L'IA générative s'installe dans les chaînes de production COREP et FINREP, mais l'ACPR et la BCE tracent une ligne claire entre automatisation des tâches préparatoires et validation humaine des items critiques. Panorama des usages réels et des garde-fous réglementaires en 2026.
Les directions financières et risques des banques européennes produisent chaque trimestre des centaines de templates COREP et FINREP, deux reportings prudentiels dont la charge opérationnelle reste considérable. En 2026, le reporting manuel COREP et FINREP demeure une menace pour les banques, alors que COREP standardise des métriques prudentielles comme l'adéquation des fonds propres, le risque de crédit et le risque opérationnel sous les piliers de Bâle III, tandis que FINREP impose des états financiers IFRS soumis trimestriellement à des superviseurs comme l'Autorité bancaire européenne, et que plus de 40 % des banques de taille moyenne s'appuient encore sur des feuilles de calcul pour ces reportings.
C'est précisément ce terrain, fait de volumes de données hétérogènes, de contrôles inter-états répétitifs et de rédaction de narratifs, que l'IA générative vient investir. Mais 2026 est aussi l'année où le cadre réglementaire européen sur l'IA prend une forme concrète pour le secteur financier, avec des conséquences directes sur ce qui peut, ou non, être automatisé sans supervision humaine.
Les cas d'usage identifiés par les praticiens du reporting réglementaire se concentrent sur des tâches à faible enjeu décisionnel direct. Un programme de formation dédié aux équipes reporting recense ainsi plusieurs briques désormais opérationnelles : des contrôles automatisés inter-états, de la détection d'anomalies par machine learning sur séries historiques, de la génération assistée de narratifs pour le Pilier 3 et l'ESG, et de la pré-analyse des ITS et du DPM via du NLP pour extraire les changements réglementaires.
Ces usages ont un point commun : ils interviennent en amont ou en périphérie de la donnée réglementaire finale, jamais sur sa validation. La génération de narratifs Pilier 3 à partir de données partielles, par exemple, est explicitement présentée comme un exercice nécessitant des garde-fous : explicabilité, piste d'audit et validation humaine sont mentionnés comme des conditions structurantes de ce type d'automatisation, et non comme des options.
Sur le plan de l'infrastructure, l'automatisation la plus mature reste celle qui relie les systèmes bancaires internes aux moteurs de calcul réglementaire. Le passage du reporting manuel à un reporting automatisé permet d'intégrer les données des systèmes bancaires centraux et des moteurs de risque via des API, transformant les données brutes en déclarations validées pour l'EBA sans intervention humaine et en réduisant les taux d'erreur — mais cette automatisation porte sur la mécanique de calcul et d'agrégation, pas sur l'interprétation réglementaire ni sur la décision finale de dépôt.
Ces briques technologiques s'inscrivent dans une tendance plus large : les cabinets qui accompagnent les directions financières sur ces sujets, à l'image de ce que propose l'offre de conseil data et IA de Dataistudio, distinguent systématiquement l'automatisation de la production de données de l'automatisation de la décision réglementaire.
Le superviseur français ne se contente pas d'observer le développement de l'IA générative dans le reporting : il l'expérimente lui-même. La Banque de France prépare l'intégration de l'intelligence artificielle, en particulier l'IA générative fondée sur des LLM, dans ses propres outils et pratiques de supervision, avec plusieurs initiatives déjà engagées qui seront poursuivies en 2026, notamment sur la lutte contre le blanchiment et le financement du terrorisme. L'ACPR a par ailleurs organisé un exercice interne pour tester ces usages : un « SupTech Sprint », hackathon destiné à explorer ce que l'IA générative peut apporter aux différents métiers du superviseur.
Sur le volet réglementaire, l'ACPR se prépare à devenir l'autorité chargée de vérifier l'application du règlement européen sur l'IA dans le secteur financier. L'Union européenne s'est dotée avec l'AI Act du premier cadre réglementaire au monde visant à protéger les citoyens des risques liés à l'IA, la plupart de ses dispositions s'appliquant à partir du 2 août 2026. Concrètement, pour les cas d'usage à haut risque du secteur financier, les règles encadrant les systèmes d'IA qualifiés de haut risque, notamment ceux utilisés pour l'évaluation de la solvabilité des personnes physiques, seront applicables à compter du 2 décembre 2027, et l'ACPR a été désignée en France autorité de surveillance du marché pour les systèmes d'IA à haut risque relevant du secteur financier.
Ce calendrier a lui-même évolué en cours d'année. Le fait marquant de 2026 a été le report conditionné au 2 décembre 2027 de l'entrée en application des obligations pour les systèmes d'IA à haut risque dans le cadre du Digital Omnibus on AI de la Commission européenne, ce report ne concernant toutefois pas les obligations de transparence, qui s'appliquent dès le 2 août 2026. Autrement dit : les banques ont gagné du temps sur les obligations les plus lourdes de gouvernance des systèmes à haut risque, mais pas sur l'obligation d'informer que l'on interagit avec de l'IA générative — ce qui concerne directement les outils utilisés en interne pour préparer des reportings, dès lors que leurs sorties circulent auprès d'équipes ou de tiers.
L'approche retenue par le superviseur français est explicitement pragmatique. L'ACPR veillera à ajouter le moins possible au fardeau réglementaire des établissements, en adoptant une approche par les risques, c'est-à-dire en proportionnant les moyens mis en œuvre aux résultats attendus, et en utilisant les synergies possibles avec ses contrôles habituels. Ce principe de proportionnalité est déterminant pour les équipes reporting : il signifie que l'automatisation d'une tâche de rapprochement de données n'appelle pas le même niveau de contrôle qu'un module qui influencerait, même indirectement, un chiffre de solvabilité transmis au superviseur.
