Unité 9 / 12

Évaluation des fournisseurs et des outils : liste des outils d'IA approuvés

Gains :

  • Appliquer des critères d'évaluation avant d'acheter un outil d'IA
  • Reconnaître les éléments à rechercher dans le contrat de traitement des données (DPA) et le modèle de carte
  • Créer la liste des véhicules approuvés et la notation des risques des fournisseurs

Que faites-vous lorsqu'une unité commerciale vient à votre porte et vous dit « nous voulons utiliser ce nouvel outil d'IA, il sera très utile » ? Dire « pas question » nourrit l'IA fantôme ; Dire « ok » ouvre la voie à un risque incontrôlé. La bonne réponse est de lancer un processus d’évaluation des véhicules. Dans cette unité, nous apprendrons quelles questions poser avant d'acheter/certifier un véhicule IA, ce qu'il faut rechercher dans un accord de traitement de données (DPA) et une carte modèle, et comment distiller tout cela dans une liste de véhicules approuvés et un score de risque du fournisseur.

Pourquoi une évaluation est-elle nécessaire ?

Chaque outil d'IA est un processeur de données : il traite les données de l'organisation. Approuver le mauvais outil signifie transmettre les données personnelles de l'organisation à un tiers (et souvent à l'étranger) de manière incontrôlée. Questions essentielles auxquelles il faut répondre avant d'approuver un outil :

  • Où traite-t-il et stocke-t-il les données (dans quel pays) ?
  • Utilise-t-il nos données dans la formation de modèles ? Peut-il être désactivé (opt-out) ?
  • Propose-t-il un accord de traitement des données (DPA) ?
  • Existe-t-il des certifications de sécurité (par exemple ISO 27001) ?
  • Combien de temps l’historique des discussions est-il conservé et peut-il être supprimé ?
  • Existe-t-il un engagement à nous informer en cas de faille de sécurité ?

Accord de traitement des données (DPA)

L'accord de traitement des données (DPA) est un contrat signé entre le responsable du traitement (institution) et le sous-traitant (fournisseur d'IA) qui précise comment les données seront traitées. Le KVKK et le RGPD l’exigent largement. Éléments à rechercher dans un DPA :

importe

Que doit-il fournir ?

Portée et finalité du traitement

Laissez le fournisseur opérer uniquement selon nos instructions

Sous-traitants

À qui est-il transféré ? Est-il notifié à l'avance ?

Assurance de transfert

Clauses contractuelles types ou équivalentes

Mesures de sécurité

Chiffrement, contrôle d'accès, ISO 27001

Notification de violation

Nous avertir dans un certain délai en cas de violation

Suppression/retour

Engagement de suppression/restitution des données en fin de contrat

Droit de vérification

Possibilité d'auditer le fournisseur ou de recevoir des rapports

Attention : la plupart des plans d'IA « gratuits » et « individuels » ne proposent pas de DPA et peuvent utiliser des données pour la formation de modèles. Pour une utilisation en entreprise, les plans d'entreprise/d'affaires qui offrent une DPA et garantissent la désinscription en matière d'éducation doivent être privilégiés. Le forfait gratuit est souvent le forfait où les données sont « payantes ».

Modèle de carte et transparence

Une carte modèle est un document qui explique à quoi sert un modèle d'IA, avec quelles données il est formé, ses limites et les risques connus. Un bon fournisseur partage cela. Éléments à rechercher dans la fiche modèle : utilisation prévue du modèle, limites et risques de biais connus, utilisations non recommandées et notes de performances/sécurité. Si la carte de modèle est manquante ou si elle est très vague, c'est en soi un signe d'avertissement.

trois mini-cases

Cas 1 — Coût du forfait gratuit. Une équipe comptable commence à traiter les données financières des clients avec un outil d'IA gratuit. L'outil ne propose pas de DPA et indique dans ses termes qu'il peut utiliser les données pour la formation de modèles. Le responsable de la conformité le remarque et interdit l'outil, approuvant une alternative d'entreprise proposant le DPA. Différence : quelques centaines de TL par mois pour le permis, etc. Des amendes possibles de plusieurs millions de livres.

