10/08/2026 | Press release | Distributed by Public on 10/08/2026 06:58
Introduction
En avril 2026, nous avons publié notre Regard annuel sur le risque (RAR) de 2026-2027 qui mettait en lumière 4 grandes catégories de risques qui pèsent sur les institutions financières :
Ces risques demeurent très pertinents et continuent d'orienter nos activités de réglementation.
Or, depuis la publication du RAR de 2026-2027, l'incertitude mondiale est restée élevée et les tensions géopolitiques se sont intensifiées. Les conflits entre les États-Unis et l'Iran ont accru les préoccupations quant à la perturbation des chaînes d'approvisionnement énergétique et aux chocs économiques plus larges.
Au Canada, les conditions économiques se sont détériorées. La croissance du PIB canadien demeure volatile, l'inflation reste élevée par rapport aux objectifs de politique publique et les entreprises, comme les ménages, continuent de subir les tensions découlant de l'incertitude économique.
La guerre commerciale en cours entre le Canada et les États-Unis dissuade les entreprises d'investir, engendre des frictions dans les chaînes d'approvisionnement, mine la confiance des consommateurs et accroît la volatilité des marchés financiers. Plus tôt cette année, nous avons donc abaissé préventivement le taux et la fourchette de la réserve pour stabilité intérieure (RSI) afin de soutenir l'octroi continu de prêts pendant cette période d'incertitude économique. Cette mesure offre aux banques d'importance systémique intérieure la marge de manœuvre et la capacité nécessaires dans l'utilisation de leurs fonds propres pour appuyer l'adaptation de l'économie canadienne à l'évolution du paysage technologique, commercial et géopolitique.
Enfin, si les institutions financières fédérales continuent d'exercer leurs activités dans une position de résilience et de rentabilité, elles doivent tout de même composer avec un environnement opérationnel plus complexe. De fait, les changements technologiques rapides transforment le paysage du risque, et le rythme de développement de l'intelligence artificielle (IA) s'est considérablement accéléré depuis la publication du Regard annuel sur le risque.
Modèles d'IA de pointe
L'IA continue de progresser rapidement. Les modèles d'IA de pointe sont les systèmes les plus avancés et les plus performants actuellement disponibles. La vitesse à laquelle les capacités de ces modèles se développent est sans précédent. Le délai entre la détection d'une vulnérabilité et son exploitation s'est raccourci, ce qui donne moins de temps aux institutions pour comprendre les nouvelles capacités, évaluer les risques connexes et mettre en œuvre des mesures de protection.
Par conséquent, nous avons classé l'innovation en matière d'IA dans la catégorie « Autres risques » du RAR de 2026-2027. Les récentes évolutions dans le domaine de l'IA ont en effet amplifié le cyberrisque, le risque lié aux technologies, le risque lié aux tiers et le risque d'atteinte à la réputation. Ces sujets justifient donc une attention toute particulière dans la présente mise à jour semestrielle du RAR.
Cyberrisque
Les progrès continus de l'IA, dont l'apparition de capacités autonomes, accroissent l'efficacité, la rapidité et la complexité des cyberattaques malveillantes. Des dispositifs qui auparavant nécessitaient une expertise technique importante sont désormais plus accessibles, ce qui permet à un plus grand nombre d'auteurs de menaces de mener des attaques complexes.
Les modèles d'IA de pointe peuvent détecter et exploiter davantage de vulnérabilités; les acteurs malveillants sont donc capables de lancer des attaques coordonnées et de grande envergure visant les systèmes, les applications et les écosystèmes de tiers. Ces modèles peuvent rapidement et de façon autonome enchaîner plusieurs vulnérabilités dans des systèmes interreliés, de sorte que des faiblesses apparemment mineures peuvent être combinées pour produire des attaques aux conséquences importantes.
Or, si ces technologies réduisent le temps dont disposent les institutions pour détecter les menaces et y réagir, elles leur offrent parallèlement la possibilité d'améliorer leurs mécanismes de détection et de correction des vulnérabilités avant qu'elles ne soient exploitées. Les avancées technologiques, dont l'informatique quantique, continueront de complexifier l'environnement des cybermenaces et d'accroître l'importance de la cyberrésilience. Les cybermenaces devenant de plus en plus automatisées et capables d'adaptation, les institutions doivent renforcer rapidement leurs capacités pour bien se défendre contre les attaques.
Risque lié aux tiers
Un petit nombre de fournisseurs dominent actuellement le développement des modèles d'IA de pointe et de l'infrastructure infonuagique utilisée pour leur déploiement. Cette concentration accroît le risque de perturbations corrélées si un fournisseur essentiel est victime d'une défaillance opérationnelle, d'un cyberincident ou d'une interruption de service. Par conséquent, le risque de concentration lié aux tiers pourrait affaiblir la résilience opérationnelle à mesure que l'adoption de l'IA s'intensifie.
Par ailleurs, les considérations liées à la souveraineté technologique prennent de plus en plus d'importance. De fait, bon nombre de services technologiques sont concentrés à l'extérieur du Canada. À mesure que les institutions intègrent des capacités d'IA de pointe et les infrastructures connexes à leurs activités, les dépendances transfrontières devraient augmenter. Les tensions géopolitiques, y compris les restrictions visant certaines technologies et les mesures adoptées à l'étranger par les pouvoirs publics, pourraient compromettre l'accès à des technologies et services essentiels.
