Attaques adversariales contre l'IA anti-fraude documentaire en Belgique
Les attaques adversariales visent à tromper les modèles d'IA de détection de fraude documentaire. Cadre légal belge (FSMA, BNB, CTIF-CFI, BIPT), techniques réelles et défenses multi-couches.

Résumer cet article avec
Une fiche de salaire falsifiée n'a pas besoin d'être parfaite pour passer un contrôle automatisé : il suffit d'y ajouter un bruit de pixels imperceptible à l'œil humain, calibré pour faire basculer le score d'un classifieur d'authenticité de « suspect » à « conforme ». Ce n'est pas de la science-fiction, c'est le principe même d'un exemple adversarial, documenté depuis 2013 dans la recherche en apprentissage automatique et désormais listé comme un risque de cybersécurité obligatoire à traiter pour tout système d'IA à haut risque par le règlement européen sur l'IA — un texte qui s'applique en Belgique exactement comme dans les 26 autres États membres.
Cet article a une vocation strictement informative et ne constitue ni un avis juridique ni une garantie de conformité réglementaire. Les obligations exactes dépendent de votre secteur d'activité et de votre statut d'opérateur au sens du règlement (UE) 2024/1689 ; consultez un conseil spécialisé pour toute décision de conformité.
Une attaque adversariale contre un système de vérification documentaire consiste à manipuler délibérément une image, un fichier ou une séquence de requêtes pour que le modèle d'IA produise une décision erronée, sans que la manipulation soit nécessairement visible à l'inspection humaine. Cet article détaille les trois familles d'attaques réellement documentées contre les systèmes de vision par ordinateur et de biométrie, ce que le règlement (UE) 2024/1689 impose désormais aux fournisseurs de systèmes à haut risque opérant en Belgique, et pourquoi une architecture de détection mono-couche reste structurellement vulnérable.
Qu'est-ce qu'une attaque adversariale contre un système de vérification documentaire
La taxonomie de référence, publiée par le NIST (National Institute of Standards and Technology) dans le rapport AI 100-2e2025, distingue trois catégories d'attaques contre un système d'apprentissage automatique : l'évasion (tromper le modèle au moment de l'inférence), l'empoisonnement (corrompre les données d'entraînement) et les attaques contre la confidentialité du modèle (extraire ses paramètres ou ses données d'entraînement par interrogation répétée).
Ce n'est pas théorique. En 2019, l'attaque AdvHat a démontré qu'un simple patch imprimé posé sur un chapeau suffisait à tromper ArcFace, un système de reconnaissance faciale largement utilisé, en conditions physiques réelles — pas seulement en simulation numérique. Côté biométrie documentaire, Marrone & Sansone ont montré dans Pattern Recognition Letters (2021) qu'un détecteur de vivacité d'empreinte digitale entraîné sur un jeu de données transfère mal sa robustesse à des attaques générées sur un autre jeu de données — un problème direct pour tout fournisseur qui benchmarke son modèle sur un seul corpus de référence.
Les trois familles d'attaques et leur application à la fraude documentaire
| Type d'attaque | Moment ciblé | Exemple concret | Condition d'efficacité |
|---|---|---|---|
| Exemple adversarial (évasion) | Inférence | Bruit de pixels calibré sur un scan de fiche de salaire pour faire baisser le score de fraude | Accès, même partiel, aux sorties du modèle (boîte grise) ou à un modèle de substitution proche |
| Empoisonnement (poisoning) | Entraînement | Injection de faux documents « propres » étiquetés comme authentiques dans un pipeline de ré-entraînement continu | Contrôle ou compromission d'une source de données utilisée pour le fine-tuning |
| Extraction de modèle (model stealing) | Après déploiement | Interrogation massive d'une API de vérification pour reconstruire un modèle de substitution puis calibrer des attaques hors ligne | Volume de requêtes suffisant et absence de limitation de débit ou de détection d'abus |
Ce que le règlement européen sur l'IA impose désormais en Belgique
L'article 15 du règlement (UE) 2024/1689 impose aux systèmes d'IA à haut risque un niveau approprié d'exactitude, de robustesse et de cybersécurité, et cite explicitement les « exemples adversariaux » et l'« évasion de modèle » (model evasion) parmi les vulnérabilités à traiter — texte consultable sur EUR-Lex. Le règlement Digital Omnibus (UE) 2026/1744 a reporté l'entrée en application des obligations pour les systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles de l'annexe I au 2 août 2028 — un report qui s'applique uniformément dans toute l'Union, Belgique comprise.
Là où le dossier belge diverge, c'est sur l'architecture institutionnelle. La déclaration de gouvernement fédéral du 31 janvier 2025 a désigné l'IBPT/BIPT (Institut belge des services postaux et des télécommunications) comme autorité de surveillance du marché et point de coordination central pour le règlement IA, le SPF Économie assurant la coordination générale de la mise en œuvre entre échelons fédéral et régionaux. Fait notable et vérifiable : la Belgique n'a pas respecté l'échéance du 2 août 2025 fixée par le règlement pour la désignation complète des autorités nationales compétentes — un retard documenté, pas une hypothèse. Sur le fondement de l'article 77 du règlement, la Belgique a par ailleurs désigné 21 organismes sectoriels chargés du contrôle des systèmes à haut risque affectant les droits fondamentaux, répartis entre autorités fédérales et régionales selon le domaine concerné (emploi, éducation, justice, etc.).
