Unité 6 / 12

Risques spécifiques à l’IA et gestion des risques

Gains :

  • Capacité à reconnaître les risques spécifiques à l'IA tels que les hallucinations, les biais, les fuites de données, la dérive du modèle, la dépendance et l'inexplicabilité avec un impact commercial
  • Noter les risques en termes de probabilité et d'impact et les maintenir dans les limites de l'appétit pour le risque de l'institution grâce à des mesures d'atténuation.
  • Capacité à ajuster la surveillance en fonction du niveau de risque plutôt que de l'uniformité, garantissant ainsi le dernier mot à l'humain et un suivi continu des décisions à haut risque

La valeur et le risque sont les deux faces d’une même médaille. L’IA ouvre de nouvelles sources de valeur, mais elle introduit également de nouveaux types de risques que les logiciels traditionnels ne comportent pas. Pour un cadre supérieur, l’enjeu n’est pas d’éviter les risques, mais de les gérer consciemment (gestion des risques ; discipline consistant à reconnaître, mesurer, réduire les risques et les maintenir à des limites acceptables). Dans cette unité, vous découvrirez les risques spécifiques à l’IA, leur impact commercial et les méthodes pratiques d’atténuation. Il ne s’agit pas de « ne pas le faire parce qu’il y a un risque » ou « de faire comme s’il n’y avait pas de risque » ; Il s’agit de mener chaque initiative avec un appétit conscient pour le risque ; le niveau de risque que l’institution est prête à prendre.

Risques spécifiques à l'IA

Les risques informatiques traditionnels (vulnérabilité, panne) restent d’actualité ; Mais l’intelligence artificielle ajoute ses propres risques :

Type de risque

Que veux-tu dire ?

Exemple d'impact commercial

hallucination

C'était inventé mais ça s'est avéré crédible

Informations incorrectes au client, responsabilité légale

préjugé

Le reflet de l'injustice dans les données sur la sortie

Décision d'embauche/de crédit discriminatoire

fuite de données

Des données confidentielles fuient dans le véhicule

Violation du KVKK, perte de réputation

Dérive du modèle

Dégradation des performances au fil du temps

Annulation discrète des décisions

dépendance

Enfermé dans un seul fournisseur

Choc prix/accès

inexplicabilité

Ne pas connaître le motif de la décision

Difficulté d’audit et d’objection

Deux termes sont importants ici : le biais se produit lorsque l'intelligence artificielle apprend des modèles injustes dans les données d'entraînement et les reflète dans ses décisions ; Par exemple, si les données historiques d’embauche favorisent un groupe, le modèle le fait également. La dérive du modèle se produit lorsque le modèle devient obsolète et que ses performances diminuent silencieusement à mesure que le monde change (nouveaux produits, nouveaux comportements).

Conseil : Pensez au risque non pas en termes de « peut/ne se produira pas » mais en deux dimensions : la probabilité (quelle est la probabilité) et l'impact (l'ampleur du préjudice si cela se produit). Ceux qui ont un impact élevé + une probabilité élevée sont abordés en premier ; ceux avec des valeurs faibles+faibles sont acceptés et surveillés.

Surveillance selon le niveau de risque

Tous les domaines d’utilisation ne comportent pas le même risque. L’approche intelligente consiste à adapter la surveillance au niveau de risque :

  • Risque faible (brouillon en médaillon, brainstorming) : surveillance légère, priorité vitesse.
  • Risque moyen (contenu au client, aide à la décision) : approbation humaine, contrôle des échantillonnages.
  • Risque élevé (crédit, recrutement, santé, juridique) : jugement humain obligatoire, enregistrement complet, audit régulier.

Cette approche « fondée sur les risques » constitue également l’épine dorsale de la loi européenne sur l’IA (unité 9).

Étape par étape : cycle de gestion des risques

1. Reconnaître les risques. Répertoriez les risques spécifiques à l’IA pour chaque initiative.

2. Noter la probabilité et l’impact. Évaluez et priorisez chaque risque en deux dimensions.

3. Définir les mesures d'atténuation. Tels que l’approbation humaine, l’anonymisation des données, le suivi, la diversification des fournisseurs.

4. Acceptez ou arrêtez le risque restant. Le risque restant après la réduction est accepté s'il reste dans les limites de l'appétit ; Dans le cas contraire, la tentative s'arrête.

5. Regardez et révisez. Les risques ne sont pas statiques ; Une surveillance constante de la dérive et des nouvelles menaces est essentielle.

trois mini-cases

Cas 1 — Le coût de l’hallucination. Le chatbot client d'une compagnie aérienne a « inventé » une politique de remboursement inexistante pour un passager ; Le client lui a fait confiance et a effectué la transaction. Le tribunal a tenu l'entreprise responsable de la déclaration de son propre robot. Leçon : la production de l'IA vers le client présente un risque moyen/élevé ; la vérification et la limitation étaient essentielles. Le robot était alors limité à répondre uniquement aux textes de politique approuvés.

Cas 2 — Biais silencieux. Le modèle de sélection d'embauche d'une entreprise favorisait systématiquement les recrues de certaines écoles en raison d'un déséquilibre dans les données historiques. La différence a été révélée lors d’un audit ; Il y avait un risque de réputation et juridique. Le modèle était découplé des caractéristiques protégées et lié à un contrôle régulier de la justice. Si le test de biais avait été effectué dès le début, cela ne se serait pas produit.

