Plusieurs organisations utilisent déjà l’intelligence artificielle (IA) et continuent d’élaborer de nouveaux cas d’utilisation dans l’ensemble de l’entreprise. Plus l’adoption de l’IA se généralise, plus la complexité s’accroît également : les technologies d’IA, les applications, les profils de risque et les parties prenantes doivent tous être gérés selon un cadre de gestion cohérent.
L’enjeu n’est pas seulement d’identifier les cas d’utilisation prometteurs en IA. Deux questions importantes doivent d’abord être examinées : Comment votre objectif en IA peut-il être transformé en stratégie concrète? Comment cette stratégie peut-elle s’intégrer aux processus, aux responsabilités et aux contrôles existants?
En plus des exigences internes, les organisations doivent aussi composer avec un contexte réglementaire en constante évolution. Des normes réglementaires comme la loi européenne sur l’intelligence artificielle et le règlement sur la résilience opérationnelle numérique (DORA) exigent des responsabilités clairement définies, des processus décisionnels transparents ainsi qu’une gestion des risques structurée. C’est là qu’une gouvernance de l’IA devient essentielle.
Sans responsabilités ni processus définis, il est possible que les initiatives d’IA restent à l’étape stratégique ou conceptuelle. Les organisations peuvent privilégier certains cas d’usage sans réussir à les mener jusqu’à l’étape de production, ou les mettre en œuvre avec succès sans avoir bien tenu compte des exigences réglementaires et des risques.
Par conséquent, la tâche la plus importante consiste à intégrer la gouvernance de l’IA aux structures organisationnelles et aux processus existants d’une façon concrète et durable. C’est exactement ce que nous avons accompli pour une importante institution financière allemande.
L’approche : intégrer une gouvernance fondée sur les risques aux processus bancaires existants
Nous avons d’abord analysé les processus de la banque, puis ciblé les situations où le recours à l’IA ajoutait de nouvelles exigences. L’objectif n’était pas d’établir une structure de gouvernance distincte, mais d’intégrer la gouvernance de l’IA de la façon la plus fluide possible aux processus existants.
Cette initiative reposait sur une étroite collaboration avec les intervenants pertinents des unités d’affaires, des équipes de TI et des fonctions de contrôle.
Voici les principaux composants de notre approche.
- Classification des risques du système d’IA – Un modèle de classification détermine le degré de rigueur approprié pour les examens, les mises à l’essai et les approbations en fonction du profil de risque de chaque système d’IA.
- Modèles standardisés et critères d’évaluation – Les cas d’utilisation de l’IA peuvent être documentés de manière structurée et cohérente, ce qui permet aux fonctions de contrôle de s’appuyer sur une base commune pour mener leurs évaluations et prendre des décisions.
- Procédures avancées de mise à l’essai – En plus des essais fonctionnels, notre approche tient compte des considérations propres à l’IA, comme les biais, l’équité et le comportement du modèle.
- Contrôles opérationnels continus – La surveillance et les processus d’examen permettent de poursuivre l’évaluation du comportement du modèle et des données après le lancement.
- Outils de soutien des processus – Des flux de travaux clairement définis jettent les bases pour une gestion efficace des processus et créent les conditions nécessaires pour automatiser et simplifier les processus au fil du temps.
Il faut aussi souligner que cette approche va délibérément au-delà des exigences minimales de conformité. En plus des obligations réglementaires pertinentes, des normes internationales (p. ex. ISO/IEC 42001) ont été intégrées au modèle de gouvernance. Ces normes fournissent un cadre de gestion structuré des systèmes d’IA et contribuent à établir de manière systématique la gouvernance, la gestion des risques et la surveillance continue.
En combinant les exigences réglementaires, les normes reconnues et les processus organisationnels existants, la banque peut répondre aux besoins actuels en matière de conformité tout en établissant une structure de gouvernance évolutive et durable à long terme.
Les résultats : un processus de gouvernance de l’IA de bout en bout clairement défini
La banque dispose désormais d’un processus de gouvernance de bout en bout qui comprend le développement, la mise en œuvre, l'exploitation et la mise hors service des systèmes d’IA. Les responsables des initiatives d’IA ont une meilleure visibilité sur les éléments suivants :
- le processus de soumission d’un cas d’utilisation d’IA;
- les examens et les contrôles requis;
- les services et les intervenants concernés.
Le nouveau processus établit aussi clairement les exigences en matière d’examen ainsi que les procédures d’escalade. Parallèlement, des contrôles récurrents permettent de maintenir la conformité tout au long du cycle de vie d’un système d’IA.