Risque de modèle9 avril 20269 min de lecture

Le risque de modèle au sens de SR 11-7 : guide de la gestion du risque de modèle

SR 11-7 est l'orientation prudentielle américaine qui définit la gestion du risque de modèle pour les banques. Elle présente le risque de modèle comme le risque de conséquences défavorables liées à des erreurs de modèle ou à un mauvais usage, et exige validation, gouvernance et inventaire.

APar GeneSecure
En bref

SR 11-7 est l'orientation prudentielle publiée en 2011 par la Réserve fédérale américaine et l'Office of the Comptroller of the Currency (sous la référence OCC 2011-12), qui fixe les attentes en matière de gestion du risque de modèle dans les organisations bancaires. Elle définit un modèle comme une méthode quantitative transformant des données d'entrée en estimations, et le risque de modèle comme le risque de conséquences défavorables résultant de décisions fondées sur des modèles erronés ou mal utilisés. SR 11-7 repose sur trois piliers. Le premier est un développement, une mise en œuvre et un usage rigoureux : conception, documentation et tests solides. Le deuxième est une validation efficace : une contestation indépendante et continue de la robustesse conceptuelle du modèle, une analyse de sa performance dans la durée (y compris comparaisons et backtesting) et une analyse des résultats. Le troisième est une gouvernance, des politiques et des contrôles sains : un inventaire des modèles, des rôles clairement attribués, la supervision du conseil et de la direction générale, et une contestation effective. Le principe directeur est la « contestation effective » : une analyse critique par des parties objectives et compétentes, dotées de l'autorité et de l'intérêt nécessaires pour s'opposer. Bien qu'elle vise les banques, SR 11-7 est devenue la référence mondiale de fait en gestion du risque de modèle, de plus en plus étendue aux modèles d'apprentissage automatique et d'IA.

Comment SR 11-7 définit un modèle et son risque

SR 11-7 définit largement le modèle : toute méthode, tout système ou toute approche quantitative appliquant des théories statistiques, économiques, financières ou mathématiques pour transformer des données d'entrée en estimations quantitatives. Cela englobe les grilles de score de crédit, les modèles de valorisation, les moteurs de capital et de tests de résistance, les modèles de gestion actif-passif, la surveillance des transactions en LCB-FT et, de plus en plus, les modèles d'apprentissage automatique.

Le risque de modèle est le risque de conséquences défavorables — perte financière, mauvaises décisions, préjudice réputationnel ou réglementaire — provenant de modèles comportant des erreurs fondamentales, ou utilisés incorrectement, ou à des fins pour lesquelles ils n'ont pas été conçus. L'orientation est explicite : même un modèle techniquement solide crée du risque s'il est appliqué dans le mauvais contexte.

Premier pilier : développement, mise en œuvre et usage

Une gestion saine du risque de modèle commence au développement. Un modèle doit reposer sur une théorie défendable, utiliser des données appropriées et être documenté assez précisément pour qu'une partie indépendante puisse le comprendre et le reproduire. Les tests doivent sonder le comportement du modèle, ses limites et sa sensibilité aux hypothèses avant toute mise en production.

SR 11-7 insiste sur le fait que la documentation n'est pas de la bureaucratie : c'est ce qui rend un modèle maintenable et examinable une fois ses concepteurs d'origine partis. L'« usage » compte également : les personnes qui s'appuient sur les sorties d'un modèle doivent en comprendre les hypothèses et les limites.

Deuxième pilier : validation et contestation effective

La validation est l'ensemble des activités indépendantes qui vérifient qu'un modèle fonctionne comme prévu. SR 11-7 en décrit trois éléments centraux : une évaluation de la robustesse conceptuelle (la conception et la théorie sont-elles solides ?), une surveillance continue (le modèle reste-t-il performant, via comparaisons et vérification des processus ?) et une analyse des résultats (les sorties correspondent-elles à la réalité, via le backtesting ?).

Tout cela repose sur la « contestation effective » : une analyse critique par des parties indépendantes du développement, techniquement compétentes, et dotées de la légitimité et de l'intérêt nécessaires pour contester. La validation doit être réellement indépendante : un propriétaire de modèle ne peut pas valider son propre modèle. La profondeur de la validation doit être proportionnée à la matérialité et à la complexité du modèle.

Troisième pilier : gouvernance, inventaire et rôles

Le troisième pilier est la mécanique organisationnelle : supervision du conseil et de la direction générale, politiques écrites, rôles définis (propriétaires, développeurs, validateurs, fonctions de contrôle) et, au centre, un inventaire complet des modèles. L'inventaire consigne chaque modèle en service, sa finalité, son propriétaire, son statut de validation, ses limites et son niveau de risque.

Un inventaire à jour est ce qui permet à un établissement de répondre aux questions des examinateurs : quels modèles sont en service, quand ont-ils été validés pour la dernière fois, lesquels comportent des constats ouverts, et lesquels alimentent des chiffres réglementaires. Sans lui, la gestion du risque de modèle devient ingérable à grande échelle.

De SR 11-7 à la gouvernance de l'IA

SR 11-7 est antérieure à la vague de l'apprentissage automatique, mais ses principes se transposent bien. Robustesse conceptuelle, surveillance continue, analyse des résultats, contestation indépendante et inventaire vivant sont exactement les contrôles qu'un régulateur attend autour d'un modèle d'apprentissage automatique ou d'IA — auxquels s'ajoutent des préoccupations plus récentes comme la dérive des données, l'explicabilité et les biais.

La difficulté pratique tient au volume et au rythme. Un établissement moderne peut compter des centaines ou des milliers de modèles, et le développement de l'IA va plus vite que des cycles de validation annuels. Faire tourner l'inventaire des modèles, le flux de validation, la surveillance et les preuves sur une plateforme gouvernée unique — plutôt que sur des tableurs et des e-mails — est ce qui rend une gouvernance de niveau SR 11-7 tenable à mesure que le parc de modèles grandit.

FAQ

Questions fréquentes, réponses claires.

Ce que les équipes d'évaluation veulent savoir avant une démo — répondu clairement.

SR 11-7 est l'orientation prudentielle publiée en 2011 par la Réserve fédérale américaine et l'OCC, qui énonce les attentes en matière de gestion du risque de modèle dans les banques, couvrant le développement, la validation et la gouvernance des modèles.

Un développement, une mise en œuvre et un usage rigoureux des modèles ; une validation efficace (robustesse conceptuelle, surveillance continue et analyse des résultats) ; et une gouvernance, des politiques et des contrôles sains — incluant un inventaire des modèles et des rôles clairs.

La contestation effective est l'analyse critique d'un modèle par des parties objectives et compétentes, indépendantes de son développement, disposant de l'autorité et de l'intérêt nécessaires pour remettre en cause sa conception, ses hypothèses et son usage. C'est le principe qui donne son sens à la validation.

SR 11-7 est antérieure à l'apprentissage automatique moderne, mais ses principes sont largement appliqués aux modèles d'IA et d'apprentissage automatique. Les régulateurs attendent les mêmes validation, surveillance et gouvernance, étendues à des questions telles que la dérive des données, l'explicabilité et les biais.

Voyez cela fonctionner sur vos données.

Réservez une présentation de 30 minutes : nous montrerons GeneSecure traiter exactement le référentiel que vous venez de lire, ancré dans votre propre graphe de risque.

Le risque de modèle au sens de SR 11-7 : guide de la gestion du risque de modèle | GeneSecure