Côté supervision bancaire européenne, le ton s'est nettement durci en 2026. Lors d'une intervention publique, un membre du conseil de surveillance de la BCE a été sans ambiguïté sur la portée du sujet : l'intelligence artificielle dans le secteur bancaire est devenue un « risque fondamental », le secteur étant exhorté à la traiter comme une priorité centrale en matière d'activité et de contrôle plutôt que comme un projet technologique secondaire. Cette alerte s'appuie sur un constat d'adoption massive : plus de 85 % des grandes banques sous supervision européenne utilisent déjà l'IA sous une forme ou une autre.
Le message central adressé aux directions générales porte sur la responsabilité. L'IA ne dilue pas les responsabilités ; au contraire, elle place la barre plus haut, a averti Pedro Machado, membre du conseil de surveillance de la supervision bancaire de la BCE. Pour le reporting COREP et FINREP, cela signifie qu'un chiffre généré ou consolidé avec l'appui d'un LLM reste, en dernière instance, sous la responsabilité pleine et entière des fonctions de contrôle interne de la banque — la technologie ne constitue en aucun cas un argument de défense en cas d'erreur transmise au superviseur.
Cette exigence s'articule avec le cadre déjà existant sur les modèles internes utilisés pour le calcul des exigences de fonds propres. Les banques peuvent utiliser des modèles internes pour estimer leurs exigences de fonds propres à condition d'avoir obtenu l'autorisation préalable de l'autorité compétente, la BCE étant l'autorité compétente pour toutes les banques classées comme importantes au sein du Mécanisme de supervision unique. Un LLM qui interviendrait dans le calcul ou la production d'un item COREP relevant de ce périmètre entrerait potentiellement dans ce régime d'autorisation préalable — une contrainte que peu d'éditeurs de solutions IA anticipent aujourd'hui dans leurs offres commerciales.
Le fondement juridique de cette exigence de supervision humaine est désormais précis. L'article 14 de l'AI Act, applicable aux systèmes à haut risque, pose une exigence de conception claire : le système doit être conçu et développé, y compris via des outils d'interface homme-machine appropriés, de manière à pouvoir être « effectivement supervisé » par des personnes physiques pendant la durée de son utilisation. Cette obligation ne se limite pas à une supervision de façade : elle implique qu'un humain puisse comprendre, surveiller, interpréter et arrêter tout système d'IA à haut risque.
Pour le secteur financier, la doctrine qui se dégage classe l'évaluation de solvabilité comme cas d'usage central à haut risque. Le règlement européen sur l'intelligence artificielle introduit une approche fondée sur le niveau de risque, les applications bancaires liées à l'évaluation du crédit étant considérées comme à haut risque et soumises à des exigences strictes en matière de gouvernance, de documentation et de supervision humaine, ce cadre venant compléter les exigences prudentielles existantes issues des directives CRD et CRR. Or les items COREP relatifs au risque de crédit et à la pondération des expositions dépendent directement de ces logiques de notation — ce qui rapproche mécaniquement une partie du reporting prudentiel du périmètre à haut risque de l'AI Act.
La conséquence organisationnelle est déjà documentée par les cabinets de conseil en risques bancaires : la gestion des décisions complexes et l'adaptation aux réglementations en constante évolution soulignent l'importance cruciale de la supervision humaine et du jugement expert. Et cette supervision doit s'inscrire dans l'architecture de contrôle existante des banques : l'intégration de l'IA nécessite une adaptation des trois lignes de défense, incluant un contrôle opérationnel renforcé, une validation indépendante robuste et un audit interne doté de compétences techniques adaptées.
En pratique, pour une équipe reporting réglementaire, cela se traduit par une règle simple mais structurante : un LLM peut préparer, rapprocher, résumer ou signaler une anomalie ; il ne peut pas valider seul un chiffre qui engage la banque devant l'ACPR ou la BCE. La ligne de partage se situe entre les tâches préparatoires — extraction, rapprochement, rédaction de brouillons de narratifs — et les items dont la valeur finale conditionne directement des ratios prudentiels comme le CET1 ou le ratio de levier, où la revue humaine documentée reste, à ce stade du cadre réglementaire, non négociable.
Les banques qui avancent le plus vite sur ces sujets ne sont pas celles qui cherchent à automatiser l'intégralité de la chaîne COREP-FINREP, mais celles qui cartographient précisément où l'IA générative apporte un gain de temps sans reporter la responsabilité de la décision. Cette cartographie suppose de qualifier, tâche par tâche, le niveau de risque au sens de l'AI Act, comme le préconisent les méthodologies actuelles : choisir le niveau de supervision cas d'usage par cas d'usage, et non système par système, en documentant le seuil de routage et sa justification.
Trois principes opérationnels se dégagent des cas observés en 2026 :
Ces arbitrages ne relèvent plus seulement de la direction technique : ils engagent la gouvernance des risques dans son ensemble, à l'échelle du comité exécutif. C'est le sens du message porté par la BCE et repris par les praticiens du secteur — l'IA générative dans le reporting prudentiel n'est pas un sujet d'outillage, mais un sujet de gouvernance des risques à part entière, qui mérite d'être structuré avec le même niveau d'exigence que n'importe quel autre chantier de transformation data critique pour l'établissement.