Taxonomie des risques de l'IA responsable
Proposition de référentiel de catégories de risques, indépendant des juridictions. Chaque catégorie devient un groupe de sous-qualifications, chaque risque une sous-qualification notée sur l'échelle ci-dessous. Les correspondances relient chaque catégorie aux thèmes de contrôle, donc aux vérifications.
Échelle de notation
Non pertinentFaibleModéréÉlevéCritique
Règle de verdict
Verdict global = pire note des sous-qualifications, « Critique » bloquant. Un « Élevé » exige une mesure d'atténuation documentée.
Équité & non-discrimination
- Biais dans les données d'entraînement
- Impact disparate sur des groupes protégés
- Variables de substitution (code postal, prénom)
- Préjudice de représentation (stéréotypes)
- NIST
- Fair, with harmful bias managed
- OECD
- 1.2
- ISO 42001
- A.5, A.7
- AI Act
- Art. 10(2)(f)
Transparence & explicabilité
- Interaction IA non signalée
- Décision inexplicable
- Documentation insuffisante pour le déployeur
- NIST
- Accountable and transparent; Explainable and interpretable
- OECD
- 1.3
- ISO 42001
- A.8
- AI Act
- Art. 13, 50, 86
Supervision humaine & autonomie
- Biais d'automatisation, confiance excessive
- Absence d'arrêt ou de reprise en main
- Autonomie d'agent : actions sans validation
- Manipulation ou exploitation de vulnérabilités
- NIST
- Govern 3.2, Map 3.5
- OECD
- 1.2
- ISO 42001
- A.9
- AI Act
- Art. 14, 26(2)
Fiabilité & robustesse
- Hallucination, réponse fausse plausible
- Dérive des données ou du modèle
- Hors distribution, cas limites
- Performance inégale selon les populations
- NIST
- Valid and reliable
- OECD
- 1.4
- ISO 42001
- A.6.2.4
- AI Act
- Art. 15
Sécurité
- Injection de prompt, jailbreak
- Empoisonnement des données
- Extraction ou vol du modèle
- Abus des outils d'un agent (MCP)
- NIST
- Secure and resilient
- OECD
- 1.4
- ISO 42001
- A.6.2.4
- AI Act
- Art. 15(5)
Vie privée & données
- Fuite de données personnelles dans les sorties
- Mémorisation des données d'entraînement
- Absence de base légale
- Surveillance ou profilage excessif
- NIST
- Privacy-enhanced
- OECD
- 1.2
- ISO 42001
- A.7
- AI Act
- Art. 10(5), 26(9)
Sûreté & contenus préjudiciables
- Contenu dangereux ou illicite
- Atteinte physique (robotique, santé)
- Capacités dangereuses (CBRN, cyber offensif)
- Dérive vers un usage interdit
- NIST
- Safe
- OECD
- 1.4
- ISO 42001
- A.5.4
- AI Act
- Art. 5, 55
Responsabilité & gouvernance
- Pas de responsable identifié
- IA fantôme hors inventaire
- Pas de piste d'audit
- NIST
- Govern 1-2
- OECD
- 1.5
- ISO 42001
- Cl. 5, A.3
- AI Act
- Art. 17, 26
Propriété intellectuelle & authenticité
- Contrefaçon dans les données ou les sorties
- Deepfake, usurpation d'identité
- Contenu généré non marqué
- NIST
- GAI 600-1: Intellectual property; Information integrity
- OECD
- 1.2
- ISO 42001
- A.7.5
- AI Act
- Art. 50(2), 53(1)(c)
Impact sociétal & environnemental
- Consommation énergétique et eau
- Impact sur l'emploi et les conditions de travail
- Désinformation à grande échelle
- NIST
- Measure 2.12
- OECD
- 1.1
- ISO 42001
- A.5.5
- AI Act
- Art. 27, considérant 27
Tiers & dépendances
- Dépendance à un modèle de fondation
- Verrouillage fournisseur
- Responsabilités floues dans la chaîne
- NIST
- Govern 6, Manage 3
- OECD
- 1.5
- ISO 42001
- A.10
- AI Act
- Art. 25
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.