Finance & Assurance

Prouver. Détecter. Automatiser.

Vos superviseurs réclament des preuves tenues en continu, vos paiements se décident en quelques secondes, et votre cœur bancaire porte trente ans d'histoire qu'on ne remplace pas d'un bloc. Nous industrialisons la preuve de conformité, la détection en temps réel et la modernisation par domaine, aux côtés de banques, d'assureurs et de fintechs.

Tours de bureaux d'un quartier d'affaires, vues depuis la rue

Prouver, détecter, moderniser sans rupture.

Trois sujets reviennent dans chaque conversation avec une direction bancaire ou assurantielle. Ils commandent tout le reste : ce qui doit se démontrer, ce qui se joue en millisecondes, et ce qu'on ne peut plus remplacer d'un bloc.

01

Rendre la résilience démontrable

Registre des prestataires TIC, journal des incidents, tests de continuité : DORA attend des artefacts tenus en continu, pas reconstitués avant un contrôle. Nous les produisons à partir de vos systèmes plutôt qu'à côté d'eux.

02

Décider en millisecondes sur les paiements

Vos paiements se décident dans une fenêtre qui se compte en secondes, vérification du bénéficiaire comprise. Le scoring de fraude doit tenir dedans, et faire baisser les faux positifs plutôt que les multiplier.

03

Moderniser le cœur bancaire par morceaux

Une migration en un bloc ne passe pas les comités de risque. Nous extrayons les règles métier du legacy, les remettons sous forme de spécifications testables, et déplaçons un domaine à la fois sans fenêtre d'arrêt.

Deux interlocuteurs, deux attentes

Un dispositif anti-fraude ne s'achète pas au même endroit qu'un plan de conformité. Voici ce que chacun attend de nous, et ce qu'il obtient en premier.

Main sortant un portefeuille et des cartes bancaires d'une veste

Direction des paiements et de la lutte contre la fraude

Une décision à rendre dans la fenêtre du paiement, une fraude qui change de méthode plus vite que les règles, et des faux positifs qui coûtent autant que les fraudes évitées.

Un scoring qui répond dans votre fenêtre de décision, avec le taux de faux positifs mesuré avant et après, et une bascule sur règles métier si le modèle décroche.

Conseiller au téléphone devant un ordinateur portable et un carnet de notes

Direction du réseau et de la relation client

Des conseillers qui passent plus de temps à chercher l'information qu'à conseiller, et une qualité de réponse qui dépend de qui décroche.

Un copilote adossé à vos procédures et à votre catalogue produits, qui cite sa source à chaque réponse et laisse la décision au conseiller.

Solutions

Résilience opérationnelle DORA

(01)

Des artefacts reconstitués avant chaque contrôle, et une chaîne de sous-traitance qu'on découvre au moment de la remplir.

Registre des prestataires TIC alimenté depuis vos systèmes, journal d'incidents et tests de continuité rejoués, pour que la preuve existe avant qu'on la demande.

Détection de fraude temps réel

(02)

Une décision à rendre dans la fenêtre du paiement, et des faux positifs qui coûtent autant que les fraudes évitées.

Scoring entraîné sur votre historique transactionnel, branché sur votre bus de messages, avec repli sur règles métier dès qu'un modèle décroche.

KYC et KYB accélérés

(03)

Une entrée en relation qui prend des jours, une vérification documentaire à la main, et des dossiers qu'on perd en route.

Lecture documentaire et contrôle des listes de sanctions automatisés, avec revue humaine réservée aux dossiers que le modèle signale comme incertains.

Scoring crédit explicable

(04)

Des modèles anciens difficiles à justifier, et une charge de la preuve qui se déplace vers l'établissement.

Modèles hybrides mêlant apprentissage et règles métier, contribution de chaque variable conservée par décision, et suivi de dérive dans le temps.

Copilote conseiller

(05)

Des conseillers qui cherchent l'information plus qu'ils ne conseillent, et une qualité de réponse inégale selon qui décroche.

Assistant adossé à vos procédures et à votre catalogue produits, qui cite sa source à chaque réponse et prépare l'entretien sans le remplacer.

Souveraineté et risque tiers

(06)

Une concentration sur quelques fournisseurs, et un plan de sortie que personne n'a jamais essayé.

Déploiement sur cloud qualifié ou dans votre périmètre, surveillance des dépendances tierces, et stratégie de sortie éprouvée plutôt que rédigée.

