Logiciel et IA · 7 min de lecture

Un cadre de gouvernance de l’IA pratique pour les entreprises de taille moyenne

Nul besoin d’une grande équipe de conformité pour gouverner l’IA de façon responsable. Un cadre léger, fondé sur le NIST AI RMF et l’ISO/IEC 42001, adapté à une entreprise de taille moyenne.

· Bhargava Group

L’IA est déjà présente dans votre entreprise, qu’elle soit arrivée par une licence Copilot, une nouvelle fonctionnalité d’un fournisseur ou un onglet du navigateur d’un employé. La gouvernance permet de vous assurer qu’elle est utilisée de façon délibérée : avec des responsabilités claires, des risques connus et des preuves de son efficacité.

Deux cadres offrent une structure utile sans exiger un budget de grande entreprise :

  • Le NIST AI Risk Management Framework (AI RMF 1.0) organise le travail en quatre fonctions : gouverner, cartographier, mesurer et gérer.
  • La norme ISO/IEC 42001:2023 définit un système de management de l’IA, soit les politiques, les rôles et le cycle d’amélioration continue qu’une organisation utilise pour exploiter l’IA de façon responsable. Elle peut faire l’objet d’une certification, mais sa structure est utile même si vous ne visez jamais la certification.

Voici comment nous les adaptons pour une entreprise de 50 à 1 000 personnes.

Gouverner : décider qui décide

  • Nommez un responsable de l’IA, habituellement le DPI, le directeur technologique ou le directeur de l’exploitation, qui a le pouvoir d’approuver et d’interrompre l’utilisation de l’IA.
  • Publiez une politique d’utilisation acceptable d’une page : quels outils sont approuvés, quelles données ne doivent jamais y être saisies et comment demander un nouvel outil.
  • Tenez un registre de l’IA, soit une simple liste de chaque système d’IA utilisé, de son responsable, de sa finalité et des données qu’il traite.

Cartographier : comprendre chaque cas d’utilisation

Pour chaque entrée du registre, répondez à cinq questions :

  1. Quelle décision ou quelle tâche soutient-il ?
  2. Quels renseignements personnels ou confidentiels utilise-t-il ?
  3. Qui pourrait subir un préjudice s’il se trompe, et de quelle façon ?
  4. Une personne intervient-elle avant que le résultat ne prenne effet ?
  5. Quelles lois s’appliquent ? Au Canada, cela signifie au minimum les lois sur la protection des renseignements personnels (la LPRPDE et, pour les résidents du Québec, la Loi 25).

Classez les cas d’utilisation selon un risque faible, moyen ou élevé. Seuls ceux à risque élevé nécessitent le traitement complet décrit ci-dessous.

Mesurer : prouver que ça fonctionne

  • Définissez les indicateurs de réussite et les taux d’erreur acceptables avant le déploiement.
  • Testez sur des données représentatives, y compris les cas limites et les groupes les plus susceptibles d’être touchés.
  • Refaites les tests lorsque le modèle, la requête ou les données changent.

Gérer : contrôler et améliorer

  • Appliquez des contrôles d’accès et une journalisation proportionnels au risque.
  • Fixez une date de révision pour chaque cas d’utilisation à risque élevé, chaque trimestre ou au moins une fois par année.
  • Prévoyez un processus de gestion des incidents : comment le personnel signale un problème lié à l’IA, et qui mène l’enquête.

Commencer petit

Une première version fonctionnelle se compose de trois documents (politique, registre et grille d’évaluation des risques) et d’une revue trimestrielle de 60 minutes. Elle peut être en place en un mois et évoluer au rythme de votre utilisation de l’IA.

Nos équipes aident les organisations à mettre en place exactement ce cadre, y compris le registre, la politique et la première série d’évaluations des risques, et à le relier aux contrôles de sécurité et de protection de la vie privée que vous exploitez déjà.

Toutes les perspectives

Parlons-en

Parlez à Génie logiciel et IA.

Une consultation de 30 minutes avec un conseiller principal. Vous repartez avec une prochaine étape claire — que nous en fassions partie ou non.

Choix en matière de confidentialité

Choisissez les technologies facultatives que nous pouvons utiliser. Vous pouvez modifier vos choix en tout temps depuis « Choix en matière de confidentialité » au bas de la page.

Strictement nécessaires

Sécurité, protection contre le pollupostage (Cloudflare Turnstile) et mémorisation de vos choix. Toujours actifs.

Toujours actifs