AI / AI-02
Gouvernance de l'IA et évaluation des risques
Identifier les utilisations, les propriétaires et les risques liés à l'IA afin de décider ce qui peut être déployé et dans quelles conditions. Le programme associe qualité, sécurité, données personnelles, supervision humaine et suivi des changements.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Des projets de IA en pleine croissance, des demandes de règles de leadership, un traitement de données sensibles ou encore un dossier décisionnel requis avant un déploiement généralisé.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Inventaire
- Finalités
- Intervenants
- impacts
- fournisseurs
- fluxes
- risques
- Suveillance
- Règles d’utilisation
- critères d'acceptation
- Incidents
- modifications du modèle et réévaluation
Livrables
- Registre des cas d'utilisation
- évaluation des risques
- Politique en matière d'IA
- matrice des responsabilités
- exigences
- Liste de contrôle d’approbation
- plan de traitement
- contribution aux évaluations réglementaires pertinentes
Preuve de réception
Les utilisations prioritaires sont enregistrées ; les propriétaires et les critères d’acceptation sont définis ; les risques résiduels sont déterminés ; les processus de changement sont gérés ; l’analyse juridique est assurée par des parties compétentes.
LIVRAISON
Comment le travail est structuré.
Approche
Choisir un cas d'usage ; classifier les données et l'accès ; concevoir et piloter ; tester la confidentialité, les actions et le coût ; décider du déploiement et du suivi.
Prérequis et responsabilités
Client : sponsor métier, propriétaires des données, équipe d'identité, DPO/juridique si nécessaire et budget. Fournisseur : architecture et tests ; le client conserve l'approbation des utilisations sensibles.
Facteurs de portée
Usages, utilisateurs, modèles, données, connecteurs, autorisations, actions, volumes et hébergement. Projet séparé, licences, jetons, recherche, stockage et opérations ; pas d'économies revendiquées sans mesure.
Questions à clarifier
Qui décide de l’utilisation acceptable ? Quels sont les erreurs qui pourraient avoir un impact significatif ? Quel rôle joue l’organisation et quelles règles s’appliquent réellement à chaque cas d’utilisation ?
LIMITES IMPORTANTES
La classification réglementaire, les obligations et le calendrier doivent être vérifiés au cas par cas. Les cadres NIST/OWASP ne sont pas des certifications juridiques de l’utilisation des cas d’application.
Les autorisations, l'utilisation des données par le fournisseur, la conservation, la résidence et l'application des coûts sont évaluées séparément. Les fonctionnalités techniques et les obligations applicables sont vérifiées pour l'offre et le cas d'utilisation choisis.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Un groupe reçoit des demandes d’IA de toutes les fonctions. Problématique : créer une liste de contrôle permettant de distinguer l’assistance documentaire des décisions sensibles. Objectif : approbation proportionnée, avec des essais pilotes limités pour les usages à faible risque et un examen plus rigoureux pour les autres.
Scénario 02
Une entreprise souhaite automatiser une décision qui affecte des personnes. Projet : évaluer les impacts et les exigences en consultation avec des juristes et le DPO. Objectif : une décision éclairée concernant la poursuite, la refonte ou l’arrêt du projet, sans promettre la conformité grâce à l’achat d’un outil.
Contexte technologique et de référence
Références : Profil AI RMF/GenAI de NIST, CNIL et OWASP GenAI ; outils de registre et de workflow adaptés au client.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
