Liste de vérification de gouvernance du règlement européen sur l’IA pour les PME
Utilisez cette liste de contrôle opérationnelle avant tout examen juridique. Elle ne constitue pas un conseil juridique.
Inventaire de l’IA
| Système | Fournisseur / responsable | Finalité | Utilisateurs | Données | Utilisation de la sortie | Niveau de risque |
|---|---|---|---|---|---|---|
| Interne / client / public | Public / interne / confidentiel / restreint | Brouillon / recommandation / action / décision | Faible / limité / risque élevé possible |
Classification des rôles
- Acheteur d’un outil d’IA.
- Déployeur d’un système d’IA au sein de l’entreprise.
- Fournisseur mettant un système d’IA sur le marché.
- En cas de doute : faire valider par les responsables juridiques et de la sécurité.
Contrôles minimums
- Responsable désigné.
- Périmètre d’utilisation approuvé.
- Règle de traitement des données.
- Règle de supervision humaine.
- Règle d’information des personnes concernées.
- Règle de journalisation et de tenue des registres.
- Justificatifs du fournisseur collectés.
- Condition d’arrêt documentée.
Situations exigeant une validation pour risque élevé
Faites valider le système avant son lancement si le cas d’usage concerne :
- L’emploi ou la gestion des travailleurs.
- L’éducation ou la formation professionnelle.
- Le crédit, l’assurance ou l’accès aux services essentiels.
- La santé ou le triage médical.
- Les forces de l’ordre, la migration, l’asile ou le contrôle des frontières.
- Les infrastructures critiques.
- La biométrie, la reconnaissance des émotions ou la catégorisation sensible.
- Les décisions qui affectent significativement les droits, les opportunités ou l’accès.
Justificatifs du fournisseur
- Options de retrait de l’entraînement ou conditions d’utilisation des données.
- Emplacement du traitement des données.
- Contrôles de conservation.
- Liste des sous-traitants ultérieurs.
- Documentation de sécurité.
- Contrôles d’administration et journaux d’audit.
- Documentation relative au règlement européen sur l’IA et au Règlement général sur la protection des données (RGPD).
- Processus de notification des changements.
Fréquence d’examen
- Responsable de l’examen de l’inventaire :
- Fréquence :
- Dernier examen :
- Risques ouverts :
- Prochaine action :