veille Ressource, Guide réglementaire
AMF, Québec

La ligne directrice IA de l'AMF : ce que les institutions financières québécoises doivent faire d'ici le 1ᵉʳ mai 2027.

L'Autorité des marchés financiers est le seul régulateur prudentiel des caisses, assureurs et courtiers inscrits du Québec. Sa ligne directrice sur l'utilisation de l'IA est finale et entre en vigueur le 1ᵉʳ mai 2027. Un règlement de signalement des incidents connexe est déjà en vigueur. La conformité fédérale à l'OSFI ne vous en libère pas.

StatutLigne directrice finale, en vigueur le 1ᵉʳ mai 2027
Régime de pénalitésJusqu'à 2 M$/jour (Loi 92, TMF)
RégulateurAutorité des marchés financiers (AMF)
À lire d'abord, notre note d'honnêteté

La couverture AMF de Veille est ancrée mot pour mot aux textes officiels de l'AMF et est en validation avec un cabinet québécois. Ce guide est une aide informationnelle, pas un avis juridique. Les références de sections et les dates ci-dessous proviennent des instruments publiés par l'AMF ; validez avec votre propre conseiller ce sur quoi vous vous appuyez.

Aperçu

Ce que l'AMF encadre, et pourquoi c'est le vôtre.

L'Autorité des marchés financiers est le régulateur intégré du secteur financier au Québec. Pour les institutions constituées sous le droit québécois, elle est le seul superviseur prudentiel et d'encadrement de marché : il n'y a pas de couche fédérale OSFI au-dessus. Ses attentes passent par des lignes directrices et, de plus en plus, par de la réglementation contraignante.

Sur l'IA précisément, l'AMF a publié une Ligne directrice sur l'utilisation de l'intelligence artificielle en version finale. Elle fixe les attentes sur la façon dont vous gouvernez, recensez, cotez, validez et divulguez les systèmes d'intelligence artificielle, les SIA dans le texte, que vous déployez en souscription, en crédit, en règlement de sinistres, en tarification et en service à la clientèle.

Portée

Qui l'AMF réglemente.

L'AMF autorise et supervise les institutions financières faisant affaire au Québec :

  • Coopératives de services financiers, les caisses, incluant le réseau Desjardins et sa Fédération
  • Assureurs constitués sous le droit québécois
  • Institutions de dépôt et sociétés de fiducie de droit québécois
  • Courtiers et conseillers inscrits, incluant les firmes encadrées via l'OCRI, pour la conduite de marché

Pour ces institutions, l'OSFI n'a aucune compétence. Si vous détenez aussi une charte fédérale, l'E-23 de l'OSFI s'applique en plus, mais ne remplace jamais l'AMF. Un outil qui n'encode que l'OSFI laisse votre véritable régulateur à découvert.

Échéancier

Une échéance déjà tombée, une qui s'en vient.

23 avr. 2025
En vigueur maintenant : le Règlement sur la gestion et le signalement des incidents de sécurité de l'information (A-8.2, r. 0.1). Contraignant. Tout incident doit être déclaré à l'AMF dans les 24 heures.
Mars 2026
Texte final publié : la Ligne directrice de l'AMF sur l'utilisation de l'IA est émise en version finale, datée de mars 2026.
1ᵉʳ mai 2027
La ligne directrice IA prend effet. Le texte l'énonce clairement : « La présente ligne directrice prend effet à compter du 1er mai 2027. » Un projet de ligne directrice sur les tiers est attendu à la même date.

La ligne directrice IA

Cinq choses que la ligne directrice attend de vous.

LD IA §4.1-4.2 Gouvernance et imputabilité de la haute direction
Un membre de la haute direction doit être imputable de l'ensemble des SIA de l'institution, le conseil doit être régulièrement informé des tendances, risques et changements liés à l'IA, et la haute direction doit promouvoir une culture d'utilisation responsable. Le texte l'exige mot pour mot : « un membre de la haute direction soit imputable pour l'ensemble des SIA de l'institution ». Un SIA sans propriétaire, non enregistré, est une lacune de gouvernance dès le jour un.
LD IA §6.1 Un inventaire centralisé de chaque SIA
L'institution doit recenser régulièrement tous ses modèles et SIA et consigner les plus importants dans un répertoire centralisé : « Elle devrait consigner les SIA dont elle juge le risque non négligeable au sein d'un répertoire centralisé, tel le répertoire des modèles. » C'est l'exigence la plus immédiate, et celle que la plupart des institutions ne peuvent pas satisfaire aujourd'hui parce que personne n'a la liste complète. C'est exactement ce que la couche de découverte de Veille construit.
LD IA §6.2-6.3 Une cote de risque pour chaque système
Chaque SIA doit se voir attribuer une cote de risque fondée sur des facteurs quantitatifs et qualitatifs, incluant explicitement le degré d'autonomie du système, et tenue à jour. Cette cote module ensuite l'intensité de validation, de documentation et de supervision attendue : plus le risque est élevé, plus l'intensité l'est. Le texte : « des facteurs qualitatifs, tels que le niveau d'autonomie du SIA ». Un modèle autonome et un outil interne à faible enjeu ne sont pas tenus au même standard, et vous devez pouvoir le justifier.
LD IA §7.1 Validation, et surveillance continue
La validation d'un SIA doit couvrir l'explicabilité, la cybersécurité, les biais et la discrimination fondée sur des motifs interdits, les hallucinations et la propriété intellectuelle, et l'institution doit en assurer une surveillance continue. Cette liste dépasse visiblement un exercice classique de risque de modèle : biais, hallucination et PI sont des attentes propres à l'AMF qu'un programme fédéral de risque de modèle ne capte pas. Un modèle validé une fois en janvier et laissé tel quel n'est pas conforme.
LD IA §8.3 Transparence envers le client
L'institution doit informer les clients lorsqu'ils entrent en communication avec un SIA et, lorsqu'un client fait l'objet d'une décision prise ou recommandée par un SIA, lui expliquer clairement et simplement cette décision. Cela recoupe la règle des décisions automatisées de la Loi 25 (art. 12.1), mais c'est une obligation AMF distincte, relevant du traitement équitable des clients et appliquée par l'AMF, pas la CAI. Vous répondez aux deux.

