IA à haut risque : obligations du déployeur

IA à haut risque : obligations du déployeur

Sept domaines d’exigences, tous satisfaits avant le lancement.

Qu'est-ce que IA à haut risque : obligations du déployeur?

Le déploiement d'un système d'IA à haut risque comporte sept domaines d'exigences qui doivent être satisfaits avant le lancement, et non modernisés par la suite. Vous effectuerez un examen de conformité pour un système utilisé pour les évaluations des performances des employés, examinerez tour à tour chaque domaine d'exigence et identifierez les lacunes suffisamment graves pour bloquer le déploiement. Vous repartirez en sachant quelles obligations vous incombent en tant que déployeur plutôt qu'en tant que fournisseur.

Ce que vous apprendrez dans IA à haut risque : obligations du déployeur

IA à haut risque : obligations du déployeur — Étapes de la formation

  1. Exigences en matière d'IA à haut risque

    Les systèmes d’IA à haut risque sont soumis aux obligations les plus strictes en vertu de la loi européenne sur l’IA. Avant d'en déployer un, les organisations doivent satisfaire aux exigences dans sept domaines : Gestion des risques - Identifier et atténuer les risques tout au long du cycle de vie du système Gouvernance des données - Garantir que les données de formation sont pertinentes, représentatives et exemptes de parti pris Documentation technique - Tenir à jour une documentation détaillée de la conception et du fonctionnement du système Tenue des dossiers - Activer les pistes d'audit et l'automatisation logging Transparence - Fournir des informations claires aux déployeurs et aux personnes concernées Contrôle humain - Garantir que les humains peuvent superviser efficacement le système Précision, robustesse et cybersécurité - Répondre aux normes de performance et de sécurité Cet exercice passe en revue le processus d'examen et de garantie de la conformité pour un déploiement réel.

  2. E-mail du RSSI

    Un e-mail arrive de James Morton, RSSI de Pinnacle Group. Le fournisseur d'IA a fourni le système d'évaluation des performances des employés, et Alice doit terminer l'examen de conformité avant sa mise en ligne. L’e-mail renvoie directement au registre des systèmes AI sur le portail de gouvernance.

  3. Registre des systèmes d'IA

    Le registre des systèmes AI contient trois entrées : PerformanceAI (le nouveau système à haut risque signalé pour examen), plus deux systèmes déjà conformes (EmailGuard et ChatAssist). Le registre suit le niveau de risque, l'état de conformité et l'historique d'audit pour chaque système d'IA de Pinnacle Group.

  4. Évaluation de la conformité

    Le système PerformanceAI présente des lacunes évidentes dans son état de conformité : l'analyse d'impact sur les droits fondamentaux n'a pas été lancée, aucun évaluateur humain n'a été désigné et la gouvernance des données est toujours en attente d'examen. Alice clique sur Exécuter l'évaluation de conformité dans l'entrée PerformanceAI pour ouvrir la liste de contrôle détaillée de ce système.

  5. Signaler les lacunes

    Alice travaille sur chaque section d'exigence et signale uniquement les éléments qui ne sont PAS satisfaits. La gouvernance des données présente une lacune non comblée : la représentativité des données de formation selon les données démographiques des employés n'a jamais été évaluée. La Contrôle humain en a une autre : aucun évaluateur humain qualifié n'a été affecté à une autorité prioritaire. Les sections restantes sont en bon état et ne nécessitent aucun marquage.

  6. Exigence de surveillance humaine

    Au cours de l'examen, Alice rencontre une note du fournisseur : « Une surveillance humaine n'est pas nécessaire car l'algorithme a une précision de 99,2 % dans l'évaluation des performances. » Cette affirmation doit être évaluée par rapport à ce qu’exige réellement la loi européenne sur l’IA.

  7. Lacunes critiques identifiées

    L'examen de conformité a mis en évidence trois lacunes critiques qui doivent être comblées avant que PerformanceAI puisse être mis en ligne : Aucune évaluation d'impact sur les droits fondamentaux - La FRIA n'a pas été réalisée. Ceci est obligatoire avant tout déploiement d'IA à haut risque en vertu de l'article 27. Aucun évaluateur humain désigné – Aucune personne n'a reçu l'autorité et la formation nécessaires pour passer outre les scores de performance de l'IA. L'article 14 exige une surveillance humaine efficace. Représentativité des données non évaluée – La représentativité des données de formation n'a pas été évaluée pour l'ensemble des données démographiques des employés, ce qui crée un risque potentiel de biais en vertu de l'article 10. Chacune de ces lacunes représente un manquement à la conformité légale. Le système ne peut pas être déployé tant que les trois problèmes ne sont pas résolus.

  8. E-mail de correction

    Alice rédige un e-mail au RSSI détaillant les lacunes en matière de conformité et recommandant que le lancement soit reporté jusqu'à ce que tous les problèmes soient résolus.

  9. Conformité avant le déploiement

    Le déploiement de l’IA à haut risque ne consiste pas simplement à « installer et configurer ». Il s'agit d'un processus de conformité structuré avec des obligations continues. Les sept domaines d’exigence ne sont pas des cases à cocher à remplir en toute hâte : ils protègent les personnes affectées par les décisions de l’IA. Points clés à retenir : Les sept domaines d'exigences doivent être satisfaits de manière indépendante avant le déploiement : gestion des risques, gouvernance des données, documentation technique, tenue de registres, transparence, surveillance humaine et exactitude/robustesse/cybersécurité. Une évaluation d'impact sur les droits fondamentaux est obligatoire avant la première utilisation de tout système d'IA à haut risque. Pas de FRIA signifie pas de déploiement. La surveillance humaine ne peut pas être remplacée par la précision . Même un système précis à 99,9 % nécessite une personne désignée dotée d'une autorité de priorité. Si votre examen de conformité détecte des lacunes, la bonne réponse est de retarder le déploiement jusqu'à ce qu'elles soient résolues - et non de déployer et de corriger plus tard.

Couverture des référentiels de sécurité

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 8 Compliance with the requirements
  • Art. 9 Risk management system