La fintech a construit l'outil. Elle n'a pas encore construit la confiance.
Pendant deux ans, la course dans la fintech a été simple : qui déploierait le premier un agent capable de faire des virements, d'analyser un dossier de crédit ou de fermer un mois comptable sans intervention humaine. Ce défi technologique est en passe d'être résolu. Un autre, beaucoup plus structurant, prend sa place : comment décider qu'un agent a le droit d'agir, au nom de qui, dans quelles limites, et comment retracer chaque décision qu'il a prise ?
Ce n'est pas une question théorique. <cite index="16-1,16-2">Amazon a fermé l'accès de sa boutique en ligne à Muse, l'agent de Meta capable de faire des achats pour le compte des utilisateurs. Depuis le 20 septembre 2026, les utilisateurs qui lancent Muse sur Amazon se heurtent à un message indiquant qu'un agent non autorisé enfreint les conditions d'utilisation du site.</cite> Le problème de l'autorisation des agents n'est plus hypothétique : il s'est déjà matérialisé entre deux des plus grandes entreprises tech mondiales.
Ce basculement résume parfaitement où en est le secteur. <cite index="16-5">La course 2024-2025, c'était qui donnait le plus d'autonomie à son agent. Celle de 2026-2027, c'est qui arrive à faire signer la conformité.</cite> Et cela change radicalement le profil des équipes qui gagnent, et des outils qui s'imposent.
Un cadre réglementaire en train de se construire à toute vitesse
Trois régulateurs majeurs ont bougé en quelques mois, preuve que la pression est réelle. <cite index="1-1">Singapour a publié en janvier 2026 le premier cadre de gouvernance complet pour les agents autonomes, exigeant que chaque agent dispose d'une identité numérique vérifiable et d'une trace d'audit indiquant quel agent a agi sous quelle autorisation.</cite> C'est une référence que les institutions financières internationales regardent de près.
<cite index="1-2">Le NIST américain a lancé en février 2026 une initiative de standardisation dédiée aux agents, son document de référence pointant directement le problème : les agents sont couramment traités comme de simples comptes de service, sans contrôles dédiés d'identité, d'autorisation ou de responsabilité.</cite> En Europe, <cite index="2-1">les systèmes d'IA à haut risque dans le secteur financier devaient se conformer aux exigences de l'AI Act en matière de transparence, de traçabilité et de supervision humaine depuis le 2 août 2026.</cite>
Le tableau réglementaire est donc clair dans ses grandes lignes, mais redoutablement complexe dans son application. <cite index="11-2">Un système de scoring crédit doit répondre simultanément à l'AI Act (haut risque), au RGPD (décision automatisée), à DORA (entité financière) et potentiellement à ISO 42001 si un partenaire bancaire l'exige.</cite> Pour une direction financière, chaque couche supplémentaire représente un risque de non-conformité supplémentaire, indépendant des autres.
Le problème technique derrière le problème juridique
Ce que la réglementation traduit en obligations, les architectes système le formulent autrement : un agent qui agit doit prouver qu'il en a le droit, à tout moment, de façon vérifiable. <cite index="9-2,9-3">Un cadre en trois couches s'impose progressivement : l'intention, l'autorisation et le règlement. À chaque niveau, il faut garantir la traçabilité, gérer l'opacité potentielle des modèles et répondre aux questions juridiques encore non résolues.</cite>
La difficulté vient du fait que les agents ne travaillent plus seuls. <cite index="10-3,10-4">Les agents délèguent désormais tâches et droits à d'autres agents. Au-delà des permissions, il faut tracer qui a donné quel mandat, à qui, pour quoi, avec quelles limites et quel droit de redélégation.</cite> Dans une chaîne multi-agents, la responsabilité peut se diluer à chaque étape si aucun mécanisme ne l'ancre explicitement.
<cite index="1-4">Anthropic a affirmé en avril 2026 que la couche modèle seule ne peut pas sécuriser une architecture agentique et qu'il faut une infrastructure partagée qu'aucun fournisseur ne peut fournir seul, en privilégiant les standards ouverts aux solutions propriétaires.</cite> C'est un aveu d'importance : même le concepteur du modèle reconnaît que la sécurité d'un agent ne peut pas reposer uniquement sur lui. Pour la gouvernance des agents IA en finance, cela signifie que les institutions ne peuvent pas se contenter de choisir un bon fournisseur ; elles doivent construire leur propre couche de contrôle.
Chiffres clés : le retard de gouvernance est documenté
Les chiffres disponibles dressent un tableau préoccupant pour les institutions financières. <cite index="14-4,14-5">Seulement 56 % des organisations disposeraient d'un cadre de gouvernance encadrant l'utilisation de l'IA selon l'AMF en février 2026, ce qui signifie que 44 % déploient ou s'apprêtent à déployer des systèmes agentiques sans structure réglementaire.</cite>
<cite index="15-2">57 % des responsables informatiques du secteur bancaire anticipent une adoption généralisée, voire une intégration complète, des agents dans la gestion des risques, la conformité et la détection des fraudes d'ici trois ans, selon Accenture.</cite> Mis bout à bout, ces deux chiffres dessinent une tension réelle : la majorité du secteur veut déployer massivement, mais près de la moitié n'a pas encore les garde-fous pour le faire.
