Attaques adversariales contre l'IA anti-fraude documentaire
Les attaques adversariales visent à tromper les modèles d'IA de détection de fraude documentaire. Cadre canadien (AIDA, Loi 25, ITSAP.10.049), techniques réelles et défenses multi-couches.

Résumer cet article avec
Un relevé de paie falsifié n'a pas besoin d'être parfait pour passer un contrôle automatisé : il suffit d'y ajouter un bruit de pixels imperceptible à l'œil humain, calibré pour faire basculer le score d'un classifieur d'authenticité de « suspect » à « conforme ». Ce n'est pas de la science-fiction, c'est le principe même d'un exemple adversarial, documenté depuis 2013 dans la recherche en apprentissage automatique. Contrairement à l'Union européenne, aucune loi fédérale canadienne ne liste ce risque comme une obligation de cybersécurité pour les fournisseurs d'IA à haut risque — un vide que les équipes conformité québécoises doivent combler avec des guides techniques plutôt qu'un texte de loi.
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique, financier ou réglementaire. Les références réglementaires sont exactes à la date de publication. Consultez un professionnel qualifié pour un conseil adapté à votre situation.
Une attaque adversariale contre un système de vérification documentaire consiste à manipuler délibérément une image, un fichier ou une séquence de requêtes pour que le modèle d'IA produise une décision erronée, sans que la manipulation soit nécessairement visible à l'inspection humaine. Cet article détaille les trois familles d'attaques documentées, ce que l'absence de loi fédérale sur l'IA change pour une compagnie assujettie à la LRPCFAT, ce que le Centre canadien pour la cybersécurité et la Loi 25 exigent malgré tout, et pourquoi une architecture mono-couche reste vulnérable.
Qu'est-ce qu'une attaque adversariale contre un système de vérification documentaire
Une attaque adversariale exploite une faille mathématique propre aux réseaux de neurones : une perturbation minime et ciblée de l'entrée, invisible ou presque pour un humain, suffit à faire basculer la sortie du modèle vers la classe voulue par l'attaquant. Le NIST distingue trois catégories applicables à l'IA prédictive dans sa taxonomie de référence : l'évasion au moment de l'inférence, l'empoisonnement des données d'entraînement, et les attaques visant la confidentialité du modèle, comme l'extraction ou l'inversion (NIST AI 100-2e2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, mars 2025). Cette taxonomie s'applique au Canada comme ailleurs, loi sur l'IA ou non.
La recherche académique a démontré dès 2019 qu'un simple patch physique imprimé, porté sur un document ou un visage, suffit à tromper un système de reconnaissance faciale de production (ArcFace) en conditions réelles, sans accès au modèle sous-jacent (AdvHat, arXiv:1908.08705). Des travaux subséquents ont montré que ces perturbations se transfèrent partiellement d'un détecteur de vivacité par empreinte digitale à un autre : un attaquant n'a donc pas besoin de connaître le modèle ciblé pour construire une attaque efficace (Marrone & Sansone, Pattern Recognition Letters, 2021).
Les trois familles d'attaques et leur application à la fraude documentaire
| Type d'attaque | Moment ciblé | Exemple concret contre un pipeline documentaire | Condition d'efficacité |
|---|---|---|---|
| Exemple adversarial (évasion) | Inférence, au moment du contrôle | Bruit de pixels calibré sur la photo d'un relevé de paie modifié pour que le classifieur le score comme conforme | Contrôle reposant sur un seul modèle, sans validation croisée |
| Empoisonnement (poisoning) | Entraînement ou réentraînement continu | Injection progressive de faux « cas propres » dans une boucle de rétroaction alimentant un réentraînement automatisé | Le pipeline ne trace pas la provenance des données injectées |
| Extraction de modèle (vol de modèle) | Confidentialité et reconnaissance | Sondage répété d'une API par requêtes normales pour reconstruire son comportement et calibrer une attaque hors ligne | L'API ne limite pas le débit ni ne détecte le sondage systématique |
Ce que l'absence de loi fédérale sur l'IA change pour les équipes conformité canadiennes
Le Canada n'a aucune loi fédérale complète et en vigueur encadrant l'intelligence artificielle. Le projet de loi C-27, qui contenait la Loi sur l'intelligence artificielle et les données (AIDA), est mort au feuilleton le 6 janvier 2025 lors de la prorogation du Parlement, et n'a pas été redéposé à la date de publication. Le C-36 (juin 2026) réforme la vie privée fédérale en remplaçant la LPRPDE, sans couvrir l'IA ni la robustesse adversariale. Pour une compagnie québécoise sans clientèle européenne, l'AI Act de l'UE n'a donc aucune portée directe.
En l'absence de cadre législatif, l'autorité la plus pertinente reste le Centre canadien pour la cybersécurité, qui publie ITSAP.10.049, « Les 10 mesures de sécurité en matière d'intelligence artificielle ». Sa première mesure porte explicitement sur la protection contre l'utilisation adversariale de l'IA, couvrant l'empoisonnement à l'entraînement et l'évasion après mise en production (ITSAP.10.049). Ce guide n'a pas force de loi, mais il sert de référence de facto aux équipes sécurité assujetties à la LRPCFAT lors de leurs audits internes.
Le Québec ajoute un différenciateur réel, distinct de la robustesse technique : l'article 12.1 de la Loi 25 oblige toute entreprise à informer une personne lorsqu'une décision la concernant est fondée exclusivement sur un traitement automatisé, et à lui fournir, sur demande, les facteurs ayant mené à la décision (Loi 25, art. 12.1). Un système qui rejette automatiquement un dossier de financement sur la seule base d'un score d'authenticité entre directement dans ce champ — une transparence plus précise que ce qu'impose le droit français, applicable dès aujourd'hui.
