Skip to main content

Webinaire à la demande bientôt disponible…

Webinaire à la demande bientôt disponible…

Webinaire à la demande bientôt disponible…

AI Governance - Fonctionnalité

Gestion des politiques d’IA

Les programmes d’IA perdent en efficacité lorsque les politiques sont dispersées dans des documents, que les normes sont stockées dans des systèmes distincts et que les équipes de revue doivent deviner quels contrôles s’appliquent à chaque cas d’usage. Cela entraîne des décisions incohérentes, des garde-fous insuffisants et des débats récurrents sur les politiques. Les fonctionnalités de gestion des politiques d’IA de OneTrust transforment les règles d’utilisation acceptable, les exigences de contrôle et la logique de risque en éléments de politique versionnés, liés aux cas d’usage de l’IA, aux systèmes et aux réglementations. Les équipes peuvent définir une politique une seule fois, l’associer à des classes de risque et à des juridictions, puis l’appliquer par le biais de revues, de validations, du reporting et de l’application.

AI Policy Management screen showing keyword filter violations, severity, and remediation steps.  Monitors AI policy violations and helps teams review severity, ownership, and remediation actions.

Mettre en place des politiques derrière les garde-fous de l’IA

Les fonctionnalités de OneTrust transforment les politiques d’IA, qui passent de simples documents statiques à des éléments de politique versionnés avec un périmètre défini, des exigences de contrôle et un cycle de vie géré. Chaque élément de politique répertorie les systèmes et les cas d’usage qu’il régit, les mesures de contrôle qu’il impose, les exceptions accordées et les modifications apportées d’une version à l’autre. Les équipes peuvent définir, appliquer et maintenir ces éléments de politique par le biais de processus de revue, de validation, de gestion des exceptions et de revalidation, en lien avec les cas d’usage et des systèmes spécifiques tout au long de leur cycle de vie.


Transformer les politiques d’utilisation acceptable en politiques opérationnelles

La plupart des organisations commencent avec des principes d’IA généraux tels que l’équité, la responsabilité, la transparence, la sécurité et le contrôle humain. Ces principes sont importants, mais ils ne répondent pas aux questions concrètes telles que : ce cas d’usage fait-il intervenir des données sensibles, ce modèle peut-il être utilisé dans un workflow orienté client et quels types de revues sont prévus si le contrôle humain est limité ?

Les règles d’utilisation acceptable s’articulent autour des quatre concepts suivants :

  • Déclarations de politique : règles ciblées, organisées par thème : manipulation des données, utilisation des modèles, cas d’usage restreints, revue humaine ou IA tierce. Chacune définit ce qui est autorisé, restreint ou interdit pour un système ou un cas d’utilisation donné.
  • Conditions d’applicabilité : logique associée à chaque déclaration qui détermine quand la règle s’applique, en fonction du niveau de risque, de la zone géographique, de la sensibilité des données ou du type de mise en œuvre. Une déclaration relative aux exigences de contrôle humain, par exemple, peut être configurée pour s’appliquer uniquement aux systèmes en contact avec les clients dont le niveau de risque est supérieur à un certain seuil.
  • Exigences de contrôle : preuves et étapes de validation exigées par une déclaration pour qu’un système puisse être approuvé. Elles sont vérifiées lors de la revue et font l’objet d’un suivi en vue d’une revalidation après toute modification significative.
  • Registres d’exceptions : processus structuré de dérogation. Il enregistre la règle de la politique, le motif de l’exception, les mesures de contrôle compensatoires, l’autorité d’approbation, la date d’échéance et les critères de clôture — pour les cas où un système ne peut pas satisfaire une exigence telle qu’elle est définie..

Cette structure permet de traduire le libellé de la politique en éléments que la plateforme peut appliquer, suivre et auditer de manière cohérente pour tous les cas d’usage.

Associer les politiques aux niveaux de risque, aux cadres de référence et aux réglementations

La politique d’IA doit refléter à la fois les règles internes et les obligations externes. Un ensemble de politiques peut exiger une revue humaine pour l’IA liée à l’emploi, une validation supplémentaire pour l’IA générative utilisant des données confidentielles ou un déploiement restreint pour les systèmes à risque élevé selon le Règlement européen sur l’intelligence artificielle.

OneTrust établit une correspondance entre les politiques, la classification des risques et les obligations des cadres réglementaires. Ainsi, un assistant interne présentant un faible risque et un système d’aide à la décision en contact avec la clientèle ne seront pas évalués selon la même logique.

Valider les mesures de contrôle avant et après le déploiement

Une politique n’a de sens que s’il est possible de confirmer que les mesures de contrôle requises sont bien en place. Avant le déploiement, les responsables de la validation doivent pouvoir vérifier la responsabilité, les sources de données approuvées, les exigences en matière de revue humaine, les types de prompts soumis à restriction, la documentation du modèle et les étapes de validation des tiers.

La validation des mesures de contrôle doit également se poursuivre après le déploiement. Un changement de modèle ou de base, une nouvelle action de sortie ou un nouveau contexte de mise en œuvre peut invalider une validation antérieure. La gestion des politiques doit permettre de suivre les contrôles qui étaient requis, ceux qui restent actifs et ceux qui nécessitent une revalidation après un changement significatif.

