitesse des machines

La deuxième source de vulnérabilité concerne la cybersécurité. Un rapport du Fonds monétaire international publié en juin 2026 affirme que l’IA réduit le temps nécessaire pour trouver et exploiter les vulnérabilités des systèmes informatiques. Le danger systémique vient avant tout de son ampleur : une faille dans un logiciel, une infrastructure cloud ou des technologies utilisées par de nombreuses institutions peut être découverte et attaquée rapidement sur un grand nombre de cibles.

Le FMI parle d’une dynamique entre attaque et défense qui se rapproche de la « vitesse de la machine ». Pour les banques et les infrastructures financières, cela signifie que les procédures basées sur des interventions humaines peuvent devenir trop lentes. Le Fonds propose des systèmes automatiques de détection, de réponse et de confinement, ainsi que des contrôles techniques capables de limiter la zone affectée par une attaque et des capacités de récupération beaucoup plus robustes.

L’Autorité bancaire européenne a également signalé le problème dans son rapport d’évaluation des risques de juin 2026. L’EBA note que les modèles frontières ont acquis des capacités beaucoup plus avancées en matière d’identification et d’exploitation des vulnérabilités logicielles. Pour les banques, le risque augmente lorsque les capacités offensives progressent plus rapidement que les systèmes de réponse et les procédures traditionnelles de mise à jour des logiciels.

Il en résulte un changement dans la nature du cyber-risque. Un cyberincident n’affecte plus seulement la continuité opérationnelle d’une seule banque. Si elle affecte les technologies partagées, elle peut se propager simultanément entre les institutions, les marchés et les pays.

Le cloud et les modèles concentrent les risques dans quelques entreprises

Une part importante de cette vulnérabilité découle de la structure même de l’industrie technologique. Les banques, les compagnies d’assurance et les opérateurs financiers utilisent des infrastructures fournies par un petit groupe de grandes sociétés cloud. De nombreux modèles d’IA dépendent également de quelques fournisseurs mondiaux.

Le Royaume-Uni a choisi de faire entrer cette dépendance directement dans le périmètre de la surveillance financière. Depuis le 13 juillet 2026, la Banque d’Angleterre, la Prudential Regulatory Authority et la Financial Conduct Authority surveillent quatre prestataires classés par le Trésor britannique comme «tiers critiques» : Amazon Web Services EMEA, Google Cloud EMEA, Microsoft Ireland Operations et Oracle Corporation UK.

Le choix part d’un risque spécifique. Une panne ou une attaque contre un fournisseur utilisé par des milliers d’entreprises en même temps peut produire une panne commune plutôt qu’une série d’incidents indépendants. La Banque d’Angleterre considère donc ces dépendances comme une source possible de risque systémique.

Dans l’Union européenne, l’ABE rappelle que le Loi sur la résilience opérationnelle numérique Elle impose déjà des obligations aux banques en matière de gestion des fournisseurs de TIC, de déclaration d’incidents et de tests de résilience. L’adoption de l’IA doit être incluse dans ces garanties, ainsi que les obligations découlant de la loi sur l’IA, le cas échéant.

Pour les régulateurs, la transparence du modèle ne suffit plus

Pendant des années, la supervision financière a insisté sur « l’explicabilité » : une banque doit être capable de reconstruire au moins suffisamment pour qu’un modèle ait produit une décision. Avec des systèmes d’IA plus complexes, cette exigence devient difficile à appliquer de la même manière qu’avec les modèles statistiques traditionnels.

Une étude de la Banque centrale européenne publiée le 21 mai 2026 montre également que l’architecture utilisée peut produire des comportements financiers très différents. Dans les simulations de la BCE, les algorithmes d’apprentissage par renforcement ont montré une plus grande coordination mais aussi une dynamique extrême similaire aux paniques bancaires. Les modèles linguistiques ont produit un comportement plus hétérogène et moins prévisible.

