Wasa Confidence — sécurité offensive de l'IA Accueil / Méthodes / Audit scoring de crédit

Méthodes — cadre 13

Auditer un scoring de crédit

Le scoring de crédit automatisé est l'un des rares usages de l'IA explicitement nommés « haut risque » par l'EU AI Act. Décider qui obtient un prêt, à quel taux, n'est plus un simple calcul actuariel : c'est une décision algorithmique qui peut reproduire, amplifier ou dissimuler un biais. Comment l'auditer.

Pourquoi le crédit est un cas d'école de l'audit IA

L'Annexe III de l'EU AI Act classe explicitement les systèmes d'évaluation de la solvabilité et de notation de crédit parmi les usages à haut risque, aux côtés du recrutement et de la justice prédictive. Ce n'est pas un hasard : un score de crédit conditionne l'accès au logement, à l'entreprise, à la stabilité financière — et l'algorithme qui le calcule est, par nature, opaque à la personne qu'il évalue.

Contrairement à un chatbot ou à un agent outillé, un système de scoring ne « parle » pas : il classe. L'attaque n'est pas une injection de prompt, c'est un biais structurel qui produit un résultat discriminatoire sans qu'aucune ligne de code ne mentionne jamais une catégorie protégée. C'est ce qui rend l'audit à la fois indispensable et technique.

Le piège du proxy

Un modèle de scoring n'a presque jamais accès à l'origine, au genre ou à l'âge de la personne évaluée — ces variables sont généralement exclues par construction. Le problème est ailleurs : le code postal, l'historique d'emploi, le type de compte bancaire ou même la marque du téléphone utilisé pour la demande peuvent servir de proxy statistique à une catégorie protégée. Le modèle discrimine sans jamais « savoir » qu'il discrimine.

Ce qu'un audit doit tester

Méthode : du red teaming à l'audit de biais

Auditer un scoring de crédit combine deux approches déjà documentées séparément sur ce site : la distinction entre besoins et sécurité propre à tout audit IA, et la logique de recherche active de l'échec propre au red teaming.

ÉtapeCe qu'on fait
Cartographie des variablesLister toutes les variables d'entrée du modèle et identifier celles susceptibles de servir de proxy à une catégorie protégée.
Constitution d'un jeu de test contrôléConstruire des profils synthétiques identiques en tout point sauf la variable sensible testée.
Mesure des écartsCalculer les métriques de parité et d'égalité des chances sur le jeu de test et sur un échantillon représentatif réel si disponible.
Investigation des écarts significatifsPour chaque écart notable, remonter aux variables qui l'expliquent statistiquement.
Rapport et remédiationDocumenter les biais trouvés, leur ampleur, et les pistes de correction (retrait de variable, repondération, seuils différenciés encadrés légalement).

Cadre réglementaire : trois régimes qui se répondent

Aller plus loin — régulation financière

L'angle mort n'est pas nouveau : de l'opacité humaine à l'opacité algorithmique

Le scoring de crédit automatisé pose aujourd'hui, sous une forme algorithmique, une question que la régulation financière américaine affronte depuis la crise des subprimes de 2008 : qui vérifie que la notation d'un emprunteur est loyale ? Main Street Brigade documente cette continuité — de l'opacité humaine des pratiques de crédit d'avant 2010 à l'opacité algorithmique d'aujourd'hui — avec un comparatif des régimes UE, UK et US sur les décisions financières automatisées.

Cet héritage documentaire remonte à la mobilisation qui a conduit à la création du Consumer Financial Protection Bureau (CFPB) sous l'impulsion d'Elizabeth Warren :