C’est en cela que la gestion des politiques diffère des contrôles à l’exécution (runtime controls en anglais). Les contrôles à l’exécution effectuent des actions techniques en production. La gestion des politiques définit ce qui doit être appliqué, à quels systèmes et quelles preuves étayent les décisions.

Gérer les exceptions, la remédiation et les modifications des politiques

Les ensembles de politiques évoluent. De nouvelles réglementations voient le jour, l’utilisation de l’IA change et les audits révèlent des lacunes. Des processus sont nécessaires pour gérer les évolutions des exceptions et des politiques. Un espace pour stocker les règles en vigueur ne suffit pas. Un enregistrement d’exception structuré doit consigner les règles de politiques, le motif de l’exception, les mesures compensatoires, les autorités chargées de la valider, les dates d’échéance et les critères de clôture. Sans cette structure, les exceptions deviennent des précédents cachés et la qualité des revues se dégrade au fil du temps.

OneTrust associe les exceptions aux politiques à des cas d’usage, des systèmes et des responsables donnés pour que les équipes puissent voir où les frictions se produisent et si une règle, une mesure de contrôle ou un workflow doit être modifié.

Distinguer la gestion des politiques d’IA de celle des outils de conformité IT

Les outils traditionnels de conformité aident à faire un suivi des preuves, des incidents et du statut des mesures de contrôle. Ils ne définissent pas la politique d’IA comme un objet opérationnel lié à la finalité prévue, au comportement du modèle, à la supervision humaine et aux classes de risque spécifiques à l’IA.

Gartner considère la gestion des politiques et leur application comme une fonctionnalité de gouvernance de l’IA à part entière. Les organisations ont besoin d’un niveau de politique défini qui reste à jour quand les systèmes d’IA, les cas d’usage et les réglementations évoluent.

La gestion des politiques d’IA offre aux organisations un moyen clair de définir l’utilisation acceptable de l’IA, de la relier aux risques et aux réglementations, à la mise en application et au reporting. Découvrez comment cette fonctionnalité s’intègre dans la solution complète de AI Governance.

Gartner Magic Quadrant for AI Governance

OneTrust désigné comme ‘Visionnaire’ dans le Magic Quadrant 2026 de Gartner pour les plateformes de gouvernance de l’IA

Découvrez pourquoi Gartner a reconnu OneTrust comme visionnaire dans son tout premier Magic Quadrant pour les plateformes de gouvernance de l’IA.

Questions fréquemment posées

OneTrust structure la politique IA en éléments dénommés, et non pas par documents. Chaque élément de politique contient une déclaration définie pour un thème particulier tel que la gestion des données, l’utilisation du modèle ou la supervision humaine ; des conditions d’applicabilité qui définissent quand la règle s’applique en fonction du niveau de risque, de la zone géographique ou du type de déploiement ; des exigences de mesure qui précisent quelles preuves ou étapes de validation sont exigées par la règle ; et un registre d’exception si le système ne peut pas satisfaire aux contrôles tels qu’ils sont décrits. Le versionnement est suivi par élément. Il est ainsi possible de voir exactement ce que la règle disait au moment où un système a été approuvé et ce qui a changé par la suite.

Lorsqu’un changement significatif survient, mise à jour d’un modèle, nouvelle source de justification, action de sortie supplémentaire ou nouveau contexte de déploiement, OneTrust signale les éléments de politique concernés et les contrôles requis pour une revalidation. La plateforme recense les contrôles qui étaient satisfaits au moment de l’approbation initiale, ceux qui restent actifs et ceux pour lesquels une nouvelle justification est nécessaire compte tenu du changement. Les équipes n’ont donc pas besoin de recommencer un examen complet depuis le début ; elles peuvent limiter la revalidation aux contrôles réellement concernés par le changement.

OneTrust prend en charge la conformité au Règlement européen sur l’IA en cartographiant les politiques internes d’IA avec la gestion des risques, la gouvernance des données, le contrôle humain et les exigences de qualité des systèmes. Les équipes peuvent lier chaque déclaration de politique aux mesures de contrôle requises, aux preuves et aux étapes de revue. Cela facilite la démonstration de la manière dont la politique interne soutient les obligations extérieures.

OneTrust s’aligne sur des cadres de référence tels que le NIST AI RMF et l’ISO 42001 en transformant la politique en éléments faciles à gérer et à utiliser. Au lieu de suivre les exigences dans des documents séparés, il rassemble les politiques, les mesures de contrôle et la responsabilité au même endroit. Cela donne aux responsables des politiques une manière claire et régulée de définir les règles de l’IA, de les associer à des mesures de contrôle et de démontrer qu’elles sont respectées, rendant les politiques plus faciles à gérer et bien plus pratiques pour gouverner l’IA au quotidien.

La gestion des politiques IA définit la règle, le périmètre et les mesures de contrôle requises. Les contrôles à l’exécution (ou runtime controls en anglais) effectuent l’action technique en production, comme le blocage, l’acheminement, l’occultation ou la limitation du comportement. La première établit la logique de la politique. Les seconds l’exécutent. Les deux sont nécessaires, mais n’ont pas la même fonction.

Définir les politiques d’IA une seule fois, les associer aux risques et aux réglementations et maintenir les garde-fous correspondants à mesure que l’utilisation de l’IA évolue.