Modèle de gouvernance de l'IA
01 / 07

Chaque décision a son responsable.
Et chaque responsable, sa preuve.

La loi européenne sur l'IA (EU AI Act) n'exige pas seulement des contrôles : elle exige de savoir qui prend les décisions, qui assure la supervision et qui en assume la responsabilité. V-PROOF organise la gouvernance de l'IA selon trois niveaux de responsabilité et un cycle en six étapes, chaque étape laissant une trace comprenant le nom, la date et des preuves vérifiables.

Qui décide ?
02 / 07

Trois niveaux de responsabilité. L'un qui effectue des contrôles depuis l'extérieur.

L'administration fonctionne lorsque chaque niveau sait ce qu'il décide et ce qu'il doit être en mesure de justifier. V-PROOF consigne ce qui se passe à chaque niveau.

Vérifiez depuis l'extérieur Auditeur · autorité de régulation · client Vérifiez les preuves sans compte V-PROOF et sans accès aux systèmes internes de l'organisation.
01 · Rendre des comptes Conseil et direction Il définit l’appétit pour le risque, approuve la politique en matière d’IA et reçoit le rapport d’exposition et de justification. Ce que consigne V-PROOF : la politique approuvée, sa version et chaque rapport présenté.
02 · Décidez Comité IA Il approuve les systèmes à haut risque, les dérogations et les modifications de politique. Il est composé de représentants des services juridiques, de la conformité, du délégué à la protection des données (DPO), du responsable de la sécurité des systèmes d’information (CISO) et des services opérationnels. Ce que V-PROOF enregistre : chaque approbation, accompagnée de la déclaration littérale de la personne qui la signe.
03 · Opéra Responsables de chaque système Ils enregistrent le système, en supervisent le fonctionnement et sont responsables de son utilisation quotidienne. Ce que V-PROOF enregistre : l’inventaire, les décisions humaines et les contrôles mis en œuvre.
Que fait chacun ?
03 / 07

Qui approuve, qui met en œuvre et à qui rend-on compte ?

Un modèle de référence que nous adaptons à la structure de chaque organisation lors du diagnostic.

Activité Conseil et direction Comité sur l'IA Responsable du système Service juridique · DPO · CISO Preuves dans V-PROOF
Définir l'appétit pour le risque et la politique en matière d'IA A R I C Politique et version scellées
Tenir à jour l'inventaire des systèmes I A R C Registre de chaque système et de son responsable
Classification des risques conformément à la loi européenne sur l'IA (EU AI Act) I A R C Niveau de risque et obligations qui en découlent
Adopter un système à haut risque I A · R C C Déclaration de la personne désignée
Superviser la mise en œuvre — I A · R C Décisions humaines et contrôles mis en œuvre
Gérer un incident I A R R Détection, réponse et clôture datées
En informer la direction I A · R C C Rapport d'exposition et de preuves

A Rend compte · R Exécute · C Est consulté · I Est informé

Le cycle de gouvernance
04 / 07

Six étapes. Chacun laisse sa trace.

Ce cycle se répète chaque fois qu'un nouveau système est mis en place, qu'un système existant est modifié ou que la politique est révisée.

  1. 01 Recenser Recensement de chaque système d’IA, de son fournisseur et de son responsable
  2. 02 Classification Niveau de risque au regard de la loi européenne sur l’IA (EU AI Act) et obligations qui en découlent
  3. 03 Approuver Déclaration écrite de la personne désignée, mot pour mot lors de l'enquête
  4. 04 Superviser Les contrôles en cours d’exécution et les décisions humaines enregistrées
  5. 05 Mettre en évidence Preuve cryptographique vérifiable par des tiers
  6. 06 Révision Rapport à l'intention de la direction et recalcul du risque sur demande
Quelles sont les exigences de la norme ?
05 / 07

La gouvernance n'est pas facultative. Elle est inscrite dans la norme.

Les cadres couverts par V-PROOF exigent, en des termes différents, la même chose : des rôles bien définis, une supervision humaine et la capacité de le démontrer.

AI Act de l’UE · art. 4 Alphabétisation en IA

Toute personne utilisant des systèmes d'IA doit s'assurer que son personnel dispose des connaissances nécessaires pour les utiliser.

AI Act de l’UE · articles 14 et 26 Supervision humaine

Dans les systèmes à haut risque, la personne chargée de leur mise en œuvre doit confier la supervision à des personnes disposant des compétences, de la formation et de l'autorité nécessaires.

AI Act de l’UE · art. 26 Obligations de la personne chargée du déploiement

Utiliser le système conformément aux instructions, surveiller son fonctionnement, tenir à jour les registres et signaler les incidents graves.

ISO/IEC 42001 · clauses 5 et 9 Direction et révision

La direction prend ses engagements, définit la politique et attribue les rôles ; le système fait l'objet d'audits et de contrôles de la part de la direction.

NIST AI RMF · fonction « Govern » Culture et responsabilités

Définition des politiques, des rôles et des obligations de rendre compte avant de recenser, de mesurer et de gérer les risques.

RGPD · art. 5, paragraphe 2 Responsabilité proactive

Il ne suffit pas de se conformer à la réglementation : le responsable du traitement doit être en mesure de le prouver.

Résumé à titre indicatif des textes réglementaires. Pour votre cas particulier, veuillez consulter votre conseiller juridique.

Au niveau mondial et local
06 / 07

Un modèle pour l'ensemble du groupe. La réglementation de chaque pays s'y ajoute.

Le tronc commun de gouvernance est identique (loi européenne sur l'IA, norme ISO/IEC 42001, NIST AI RMF et RGPD) et chaque filiale y ajoute sa couche locale, comme l'ENS en Espagne. La direction dispose ainsi d'une vue d'ensemble consolidée.

Comment commencer
07 / 07

Commencez par déterminer qui prend les décisions aujourd'hui.

1 · Diagnostic. Nous dressons l'inventaire de vos systèmes d'IA et identifions les responsables de chacun d'entre eux.

2 · Conception du modèle. Nous définissons les rôles, le comité et le cycle, adaptés à votre organisation.

3 · Mise en route. V-PROOF commence à enregistrer chaque étape de votre test.