À l'avenir, les capacités d'IA vont continuer d'évoluer, et les institutions pourraient avoir du mal à bien évaluer l'utilisation de l'IA, les vulnérabilités connexes et les mécanismes de contrôle utilisés par les tiers essentiels. Les risques découlant de l'adoption de l'IA font qu'il est encore plus important de veiller à l'efficacité des vérifications préalables, d'exercer une surveillance permanente et d'assurer une supervision rigoureuse des relations avec les tiers essentiels.
Risque d'atteinte à la réputation
À mesure que les capacités de l'IA de pointe continuent de progresser, le leadership technologique devient de plus en plus déterminant pour assurer la compétitivité et la résilience d'une institution. Les institutions et leurs tiers doivent rester à l'avant-garde des avancées technologiques afin d'éviter le risque d'atteinte à la réputation associé à une adoption tardive des nouvelles technologies.
Au vu de l'évolution actuelle de l'environnement de risque, nous estimons que le plus important, au sein de la sphère de l'innovation, est de ne pas se laisser distancer par les avancées en matière de cybersécurité et de détection des vulnérabilités. Lorsque des institutions utilisent des technologies d'IA de pointe pour améliorer l'efficacité et l'efficience de leurs activités, il est important de veiller à ce que les pratiques de gouvernance, les mécanismes de contrôle et les processus de tests évoluent au même rythme.
Le cyberrisque, le risque lié aux technologies, le risque lié aux tiers et le risque d'atteinte à la réputation sont très étroitement liés. Les institutions financières devenant de plus en plus tributaires d'écosystèmes numériques complexes, la préservation de leur résilience passe indéniablement par une compréhension globale de ces risques interreliés.
Approche adoptée par le BSIF
Nous continuons de surveiller l'évolution du cyberrisque, du risque lié aux technologies, du risque lié aux tiers et du risque d'atteinte à la réputation qui sont amplifiés par l'IA de pointe.
Cette année, nous avons publié deux bulletins sur le risque lié aux technologies : un sur l'intelligence artificielle générative et agentive et l'autre sur l'intelligence artificielle de pointe. Ces bulletins mettent en évidence la manière dont les progrès de l'IA amplifient certains risques et présentent certains facteurs à prendre en compte pour renforcer la résilience opérationnelle. Les conséquences de l'IA de pointe en termes de cyberrisque ont également fait l'objet de discussions lors d'une Journée d'information organisée conjointement par le BSIF et le Centre canadien pour la cybersécurité (CCCS) en septembre. Plus tôt en juin, le BSIF et le CCCS avaient aussi coorganisé une séance d'information portant sur l'IA de pointe au cours de laquelle le CCCS a présenté des outils, des services et des ressources qui peuvent aider les institutions à se préparer aux cybermenaces émergentes alimentées par l'IA.
Nous avons par ailleurs entrepris des activités de sensibilisation du secteur en coorganisant la deuxième édition du Forum sur l'intelligence artificielle dans le secteur des services financiers (FIASSF) qui a réuni des représentants du secteur financier, du milieu universitaire et d'organismes gouvernementaux autour de discussions sur la mise en place de stratégies efficaces de gestion du risque lié à l'IA. Ces travaux ont mené à l'élaboration du cadre AGILE - Awareness (prise de conscience), Guardrails (garde-fous), Innovations (innovations), Learning (apprentissage), Ecosystem Resiliency (résilience des écosystèmes) -, lequel est exposé en détail dans notre rapport intitulé Deuxième édition du FIASSF : Risques et possibilités liés à l'IA : Adoption d'un cadre AGILE dans les services financiers canadiens.
En collaboration avec le Service canadien du renseignement de sécurité et le Centre de la sécurité des télécommunications Canada, nous avons également coorganisé la deuxième édition du Forum annuel sur la menace pour la sécurité nationale. Le forum a rassemblé des cadres dirigeants d'institutions financières fédérales, d'organismes de réglementation et du milieu canadien de la sécurité nationale qui ont pu échanger des renseignements en vue de renforcer la résilience face à l'ingérence étrangère, aux cybermenaces, aux activités financières illégales, aux menaces internes et aux risques émergents liés aux technologies.
Nous participons également aux travaux d'organismes de réglementation internationaux, comme le Conseil de stabilité financière (CSF). Nous avons notamment contribué, avec d'autres membres du CSF, à la rédaction du document Sound Practices for Responsible Adoption of Artificial Intelligence (en anglais seulement), publié aux fins de consultation publique en juin.
Par ailleurs, nous sommes conscients qu'il est nécessaire de suivre l'évolution de l'IA à l'interne afin d'assurer une surveillance efficace des déploiements de capacités d'IA de pointe au sein des institutions. Aussi, nous continuerons d'évaluer les répercussions systémiques de la concentration des technologies et des dépendances communes à l'égard de fournisseurs de services essentiels.
Nous appuyons l'innovation qui renforce la compétitivité et la résilience du secteur financier, mais soulignons que l'innovation doit s'accompagner d'une saine gouvernance et de pratiques rigoureuses de gestion du risque. Nos consignes réglementaires en vigueur favorisent l'innovation responsable tout en veillant à ce que les risques soient gérés efficacement et déclarés avec exactitude.
Nous continuerons d'évaluer les risques émergents et de soutenir la résilience du secteur financier dans des périodes de perturbations technologiques et d'intensification des cyberrisques.