Cas 2 — Surprise du sous-processeur. Une entreprise découvre lors d'un audit des mois plus tard que l'outil d'IA qu'elle a approuvé a transféré des données à des sous-traitants dans trois pays différents. Puisqu’il n’y a pas de clause « les sous-traitants doivent être informés à l’avance » dans le DPA, l’entreprise n’en avait pas connaissance. Leçon : Une clause dans le DPA qui rend visible la chaîne des sous-traitants est indispensable.

Cas 3 — Décision par notation. Une organisation établit un tableau de score de risque fournisseur à 8 critères pour comparer trois outils d'IA (DPA, localisation des données, désinscription à la formation, ISO 27001, notification de violation, suppression, fiche modèle, prix). Le résultat de la notation met en avant l’outil qui n’est pas le plus populaire, mais le plus compatible. La décision est basée sur un score documentable plutôt que sur un subjectif « J’ai aimé ».

Astuce : Gérez la liste des véhicules homologués comme une « liste blanche » : n'autorisez que les véhicules qui figurent sur la liste. La liste noire doit être mise à jour avec chaque nouvel outil et a toujours un temps de retard ; la liste blanche est sécurisée par défaut.

Risque de sortie et d’addiction

La question que la plupart des agences ignorent lors de l’approbation d’un véhicule est : « Que se passe-t-il si nous voulons quitter ce véhicule ? » Une bonne évaluation considère la sortie ainsi que l’entrée. Deux risques ressortent. La première est la portabilité des données : lorsque vous quittez le fournisseur, pouvez-vous récupérer vos données et votre configuration dans un format standard, ou les données sont-elles verrouillées chez le fournisseur ? Le deuxième est la dépendance vis-à-vis du fournisseur : les processus métiers peuvent être tellement liés à un seul outil que le coût de sortie devient insupportable lorsque le fournisseur augmente ses prix ou interrompt son service.

C'est pourquoi il est recommandé d'ajouter également une ligne « plan de sortie » à l'enregistrement de confirmation : comment récupérer les données, quel est l'outil alternatif, combien de temps dure la transition. Même si le fournisseur arrête un jour le service, l’organisation sera prête.

Attention : Ce n’est pas parce qu’un véhicule est populaire ou bon marché qu’il est durable. Les petits fournisseurs peuvent fermer leurs portes, être rachetés ou modifier soudainement leurs politiques. Avant de connecter un processus critique à un seul outil, considérez le scénario de sortie.

Modèles copiables

MODÈLE 1 – Ensemble de questions d'évaluation du fournisseur : « Préparez les questions d'évaluation à poser au fournisseur avant d'approuver un nouvel outil d'IA. Incluez : l'emplacement des données, l'utilisation et la désinscription dans la formation du modèle, la présence du DPA, les certificats de sécurité, la période de conservation, la notification de violation, les sous-traitants, l'engagement de suppression. Incluez la réponse « sécurisée » attendue à chaque question.

MODÈLE 2 — Liste de contrôle des clauses DPA : "Vérifiez le projet de DPA ci-dessous [coller le texte] pour les clauses suivantes : étendue du traitement, sous-traitants ultérieurs, assurance de transfert, mesures de sécurité, période de notification de violation, suppression/retour, droit d'audit. Marquez "présent/manquant/incertain" pour chaque clause. Rappelez-vous que l'approbation légale est requise ; ne portez pas de jugement final. "

MODÈLE 3 — Tableau de bord des risques des fournisseurs : "Établissez un tableau de bord des risques à 8 critères pour comparer 3 outils d'IA : DPA, localisation des données, désinscription de la formation, ISO 27001, notification de violation, suppression, carte de modèle, coût. Laissez chaque critère être de 0 à 3 points, ajoutez le total et la colonne de recommandation. Donnez un modèle vierge, je le remplirai. "

MODÈLE 4 — Entrée de la liste des outils approuvés : « Rédigez une nouvelle entrée dans la liste des outils d'IA approuvés : nom de l'outil, utilisation prévue approuvée, quelles classes de données sont autorisées (publiques/internes/confidentielles), types de données interdits, unité responsable, date d'approbation, date de révision. Au format d'enregistrement sur une seule ligne.

