Checklist des risques liés aux tiers en IA : l'évaluation minimale viable

La majeure partie du risque lié à l'IA se situe désormais dans les relations avec des fournisseurs tiers. Même les organisations dotées d'une solide gouvernance de l'IA interne évaluent souvent leurs fournisseurs d'IA à l'aide de processus génériques de gestion des risques tiers, qui passent à côté des enjeux propres à l'IA. Cette checklist propose l'évaluation minimale viable pour toute relation avec un fournisseur d'IA.

Avant la contractualisation : l'évaluation du fournisseur

Traitement des données. Le fournisseur utilisera-t-il vos données pour entraîner ses modèles ? Où les données sont-elles traitées et stockées ? Pendant combien de temps sont-elles conservées ? Qui y a accès ? Quels sous-traitants sont utilisés ? Un accord de traitement des données (Data Processing Agreement) est-il disponible ?

Sécurité. Le fournisseur détient-il une certification SOC 2 Type II ? ISO 27001 ? ISO/IEC 42001 (système de management de l'IA) ? Quels tests adversariaux ont été menés ? Quelles procédures de réponse aux incidents existent pour les défaillances propres à l'IA ?

Documentation du modèle. Le fournisseur peut-il fournir des fiches modèles (model cards) ou une documentation technique ? Quels tests de biais ont été réalisés ? Quelles sont les limites connues ? Quels groupes démographiques étaient représentés dans les tests ?

Conformité réglementaire. Le fournisseur a-t-il classifié le système au titre du règlement européen sur l'IA (EU AI Act) ? Le fournisseur est-il conforme à la norme CPS 230 (pour les services financiers australiens) ? Le fournisseur prend-il en charge les exigences DORA (pour les services financiers de l'UE) ?

Stabilité financière. Le fournisseur est-il financièrement stable ? Quelle est sa structure actionnariale ? Des changements d'actionnariat sont-ils en cours ? Le fournisseur a-t-il communiqué sur des litiges significatifs (affaires de propriété intellectuelle liées aux données d'entraînement) ?

Références. Le fournisseur peut-il fournir des références de clients comparables dans votre secteur ?

Clauses contractuelles

☐ Engagement contractuel contraignant de non-entraînement sur vos données

☐ Accord de traitement des données comportant des clauses spécifiques à l'IA

☐ Communication des sous-traitants avec notification des changements

☐ Notification des changements de modèle avant toute mise à jour significative

☐ Indicateurs de performance associés à des SLA mesurables

☐ Délais de notification des incidents propres à l'IA

☐ Droits d'audit (SOC 2 + audit organisationnel pour les fournisseurs significatifs)

☐ Indemnisation en matière de propriété intellectuelle couvrant le risque de litige lié aux données d'entraînement

☐ Clauses de sortie prévoyant la restitution des données et la vérification de leur suppression

Suivi continu

☐ Performance de l'IA du fournisseur au regard des SLA contractuels

☐ Actualité des attestations de sécurité (les rapports SOC 2 sont annuels)

☐ Rapports d'incidents et mesures correctives du fournisseur

☐ Changements de sous-traitants

☐ Indicateurs d'actionnariat et de stabilité financière

☐ Évolutions réglementaires concernant le fournisseur

☐ Évaluation du risque de concentration (trimestrielle pour les fournisseurs significatifs)

Déclencheurs d'escalade

☐ Le fournisseur signale un incident IA significatif

☐ Franchissement des seuils d'indicateurs clés de risque (KRI) relatifs à la performance de l'IA du fournisseur

☐ Changements dans l'actionnariat ou la stabilité financière du fournisseur

☐ Nouveau litige impliquant l'IA du fournisseur

☐ Action réglementaire à l'encontre du fournisseur

☐ Changement significatif de sous-traitant

Sources principales : APRA (Australian Prudential Regulation Authority) CPS 230 · IAPP, EU MCC-AI

Lectures connexes