Checklist des risques liés aux tiers en IA : l'évaluation minimale viable
La majeure partie du risque lié à l'IA se situe désormais dans les relations avec des fournisseurs tiers. Même les organisations dotées d'une solide gouvernance de l'IA interne évaluent souvent leurs fournisseurs d'IA à l'aide de processus génériques de gestion des risques tiers, qui passent à côté des enjeux propres à l'IA. Cette checklist propose l'évaluation minimale viable pour toute relation avec un fournisseur d'IA.
Avant la contractualisation : l'évaluation du fournisseur
☐ Traitement des données. Le fournisseur utilisera-t-il vos données pour entraîner ses modèles ? Où les données sont-elles traitées et stockées ? Pendant combien de temps sont-elles conservées ? Qui y a accès ? Quels sous-traitants sont utilisés ? Un accord de traitement des données (Data Processing Agreement) est-il disponible ?
☐ Sécurité. Le fournisseur détient-il une certification SOC 2 Type II ? ISO 27001 ? ISO/IEC 42001 (système de management de l'IA) ? Quels tests adversariaux ont été menés ? Quelles procédures de réponse aux incidents existent pour les défaillances propres à l'IA ?
☐ Documentation du modèle. Le fournisseur peut-il fournir des fiches modèles (model cards) ou une documentation technique ? Quels tests de biais ont été réalisés ? Quelles sont les limites connues ? Quels groupes démographiques étaient représentés dans les tests ?
☐ Conformité réglementaire. Le fournisseur a-t-il classifié le système au titre du règlement européen sur l'IA (EU AI Act) ? Le fournisseur est-il conforme à la norme CPS 230 (pour les services financiers australiens) ? Le fournisseur prend-il en charge les exigences DORA (pour les services financiers de l'UE) ?
☐ Stabilité financière. Le fournisseur est-il financièrement stable ? Quelle est sa structure actionnariale ? Des changements d'actionnariat sont-ils en cours ? Le fournisseur a-t-il communiqué sur des litiges significatifs (affaires de propriété intellectuelle liées aux données d'entraînement) ?
☐ Références. Le fournisseur peut-il fournir des références de clients comparables dans votre secteur ?
Clauses contractuelles
☐ Engagement contractuel contraignant de non-entraînement sur vos données
☐ Accord de traitement des données comportant des clauses spécifiques à l'IA
☐ Communication des sous-traitants avec notification des changements
☐ Notification des changements de modèle avant toute mise à jour significative
☐ Indicateurs de performance associés à des SLA mesurables
☐ Délais de notification des incidents propres à l'IA
☐ Droits d'audit (SOC 2 + audit organisationnel pour les fournisseurs significatifs)
☐ Indemnisation en matière de propriété intellectuelle couvrant le risque de litige lié aux données d'entraînement
☐ Clauses de sortie prévoyant la restitution des données et la vérification de leur suppression
Suivi continu
☐ Performance de l'IA du fournisseur au regard des SLA contractuels
☐ Actualité des attestations de sécurité (les rapports SOC 2 sont annuels)
☐ Rapports d'incidents et mesures correctives du fournisseur
☐ Changements de sous-traitants
☐ Indicateurs d'actionnariat et de stabilité financière
☐ Évolutions réglementaires concernant le fournisseur
☐ Évaluation du risque de concentration (trimestrielle pour les fournisseurs significatifs)
Déclencheurs d'escalade
☐ Le fournisseur signale un incident IA significatif
☐ Franchissement des seuils d'indicateurs clés de risque (KRI) relatifs à la performance de l'IA du fournisseur
☐ Changements dans l'actionnariat ou la stabilité financière du fournisseur
☐ Nouveau litige impliquant l'IA du fournisseur
☐ Action réglementaire à l'encontre du fournisseur
☐ Changement significatif de sous-traitant
Sources principales : APRA (Australian Prudential Regulation Authority) CPS 230 · IAPP, EU MCC-AI
Lectures connexes
- Contrôles IA tiers : le cadre de gestion des fournisseurs pour le risque IA
- Due diligence des fournisseurs d'IA : les questions à poser avant de signer
- Contrats avec les fournisseurs d'IA : les clauses indispensables pour toute entreprise (et ce que les fournisseurs espèrent que vous manquiez)
- Checklist de conformité IA 2026 : ce que votre organisation doit réellement mettre en place