Invite faible/Invite forte

FAIBLE : « Cet outil d'IA est-il sûr ? » -> Répète la promesse marketing de l'outil modèle ; Il n'évalue pas de critères concrets tels que le DPA, la localisation des données, l'utilisation de la formation. FORT : "J'évaluerai cet outil d'IA pour une utilisation en entreprise. Quelles informations dois-je demander au fournisseur en fonction des 8 critères suivants (DPA, emplacement des données, désinscription à la formation, ISO 27001, notification de violation, stockage, sous-traitant, modèle de carte) et quel devrait être le seuil « acceptable » pour chaque critère ? Donnez sous forme de feuille de contrôle. » -> Le modèle produit un cadre d'évaluation concret et vérifiable.

Erreurs courantes

  • Utiliser des forfaits gratuits/individuels avec des données d'entreprise ; Je ne réalise pas qu'il n'y a pas de DPA et de désinscription.
  • Approuver l'outil sur la base d'une promesse marketing, sans demander la localisation des données et leur utilisation éducative.
  • Partager des données sans signer de DPA ni vérifier la clause du sous-traitant.
  • Approuver un véhicule sans carte de modèle/incertain sans aucune question.
  • Tenir une liste d'interdictions au lieu d'une liste blanche et rester avec chaque nouveau véhicule.
  • Ne pas réexaminer le véhicule après l'approbation (les conditions changent).
  • Baser la sélection des fournisseurs sur des préférences subjectives et non sur un score certifiable.

En résumé

  • Chaque outil d'IA est un processeur de données ; Une évaluation systématique est essentielle avant l’approbation.
  • Le contrat de traitement des données (DPA) est le document de base qui lie les données ; Il doit inclure des clauses de portée, de sous-traitant secondaire, de sécurité, de violation et de suppression.
  • Les forfaits gratuits/individuels n'offrent souvent pas de DPA et utilisent les données pour la formation ; Les plans d’entreprise sont à privilégier.
  • La fiche modèle montre les limites et les risques du modèle ; Son absence est un signe d’alerte.
  • Les outils approuvés doivent être gérés sous forme de liste blanche et les fournisseurs doivent être gérés avec un score de risque documentable.

Tâche de candidature

Choisissez trois véritables outils d’IA que votre organisation pourrait vouloir utiliser. Établissez un tableau de notation des risques des fournisseurs avec huit critères (DPA, emplacement des données, désinscription de la formation, certification de sécurité, notification de violation, rétention, carte modèle, coût) et notez chaque véhicule de 0 à 3 en fonction de ces critères. Rédigez ensuite une entrée sur la liste des véhicules approuvés pour le véhicule ayant obtenu le score le plus élevé : utilisation prévue approuvée, classes de données autorisées, types de données interdits, entité responsable et date d'examen. Enfin, notez cinq éléments que vous voudrez certainement voir dans le DPA d'un véhicule et pourquoi chacun est important.

liste de contrôle

  • [ ] J'ai posé des questions d'évaluation avant d'approuver l'outil.
  • [ ] J'ai clarifié l'emplacement des données et le cas d'utilisation dans la formation du modèle.
  • [ ] J'ai vérifié l'existence de DPA et ses éléments critiques.
  • [ ] J'ai examiné la carte modèle ; J'ai vu les limites et les risques.
  • [ ] J'ai évalué le fournisseur avec un score de risque documentable.
  • [ ] J'ai ajouté l'outil à la liste blanche avec les classes de données autorisées.
  • [ ] J'ai fixé une date de révision.