Le paysage de la gouvernance de l'IA en entreprise en Inde
La gouvernance de l'IA en entreprise en Inde exige de naviguer entre trois niveaux réglementaires qui se recoupent. La loi DPDP de 2023 crée le cadre de protection des données personnelles applicable à tous les secteurs. Les régulateurs sectoriels, la RBI pour les banques et les NBFC, la SEBI pour les marchés de capitaux, l'IRDAI pour l'assurance, appliquent leurs propres attentes en matière de gouvernance de l'IA dans leurs domaines respectifs. Et l'IT Act ainsi que les règles SPDI créent des obligations de cybersécurité et de sécurité des données qui s'appliquent aux systèmes d'IA traitant des données sensibles.
Contrairement au règlement européen sur l'IA, l'Inde n'a pas créé de cadre unique et complet pour l'IA. Il en résulte une mosaïque réglementaire dans laquelle la gouvernance de l'IA en entreprise exige une coordination entre les fonctions juridique, conformité, risque informatique et métiers, et où les obligations applicables dépendent fortement du secteur dans lequel l'organisation opère.
La loi DPDP : le cadre de protection des données pour l'entreprise
La loi DPDP crée un cadre fondé sur le consentement pour le traitement des données personnelles. Pour les entreprises, les exigences les plus importantes sont : obtenir un consentement spécifique et éclairé pour chaque finalité pour laquelle des données personnelles sont utilisées dans des systèmes d'IA ; mettre en place une infrastructure de gestion du consentement capable de démontrer le consentement pour chaque finalité de traitement ; apporter des réponses substantielles aux demandes d'exercice des droits des personnes concernées (data principals), à savoir accès, rectification et effacement, y compris l'accès aux données utilisées dans les décisions assistées par l'IA ; et nommer un délégué à la protection des données (Data Protection Officer) qui devra être enregistré auprès du Data Protection Board une fois celui-ci opérationnel.
Les Significant Data Fiduciaries (SDF), des organisations désignées par le gouvernement selon des critères de volume, de sensibilité et d'impact des données, seront soumises à des obligations renforcées, notamment la nomination obligatoire d'un DPO en Inde, des analyses d'impact relatives à la protection des données (Data Protection Impact Assessments) périodiques et des audits de données indépendants. Les organisations traitant de grands volumes de données de consommateurs indiens (e-commerce, services financiers, santé, réseaux sociaux) devraient évaluer la probabilité d'une désignation en tant que SDF et préparer leur infrastructure de gouvernance en conséquence.
La gouvernance de l'IA par les régulateurs sectoriels
Entités réglementées par la RBI : les orientations de la RBI en matière de gestion du risque de modèle s'appliquent aux modèles d'IA utilisés dans l'octroi de crédit, la détection de la fraude et d'autres activités réglementées. Les exigences fondamentales comprennent une validation indépendante des modèles avant leur déploiement, la documentation des limites et des modes de défaillance des modèles, une surveillance continue des performances incluant une évaluation des biais démographiques, et une visibilité du risque de modèle au niveau du conseil d'administration. Le Fair Practices Code de la RBI exige que les refus de crédit, y compris ceux fondés sur l'IA, soient accompagnés de motifs précis, et non de la seule sortie du modèle.
Entités réglementées par la SEBI : le cadre de la SEBI relatif au trading algorithmique, et son attention croissante portée à l'IA dans le conseil en investissement, exige la validation des systèmes d'IA de trading et de recommandation, la tenue de pistes d'audit, une évaluation de l'adéquation pour les clients individuels, et le respect des interdictions relatives au front running et à la manipulation de marché, qui s'appliquent que les décisions soient prises par des humains ou par des algorithmes.
Entités réglementées par l'IRDAI : les orientations de l'IRDAI sur la technologie dans l'assurance s'appliquent à l'IA dans la souscription, le traitement des sinistres et la distribution. Des exigences d'équité empêchent que la souscription par l'IA n'aboutisse à une discrimination injustifiée ; des exigences d'explicabilité s'appliquent aux décisions de règlement de sinistres fondées sur l'IA lorsqu'elles sont contestées ; et des normes de protection des consommateurs s'appliquent à l'IA dans la distribution d'assurance.
La responsabilité au niveau du conseil d'administration
La gouvernance du risque lié à l'IA au niveau du conseil d'administration est de plus en plus attendue par les régulateurs indiens. Les exigences de gouvernance d'entreprise de la SEBI pour les sociétés cotées créent des cadres dans lesquels l'IA, en tant que risque opérationnel significatif, doit être gérée au niveau du conseil. Les attentes de l'IRDAI en matière de surveillance par le conseil pour les compagnies d'assurance s'appliquent au risque technologique, y compris l'IA. Et les normes prudentielles de la RBI équivalentes à la norme CPS 230 créent une responsabilité documentée au niveau du conseil pour le risque opérationnel, y compris l'IA.
Les conseils d'administration des grandes entreprises devraient être en mesure de démontrer : une compréhension des systèmes d'IA que l'organisation utilise dans ses activités significatives ; un cadre de gouvernance approuvé par le conseil traitant le risque lié à l'IA ; un reporting régulier sur les incidents liés à l'IA et sur les exigences réglementaires émergentes en matière d'IA ; et une responsabilité au niveau du conseil en cas de défaillance de la gouvernance de l'IA.
Localisation des données et transferts transfrontaliers
La loi DPDP habilite le gouvernement à restreindre les transferts de données personnelles indiennes vers certains pays ou territoires. Les règles d'application préciseront quels pays sont considérés comme « de confiance » aux fins des transferts de données. Les organisations utilisant une infrastructure d'IA à l'étranger, des fournisseurs de cloud, des services d'IA basés aux États-Unis, devront réexaminer leurs dispositifs de transfert de données une fois les règles publiées et s'assurer de leur conformité avec les restrictions applicables. Ce point est particulièrement important pour les organisations utilisant des modèles d'IA entraînés et exploités sur des infrastructures américaines ou européennes.
Pour aller plus loin : MeitY
Lectures associées
- La gouvernance de l'IA en Inde : loi DPDP, SEBI, RBI et le paysage réglementaire émergent
- La gouvernance de l'IA pour les entreprises indiennes : loi DPDP, IT Act et ce que les PME doivent faire dès maintenant
- La loi DPDP indienne et l'IA : ce que les organisations doivent savoir sur le Digital Personal Data Protection Act 2023
- La loi indienne Digital Personal Data Protection Act 2023 : ce qu'elle signifie pour les systèmes d'IA
Pour aller plus loin : MeitY