Ce que les équipes conformité demandent sur les forums spécialisés
Les praticiens de la conformité et de la sécurité IT au Canada reviennent régulièrement sur deux questions. Une perturbation invisible à l'œil peut-elle tromper un modèle de production, pas seulement un prototype de laboratoire ? Oui : AdvHat a été testée avec succès contre un système de reconnaissance faciale effectivement déployé. L'absence d'une loi fédérale équivalente à l'AI Act signifie-t-elle qu'une institution québécoise peut attendre avant d'investir dans ces défenses ? Non : le vide législatif ne supprime ni le risque opérationnel, ni les attentes du Centre canadien pour la cybersécurité, ni la vigilance qu'applique déjà un régulateur comme l'AMF Québec.
Pourquoi une architecture multi-couche résiste mieux qu'un modèle unique
Une attaque adversariale est conçue pour tromper un modèle spécifique sur une tâche spécifique — elle ne se transfère pas à des couches de détection hétérogènes qui n'analysent pas le même signal. Un bruit de pixels calibré pour faire passer un relevé de paie falsifié devant un classifieur d'image n'a aucun effet sur une vérification des métadonnées EXIF, une analyse structurelle des polices, ni un contrôle croisé des montants déclarés face à un registre externe comme le REQ.
CheckFile analyse vos dossiers et signale les indices de génération ou de manipulation IA en complément de vos contrôles existants, avec une détection fondée sur l'analyse multi-couche (structurelle, métadonnées, cohérence inter-documents) plutôt que sur la seule sortie d'un classifieur d'image. Cette approche se traduit par une couche additionnelle de signaux de génération IA déployée selon configuration client, et par une analyse forensique IA-générée disponible en option, selon le niveau de risque sectoriel. CheckFile ne prétend pas neutraliser toute attaque adversariale connue ou future ; c'est une couche parmi d'autres, sur un périmètre couvrant plus de 3 200 types de documents et 32 juridictions.
La détection manuelle ne repère que 37 % des documents frauduleux et met en moyenne 87 jours à identifier un stratagème en cours, un délai qui laisse largement le temps à un attaquant d'itérer une attaque contre un contrôle mono-couche (ACFE, Report to the Nations 2024). C'est pourquoi les techniques de détection de fraude documentaire par IA combinent systématiquement plusieurs signaux plutôt que d'en isoler un seul.
L'article sur la manière dont l'IA génère de faux documents détaille les techniques de fabrication (GAN, diffusion, LLM), tandis que l'analyse sur le C2PA et le watermarking IA explique pourquoi les standards de provenance ne suffisent pas non plus. Les équipes bancaires en charge du KYC et les organismes de financement et de leasing sont les premiers exposés à ce type de contournement.
Pour approfondir la méthodologie de vérification documentaire dans son ensemble, consultez le guide complet de vérification des documents.
Prêt à automatiser vos vérifications ?
Pilote gratuit sur vos propres documents. Résultats en 48 h.
Demander un pilote gratuitQuestions fréquemment posées
Une attaque adversariale peut-elle tromper n'importe quel système d'IA de vérification documentaire ?
Non de façon universelle. Une attaque adversariale est calibrée pour un modèle et une tâche donnés ; elle transfère mal vers des couches qui analysent des signaux différents (métadonnées, structure, cohérence inter-documents). Un système reposant sur un seul modèle de classification d'image est plus exposé qu'une architecture multi-signal.
Le Canada a-t-il une loi qui oblige les fournisseurs à se protéger contre ces attaques ?
Non, pas de loi fédérale en vigueur. C-27 et son volet AIDA sont morts au feuilleton en janvier 2025 et n'ont pas été redéposés ; le C-36 (juin 2026) modernise la vie privée fédérale mais ne couvre pas l'IA. Le guide ITSAP.10.049 du Centre canadien pour la cybersécurité reste la référence technique la plus proche, sans force de loi.
Une institution financière québécoise doit-elle attendre une éventuelle loi fédérale avant d'agir ?
Non. Les techniques décrites ici sont déjà documentées et exploitables, indépendamment de tout calendrier législatif. L'article 12.1 de la Loi 25 impose déjà, sans attendre une loi sur l'IA, une obligation de transparence sur les décisions fondées exclusivement sur un traitement automatisé — un système qui rejette un dossier sans intervention humaine y est directement soumis dès maintenant.
Qui supervise quoi au Canada pour les systèmes de vérification documentaire assujettis à la LRPCFAT ?
CANAFE encadre la lutte contre le blanchiment pour les entités assujetties fédérales, l'AMF Québec supervise les institutions et intermédiaires régis au provincial, la Commission d'accès à l'information du Québec (CAI) applique la Loi 25, et le Centre canadien pour la cybersécurité publie des orientations non contraignantes sur la sécurité de l'IA — un partage plus fragmenté qu'un régulateur unique de type européen.
La détection multi-couche élimine-t-elle totalement le risque d'attaque adversariale ?
Non, aucune combinaison de contrôles n'élimine un risque de sécurité de façon absolue. Elle réduit la surface d'attaque en obligeant un adversaire à tromper simultanément plusieurs signaux indépendants, ce qui augmente le coût et la complexité d'une attaque réussie.
Prêt à évaluer la résistance de vos contrôles documentaires face à ces techniques ? Échangez avec l'équipe CheckFile sur une configuration adaptée à votre profil de risque, consultez notre approche sécurité, ou comparez les offres et tarifs. Pour un focus sur les signaux de génération IA, la page détection deepfake et IA présente notre approche en complément de vos contrôles existants.
Restez informé
Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.