Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

Le Cadre de gestion des risques liés à l'IA du NIST

Réglementations sur l'intelligence artificielle

Le Cadre de gestion des risques liés à l'IA du NIST

Réglementations sur l'intelligence artificielle

Le Cadre de gestion des risques liés à l'IA du NIST

Une vue d'ensemble du NIST AI RMF et des étapes requises pour garantir la conformité en matière de gouvernance de l'IA.

Belfast

Belfast

9 minutes de lecture

Par

Par

Max Cluer

Max Cluer

Sujets

À mesure que l'intelligence artificielle se généralise dans tous les secteurs, les risques associés aux systèmes d'IA augmentent également. Des algorithmes biaisés aux préoccupations concernant la confidentialité des données, les entreprises doivent gérer les risques liés à l'IA de manière proactive afin de maintenir la confiance de leurs parties prenantes et de tirer pleinement parti du potentiel de cette technologie transformative. Heureusement, il existe des pratiques d'excellence établies pour vous y aider, l'une des plus importantes étant l' AI Risk Management Framework (le « AI RMF ») du National Institute of Standards and Technology (NIST). Le NIST, qui est une agence du département du Commerce des États-Unis, a publié l'AI RMF en janvier 2023, et ce cadre est rapidement devenu l'une des principales normes de référence pour garantir une IA responsable et digne de confiance.

Bien que son application soit volontaire, nous avons constaté qu'un nombre croissant d'organisations (en particulier aux États-Unis) ont adopté l'AI RMF lors de l'élaboration de leur programme d'IA. Dans cet article, nous : (1) présentons un aperçu de l'AI RMF ; (2) fournissons des conseils pour déterminer s'il convient d'adopter l'AI RMF ; et (3) si vous devez l'adopter, vous donnons quelques conseils pratiques pour y parvenir.

Un aperçu de l'AI RMF

L'AI RMF s'applique aux « acteurs de l'IA », définis comme les entreprises ou les personnes physiques qui jouent un rôle actif dans la conception, le développement et/ou l'utilisation de systèmes d'IA. Par conséquent, si votre entreprise utilise l'IA, ou si vous êtes personnellement impliqué dans des processus de travail liés à l'IA, vous devriez vous conformer aux exigences de ce cadre afin de garantir votre conformité.

L'AI RMF se divise en deux grandes sections : les « Foundational Information » (informations fondamentales) et les « Core and Profiles » (noyau et profils). Les exigences de chacune d'elles sont détaillées ci-dessous.

Foundational Information

La section « Foundational Information » traite des risques et des préjudices potentiels liés à l'utilisation de l'IA. Les entreprises qui se conforment à ces directives doivent mettre en place des processus pour suivre et mesurer les risques à mesure qu'ils apparaissent, les hiérarchiser et évaluer le niveau global de tolérance au risque de l'organisation. L'objectif est de garantir une utilisation responsable de l'IA en mettant en place un processus de gestion des risques robuste et proactif.

Core and Profiles

La section « Core and Profiles », deuxième partie du cadre du NIST, se concentre sur la mise en pratique d'un tel système. Ici, le NIST définit les quatre fonctions clés d'un système de gestion des risques abouti. Il s'agit de :

  • Gouverner (Govern) - créer une culture de la gestion des risques au sein de l'entreprise ;

  • Cartographier (Map) - concevoir les processus permettant d'identifier les risques réels et potentiels liés à l'utilisation de l'IA ;

  • Mesurer (Measure) - évaluer l'impact potentiel de ces risques sur les parties prenantes concernées ; et 

  • Gérer (Manage) - adopter des activités de traitement et d'atténuation des risques. 

Enfin, l'AI RMF expose la méthode des « Profiles » (profils) pour établir et évaluer les risques dans un cas d'usage spécifique, dans le contexte du programme global de gestion des risques. Par exemple, un système d'IA qui aide les équipes de ressources humaines à trier les CV des candidats constituerait un profil que vous devriez gouverner, cartographier, mesurer et gérer au sein de votre programme plus large de gestion des risques liés à l'IA. 

