Relier les obligations aux preuves
Distinguez l’applicabilité juridique, les contrôles techniques et les preuves de fonctionnement. Constituez un dossier qu’un responsable peut examiner.
Publié par TaigaNotre méthode de rédaction
Ce que vous apprendrez
- Distinguer une obligation, un contrôle et une preuve.
- Identifier qui doit évaluer l’applicabilité juridique.
- Comprendre pourquoi une documentation générée ne prouve pas la conformité.
Partir du système et de son usage prévu
« Nous utilisons l’IA » ne suffit pas à déterminer les obligations juridiques. Décrivez le service, les utilisateurs, les données, les décisions, les juridictions et le rôle de l’organisation. Distinguez l’IA utilisée pour développer le logiciel de celle intégrée au produit livré.
Par exemple, utiliser un assistant de développement pour implémenter un calcul fixe diffère du déploiement d’un modèle qui évalue des candidatures. Les deux nécessitent une procédure de développement appropriée. Leurs effets en exploitation et les obligations applicables peuvent différer.
Demandez à un responsable juridique ou conformité qualifié d’évaluer l’applicabilité. La Commission européenne explique le cadre fondé sur les risques du règlement sur l’IA. Vérifiez le droit et les recommandations actuels pour le cas d’usage réel, sans vous fier à une échéance gardée en mémoire. Cadre du règlement sur l’IA.
Séparer quatre parties du dossier
Une obligation indique ce qui doit être atteint. Un contrôle décrit comment l’organisation y répond. Une preuve montre ce qui s’est produit ou ce qui a été vérifié. Une décision consigne qui a accepté la conclusion et à quelles conditions.
Prenons un export client fictif. Une règle interne autorise les managers à exporter uniquement les enregistrements de leur propre organisation. Un dossier utile peut contenir :
| Partie | Exemple |
|---|---|
| Exigence | Limiter l’export à l’organisation du manager demandeur |
| Contrôle | Imposer l’appartenance à l’organisation dans la requête côté serveur |
| Preuve | Test de refus entre organisations pour le commit de livraison |
| Décision | Le responsable du service accepte le résultat ; le responsable sécurité examine la limite |
| Déclencheur de réexamen | Modification de la logique d’autorisation ou du modèle des organisations |
Cet exemple illustre une exigence interne. Il n’affirme pas qu’un seul test suffit à satisfaire une loi particulière. Conservez cette distinction dans vos dossiers.
Traiter les documents générés comme un travail à vérifier
L’IA peut aider à rédiger une description des flux de données, à identifier des champs manquants ou à résumer les preuves existantes. Elle peut aussi supposer l’existence d’un destinataire, inventer un contrôle ou décrire une sauvegarde que personne n’a testée.
Vérifiez chaque affirmation importante au regard du système. Si un document indique que les données sont chiffrées, identifiez le stockage concerné, la gestion des clés et les preuves de configuration. S’il indique que les accès sont revus, retrouvez la procédure et ses enregistrements réels.
Une analyse d’impact relative à la protection des données, ou DPIA, porte sur le traitement et ses effets sur les personnes. Selon l’article 35 du RGPD, l’obligation dépend de la probabilité d’un risque élevé et du contexte du traitement. Produire un fichier portant ce titre ne termine pas l’analyse. Article 35 du RGPD.
Garder des preuves actuelles et proportionnées
Reliez les preuves à une version, un environnement et une date. Un test d’une version antérieure peut ne pas couvrir un chemin d’autorisation modifié. Définissez quand une modification importante exige une nouvelle revue.
Collectez ce qui étaye la décision. Évitez de conserver des fiches client complètes simplement pour prouver qu’un test d’export a été exécuté. Un test bien conçu peut utiliser des données fictives et consigner le résultat nécessaire.
Un outil de gouvernance efficace relie les exigences, le travail, les preuves et les décisions. Il ne retire pas à l’organisation sa responsabilité d’interpréter les obligations ou de faire fonctionner les contrôles. Évaluez ce lien lorsque vous comparez des outils de développement individuels à un système complet de livraison.
Faire l’exercice
Utilisez l’export client fictif de cette leçon. Complétez une ligne avec l’obligation ou la règle interne, le responsable de son interprétation, le contrôle, la preuve et le déclencheur de réexamen. Ajoutez une question non résolue. Ne remplacez pas une conclusion juridique inconnue par une réponse générée par l’IA.
Télécharger la fiche d’exercice (Markdown)Vérifier votre compréhension
Sources et lectures complémentaires
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗
Lectures Taiga sur le sujet
Désactiver cette option supprime toute la progression enregistrée dans ce navigateur.
Votre progression reste dans ce navigateur. Sans compte ni suivi.