Obligations du modèle d’IA à usage général

Obligations du modèle d’IA à usage général

Vous construisez sur le modèle de quelqu’un d’autre. Les devoirs vous parviennent toujours.

Qu'est-ce que Obligations du modèle d’IA à usage général?

Découvrez le cadre de l'EU AI Act pour les modèles d'IA à usage général (GPAI). Comprendre les obligations des fournisseurs en matière de transparence de la documentation technique et des données de formation, les critères de classification des risques systémiques et les responsabilités en aval qui transitent par la chaîne de valeur de l'IA jusqu'aux déployeurs qui créent des produits sur des modèles tiers.

Ce que vous apprendrez dans Obligations du modèle d’IA à usage général

Obligations du modèle d’IA à usage général — Étapes de la formation

  1. Articles 51 à 56 : IA à usage général

    La loi de l’UE sur l’IA introduit un cadre dédié aux modèles d’IA à usage général (GPAI) en vertu des articles 51 à 56. Les modèles GPAI sont des modèles d'IA entraînés sur un large éventail de données qui peuvent effectuer un large éventail de tâches. Les grands modèles de langage en sont le principal exemple. Tous les fournisseurs GPAI doivent fournir une documentation technique, se conformer à la législation européenne sur les droits d'auteur et publier un résumé suffisamment détaillé de leurs données de formation. GPAI à risque systémique - modèles entraînés avec un calcul dépassant 10 ^ 25 FLOP ou désignés par l'AI Office - ont des obligations supplémentaires, notamment des tests contradictoires (red-teaming), des incidents reporting, mesures de cybersécurité et divulgation de la consommation d'énergie. Ces obligations s'appliquent au fournisseur de modèles. Mais les entreprises en aval qui construisent des produits sur les modèles GPAI héritent de leurs propres responsabilités.

  2. Examen de la sélection des modèles

    Un e-mail arrive de Raj Patel, le CTO de NovaMind Labs. Deux modèles GPAI sont en cours d'évaluation pour la plateforme de support client, et Alice doit examiner la documentation de conformité pour les deux.

  3. Examen des cartes modèles

    Alice ouvre la page d'évaluation du modèle via le lien dans l'e-mail de Raj. La page affiche les deux modèles candidats côte à côte : leur empreinte de calcul, l'état de la documentation, les données de formation et les résultats de l'évaluation.

  4. Contrôle des connaissances : transparence des données de formation

    Avant de poursuivre l’évaluation, une question sur les obligations du prestataire GPAI. Après avoir répondu, le portail de documentation comporte un lien Continuer vers l'évaluation des risques systémiques en bas de la page qui ouvre la liste de contrôle plus approfondie.

  5. Évaluation du risque systémique

    La liste de contrôle des risques systémiques présente à la fois les voies réglementaires vers l'article 55 (seuil de calcul et désignation de l'Office de l'IA) et les obligations supplémentaires qu'elles déclenchent par rapport au GPAI standard.

  6. Obligations en aval et droit d'auteur

    Lorsque NovaMind construit une plate-forme de support client sur un modèle GPAI, le système résultant peut être classé indépendamment dans le cadre de risque de la loi européenne sur l'IA. Un robot FAQ client général présente probablement un risque limité (transparence uniquement). Mais si le système prend des décisions affectant l'accès des clients aux services, au crédit ou à l'assurance, cela pourrait présenter un risque élevé – déclenchant une évaluation de la conformité, une surveillance humaine et un rapport d'incident. NovaMind doit évaluer cela de manière indépendante ; les obligations du fournisseur GPAI ne couvrent pas la classification des risques du déployeur en aval. Le respect du droit d’auteur traverse également la chaîne de valeur. Les fournisseurs GPAI doivent se conformer à la législation européenne sur le droit d'auteur, y compris la clause de non-participation à l'exploration de textes et de données (article 4 de la directive DSM). Si un modèle GPAI génère un contenu ressemblant à du matériel protégé par le droit d'auteur et que NovaMind le propose aux clients, le fournisseur et NovaMind peuvent être tenus responsables . Avant de créer un modèle GPAI, vérifiez la documentation de conformité aux droits d'auteur du fournisseur et envisagez les mesures de protection en matière de filtrage de contenu.

  7. Soumettre l'évaluation

    Alice a une vision complète : les lacunes en matière de documentation, la classification des risques systémiques et les obligations en aval que NovaMind détiendra. Elle répond désormais à Raj avec une évaluation structurée : des résultats par modèle mappés à des articles spécifiques, ainsi qu'une recommandation claire.

  8. Pourquoi chaque partie du rapport est importante

    Une bonne évaluation GPAI n'est pas un verdict, c'est une piste d'audit. Chaque section de la réponse d'Alice effectue un travail spécifique pour Raj et pour le dossier d'approvisionnement.

  9. Récapitulatif : GPAI dans la chaîne de valeur

    Alice a terminé l'évaluation du modèle GPAI et déposé sa recommandation. Voici les principaux points à retenir des articles 51 à 56 : Obligations à plusieurs niveaux Les obligations GPAI traversent la chaîne de valeur : le fournisseur de modèle a des tâches de base et le déployeur en aval hérite de responsabilités supplémentaires en fonction de la manière dont le modèle est utilisé. Obligations du fournisseur de base Tous les prestataires GPAI doivent fournir une documentation technique et un résumé des données de formation suffisamment détaillé. Les secrets commerciaux ne prévalent pas sur cette exigence. Seuil de risque systémique Les modèles GPAI entraînés avec un calcul dépassant 10 ^ 25 FLOP, ou désignés par l'AI Office, sont classés comme risque systémique. Cela déclenche des obligations supplémentaires : tests contradictoires, rapports d’incidents, mesures de cybersécurité et divulgation de la consommation d’énergie. Évaluation indépendante des risques Les déployeurs en aval doivent évaluer de manière indépendante la classification des risques du produit qu'ils construisent sur un modèle GPAI. La conformité du fournisseur ne couvre pas le déployeur. Le droit d'auteur traverse toute la chaîne Le respect des droits d'auteur n'est pas seulement le problème du fournisseur. Si un modèle GPAI génère du contenu protégé par le droit d'auteur et que le déployeur le diffuse, les deux parties peuvent être tenues responsables.

Couverture des référentiels de sécurité

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 53 Obligations for providers of general-purpose AI models
  • Art. 55 Obligations for providers of GPAI models with systemic risk