Chaque décision a son responsable.
Et chaque responsable, sa preuve.
La loi européenne sur l'IA (EU AI Act) n'exige pas seulement des contrôles : elle exige de savoir qui prend les décisions, qui assure la supervision et qui en assume la responsabilité. V-PROOF organise la gouvernance de l'IA selon trois niveaux de responsabilité et un cycle en six étapes, chaque étape laissant une trace comprenant le nom, la date et des preuves vérifiables.
Trois niveaux de responsabilité. L'un qui effectue des contrôles depuis l'extérieur.
L'administration fonctionne lorsque chaque niveau sait ce qu'il décide et ce qu'il doit être en mesure de justifier. V-PROOF consigne ce qui se passe à chaque niveau.
Qui approuve, qui met en œuvre et à qui rend-on compte ?
Un modèle de référence que nous adaptons à la structure de chaque organisation lors du diagnostic.
| Activité | Conseil et direction | Comité sur l'IA | Responsable du système | Service juridique · DPO · CISO | Preuves dans V-PROOF |
|---|---|---|---|---|---|
| Définir l'appétit pour le risque et la politique en matière d'IA | A | R | I | C | Politique et version scellées |
| Tenir à jour l'inventaire des systèmes | I | A | R | C | Registre de chaque système et de son responsable |
| Classification des risques conformément à la loi européenne sur l'IA (EU AI Act) | I | A | R | C | Niveau de risque et obligations qui en découlent |
| Adopter un système à haut risque | I | A · R | C | C | Déclaration de la personne désignée |
| Superviser la mise en œuvre | — | I | A · R | C | Décisions humaines et contrôles mis en œuvre |
| Gérer un incident | I | A | R | R | Détection, réponse et clôture datées |
| En informer la direction | I | A · R | C | C | Rapport d'exposition et de preuves |
A Rend compte · R Exécute · C Est consulté · I Est informé
Six étapes. Chacun laisse sa trace.
Ce cycle se répète chaque fois qu'un nouveau système est mis en place, qu'un système existant est modifié ou que la politique est révisée.
- 01 Recenser Recensement de chaque système d’IA, de son fournisseur et de son responsable
- 02 Classification Niveau de risque au regard de la loi européenne sur l’IA (EU AI Act) et obligations qui en découlent
- 03 Approuver Déclaration écrite de la personne désignée, mot pour mot lors de l'enquête
- 04 Superviser Les contrôles en cours d’exécution et les décisions humaines enregistrées
- 05 Mettre en évidence Preuve cryptographique vérifiable par des tiers
- 06 Révision Rapport à l'intention de la direction et recalcul du risque sur demande
La gouvernance n'est pas facultative. Elle est inscrite dans la norme.
Les cadres couverts par V-PROOF exigent, en des termes différents, la même chose : des rôles bien définis, une supervision humaine et la capacité de le démontrer.
Toute personne utilisant des systèmes d'IA doit s'assurer que son personnel dispose des connaissances nécessaires pour les utiliser.
Dans les systèmes à haut risque, la personne chargée de leur mise en œuvre doit confier la supervision à des personnes disposant des compétences, de la formation et de l'autorité nécessaires.
Utiliser le système conformément aux instructions, surveiller son fonctionnement, tenir à jour les registres et signaler les incidents graves.
La direction prend ses engagements, définit la politique et attribue les rôles ; le système fait l'objet d'audits et de contrôles de la part de la direction.
Définition des politiques, des rôles et des obligations de rendre compte avant de recenser, de mesurer et de gérer les risques.
Il ne suffit pas de se conformer à la réglementation : le responsable du traitement doit être en mesure de le prouver.
Résumé à titre indicatif des textes réglementaires. Pour votre cas particulier, veuillez consulter votre conseiller juridique.
Un modèle pour l'ensemble du groupe. La réglementation de chaque pays s'y ajoute.
Le tronc commun de gouvernance est identique (loi européenne sur l'IA, norme ISO/IEC 42001, NIST AI RMF et RGPD) et chaque filiale y ajoute sa couche locale, comme l'ENS en Espagne. La direction dispose ainsi d'une vue d'ensemble consolidée.
Commencez par déterminer qui prend les décisions aujourd'hui.
1 · Diagnostic. Nous dressons l'inventaire de vos systèmes d'IA et identifions les responsables de chacun d'entre eux.
2 · Conception du modèle. Nous définissons les rôles, le comité et le cycle, adaptés à votre organisation.
3 · Mise en route. V-PROOF commence à enregistrer chaque étape de votre test.