Devriez-vous adopter le NIST AI RMF ?

Bien que le cadre du NIST soit une norme volontaire, contrairement à des réglementations juridiquement contraignantes telles que l'AI Act de l'UE, les efforts nécessaires pour s'y conformer présentent des avantages évidents :

  1. Comprendre les risques liés à votre IA : presque toutes les entreprises utilisent désormais l'IA dans au moins certaines de leurs fonctions. Cependant, de nombreux responsables de la gestion des risques au sein de ces entreprises ignorent encore les risques réels ainsi créés. La conformité à l'AI RMF mettra ces risques en lumière et permettra aux équipes de les atténuer.

  1. Instaurer la confiance dans votre IA : l'un des principes fondamentaux de ce cadre est la nécessité pour les entreprises d'instaurer un climat de confiance avec leurs parties prenantes, ce qui fait souvent défaut en matière d'IA. La conformité à cette norme constitue un gage de validation par un tiers de renom, attestant que votre utilisation de l'IA est responsable et digne de confiance.

  1. Accroître l'utilisation de l'IA pour stimuler la productivité et les bénéfices : de nombreuses entreprises perçoivent les avantages impressionnants que l'IA peut apporter, mais hésitent à en maximiser l'usage en raison de risques flous et d'inquiétudes concernant la responsabilité. Le respect du cadre du NIST peut dissiper ces craintes, encourager l'utilisation de l'IA et mener à une amélioration de la productivité et des bénéfices au sein de l'entreprise.

Malgré ces arguments solides en faveur de l'adoption du cadre du NIST, il existe des situations où il n'est pas opportun pour les entreprises de chercher à s'y conformer :

  1. D'autres cadres de référence se révèlent plus directifs : l'AI RMF du NIST constitue un guide utile pour la gestion des risques liés à l'IA, mais il exige de la part des organisations un travail important d'interprétation et d'adaptation des exigences à leur propre activité. Ce domaine évolue rapidement et, depuis la publication de l'AI RMF, de nombreuses autres normes et réglementations ont vu le jour. Certaines d'entre elles, comme la norme ISO 42001, sont plus directives par nature et (selon notre expérience) plus faciles à adopter. De plus, l'AI RMF du NIST ne suffit pas à lui seul à garantir la conformité avec le paysage réglementaire émergent de l'IA (comme l'AI Act de l'UE), ni avec les directives spécifiques à certains secteurs (telles que la circulaire SR 11-7 ou les règles de la PRA britannique sur la gestion du risque de modèle).

  1. Les entreprises qui n'utilisent pas l'IA : si la seule utilisation de l'IA au sein de votre organisation se limite à l'usage occasionnel par un employé d'un LLM public, tel que ChatGPT ou Claude, pour peaufiner un e-mail, il ne vaut probablement pas la peine de se conformer à ce cadre. Dans ce cas, il serait plus judicieux d'adopter un cadre de gouvernance léger en établissant une charte d'utilisation de l'IA pour encadrer la manière dont les collaborateurs de votre organisation interagissent avec ces outils. 

Aller de l'avant

Bien que les directives du NIST restent basées sur le volontariat, nous prévoyons que leur adoption par les entreprises continuera de se développer au-delà du niveau déjà significatif atteint aujourd'hui. En effet, pour les grandes entreprises qui font un usage intensif des solutions d'IA, il est probable que la conformité au NIST (ou à d'autres normes similaires ou plus rigoureuses, telles que l'ISO 42001) devienne une exigence quasi incontournable de la part des parties prenantes, y compris les employés, les clients et les actionnaires. 

Nous avons formulé ci-dessous quelques conseils pratiques que vous pouvez utiliser pour débuter avec le NIST AI RMF.

  1. Obtenir l'adhésion de la direction : assurez-vous que la direction générale comprend l'importance de la gestion des risques liés à l'IA et soutient l'adoption du NIST AI RMF. Son appui sera indispensable pour allouer les ressources nécessaires et encourager le respect du cadre à l'échelle de l'entreprise.

