L'AICPA adopte une approche axée sur les risques pour lutter contre les discriminations potentielles
•
•
4 minutes de lecture
Malgré l'incertitude quant à l'approche de l'administration Trump en matière de politique d'IA, les États américains progressent rapidement avec de nouvelles lois sur l'IA. Certaines se concentrent sur des cas d'usage spécifiques, à l'instar du projet de loi de Géorgie SB 164, qui interdit l'utilisation d'outils de prise de décision automatisés pour fixer les salaires des employés. D'autres ciblent davantage les risques des systèmes d'IA de pointe, comme le projet HB 3506 de l'Illinois, qui introduit des exigences d'évaluation et d'audit pour les développeurs de modèles d'avant-garde.
Les législateurs s'intéressent également de plus en plus à l'utilisation de l'IA sous l'angle de la protection des consommateurs et de la lutte contre la discrimination. Bien que le Colorado soit le seul État à ce jour à avoir adopté une législation sur la protection des consommateurs liée à l'IA, le parlement du Texas s'est saisi d'une proposition globale, et des projets de loi similaires sont à l'étude dans un nombre croissant d'États.
En janvier, une législation similaire a été introduite à l'Assemblée de New York (A768). La loi sur la protection des consommateurs d'IA de New York (AICPA), qui vise principalement à lutter contre la discrimination, suit la structure générale de la loi du Colorado et du projet de loi du Texas : elle répartit les obligations entre développeurs et déployeurs, se concentre sur les risques des systèmes d'IA à haut risque et exige des politiques organisationnelles pour une utilisation responsable de l'IA.
Bien que certains commentateurs aient salué le projet de loi, d'autant plus au vu des récents revirements politiques au niveau fédéral, d'autres lui reprochent de trop se focaliser sur les procédures. Par exemple, Jeffrey Sonnenfeld et Stephen Henriques estiment que les législateurs devraient plutôt s'attacher à appliquer les lois existantes sur la protection des consommateurs aux systèmes d'IA.
Que couvre l'AICPA ?
L'AICPA réglementerait les développeurs et les déployeurs de systèmes d'IA dits « à haut risque ». Elle définit ces derniers comme des systèmes qui, lorsqu'ils sont déployés, prennent des « décisions importantes » ou constituent un facteur substantiel dans leur prise, c'est-à-dire des décisions ayant un « effet juridique matériel ou similaire » dans des domaines tels que :
- L'inscription scolaire ou l'accès à l'éducation
- L'emploi ou l'accès à l'emploi
- Les services financiers ou d'octroi de crédit
- Les services publics essentiels
- Les services de santé
- Le logement ou l'accès au logement
- Les assurances
- Les services juridiques
Plusieurs utilisations de l'IA sont exclues de cette définition des systèmes à haut risque à titre d'exceptions.
Exigences pour les développeurs
L'AICPA exigerait des développeurs qu'ils fassent preuve d'une « diligence raisonnable » pour protéger les consommateurs contre les risques liés à la discrimination algorithmique et qu'ils décrivent publiquement leurs systèmes d'IA ainsi que leurs approches pour prévenir cette discrimination. Elle leur imposerait également de fournir aux déployeurs la documentation relative aux systèmes à haut risque, incluant les usages prévus, les usages nocifs et inappropriés, les données d'entraînement et les résultats attendus.
Les développeurs bénéficieront d'une « présomption réfragable » de diligence raisonnable s'ils se soumettent à des audits indépendants menés par un tiers approuvé par l'État. Ces audits porteraient sur les risques de discrimination à l'encontre des catégories protégées.
Exigences pour les déployeurs
Les exigences imposées aux déployeurs consisteraient notamment à publier des déclarations similaires sur l'utilisation de l'IA, à mettre en œuvre une politique et un programme de gestion des risques pour les systèmes d'IA à haut risque (équivalents au cadre de gestion des risques d'IA du NIST ou à la norme ISO/IEC 42001), à réaliser des évaluations annuelles d'impact pour ces systèmes d'IA à haut risque, et à informer les consommateurs lorsqu'un système d'IA constitue un facteur substantiel dans la prise de décision.
En cas de décision défavorable, les déployeurs devraient également fournir le motif principal de la décision et donner l'opportunité au consommateur concerné de mettre à jour toute information personnelle incorrecte utilisée lors du processus de décision. Dans certaines circonstances, les déployeurs pourront s'accorder par contrat avec les développeurs afin que ces derniers prennent en charge une partie de ces obligations de conformité.
Prochaines étapes
Si le projet de loi est adopté, il entrerait en vigueur le 1er janvier 2027. Bien que l'AICPA n'en soit qu'à un stade précoce du processus législatif, il s'agit probablement du premier d'une série de projets de loi relatifs à l'IA que l'État de New York examinera.
Enzai est là pour vous aider
La plateforme GRC d'IA d'Enzai peut aider votre entreprise à déployer l'IA conformément aux meilleures pratiques ainsi qu'aux réglementations, normes et cadres émergents, tels que l'AI Act de l'UE, la loi sur l'IA du Colorado, le NIST AI RMF et la norme ISO/IEC 42001. Pour en savoir plus, contactez-nous ici.
Enzai est la plateforme leader de gouvernance de l'IA d'entreprise, spécialement conçue pour aider les organisations à passer d'une politique abstraite à une supervision opérationnelle. Notre plateforme de gestion des risques d'IA fournit l'infrastructure spécialisée nécessaire pour piloter la gouvernance de l'IA agentique, maintenir un inventaire complet de l'IA et garantir la conformité avec l'AI Act de l'UE. En automatisant les processus complexes, Enzai permet aux entreprises de faire évoluer l'adoption de l'IA en toute confiance tout en restant en phase avec les normes mondiales telles que ISO 42001 et NIST.
Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.