Pour le contrôle, il devient donc nécessaire d’observer le comportement concret des systèmes, les résultats qu’ils produisent et la manière dont ils réagissent aux chocs. L’audit, la traçabilité, la supervision humaine, les limites opérationnelles, les systèmes d’arrêt et l’attribution des responsabilités légales prennent du poids aux côtés de l’explication technique du modèle.

Les superviseurs commencent à créer leurs propres agents IA

La réponse la plus intéressante vient des régulateurs eux-mêmes. À Cambridge, en septembre 2026, la Cambridge Digital Innovation and Regulatory Initiative a organisé le Global « Régulateur d’agent » Hackathon, dédié à la construction d’agents d’IA pour les autorités publiques.

L’initiative a reçu 336 propositions provenant de plus de 65 pays. Trente-six équipes ont atteint le tour final, dont 18 étaient composées ou liées à des banques centrales, des autorités financières et d’autres organismes publics. Les projets couvraient la fraude, les paiements autonomes, la manipulation du marché, le comportement imitatif des algorithmes, l’identité numérique des agents et le contrôle des systèmes décentralisés.

L’idée économique derrière l’expérience est simple : si les transactions, les décisions d’investissement et les cyberattaques se déroulent à une vitesse automatisée, une partie de la supervision doit également être automatisée.

Fernando Restoy, président de Institut de stabilité financières’exprimant lors de la conférence de Cambridge le 18 septembre 2026, a rappelé que les autorités utilisent déjà l’IA pour traiter les données de surveillance, identifier les risques émergents et mieux utiliser les ressources disponibles.

Les gouvernements expérimentent également l’IA agentique

L’expérimentation ne concerne pas seulement les Etats-Unis et l’Europe. Les Émirats arabes unis ont annoncé le 23 avril 2026 un programme visant à faire passer 50 % des secteurs, opérations et services du gouvernement fédéral concernés par le nouveau modèle vers des systèmes d’IA d’agence d’ici deux ans. L’objectif affiché est de confier aux systèmes une plus grande part d’autonomie d’exécution et d’aide à la décision.

Les expériences de ce type posent des problèmes de responsabilité, de sécurité et de contrôle, mais elles montrent aussi pourquoi les régulateurs souhaitent acquérir une expertise interne. Une autorité qui ne connaît l’IA qu’à travers la documentation fournie par les entités surveillées risque de disposer d’outils moins avancés que les opérateurs qu’elle doit superviser.

Le risque financier découle de l’intersection de la technologie et des marchés

Le point commun des analyses publiées en 2026 par le FSB, le FMI, la Bis, la Banque d’Angleterre et l’EBA est l’interaction entre différents risques.

Une correction des valeurs technologiques peut entraîner des pertes financières. Une cyberattaque peut perturber les systèmes de paiement ou les plateformes bancaires. Une crise chez un grand fournisseur de cloud peut affecter de nombreux intermédiaires en même temps. Des algorithmes similaires peuvent réagir au même signal en augmentant les ventes, la volatilité et les corrélations. Si ces événements surviennent en même temps, leurs effets peuvent se renforcer mutuellement.

Pour cette raison, le FSB avait déjà identifié quatre vulnérabilités à surveiller :

  • dépendance vis-à-vis de fournisseurs tiers,
  • augmentation des corrélations de marché,
  • cyber-risque et problèmes liés aux modèles,
  • qualité des données et gouvernance.

En 2025, il a demandé aux autorités d’améliorer le suivi de l’adoption de l’IA et des concentrations technologiques. En août 2026, cet appel est devenu plus explicite face aux avancées des modèles frontières.

Les règles seules ne pourront guère suivre chaque nouvelle capacité technique. Les autorités ajoutent donc des tests opérationnels, du filtrage des fournisseurs, des simulations de crise et des outils d’IA pour analyser les marchés.

L’intelligence artificielle devient ainsi à la fois une source de risque et un outil de défense. Pour la stabilité financière, le résultat dépendra de la rapidité avec laquelle les banques, les infrastructures technologiques et les superviseurs pourront identifier les vulnérabilités communes avant qu’un incident local ne se transforme en choc systémique.