Un registre de risques IA devient vite une liste générique : biais, erreur, fuite, dépendance. Pour aider une décision, chaque ligne doit décrire un événement plausible, son contexte, la personne affectée, le contrôle existant et l'action qui reste à mener.
Le périmètre avant l'outil
La mesure n'est pas nécessairement un score précis. L'équipe peut utiliser une échelle simple si les critères sont explicites et comparables. La qualité vient surtout du scénario : quelle sortie peut se tromper, comment l'erreur sera détectée, qui peut l'arrêter et quel dommage doit être évité ?
Commencez par une unité que l'équipe sait nommer : un service, un processus, une classe de données ou un chemin d'accès. Associez-lui un propriétaire, une dépendance métier et une conséquence observable. Cette discipline évite les programmes trop larges où chaque équipe attend qu'une autre commence.
Les contrôles qui changent la situation
- Gouverner le portefeuille et ses décisions. Vérifiez le responsable, la fréquence et la preuve produite avant de considérer ce contrôle comme actif.
- Cartographier le contexte et les personnes concernées. Vérifiez le responsable, la fréquence et la preuve produite avant de considérer ce contrôle comme actif.
- Mesurer les performances et limites pertinentes. Vérifiez le responsable, la fréquence et la preuve produite avant de considérer ce contrôle comme actif.
- Gérer les risques avec un responsable et une échéance. Vérifiez le responsable, la fréquence et la preuve produite avant de considérer ce contrôle comme actif.
- Surveiller les changements après la mise en service. Vérifiez le responsable, la fréquence et la preuve produite avant de considérer ce contrôle comme actif.
Un contrôle n'est pas une intention. Il existe lorsque sa portée est connue, qu'une personne peut montrer sa configuration et qu'un test révèle son échec. Si l'une de ces conditions manque, classez-le comme chantier en cours avec une date de reprise.
Ce que disent les sources primaires
Le point de référence est AI Risk Management Framework . Le cadre propose quatre fonctions complémentaires, gouverner, cartographier, mesurer et gérer, afin de traiter les risques d'un système d'IA dans son contexte d'usage.
Pour vérifier le cadre, consultez IA et conformité au RGPD . La CNIL relie le développement d'un système d'IA à la finalité, à la base légale, à la minimisation, à l'information des personnes, aux durées de conservation et à la sécurité des données.
La méthode peut être rapprochée de OWASP Top 10 for LLM Applications . Le projet décrit notamment l'injection de consignes, la divulgation d'informations sensibles, les dépendances, la sortie non maîtrisée et les excès d'autonomie dans les applications fondées sur des modèles de langage.
Ces références donnent un cadre commun, pas une réponse automatique au cas particulier. Reprenez les termes applicables à votre système et indiquez ce qui reste à confirmer. Une source peut soutenir plusieurs décisions sans être répétée à chaque phrase.
Un scénario pour éprouver la méthode
Un assistant interne répond sur les procédures de sécurité. Le registre indiquait seulement « hallucination ». L'équipe reformule : une réponse incorrecte peut conduire un technicien à ignorer une étape obligatoire. Elle ajoute les sources, un affichage de l'incertitude, une escalade et un jeu de questions de contrôle.
Le scénario sert à tester l'enchaînement des décisions. Changez une hypothèse, comme l'absence d'un responsable ou l'indisponibilité d'un fournisseur, puis observez si le plan garde un chemin praticable. Un dispositif robuste ne dépend pas d'une seule personne ni d'une seule console.
Le plan de travail en cinq passages
- Choisir un cas d'usage concret. Conservez le résultat, l'écart découvert et la décision suivante dans le dossier du service.
- Écrire cinq scénarios sans jargon. Conservez le résultat, l'écart découvert et la décision suivante dans le dossier du service.
- Associer contrôles préventifs et détectifs. Conservez le résultat, l'écart découvert et la décision suivante dans le dossier du service.
- Tester un scénario avec des données représentatives. Conservez le résultat, l'écart découvert et la décision suivante dans le dossier du service.
- Faire accepter le risque résiduel par le bon niveau. Conservez le résultat, l'écart découvert et la décision suivante dans le dossier du service.
Chaque passage doit rester assez petit pour être repris. La progression vient de la fermeture des écarts, pas du nombre de réunions. Lorsque le test contredit la documentation, corrigez d'abord l'état réel, puis la procédure qui devra le reproduire.
Les preuves à conserver
- Registre versionné
- Jeu de tests
- Résultats et seuils
- Décision d'acceptation
- Journal des incidents et dérives
Une preuve utile est datée, liée à un périmètre et compréhensible par une personne qui n'a pas participé au projet. Évitez les captures isolées sans contexte. Préférez un rapport court qui nomme la commande, le résultat attendu, l'écart et l'action décidée.
Les pièges qui affaiblissent le programme
- Utiliser le même score pour tous les usages. Ce raccourci déplace le risque sans rendre la décision plus vérifiable.
- Confondre précision moyenne et sécurité d'un cas critique. Ce raccourci déplace le risque sans rendre la décision plus vérifiable.
- Nommer un risque sans propriétaire. Ce raccourci déplace le risque sans rendre la décision plus vérifiable.
- Fermer une action sans preuve. Ce raccourci déplace le risque sans rendre la décision plus vérifiable.
- Oublier la dépendance au fournisseur. Ce raccourci déplace le risque sans rendre la décision plus vérifiable.
Ces pièges viennent souvent d'une volonté d'aller vite. Leur antidote est un retour au service réel, à la personne qui en dépend et au test que l'on peut rejouer. Une décision prudente peut être temporaire, à condition que sa date de réexamen soit explicite.
La prochaine décision utile
Le registre doit permettre de répondre en quelques minutes : quels usages peuvent affecter une personne, quelles protections ont été testées et quelles décisions sont en attente. S'il ne change jamais une priorité, il faut simplifier sa forme et renforcer son lien avec les projets.
Écrivez la décision avec son responsable, sa date et la condition qui permettra de la fermer. Le sujet devient alors pilotable : l'entreprise sait ce qu'elle protège, ce qu'elle ignore encore et comment vérifier la prochaine étape.
Commentaires
Aucun commentaire pour le moment