Accueil
RiskOnyx

Ressources pour l'IA Gouvernance

Considérations pratiques pour le Règlement de l’UE sur l’IA

Qui devrait agir en premier, quels secteurs sont les plus exposés et à quoi ressemble réellement le risque financier

Référence officielle de l'UE

« les fournisseurs et les déployeurs de systèmes d’IA qui ont leur lieu d’établissement ou sont situés dans un pays tiers, où les résultats produits par le système d’IA sont utilisé dans l’Union »

Graphique des considérations pratiques de conformité Règlement de l’UE sur l’IA

La version courte

La question pratique de conformité n’est pas « Qui devrait se soucier du Règlement de l’UE sur l’IA ? jour ? Il s’agit de « Qui devrait déjà cartographier l’exposition maintenant ? » La réponse est plus large que de nombreux dirigeants le supposent. Si votre organisation développe, achète, déploie, intègre, revend, importe, distribue ou s'appuie sur les résultats de l'IA utilisés dans l'Union, la loi peut devenir pertinent. Le champ d’application ne se limite pas aux entreprises technologiques dont le siège est dans l’UE. La loi sur l'IA atteint également les fournisseurs et les déployeurs dans les pays tiers lorsque le résultat du système d’IA est utilisé dans l’Union.

Cela signifie que les entreprises devraient cesser d’attendre un déclencheur juridique parfait avant de faire n'importe quoi. La première étape consiste à identifier si vous êtes un fournisseur, un déployeur, importateur, distributeur, fabricant de produits ou autre opérateur de la chaîne, et concentrez-vous ensuite sur les cas d’utilisation susceptibles d’attirer le plus d’attention.

Qui devrait commencer préparer d'abord

Le premier groupe prioritaire est clair. Fournisseurs et déployeurs de systèmes pouvant appartiennent à des catégories à haut risque devraient déjà travailler sur l'inventaire, le rôle l’attribution, la documentation, la surveillance et les preuves. Le risque élevé de la Commission les directives de classification visent à aider les fournisseurs et les déployeurs à évaluer si un système est à haut risque. Les pouvoirs publics et les entreprises utilisant l’IA dans les domaines sensibles les contextes décisionnels doivent être particulièrement prudents. Il en va de même pour les entreprises qui intègrent l’IA en produits réglementés.

Le deuxième groupe prioritaire est celui des entreprises qui ne se considèrent pas comme des « IA ». entreprises » du tout. Si vous utilisez des systèmes d'IA tiers pour le recrutement, les admissions, la notation, l'éligibilité ou les flux de travail critiques, vous pouvez toujours vous asseoir dans un zone de haute attention. La loi ne regarde pas seulement qui a construit le modèle. C'est aussi examine comment les systèmes sont mis sur le marché, mis en service et utilisés.

Quels secteurs et les cas d'utilisation sont les plus exposés

Le recrutement en est l’un des exemples les plus clairs. L'annexe III répertorie les systèmes d'IA destinés à utiliser pour le recrutement ou la sélection de personnes physiques, y compris l'analyse, le filtrage et l’évaluation des candidatures à un emploi constituent un domaine à haut risque. Cela fait chasseurs de têtes, plateformes de recrutement, grands employeurs et intermédiaires en recrutement candidats évidents à un examen précoce. Il ne suffit pas de dire qu'un humain reste dans la boucle si les classements ou les scores influencent encore sensiblement les décisions.

L’éducation est un autre domaine qui suscite beaucoup d’attention. L'annexe III répertorie les systèmes d'IA destinés à déterminer l'accès ou l'admission aux établissements d'enseignement et de formation professionnelle, ainsi que les systèmes utilisés pour évaluer les résultats d’apprentissage. Cela met les écoles, les universités, les fournisseurs de technologies éducatives et les organismes de test au premier rang.

Les banques et autres prêteurs doivent y prêter attention, car l’accès aux ressources privées essentielles Les services sont une catégorie nommée à l’annexe III. La loi inclut explicitement les systèmes d'IA destinés à évaluer la solvabilité des personnes physiques ou à établir leur pointage de crédit, sous réserve de certaines exceptions. En pratique, cela signifie du crédit aux particuliers La notation et les outils de décision similaires en matière de finances personnelles ne sont pas des cas d’utilisation périphériques. Ils se situent au cœur du régime fondé sur le risque.

Les assureurs vie et maladie doivent également y prêter attention car l’annexe III inclut l’IA systèmes destinés à l’évaluation des risques et à la tarification concernant les personnes physiques assurance vie et maladie. Le point plus large est simple : si un système d’IA influence accès, classement, éligibilité, admission, emploi, prix ou vie importante Il y a de fortes chances que vous devriez supposer que la conversation sur la conformité commence plus tôt, pas plus tard.


Plats à emporter pratiques. Les secteurs les plus touchés ne sont souvent pas les « entreprises d’IA » au sens étroit du terme. Ce sont des organisations qui utilisent l’IA pour prendre ou façonner des décisions à fort impact concernant les personnes.

Qu'est-ce que l'exposition financière ressemble à

L’article 99 de la loi sur l’IA définit trois principaux niveaux d’amendes administratives. Le non-respect des pratiques interdites à l'article 5 peut entraîner des amendes pouvant aller jusqu'à 35 millions d'euros ou 7 pour cent du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Autre les manquements majeurs des opérateurs et des organismes notifiés peuvent entraîner des amendes pouvant aller jusqu'à 15 millions d'euros ou 3 pour cent. La fourniture d'informations incorrectes, incomplètes ou trompeuses peut déclencher des amendes pouvant aller jusqu'à 7,5 millions d'euros ou 1 pour cent.

Ce ne sont pas des chiffres abstraits. Ils sont importants parce qu'ils changent la façon dont les conseils d'administration, les équipes d’approvisionnement et les fonctions de contrôle interne traiteront de la gouvernance de l’IA. Le vrai ce changement n’est pas seulement réglementaire. C'est managérial. Une fois que l'exposition financière est visible, la gouvernance de l’IA cesse de ressembler à un sujet d’innovation et commence ressemblant à un risque opérationnel.

Que faire ensuite

Si vous êtes dans le recrutement, l'éducation, le crédit à la consommation, l'assurance vie ou maladie, services publics, ou tout cas d'utilisation qui façonne l'accès, le classement, la tarification ou éligibilité, vous ne devriez pas attendre le délai final de conformité pour forcer l’action. Commencez par classer vos systèmes, en attribuant propriété et la centralisation des preuves. Les organisations qui agissent tôt ne le feront pas soyez simplement plus en sécurité. Il sera également plus facile de leur faire confiance.

En bref
  • Ne partez pas uniquement de la géographie. Commencez par le rôle et le cas d’utilisation.
  • Le recrutement, l’éducation et le crédit à la consommation figurent parmi les premiers enjeux les plus évidents. points de pression.
  • Les niveaux d’amendes prévus à l’article 99 sont suffisamment élevés pour modifier le comportement des conseils d’administration.
Pourquoi les entreprises devraient prendre soin

Parce que les secteurs les plus exposés sont souvent ceux qui utilisent l’IA pour façonner les vraies décisions sur les gens, pas seulement sur ceux qui construisent des modèles pionniers.