Sur le plan des usages concrets, <cite index="16-7">le fonds Millennium Management, qui gère plus de 92 milliards de dollars d'actifs, s'est associé à Anthropic pour co-développer un agent dédié à l'analyse des risques financiers, une collaboration révélée le 6 août 2026.</cite> Quand un acteur de cette taille s'y engage, c'est que la question de la gouvernance des agents devient une condition d'accès aux plus grandes contreparties institutionnelles, pas seulement un sujet de conformité interne. Pour comprendre comment les agents transforment concrètement le travail en finance, l'analyse de Tristan Camilli, cofondateur de Luphy, donne un éclairage direct sur ce qui vaut vraiment le coup d'automatiser.
L'analyse Findfi : 44 % sans cadre, 57 % qui veulent déployer à grande échelle, le mur arrive vite
En croisant les données disponibles, on peut construire une estimation simple mais parlante. Si 57 % des responsables IT bancaires prévoient une adoption généralisée des agents d'ici trois ans et que 44 % des organisations n'ont pas encore de cadre de gouvernance, on peut estimer que, dans le seul secteur bancaire européen, plusieurs dizaines d'institutions s'apprêtent à déployer des agents à grande échelle sans les prérequis réglementaires. Ce n'est pas un risque futur : les premières obligations de l'AI Act pour les systèmes à haut risque en finance sont actives depuis le 2 août 2026.
Autre ratio à retenir : l'écart entre la vitesse de déploiement et la vitesse de standardisation. Le NIST a lancé son initiative sur les standards des agents en février 2026. L'AMF a publié ses premières observations sur la gouvernance de l'IA en finance en début d'année. Les premières obligations contraignantes de l'AI Act pour la finance sont entrées en vigueur en août 2026. Chaque mois de déploiement sans gouvernance formalisée est donc un mois de risque réglementaire accumulé, potentiellement irréversible si un incident survient avant que les contrôles soient en place.
Cette dynamique rappelle ce qui s'est passé avec les modèles de décision de crédit il y a une décennie : les institutions ont d'abord déployé, puis ont été rattrapées par les exigences d'explicabilité. Avec les agents autonomes, le cycle risque d'être encore plus court car les régulateurs ont cette fois-ci anticipé, et les obligations sont déjà là. Le sujet de la gouvernance des agents comptables illustre exactement ce point : les outils changent, la responsabilité reste humaine.
Concrètement, qu'est-ce que ça change pour une direction financière ?
Pour un directeur financier ou une équipe finance, le sujet de la gouvernance des agents se traduit en quatre questions pratiques à traiter avant tout déploiement. Première question : qui autorise l'agent à agir, et cette autorisation est-elle formellement documentée ? <cite index="2-9">Lorsqu'un agent prend une action, comme traiter un remboursement ou mettre à jour une adresse, cette action, son autorisation et son résultat doivent être consignés dans un journal d'audit.</cite> Ce n'est pas une bonne pratique : c'est une exigence réglementaire.
Deuxième question : l'agent peut-il sous-déléguer ses droits à un autre agent, et dans ce cas, qui en est responsable ? <cite index="14-9,14-10">Un agent peut exécuter un virement dans un périmètre préautorisé, mais la responsabilité juridique d'une décision de financement reste humaine. Le RGPD impose l'explicabilité des décisions automatisées.</cite> Ce principe s'applique même quand c'est un agent qui a initié la chaîne.
Troisième question : comment l'organisation maintient-elle le contrôle dans le temps, quand les modèles sous-jacents sont mis à jour par les fournisseurs ? <cite index="3-4">La validation périodique proportionnelle au risque est insuffisante pour les architectures agentiques : la réautorisation doit être déclenchée dynamiquement dès qu'un modèle de base est mis à jour ou qu'un graphe d'orchestration change.</cite> Quatrième question, souvent ignorée : qu'est-ce que l'organisation fait quand l'agent se trompe ? Un protocole de réponse aux incidents impliquant un agent autonome n'est pas identique à un protocole classique d'erreur humaine ou de bug logiciel. Pour aller plus loin sur la façon dont les grandes plateformes structurent ces interactions entre agents, le Personal Agent Protocol posé par Meta et Sierra donne un cadre utile. Sur la question des outils de pilotage financier qui intègrent déjà ces logiques de traçabilité, l'analyse de Pigment est un bon point de départ.
Ce qu'il faut retenir
Le défi central pour la fintech n'est plus technique : construire un agent capable d'exécuter des tâches financières est désormais accessible. Le défi est désormais institutionnel : établir des règles claires sur qui autorise un agent, comment on le surveille et qui porte la faute quand il se trompe.
<cite index="16-3">Entre 2026 et 2027, le vrai enjeu porte sur la confiance : il s'agit de faire approuver un agent par les équipes de conformité et de gestion des risques, puis de conserver cette approbation une fois le système en service.</cite> Ce n'est plus un projet IT, c'est un projet de gouvernance d'entreprise.
Le risque réglementaire est quantifiable et immédiat. Avec 44 % des organisations sans cadre de gouvernance formalisé et des obligations AI Act déjà actives depuis août 2026 pour les systèmes à haut risque en finance, chaque déploiement non documenté est un passif potentiel. Les institutions qui gagnent du temps sur la gouvernance en pensent économiser sur le déploiement : elles font l'inverse.
Enfin, la gouvernance des agents n'est pas qu'une contrainte : c'est un avantage compétitif pour les institutions qui s'y attaquent sérieusement. <cite index="5-1">La conformité va devenir un avantage concurrentiel, et non plus une simple case à cocher.</cite> Dans un secteur où la confiance est l'actif principal, l'institution qui peut prouver qu'elle sait contrôler ses agents sera celle que les partenaires et clients institutionnels choisiront en premier. Pour suivre les évolutions du secteur, retrouvez notre couverture complète sur la catégorie Fintech.