Déjà en vigueur

Les morceaux contraignants, n'attendez pas 2027.

A-8.2, r. 0.1, art. 2 et 5 Signalement des incidents en 24 h (contraignant, en vigueur)
Contrairement à la ligne directrice, c'est un règlement, et il est en vigueur depuis le 23 avril 2025. Un incident de sécurité de l'information est défini comme « une atteinte à la disponibilité, à l'intégrité ou à la confidentialité des systèmes d'information ou aux informations qu'ils contiennent ». Vous devez disposer de procédures de gestion des incidents et aviser l'AMF au plus tard 24 heures après qu'un incident a été signalé à vos dirigeants ou gestionnaires. Un SIA qui défaille, fuit ou est manipulé est un incident. C'est l'obligation AMF la plus susceptible de mordre en premier.
LD TIC (2020) + projet LD Tiers (2025) Risque TIC et IA de tiers
La ligne directrice TIC et cybersécurité de l'AMF (en vigueur depuis 2020) exige déjà que vous compreniez et gériez votre risque technologique, mainteniez une hygiène de sécurité et disposiez d'une expertise TIC au niveau du conseil, le socle sur lequel reposent les attentes IA. Un projet de ligne directrice sur les tiers (publié en octobre 2025, entrée en vigueur attendue à la même date du 1ᵉʳ mai 2027) exigerait un registre centralisé de toutes les ententes avec des tiers assorti d'une évaluation de criticité et de risque, ce qui vise directement vos fournisseurs d'IA et vos modèles hébergés en infonuagique. La majorité de votre IA est achetée, pas développée, donc c'est là que se loge une grande part de votre exposition.

Pénalités

L'AMF a des dents, maintenant.

Les lignes directrices s'appliquent via les pouvoirs de surveillance de l'AMF, des mesures correctives et, ultimement, des restrictions. Mais le régime de pénalités n'est plus abstrait : la Loi 92 (2025) confère au Tribunal des marchés financiers une réelle autorité pécuniaire.

2 M$ / jour
Pénalité administrative maximale que le Tribunal des marchés financiers (TMF) peut imposer sous la Loi 92, par jour, par contravention, aux assureurs, coopératives de services financiers, sociétés d'épargne et sociétés de fiducie. C'est un plafond quotidien, pas un plafond total.
250 à 2 500 $
Pénalité administrative pécuniaire par type de contravention sous le règlement de signalement des incidents, celui déjà en vigueur. Modeste à la ligne, mais rattachée à une obligation contraignante et datée que vous pouvez enfreindre dès aujourd'hui.
À confirmer avec le cabinet

Les montants de pénalités et les contraventions exactes auxquelles ils se rattachent proviennent des instruments publiés et restent à confirmer avec un cabinet québécois. Nous le balisons plutôt que de le surestimer.

AMF vs OSFI

Pourquoi un outil fédéral-seul vous laisse exposé.

La ligne directrice E-23 de l'OSFI sur le risque de modèle et la ligne directrice IA de l'AMF partagent une date de conformité, le 1ᵉʳ mai 2027, et veulent toutes deux un inventaire des modèles et de la validation. Mais elles ne sont pas interchangeables. L'E-23 encadre les institutions sous charte fédérale. Si vous êtes une caisse, un assureur québécois ou une société de fiducie québécoise, l'OSFI ne vous supervise pas du tout, et la ligne directrice de l'AMF demande des choses que l'E-23 ne demande pas : tests explicites de biais et d'hallucination, cote de risque pondérée par l'autonomie, et transparence de l'IA envers le client.

La règle pratique pour une institution québécoise : l'AMF et la Loi 25 sont votre base ; l'E-23 de l'OSFI s'ajoute par-dessus seulement si vous détenez aussi une charte fédérale. Veille est bâti dans cet ordre.

Comment Veille aide

La couverture AMF dans Veille AI.

La couche de découverte de Veille construit l'inventaire centralisé des SIA exigé par la ligne directrice (§6.1), attribue et suit une cote de risque par système (§6.2-6.3), et rédige les artefacts de gouvernance, de validation et de transparence au client attendus, en français et en anglais, avec un humain qui valide chacun avant qu'il ne compte. L'obligation de signalement des incidents en 24 h est câblée au même coffre de preuve.

Portée honnête

Le module AMF est ancré mot pour mot aux instruments officiels de l'AMF et est en validation avec un cabinet québécois. La ligne directrice de l'AMF entre en vigueur le 1ᵉʳ mai 2027 ; ses obligations sont donc marquées comme effectives à cette date et comptent dans votre score de conformité à partir de ce moment-là. Pour une caisse, un assureur québécois ou un courtier OCRI, c'est le cadre qui compte le plus, et il est déjà dans la bibliothèque. Nous pouvons vous présenter nos partenaires de révision juridique.

Audit

Voyez votre posture AMF en 48 heures.

Nous cartographierons vos systèmes d'IA au regard de la ligne directrice de l'AMF et de la Loi 25, plus OSFI E-23 si vous êtes sous charte fédérale, et nous vous remettrons un rapport d'écarts écrit en français et en anglais, sans engagement.

Demander votre audit gratuit