  1. Établir une structure de gouvernance de l'IA : constituez un comité de gouvernance de l'IA transversal ou attribuez des rôles et des responsabilités pour superviser la mise en œuvre du cadre. Ce comité peut comprendre des représentants des services informatiques, juridiques, de la gestion des risques, de l'éthique et des unités opérationnelles concernées.

  1. Créer un inventaire de l'IA : répertoriez l'ensemble des systèmes et projets d'IA de votre organisation, y compris ceux en cours de développement, afin d'obtenir une vue d'ensemble de votre paysage technologique d'IA. Cela vous aidera à hiérarchiser vos efforts d'évaluation des risques.

  1. Évaluer les risques pour chaque système d'IA : pour chaque système d'IA ou cas d'usage, menez une évaluation approfondie des risques couvrant la confidentialité des données, la sécurité, l'équité, la transparence et d'autres domaines clés définis par le NIST AI RMF. Utilisez la méthodologie des « Profiles » pour adapter l'évaluation à chaque contexte spécifique.

  1. Élaborer des plans d'atténuation des risques : sur la base des résultats de l'évaluation, élaborez des plans d'action concrets pour atténuer les risques identifiés pour chaque système d'IA. Cela peut inclure des mesures techniques (par exemple, des tests de détection des biais, des contrôles de sécurité) ainsi que des mesures organisationnelles (par exemple, des politiques internes, des formations).

  1. Intégrer les processus existants de gestion des risques : alignez la gestion des risques liés à l'IA avec le cadre et les processus globaux de gestion des risques de votre entreprise. Cela permettra de garantir une approche cohérente et intégrée tout en évitant le travail en silo.

  1. Impliquer les parties prenantes : associez les parties prenantes concernées, telles que les utilisateurs finaux, les clients et les régulateurs, au processus d'évaluation et d'atténuation des risques, selon les besoins. Sollicitez leurs commentaires et communiquez en toute transparence sur vos efforts de gestion des risques liés à l'IA afin d'instaurer la confiance.

  1. Assurer un suivi et une réévaluation continus : la gestion des risques liés à l'IA est un processus continu. Surveillez en permanence les systèmes d'IA pour détecter les risques émergents, et réévaluez régulièrement les profils de risque à mesure que la technologie, les cas d'usage et le paysage réglementaire évoluent.

  1. Proposer des formations sur l'éthique de l'IA : sensibilisez les collaborateurs impliqués dans le développement et le déploiement de l'IA aux principes d'éthique de l'IA et aux exigences du NIST AI RMF. Cela contribuera à ancrer des pratiques d'IA responsables dans la culture de votre organisation.

  1. Tirer parti des outils de gouvernance de l'IA : envisagez d'utiliser des plateformes de gouvernance de l'IA, telles que Enzai, pour simplifier et automatiser certains aspects de la gestion des risques liés à l'IA. Ces outils peuvent vous aider à évaluer efficacement vos systèmes par rapport au NIST AI RMF et à d'autres normes, à suivre les actions d'atténuation des risques et à générer des pistes d'audit.

N'oubliez pas que l'adoption du NIST AI RMF est un processus évolutif. Commencez par vos systèmes d'IA prioritaires et étendez progressivement la portée de vos efforts de gestion des risques au fil du temps. Examinez et affinez régulièrement votre approche en fonction des enseignements tirés et de l'évolution des pratiques d'excellence.

Cliquez ici pour réserver une démonstration et en savoir plus sur la manière dont votre entreprise peut se conformer à l'AI Risk Management Framework du NIST grâce aux technologies de gouvernance de l'IA d'Enzai.

Enzai est la plateforme de référence pour la gouvernance d'entreprise de l'IA, conçue spécifiquement pour aider les organisations à passer d'une politique théorique à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée nécessaire pour assurer la gouvernance de l'IA agentique, maintenir un inventaire de l'IA complet et garantir la conformité avec l'AI Act de l'UE. En automatisant des flux de travail complexes, Enzai permet aux entreprises de faire évoluer l'adoption de l'IA en toute confiance tout en restant alignées sur les normes mondiales telles que ISO 42001 et le NIST.

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.