Cas 3 — Capture de Drift. Le modèle de détection de la fraude d'une banque a été discrètement affaibli lorsqu'un nouveau modèle de fraude est apparu ; Le taux d'échec est passé de 8% à 19% en 3 mois. Bonne nouvelle : l'agence avait mis en place un suivi mensuel des performances, la dérive a été détectée précocement et le modèle a été recyclé. Sans surveillance, les pertes se seraient multipliées.

Quatre modèles copiables

1) Inventaire des risques :

Votre rôle : Gestionnaire des risques IA. Répertoriez les risques spécifiques à l'IA pour le cas d'utilisation suivant : hallucination, biais, fuite de données, dérive, dépendance, inexplicabilité. Pour chaque risque, écrivez en une phrase sa manifestation possible et son impact commercial dans ce scénario. Zone d'utilisation : [texte]

2) Notation de probabilité/impact :

Donnez la priorité aux risques suivants en les notant et en les multipliant par probabilité (1-5) et impact (1-5). Expliquez pourquoi vous donnez la priorité aux trois principaux risques. Risques : [liste]

3) Plan d'atténuation :

Proposer des mesures d'atténuation pratiques pour les risques prioritaires suivants : [risques]. Pour chaque mesure : que faire, qui est responsable, à quel niveau de risque est obligatoire. Utilisez la surveillance humaine, l’anonymisation des données, le suivi et la diversification des fournisseurs, le cas échéant.

4) Matrice de surveillance basée sur les risques :

Attribuez les domaines d'utilisation suivants au niveau de risque (faible/moyen/élevé) et déterminez la surveillance requise pour chaque niveau : l'approbation humaine est-elle requise, des registres seront-ils conservés, quelle est la fréquence d'inspection ? Utilisations : [liste]

Invite faible/Invite forte

Faible : « Quels sont les risques de ce projet d’IA ?
Conclusion : Une liste générale des risques ; probabilité, impact et aucune atténuation, vous ne pouvez pas décider.
Güçlü : "Nous utiliserons l'IA dans l'évaluation préliminaire d'une demande de prêt auprès d'une banque (l'humain prendra la décision finale). Énumérez les risques spécifiques à ce scénario (biais, inexplicabilité, hallucination, confidentialité des données) ; notez chacun par probabilité et impact ; proposez des exigences concrètes d'atténuation et de surveillance pour les trois plus critiques. Indiquez également ce que cela signifie pour la conformité que cela soit considéré comme un risque élevé. "
Le résultat : une analyse des risques spécifique à un scénario, notée, atténuante et liée à la conformité.

Erreurs courantes

  • Appliquer la même surveillance à toutes les initiatives. Ralentir le travail à faible risque est tout aussi néfaste que négliger le travail à haut risque ; La surveillance doit être basée sur le niveau de risque.
  • Confondre l'hallucination avec une "petite erreur". Une livraison incorrecte au client peut entraîner une responsabilité légale.
  • Ne pas tester les biais. Le modèle déployé sans test d’équité peut produire une discrimination silencieuse.
  • Je ne regarde pas Drift. Un modèle qui fonctionne bien une fois ne fonctionne pas bien pour toujours ; Une surveillance constante est nécessaire.
  • S'enfermer dans un seul fournisseur. Sans plan de sortie, la dépendance vous expose au choc des prix et de l’accès.
Attention : la gestion des risques n'est pas une tâche une fois pour toutes ; Les systèmes d’intelligence artificielle sont des systèmes vivants. Ce n’est pas parce qu’un modèle est sûr aujourd’hui qu’il le sera demain. Une surveillance continue, une inspection régulière et un coupe-circuit clair devraient faire partie de tout système à haut risque.

En résumé

Aux risques informatiques traditionnels, l’IA ajoute des risques uniques tels que les hallucinations, les biais, les fuites de données, la dérive, la dépendance et l’inexplicabilité. Ces risques doivent être évalués et hiérarchisés en termes de probabilité et d’impact, et doivent rester dans les limites de l’appétit pour le risque de l’institution grâce à des mesures d’atténuation. La surveillance n'est pas uniforme mais doit être adaptée au niveau de risque ; Dans les décisions à haut risque, les citoyens devraient avoir le dernier mot. La gestion des risques est un cycle continu ; n’est pas complet sans surveillance et contrôle. Dans la prochaine unité, nous établirons la structure de gouvernance et de politique qui rend cette discipline en matière de risque permanente.

Tâche de candidature

Choisissez un cas d'utilisation de l'IA et répertoriez ses risques spécifiques avec le modèle 1. Notez chaque risque par probabilité et impact, en identifiant les trois plus critiques. Rédigez des mesures d’atténuation concrètes et le niveau de surveillance requis pour ces trois risques. Enfin, classez l’utilisation comme risque faible/moyen/élevé et notez comment cela modifie les exigences de surveillance.

liste de contrôle

  • [ ] J'ai répertorié les risques spécifiques à l'intelligence artificielle selon un scénario spécifique.
  • [ ] J'ai noté chaque risque par probabilité et impact.
  • [ ] J'ai défini des mesures d'atténuation pour les risques les plus critiques.
  • [ ] J'ai classé la zone d'utilisation selon le niveau de risque.
  • [ ] J'ai ajusté la surveillance en fonction du niveau de risque.
  • [ ] J'ai prévu des tests/surveillance des biais et des dérives.
  • [ ] J'ai défini une autorité d'arrêt pour le système à haut risque.