L'avis réglementaire 24-09 de la FINRA précise que les courtiers-négociants doivent appliquer leurs règles existantes lorsqu'ils commencent à utiliser des outils d'IA générative, et il détaille exactement ce que les examinateurs rechercheront.
L'avis ne crée pas de nouvelles réglementations ; il rappelle aux entreprises que les mêmes obligations de supervision, de communication, de confidentialité, de tenue de registres et d'intérêt supérieur qui régissaient les technologies traditionnelles s'étendent désormais à l'IA. Les responsables de la conformité doivent transformer ces devoirs en processus concrets capables de résister à une inspection sur place.
Pourquoi le cadre réglementaire existant est crucial pour l'IA
Les normes de supervision de la FINRA — la règle 3110 (supervision générale) et la règle 3120 (supervision des personnes associées) — exigent un système qui surveille le déploiement de l'IA. Les entreprises doivent tenir un inventaire de chaque modèle approuvé, de sa finalité et des personnes autorisées à les utiliser. Même si un client ne voit jamais un résultat généré par l'IA, l'utilisation d'un outil non approuvé constitue un manquement à la supervision.
La règle 2210, qui régit les communications publiques, exige l'exactitude et l'équité. L'IA générative peut halluciner des faits ou fabriquer des données. Si un modèle produit un résumé client contenant des chiffres erronés, l'entreprise enfreint la règle 2210 dès l'instant où le document est diffusé. L'avis oblige donc les entreprises à examiner chaque communication générée par l'IA avant qu'elle n'atteigne un client.
Le règlement S-P protège les informations personnelles non publiques. L'injection de données clients dans un service d'IA tiers présente un risque de divulgation par inadvertance. Les entreprises doivent maintenir l'intégrité des barrières d'information et vérifier que les pratiques de traitement des données du fournisseur d'IA respectent les normes du règlement.
La règle 4511 exige la conservation des registres. L'avis considère le résultat de l'IA lui-même comme un enregistrement et ajoute que les entreprises doivent également conserver l'invite (prompt) ayant généré la réponse, la version du modèle utilisée et l'identité de la personne ayant approuvé le contenu. Les examinateurs demanderont ces détails pour retracer l'origine d'une déclaration.
Le règlement BI (Best Interest) exige que toute recommandation faite au nom d'un client soit manifestement dans l'intérêt supérieur de ce dernier. Lorsqu'un système d'IA contribue à une recommandation, l'entreprise doit expliquer la logique sous-jacente à la suggestion. Un modèle de type « boîte noire » ne peut satisfaire à l'exigence d'« explicabilité » et risque d'entraîner une violation du règlement BI.
Élaborer un cadre de conformité
Un plan de conformité pratique devrait aborder chaque domaine réglementaire mis en évidence dans l'avis :
- Supervision – Rédiger une politique qui énumère les outils d'IA approuvés, définit qui peut y accéder et décrit les procédures de surveillance. Inclure des audits périodiques des journaux d'utilisation.
- Exactitude – Ajouter une étape obligatoire de révision humaine pour toute communication client générée par l'IA. Utiliser une liste de contrôle pour vérifier l'exactitude des faits avant la diffusion.
- Confidentialité des données – Effectuer une analyse des flux de données pour confirmer que les informations clients ne quittent jamais l'environnement sécurisé de l'entreprise sans chiffrement et sans les garanties contractuelles appropriées.
- Tenue de registres – Configurer la plateforme d'IA pour capturer automatiquement les invites (prompts), les identifiants de modèle et les signatures des approbateurs, puis stocker ces journaux dans le système de conservation des documents existant de l'entreprise.
- Conformité à l'intérêt supérieur – Documenter la logique d'aide à la décision fournie par l'IA pour chaque recommandation, et conserver un récit qui lie le résultat du modèle aux objectifs d'investissement du client.
- Gestion des fournisseurs – Appliquer la même liste de contrôle de diligence raisonnable que pour tout autre prestataire de services tiers : évaluer les contrôles de sécurité du fournisseur, ses politiques de confidentialité des données et ses mécanismes de résolution des litiges. N'oubliez pas que l'externalisation ne dégage pas le courtier-négociant de sa responsabilité.
L'avis met également en garde contre l'« AI washing » — le fait de surestimer les capacités d'IA d'une entreprise dans ses supports marketing. De tels embellissements relèvent directement de l'interdiction de la règle 2210 concernant les communications trompeuses.
À retenir : L'avis de la FINRA ne réécrit pas le règlement, mais il oblige les courtiers-négociants à appliquer chaque obligation existante au nouveau monde de l'IA générative. Un inventaire discipliné, une révision humaine rigoureuse, des garanties de confidentialité des données infaillibles et une tenue de registres approfondie sont les contrôles minimaux nécessaires pour rester en conformité avec le régulateur.