Conformité & normes

DORA

Digital Operational Resilience Act

AI Act

Modèles haut risque conformes

ACPR

Notice IA & gouvernance

LCB-FT

Contrôle automatisé

BCBS 239

Risk data aggregation

SecNumCloud

Hébergement qualifié

RGPD

By design & by default

Stack & partenaires

Mistral AI

LLM souverain européen

Anthropic Claude

LLM frontier (via gateway)

Vector DB

Qdrant / Weaviate / pgvector

Cloud souverain

OVH / Outscale / Scaleway

AWS / Azure

Avec landing zone DORA

Snowflake / Databricks

Data platform conforme

Nos idées

Sécuriser ses API : bonnes pratiques, d'OAuth 2.1 aux agents IA

OAuth 2.1 et PKCE, tokens DPoP et mTLS, rate limiting, gouvernance DevSecOps et agents IA : les bonnes pratiques pour sécuriser ses API de bout en bout.

Lire l'article
PARLER À UN EXPERT

Discutons de votre feuille de route finance

Une heure pour confronter vos enjeux de résilience, de fraude et de modernisation à ce que nous avons déjà mis en production ailleurs.

En soumettant ce formulaire, vous acceptez notre politique de confidentialité.

Questions fréquentes

En produisant la preuve en continu plutôt qu'avant le contrôle. DORA s'applique depuis le 17 janvier 2025 et attend trois choses tenues à jour : le registre des prestataires informatiques, jusqu'aux sous-traitants et aux chaînes de dépendances, le journal des incidents, et des tests de continuité réellement rejoués. Nous alimentons ces artefacts depuis vos systèmes, de sorte que le registre reflète l'état réel du parc plutôt qu'un tableur reconstitué. Les tests de pénétration fondés sur la menace, exigés des entités désignées comme significatives, restent conduits par des testeurs externes indépendants : nous préparons le périmètre et les scénarios, nous ne signons pas le test.

Le calendrier a bougé. Le règlement 2026/1744 du 24 juillet 2026 a reporté les obligations applicables aux systèmes à haut risque au 2 décembre 2027, et au 2 août 2028 pour l'IA intégrée à un produit déjà réglementé. Un scoring d'octroi de crédit relève bien de cette catégorie, un dispositif anti-fraude pas systématiquement : cela dépend de ce que la décision produit pour la personne concernée. Ce délai supplémentaire sert à constituer la documentation technique, les tests de robustesse et la trace des décisions pendant que les modèles tournent, plutôt qu'à reprendre le sujet en 2027. Anis Zouaoui, notre fondateur, a détaillé cette méthode à La Matinale IT for Business en avril 2026, aux côtés d'EY, Salesforce et Informatica.

Voir l'expertise Adservio sur l'AI Act

La bonne question n'est pas la latence du modèle mais la fenêtre de décision de votre chaîne de paiement, budget réseau et enrichissement compris. Nous partons de cette fenêtre et dimensionnons l'inférence pour tenir dedans avec de la marge, en la branchant sur le bus de messages que vous utilisez déjà. Deux points comptent autant que la vitesse : un repli sur règles métier quand un modèle devient indisponible, pour qu'une panne d'inférence n'arrête jamais un paiement, et le taux de faux positifs mesuré avant et après, parce qu'un modèle rapide qui bloque des clients légitimes coûte plus cher que la fraude qu'il évite.

Par le tri, avant l'hébergement. Nous classons d'abord les données selon ce qu'elles exposent, puis nous routons : ce qui est sensible reste dans votre périmètre ou sur un cloud qualifié, le reste peut passer par un modèle externe sous contrat de sous-traitance et avec une localisation garantie. Un modèle ouvert opéré chez vous couvre déjà une grande part des usages internes. Cette décomposition importe aussi pour DORA : c'est elle qui rend une stratégie de sortie crédible, et une sortie ne devient réelle que le jour où elle a été essayée.

Depuis le 9 octobre 2025, tout prestataire de paiement de la zone euro doit vérifier la concordance entre le nom du bénéficiaire et l'IBAN, sur le virement classique comme sur l'instantané, et sans facturer ce service. La vérification ne bloque pas le paiement : elle rend trois réponses, correspondance exacte, approchante ou absente, et c'est votre parcours qui décide de la suite. Le travail réel se situe là : formuler l'alerte pour qu'elle soit lue, calibrer le seuil de correspondance approchante, et traiter les faux positifs sur les raisons sociales, qui sont le premier volume à absorber.

Le cadrage prend 2 à 6 semaines selon le périmètre et le niveau de conformité exigé. Une première version éprouvée par un groupe de conseillers suit en 4 à 10 semaines, selon la qualité de votre base documentaire, qui est presque toujours le facteur déterminant. Le déploiement sur le réseau, avec la gouvernance et la formation, se compte en 3 à 6 mois. Ces fourchettes sont celles que nous appliquons partout, et elles sont suivies de ce qui les fait varier : une durée annoncée sans sa variable ne sert qu'à être dépassée.