La diligence raisonnable de la chaîne d'approvisionnement en IA est le processus consistant à identifier, évaluer et gérer les risques de gouvernance créés par les systèmes d'IA qu'une organisation utilise sans les avoir développés elle-même. En 2026, la grande majorité de l'IA en entreprise provient de sources externes : services d'IA cloud (AWS Bedrock, Azure OpenAI, Google Vertex AI), fonctionnalités d'IA intégrées dans des plateformes SaaS (Salesforce Einstein, ServiceNow Now Assist), API d'IA tierces (OpenAI, Anthropic, Cohere), et produits d'IA fournis par des éditeurs et déployés sur site. La lettre à l'industrie de l'APRA (Australian Prudential Regulation Authority, l'autorité australienne de régulation prudentielle) du 30 avril 2026 a spécifiquement pointé les risques liés à la chaîne d'approvisionnement en IA, observant une forte concentration des fournisseurs, une planification de contingence insuffisante, et des dispositions contractuelles dépourvues de clauses relatives aux droits d'audit, à la notification des mises à jour de modèles et au signalement des incidents. L'AI Act européen impose aux déployeurs des obligations qui s'étendent à leurs fournisseurs d'IA. Les lignes directrices du Groupe des cinq (Five Eyes) sur l'IA agentique traitent des risques liés aux privilèges et à la responsabilité lorsque des agents d'IA opèrent au-delà des frontières organisationnelles. Gouverner une IA que l'on n'a pas conçue soi-même est désormais une attente réglementaire, et non plus une simple bonne pratique.

Cartographier votre chaîne d'approvisionnement en IA

La plupart des organisations n'ont pas une vision complète de leur chaîne d'approvisionnement en IA. La première étape de la gouvernance consiste à la cartographier. Il s'agit d'identifier tous les systèmes d'IA utilisés, y compris ceux intégrés dans des plateformes SaaS que les employés ne perçoivent pas nécessairement comme relevant de « l'IA ». Pour chaque système d'IA, il convient de documenter : le fournisseur et ses sous-traitants (quatrièmes parties), les données transmises au fournisseur et le lieu où elles sont traitées, les décisions que l'IA influence ou prend, les conditions contractuelles régissant la relation, et le degré de maturité de la gouvernance du fournisseur lui-même. L'APRA a observé que de nombreuses entités étaient fortement dépendantes d'un seul fournisseur d'IA pour de multiples cas d'usage critiques, créant un risque de concentration qui n'était pas visible au niveau du conseil d'administration.

Évaluer la gouvernance de l'IA chez les tiers

La diligence raisonnable exercée sur les fournisseurs d'IA doit aller au-delà des évaluations de sécurité fournisseurs habituelles. Il convient d'évaluer : le fournisseur dispose-t-il d'un cadre de gouvernance de l'IA documenté (certification ISO 42001, SOC 2 incluant des contrôles IA, ou équivalent) ? Peut-il démontrer la réalisation de tests de biais et un suivi de l'équité pour ses systèmes d'IA ? Assure-t-il une transparence sur les données d'entraînement du modèle, son architecture et ses limites connues ? Quels sont ses engagements en matière de notification d'incident pour les défaillances propres à l'IA ? Les conditions contractuelles permettent-elles un audit de ses systèmes d'IA de votre part ? Quelles sont les dispositions de sortie, pouvez-vous migrer vos données et vos opérations si vous devez changer de fournisseur ?

Surveillance continue

La gouvernance de la chaîne d'approvisionnement en IA ne se limite pas à une évaluation ponctuelle. Les fournisseurs mettent à jour leurs modèles, modifient leurs pratiques de traitement des données et font évoluer leurs conditions d'utilisation de manière continue. Il convient de mettre en place une surveillance continue reposant sur des exigences contractuelles de notification (le fournisseur doit vous informer de tout changement substantiel apporté à ses systèmes d'IA), une réévaluation périodique (au minimum annuelle pour les fournisseurs d'IA à haut risque), un suivi de la performance (surveiller l'exactitude, l'équité et la fiabilité des résultats produits par l'IA tierce), et une coordination de la réponse aux incidents (des voies d'escalade claires lorsque des défaillances d'une IA tierce affectent vos opérations).

Sources principales : Lettre à l'industrie de l'APRA sur l'IA, 30 avril 2026 | Lignes directrices du Groupe des cinq (Five Eyes) sur l'IA agentique, 1er mai 2026

Lectures complémentaires