Taxonomie des risques de l'IA responsable

Proposition de référentiel de catégories de risques, indépendant des juridictions. Chaque catégorie devient un groupe de sous-qualifications, chaque risque une sous-qualification notée sur l'échelle ci-dessous. Les correspondances relient chaque catégorie aux thèmes de contrôle, donc aux vérifications.

Échelle de notation

Non pertinentFaibleModéréÉlevéCritique

Règle de verdict

Verdict global = pire note des sous-qualifications, « Critique » bloquant. Un « Élevé » exige une mesure d'atténuation documentée.

Équité & non-discrimination

  • Biais dans les données d'entraînement
  • Impact disparate sur des groupes protégés
  • Variables de substitution (code postal, prénom)
  • Préjudice de représentation (stéréotypes)
NIST
Fair, with harmful bias managed
OECD
1.2
ISO 42001
A.5, A.7
AI Act
Art. 10(2)(f)

Transparence & explicabilité

  • Interaction IA non signalée
  • Décision inexplicable
  • Documentation insuffisante pour le déployeur
NIST
Accountable and transparent; Explainable and interpretable
OECD
1.3
ISO 42001
A.8
AI Act
Art. 13, 50, 86

Supervision humaine & autonomie

  • Biais d'automatisation, confiance excessive
  • Absence d'arrêt ou de reprise en main
  • Autonomie d'agent : actions sans validation
  • Manipulation ou exploitation de vulnérabilités
NIST
Govern 3.2, Map 3.5
OECD
1.2
ISO 42001
A.9
AI Act
Art. 14, 26(2)

Fiabilité & robustesse

  • Hallucination, réponse fausse plausible
  • Dérive des données ou du modèle
  • Hors distribution, cas limites
  • Performance inégale selon les populations
NIST
Valid and reliable
OECD
1.4
ISO 42001
A.6.2.4
AI Act
Art. 15

Sécurité

  • Injection de prompt, jailbreak
  • Empoisonnement des données
  • Extraction ou vol du modèle
  • Abus des outils d'un agent (MCP)
NIST
Secure and resilient
OECD
1.4
ISO 42001
A.6.2.4
AI Act
Art. 15(5)

Vie privée & données

  • Fuite de données personnelles dans les sorties
  • Mémorisation des données d'entraînement
  • Absence de base légale
  • Surveillance ou profilage excessif
NIST
Privacy-enhanced
OECD
1.2
ISO 42001
A.7
AI Act
Art. 10(5), 26(9)

Sûreté & contenus préjudiciables

  • Contenu dangereux ou illicite
  • Atteinte physique (robotique, santé)
  • Capacités dangereuses (CBRN, cyber offensif)
  • Dérive vers un usage interdit
NIST
Safe
OECD
1.4
ISO 42001
A.5.4
AI Act
Art. 5, 55

Responsabilité & gouvernance

  • Pas de responsable identifié
  • IA fantôme hors inventaire
  • Pas de piste d'audit
NIST
Govern 1-2
OECD
1.5
ISO 42001
Cl. 5, A.3
AI Act
Art. 17, 26

Propriété intellectuelle & authenticité

  • Contrefaçon dans les données ou les sorties
  • Deepfake, usurpation d'identité
  • Contenu généré non marqué
NIST
GAI 600-1: Intellectual property; Information integrity
OECD
1.2
ISO 42001
A.7.5
AI Act
Art. 50(2), 53(1)(c)

Impact sociétal & environnemental

  • Consommation énergétique et eau
  • Impact sur l'emploi et les conditions de travail
  • Désinformation à grande échelle
NIST
Measure 2.12
OECD
1.1
ISO 42001
A.5.5
AI Act
Art. 27, considérant 27

Tiers & dépendances

  • Dépendance à un modèle de fondation
  • Verrouillage fournisseur
  • Responsabilités floues dans la chaîne
NIST
Govern 6, Manage 3
OECD
1.5
ISO 42001
A.10
AI Act
Art. 25

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo