AI Governance - Fonctionnalité
AI Governance - Fonctionnalité
Les programmes d’IA perdent en efficacité lorsque les politiques sont dispersées dans des documents, que les normes sont stockées dans des systèmes distincts et que les équipes de revue doivent deviner quels contrôles s’appliquent à chaque cas d’usage. Cela entraîne des décisions incohérentes, des garde-fous insuffisants et des débats récurrents sur les politiques. Les fonctionnalités de gestion des politiques d’IA de OneTrust transforment les règles d’utilisation acceptable, les exigences de contrôle et la logique de risque en éléments de politique versionnés, liés aux cas d’usage de l’IA, aux systèmes et aux réglementations. Les équipes peuvent définir une politique une seule fois, l’associer à des classes de risque et à des juridictions, puis l’appliquer par le biais de revues, de validations, du reporting et de l’application.
Les fonctionnalités de OneTrust transforment les politiques d’IA, qui passent de simples documents statiques à des éléments de politique versionnés avec un périmètre défini, des exigences de contrôle et un cycle de vie géré. Chaque élément de politique répertorie les systèmes et les cas d’usage qu’il régit, les mesures de contrôle qu’il impose, les exceptions accordées et les modifications apportées d’une version à l’autre. Les équipes peuvent définir, appliquer et maintenir ces éléments de politique par le biais de processus de revue, de validation, de gestion des exceptions et de revalidation, en lien avec les cas d’usage et des systèmes spécifiques tout au long de leur cycle de vie.
La plupart des organisations commencent avec des principes d’IA généraux tels que l’équité, la responsabilité, la transparence, la sécurité et le contrôle humain. Ces principes sont importants, mais ils ne répondent pas aux questions concrètes telles que : ce cas d’usage fait-il intervenir des données sensibles, ce modèle peut-il être utilisé dans un workflow orienté client et quels types de revues sont prévus si le contrôle humain est limité ?
Les règles d’utilisation acceptable s’articulent autour des quatre concepts suivants :
Cette structure permet de traduire le libellé de la politique en éléments que la plateforme peut appliquer, suivre et auditer de manière cohérente pour tous les cas d’usage.
La politique d’IA doit refléter à la fois les règles internes et les obligations externes. Un ensemble de politiques peut exiger une revue humaine pour l’IA liée à l’emploi, une validation supplémentaire pour l’IA générative utilisant des données confidentielles ou un déploiement restreint pour les systèmes à risque élevé selon le Règlement européen sur l’intelligence artificielle.
OneTrust établit une correspondance entre les politiques, la classification des risques et les obligations des cadres réglementaires. Ainsi, un assistant interne présentant un faible risque et un système d’aide à la décision en contact avec la clientèle ne seront pas évalués selon la même logique.
Une politique n’a de sens que s’il est possible de confirmer que les mesures de contrôle requises sont bien en place. Avant le déploiement, les responsables de la validation doivent pouvoir vérifier la responsabilité, les sources de données approuvées, les exigences en matière de revue humaine, les types de prompts soumis à restriction, la documentation du modèle et les étapes de validation des tiers.
La validation des mesures de contrôle doit également se poursuivre après le déploiement. Un changement de modèle ou de base, une nouvelle action de sortie ou un nouveau contexte de mise en œuvre peut invalider une validation antérieure. La gestion des politiques doit permettre de suivre les contrôles qui étaient requis, ceux qui restent actifs et ceux qui nécessitent une revalidation après un changement significatif.
C’est en cela que la gestion des politiques diffère des contrôles à l’exécution (runtime controls en anglais). Les contrôles à l’exécution effectuent des actions techniques en production. La gestion des politiques définit ce qui doit être appliqué, à quels systèmes et quelles preuves étayent les décisions.
Les ensembles de politiques évoluent. De nouvelles réglementations voient le jour, l’utilisation de l’IA change et les audits révèlent des lacunes. Des processus sont nécessaires pour gérer les évolutions des exceptions et des politiques. Un espace pour stocker les règles en vigueur ne suffit pas. Un enregistrement d’exception structuré doit consigner les règles de politiques, le motif de l’exception, les mesures compensatoires, les autorités chargées de la valider, les dates d’échéance et les critères de clôture. Sans cette structure, les exceptions deviennent des précédents cachés et la qualité des revues se dégrade au fil du temps.
OneTrust associe les exceptions aux politiques à des cas d’usage, des systèmes et des responsables donnés pour que les équipes puissent voir où les frictions se produisent et si une règle, une mesure de contrôle ou un workflow doit être modifié.
Les outils traditionnels de conformité aident à faire un suivi des preuves, des incidents et du statut des mesures de contrôle. Ils ne définissent pas la politique d’IA comme un objet opérationnel lié à la finalité prévue, au comportement du modèle, à la supervision humaine et aux classes de risque spécifiques à l’IA.
Gartner considère la gestion des politiques et leur application comme une fonctionnalité de gouvernance de l’IA à part entière. Les organisations ont besoin d’un niveau de politique défini qui reste à jour quand les systèmes d’IA, les cas d’usage et les réglementations évoluent.
La gestion des politiques d’IA offre aux organisations un moyen clair de définir l’utilisation acceptable de l’IA, de la relier aux risques et aux réglementations, à la mise en application et au reporting. Découvrez comment cette fonctionnalité s’intègre dans la solution complète de AI Governance.
OneTrust désigné comme ‘Visionnaire’ dans le Magic Quadrant 2026 de Gartner pour les plateformes de gouvernance de l’IA
Découvrez pourquoi Gartner a reconnu OneTrust comme visionnaire dans son tout premier Magic Quadrant pour les plateformes de gouvernance de l’IA.
Lorsqu’un changement significatif survient, mise à jour d’un modèle, nouvelle source de justification, action de sortie supplémentaire ou nouveau contexte de déploiement, OneTrust signale les éléments de politique concernés et les contrôles requis pour une revalidation. La plateforme recense les contrôles qui étaient satisfaits au moment de l’approbation initiale, ceux qui restent actifs et ceux pour lesquels une nouvelle justification est nécessaire compte tenu du changement. Les équipes n’ont donc pas besoin de recommencer un examen complet depuis le début ; elles peuvent limiter la revalidation aux contrôles réellement concernés par le changement.
OneTrust prend en charge la conformité au Règlement européen sur l’IA en cartographiant les politiques internes d’IA avec la gestion des risques, la gouvernance des données, le contrôle humain et les exigences de qualité des systèmes. Les équipes peuvent lier chaque déclaration de politique aux mesures de contrôle requises, aux preuves et aux étapes de revue. Cela facilite la démonstration de la manière dont la politique interne soutient les obligations extérieures.
OneTrust s’aligne sur des cadres de référence tels que le NIST AI RMF et l’ISO 42001 en transformant la politique en éléments faciles à gérer et à utiliser. Au lieu de suivre les exigences dans des documents séparés, il rassemble les politiques, les mesures de contrôle et la responsabilité au même endroit. Cela donne aux responsables des politiques une manière claire et régulée de définir les règles de l’IA, de les associer à des mesures de contrôle et de démontrer qu’elles sont respectées, rendant les politiques plus faciles à gérer et bien plus pratiques pour gouverner l’IA au quotidien.
La gestion des politiques IA définit la règle, le périmètre et les mesures de contrôle requises. Les contrôles à l’exécution (ou runtime controls en anglais) effectuent l’action technique en production, comme le blocage, l’acheminement, l’occultation ou la limitation du comportement. La première établit la logique de la politique. Les seconds l’exécutent. Les deux sont nécessaires, mais n’ont pas la même fonction.
Définir les politiques d’IA une seule fois, les associer aux risques et aux réglementations et maintenir les garde-fous correspondants à mesure que l’utilisation de l’IA évolue.
OneTrust structure la politique IA en éléments dénommés, et non pas par documents. Chaque élément de politique contient une déclaration définie pour un thème particulier tel que la gestion des données, l’utilisation du modèle ou la supervision humaine ; des conditions d’applicabilité qui définissent quand la règle s’applique en fonction du niveau de risque, de la zone géographique ou du type de déploiement ; des exigences de mesure qui précisent quelles preuves ou étapes de validation sont exigées par la règle ; et un registre d’exception si le système ne peut pas satisfaire aux contrôles tels qu’ils sont décrits. Le versionnement est suivi par élément. Il est ainsi possible de voir exactement ce que la règle disait au moment où un système a été approuvé et ce qui a changé par la suite.