Pour un éditeur de logiciel de vérification documentaire vendant à des banques, sociétés de leasing ou assureurs belges, deux autres cadres comptent autant que le règlement IA. La loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux et du financement du terrorisme (transposant la directive (UE) 2015/849, texte consolidé sur ejustice.just.fgov.be) constitue le socle LCB-FT belge. Sa supervision est partagée entre la FSMA (Autorité des services et marchés financiers) pour les intermédiaires financiers non bancaires, et la BNB pour les établissements de crédit et d'assurance ; la cellule de renseignement financier, CTIF-CFI, reçoit et analyse les déclarations de soupçon transmises par les organismes assujettis, avec des protocoles de coopération formalisés entre BNB, FSMA et CTIF-CFI. Sur le volet données personnelles — pertinent dès qu'un contrôle documentaire traite une image de carte d'identité électronique (eID) ou un numéro de registre national — l'autorité compétente est l'APD (Autorité de protection des données), équivalent belge de la CNIL française.
Ce que les équipes conformité demandent sur les forums spécialisés
Deux questions reviennent systématiquement dans les échanges entre RSSI et responsables conformité belges. D'abord : une perturbation invisible à l'œil peut-elle vraiment tromper un modèle en production, ou est-ce un scénario de laboratoire ? La démonstration physique d'AdvHat en 2019 répond sans ambiguïté : l'attaque fonctionnait hors simulation, avec un objet imprimé porté en conditions réelles. Ensuite : faut-il se méfier d'un fournisseur qui ne peut documenter aucune mesure de robustesse adversariale ? Avec l'article 15 du règlement IA qui nomme explicitement ce risque, et la Belgique qui structure encore son dispositif de contrôle (BIPT, 21 organismes sectoriels), l'absence de position claire du fournisseur sur ce point devient un signal à part entière lors d'un audit fournisseur.
Pourquoi une architecture multi-couche résiste mieux qu'un modèle unique
Une attaque adversariale calibrée sur un vecteur de signal donné — la texture des pixels, par exemple — ne se transfère pas automatiquement à un signal de nature différente, comme la cohérence des métadonnées EXIF ou la correspondance entre les champs extraits et un registre externe. Un attaquant devrait alors résoudre plusieurs problèmes d'optimisation indépendants et souvent contradictoires en même temps, ce qui augmente fortement le coût et la détectabilité de l'attaque.
C'est le principe sur lequel repose l'approche CheckFile : une détection fondée sur l'analyse multi-couche (structurelle, métadonnées, cohérence inter-documents), complétée par une couche additionnelle de signaux de génération IA déployée selon configuration client, avec une analyse forensique IA-générée disponible en option selon le niveau de risque sectoriel. Aucune de ces couches, prise isolément, n'est infaillible — mais leur combinaison réduit mécaniquement la surface qu'un attaquant devrait maîtriser simultanément. Le contexte économique justifie cet investissement : selon le rapport ACFE 2024, les organisations victimes de fraude documentaire mettent en moyenne 87 jours à la détecter, et 37 % des cas exploitent des documents falsifiés ou modifiés comme point d'entrée.
Pour aller plus loin sur les mécanismes de détection et les typologies de fraude documentaire, voir Comment fonctionne la détection de fraude documentaire par IA, Comment l'IA génère de faux documents, et C2PA et watermarking face à la fraude documentaire par IA. Pour un panorama complet du contrôle documentaire, consultez notre guide de vérification des documents. Nos solutions sectorielles sont détaillées pour la KYC bancaire et le financement et leasing.
Prêt à automatiser vos vérifications ?
Pilote gratuit sur vos propres documents. Résultats en 48 h.
Demander un pilote gratuitQuestions fréquemment posées
Une attaque adversariale peut-elle tromper n'importe quel système de vérification documentaire ? Non de façon garantie, mais oui contre un modèle mono-couche non testé pour la robustesse adversariale. Une architecture combinant plusieurs signaux hétérogènes réduit fortement le risque, sans l'éliminer.
Le règlement européen sur l'IA impose-t-il déjà une protection contre ces attaques en Belgique ? L'article 15 du règlement (UE) 2024/1689 l'exige pour les systèmes à haut risque, mais le calendrier d'application a été reporté par le règlement Digital Omnibus (UE) 2026/1744 : annexe III au 2 décembre 2027, annexe I au 2 août 2028. La Belgique applique ces échéances comme tout État membre, avec un retard propre sur la mise en place de ses autorités de contrôle.
Une entreprise belge doit-elle attendre 2027 pour agir ? Non. Le report concerne l'entrée en application des obligations légales, pas le niveau de risque réel. Un fournisseur ou un assujetti LCB-FT (banque, société de leasing, assureur) reste exposé aux attaques adversariales dès aujourd'hui, indépendamment du calendrier réglementaire.
Qui supervise la conformité IA Act et LCB-FT en Belgique ? Pour le règlement IA : le BIPT comme autorité de surveillance du marché désignée en janvier 2025, avec le SPF Économie en coordination générale et 21 organismes sectoriels au titre de l'article 77. Pour la lutte contre le blanchiment : la FSMA et la BNB en supervision partagée, CTIF-CFI comme cellule de renseignement financier, et l'APD pour les données personnelles.
La détection multi-couche élimine-t-elle totalement le risque adversarial ? Non. Elle augmente le coût et la complexité d'une attaque réussie, mais aucune architecture ne peut garantir une immunité totale face à des techniques en évolution constante — d'où l'importance d'un monitoring continu plutôt que d'une certification ponctuelle.
Vous voulez évaluer la robustesse de votre propre pipeline de vérification documentaire face à ces techniques ? Contactez notre équipe, consultez notre page sécurité, comparez nos tarifs, ou explorez notre module de détection de deepfakes par IA.
Restez informé
Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.