Modèle de gouvernance de l'IA
01 / 07

Chaque décision a son responsable.
Et chaque responsable a son épreuve.

Le « EU AI Act » ne se contente pas de réclamer des contrôles : il demande à savoir qui décide, qui supervise et qui est responsable. « V-PROOF » organise la gouvernance de l’IA en trois niveaux de responsabilité et un cycle en six étapes, chaque étape laissant une trace avec un nom, une date et une empreinte.

Qui décide ?
02 / 07

Trois niveaux de responsabilité. L'un d'entre eux assure un contrôle externe.

L'administration fonctionne lorsque chaque niveau sait ce qu'il décide et ce qu'il doit être en mesure de justifier. V-PROOF rend compte de ce qui se passe à chaque niveau.

Vérifier depuis l'extérieurAuditeur · autorité de régulation · clientVérifiez les éléments probants sans compte « V-PROOF » et sans accès aux systèmes internes de l’organisation.
01 · Rend des comptesConseil et directionIl définit l’appétit pour le risque, approuve la politique en matière d’IA et reçoit le rapport d’exposition et de justification.Ce qu’enregistre V-PROOF: la politique approuvée, sa version et chaque rapport présenté.
02 · DéciderComité IAIl approuve les systèmes à haut risque, les dérogations et les modifications de politique. Il est composé de représentants des services juridiques, de la conformité, du délégué à la protection des données (DPO), du responsable de la sécurité des systèmes d’information (CISO) et des services opérationnels.Ce qu’enregistre V-PROOF: chaque approbation, avec la déclaration littérale de la personne qui la signe.
03 · OpéraResponsables de chaque systèmeIls enregistrent le système, en supervisent le fonctionnement et sont responsables de son utilisation quotidienne.Ce qu’ V-PROOF-t-il : l’inventaire, les décisions humaines et les contrôles mis en œuvre.
Que fait chacun ?
03 / 07

Qui approuve, qui met en œuvre et à qui rend-on compte ?

Un modèle de référence que nous adaptons à la structure de chaque organisation lors du diagnostic.

ActivitéConseil et directionComité sur l'IAResponsable du systèmeService juridique · DPO · CISODonnées probantes dans V-PROOF
Définir l'appétit pour le risque et la politique en matière d'IAARICPolitique et version certifiées
Gérer l'inventaire des systèmesIARCRegistre de chaque système et de son responsable
Claser le risque en fonction du EU AI ActIARCNiveau de risque et obligations qui en découlent
Adopter un système à haut risqueIA · RCCDéclaration de la personne désignée
Superviser la mise en œuvre—IA · RCDécisions humaines et contrôles mis en place
Gérer un incidentIARRDétection, réponse et clôture datées
En informer la directionIA · RCCRapport d'exposition et de preuves

A Rend des comptes · R Exécute · C Est consulté · I Est informé

Le cycle de gouvernement
04 / 07

Six étapes. Chacun laisse sa trace.

Ce cycle se répète chaque fois qu'un nouveau système est mis en place, qu'un système existant est modifié ou que la politique est révisée.

  1. 01RecenserRecensement de chaque système d'IA, de son fournisseur et de son responsable
  2. 02ClassificationNiveau de risque selon l'EU AI Act , et obligations qui en découlent
  3. 03ApprouverDéclaration écrite de la personne désignée, mot pour mot lors de la traçabilité
  4. 04Superviserles contrôles en cours d'exécution et les décisions humaines enregistrées
  5. 05Mettre en évidenceEmpreinte scellée et vérifiable par des tiers
  6. 06RévisionRapport à l'intention de la direction et recalcul du risque sur demande
Ce qu'exige la norme
05 / 07

Le gouvernement n'est pas facultatif. C'est inscrit dans la loi.

Les critères abordés par V-PROOF reviennent, en des termes différents, à la même chose : des rôles bien définis, une supervision humaine et la capacité de le prouver.

EU AI Act · art. 4Alphabétisation en IA

Quiconque utilise des systèmes d'IA doit s'assurer que son personnel dispose des connaissances nécessaires pour ce faire.

EU AI Act · articles 14 et 26Supervision humaine

Dans les systèmes à haut risque, la personne chargée de leur mise en œuvre doit confier la supervision à des personnes disposant des compétences, de la formation et de l'autorité nécessaires.

EU AI Act · art. 26Obligations de la personne chargée du déploiement

Utiliser le système conformément aux instructions, surveiller son fonctionnement, tenir à jour les registres et signaler les incidents graves.

ISO/IEC 42001 · clauses 5 et 9Direction et révision

La direction prend ses engagements, définit la politique et attribue les rôles ; le système fait l'objet d'audits et de révisions de la part de la direction.

NIST AI RMF · fonction « Govern »Culture et responsabilités

Définition des politiques, des rôles et des responsabilités avant de cartographier, de mesurer et de gérer les risques.

RGPD · art. 5, paragraphe 2Responsabilité proactive

Il ne suffit pas de se conformer à la réglementation : le responsable du traitement doit être en mesure de le prouver.

Résumé à titre indicatif des textes réglementaires. Pour votre cas particulier, veuillez consulter votre conseiller juridique.

Au niveau mondial et local
06 / 07

Un modèle pour l'ensemble du groupe. Et la réglementation de chaque pays, en plus.

Le noyau de gouvernance est commun (EU AI Act, ISO/IEC 42001, NIST AI RMF et RGPD) et chaque filiale y ajoute sa couche locale, comme l'ENS en Espagne. La direction dispose ainsi d'un ensemble unique et consolidé de données.

Comment commencer
07 / 07

Commencez par déterminer qui prend les décisions aujourd'hui.

1 · Diagnostic. Nous dressons l'inventaire de vos systèmes d'IA et identifions les responsables de chacun d'entre eux.

2 · Conception du modèle. Nous définissons les rôles, le comité et le cycle, adaptés à votre organisation.

3 · Mise en route. V-PROOF commence à enregistrer chaque étape de votre test.