Résumé
- MAS estime que l’établissement reste principalement responsable de l’IA fournie par un tiers, y compris lorsqu’elle est intégrée à un service.
- La surveillance du conseil et l’inventaire arrivent d’abord; les contrôles de cycle de vie suivent, tandis que les usages à risque élevé doivent être encadrés plus tôt.
La responsabilité suit l’usage
Une banque ne transfère pas sa responsabilité de supervision en signant un contrat de logiciel ou de cloud. L’Autorité monétaire de Singapour (MAS) précise que la décision d’adopter et d’utiliser une IA tierce reste celle de l’établissement financier, qui en conserve la responsabilité première. Les lignes directrices définitives regardent donc l’endroit où l’IA entre dans un processus métier, ce qu’elle peut affecter et le degré de dépendance — pas seulement l’entreprise propriétaire du modèle.
Publiées le 7 octobre, elles s’appliquent à toutes les institutions financières et à toutes les formes d’IA. Le périmètre inclut les modèles, outils et services externes, mais aussi l’IA incorporée dans le produit d’un prestataire ou utilisée par celui-ci pour fournir son service. Une facture d’achat peut ne jamais mentionner l’IA; la dépendance n’en disparaît pas pour autant. Le communiqué de MAS présente un cadre qui complète le droit et les orientations existants, sans annoncer l’interdiction d’une catégorie de systèmes.
Cette définition fait de la visibilité une capacité de contrôle. L’établissement devrait repérer ses usages, tenir un inventaire à un niveau utile et évaluer chaque cas selon son impact potentiel, sa complexité technique ou applicative et le degré de dépendance. Celui-ci comprend l’autonomie du système et la place laissée à l’intervention humaine. L’inventaire peut renvoyer aux registres existants de données et de fournisseurs: MAS ne demande pas de créer une bureaucratie distincte pour elle-même.
Le conseil approuve et réexamine l’appétit pour le risque, les responsabilités et l’orientation. La direction générale met le cadre en œuvre, désigne les responsables, fait remonter les risques importants et en rend compte au conseil. Les comités déjà en place peuvent assurer cette tâche s’ils coordonnent réellement la surveillance; aucun comité consacré à l’IA n’est imposé par principe.
La frontière fournisseur devient un test
Pour un service externe matériel, l’établissement devrait évaluer son adéquation dans le contexte d’utilisation réel, au besoin avec ses propres données. Les lignes directrices demandent une visibilité contractuelle proportionnée sur l’introduction de l’IA et ses changements ultérieurs. Elles invitent aussi à examiner la chaîne d’approvisionnement, la concentration, la gestion des modifications, les plans de secours, les accords juridiques, les compétences du personnel et la complexité du système.
Il ne s’agit pas d’exiger de chaque fournisseur la divulgation de tous les détails techniques. MAS reconnaît que la transparence peut être limitée. L’établissement doit alors identifier l’angle mort et le compenser, par exemple avec davantage de tests ou de contrôle humain. Si le risque résiduel ne peut être ramené dans son appétit, il doit envisager de limiter, suspendre ou remplacer le service. Un risque ne devient pas maîtrisable simplement parce qu’il se trouve derrière l’interface d’un prestataire.
Le calendrier est progressif. Les lignes directrices prennent effet le 7 octobre 2027; les volets 3 et 4 sur la gouvernance, l’identification, l’inventaire et la matérialité sont attendus à cette date. Les volets 5 et 6, consacrés aux contrôles plus complets du cycle de vie et aux compétences, suivent avant le 7 octobre 2028. Cette séquence ne constitue pas un délai de grâce uniforme: la réponse de MAS aux observations dit que les cas à haut risque devraient recevoir des contrôles adaptés dès que possible.
Pour les usages réellement peu susceptibles d’avoir un effet matériel, des règles simples peuvent suffire, mais elles doivent tout de même définir les usages permis, la supervision, la revue humaine, les outils approuvés, la formation et les vérifications.
MAS considère aussi l’IA agentique comme un domaine de risque émergent. Les attentes générales s’appliquent; l’autorité prévoit une consultation sectorielle en 2027 sur d’éventuelles orientations supplémentaires. Il ne s’agit ni d’une interdiction actuelle ni de la preuve qu’un établissement a perdu le contrôle.
La question institutionnelle est de savoir si celui qui autorise l’usage peut en voir assez, le tester et garder une option d’arrêt concrète. La Note 32 de Heng Lu offre une analogie éditoriale sur la délégation et la visibilité dans la gouvernance d’Internet; elle n’est pas une preuve sur les règles financières singapouriennes. Les textes de MAS suffisent à établir le point: la responsabilité reste auprès de celui qui autorise l’usage, même lorsque son exécution dépend d’une chaîne externe.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
