Fournisseur ou Déployeur : qui est responsable ?
Un produit fournisseur conforme ne vous rend pas conforme.
Qu'est-ce que Fournisseur ou Déployeur : qui est responsable ??
La loi européenne sur l'IA répartit les obligations entre le fournisseur qui construit un système d'IA et le déployeur qui le met en œuvre, et l'achat d'un produit conforme ne transfère pas les obligations du déployeur au fournisseur. Vous séparerez les deux rôles, déterminerez quelles obligations vous incombent et évaluerez la documentation de conformité des fournisseurs lors de l'approvisionnement afin que des lacunes apparaissent avant la signature d'un contrat plutôt que lors d'un audit.
Ce que vous apprendrez dans Fournisseur ou Déployeur : qui est responsable ?
- Distinguer les rôles de fournisseur et de déployeur dans le cadre de la loi européenne sur l'IA
- Identifier les obligations spécifiques qui appartiennent à chaque rôle
- Comprendre pourquoi la conformité des fournisseurs ne satisfait pas aux obligations du déployeur
- Reconnaître les produits d'IA mal classés lors de l'examen des achats
- Appliquer une évaluation indépendante des risques dans le cadre de la diligence raisonnable en matière d’approvisionnement
Fournisseur ou Déployeur : qui est responsable ? — Étapes de la formation
-
Fournisseur vs Déployeur
La loi européenne sur l'IA attribue différentes obligations en fonction de votre rôle dans la chaîne de valeur de l'IA : Fournisseur : l'entreprise qui développe un système d'IA ou le met sur le marché. Responsable de l'évaluation de la conformité, du marquage CE et de la documentation technique. Déployeur : l'entreprise qui utilise un système d'IA sous sa propre autorité. Responsable de l'évaluation de l'impact sur les droits fondamentaux, de la surveillance humaine, de la surveillance et du signalement des incidents. BrightPath Consulting est un déployeur. Lorsque l'entreprise achète l'outil d'IA d'un fournisseur, la conformité du fournisseur ne dispense pas BrightPath de ses propres obligations légales en vertu de la loi.
-
E-mail du directeur informatique
Un e-mail arrive de Rachel Kim, directrice informatique de BrightPath. Trois fournisseurs d'IA ont soumis des propositions et Alice doit évaluer leur conformité avant de prendre des décisions d'achat.
-
Fournisseur 1 : TalentMatch IA
Alice clique sur le lien TalentMatch AI dans l'e-mail de Rachel pour ouvrir la documentation de conformité du fournisseur. Ce fournisseur a bien rempli ses obligations de fournisseur : évaluation de la conformité terminée, marquage CE obtenu, documentation technique disponible et objectif clairement énoncé. Le système est classé à haut risque dans le domaine 4 de l’annexe III (emploi).
-
Obligations des déployeurs pour l’IA à haut risque
Même si TalentMatch AI est un fournisseur conforme, BrightPath, en tant que déployeur, a son propre ensemble d'obligations obligatoires en vertu de la loi européenne sur l'IA. Ces obligations existent indépendamment du statut de conformité du fournisseur. Alice ouvre la liste de contrôle des obligations du déployeur liée dans l'e-mail de Rachel.
-
Vérification des connaissances : responsabilité de FRIA
Avant d'examiner le prochain fournisseur, confirmons un concept clé concernant les obligations du déployeur.
-
Fournisseur 2 : Bot QuickReply
Le prochain fournisseur est QuickReply Bot, un chatbot de service client. Alice clique sur le lien QuickReply Bot dans l'e-mail de Rachel. Il s'agit d'un système d'IA à risque limité : la principale obligation de son fournisseur est la documentation en matière de transparence, qui a été respectée. L'obligation du déployeur de BrightPath est ici plus simple : s'assurer que les clients savent qu'ils parlent à l'IA, et non à un humain.
-
Fournisseur 3 : InsightIQ
Le fournisseur final est InsightIQ, une plateforme d'analyse des performances des employés basée sur l'IA. Alice clique sur le lien InsightIQ dans l'e-mail de Rachel pour ouvrir la page du produit. Quelque chose dans les affirmations de ce fournisseur devrait déclencher un signal d'alarme.
-
Le problème des erreurs de classification
InsightIQ traite les données de performance des employés pour formuler des recommandations en matière de promotion et de composition d'équipe. Il s’agit d’une prise de décision en matière d’IA liée à l’emploi, qui présente un risque élevé en vertu de l’annexe III de la loi de l’UE sur l’IA. Soit le vendeur a délibérément mal classé le produit pour éviter les coûts de conformité, soit il ne comprend vraiment pas la réglementation. Quoi qu'il en soit, BrightPath ne peut pas se fier à l'auto-classification du fournisseur. En tant que déployeur, l'entreprise a l'obligation indépendante de vérifier la classification des risques avant le déploiement.
-
Vérification des connaissances : fournisseur mal classé
Un scénario d'approvisionnement critique qui teste votre compréhension des responsabilités du déployeur lorsque les réclamations des fournisseurs ne correspondent pas à la réalité.
-
Envoyer des recommandations d'approvisionnement
Alice répond à Rachel avec une recommandation par fournisseur : quels outils BrightPath peut déployer, dans quelles conditions de déploiement et lequel doit être carrément rejeté.
Couverture des référentiels de sécurité
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 16 Obligations of providers of high-risk AI systems
- Art. 26 Obligations of deployers of high-risk AI systems