Qui est responsable de la gouvernance de l'IA ? Constituer le comité avant que l'autorité ne le demande
La plupart des programmes de gouvernance de l'IA meurent de dilution. Le juridique croit que c'est l'informatique, l'informatique croit que c'est le métier, et le métier suppose que quelqu'un a déjà approuvé l'outil.
Par Aparna Netheti
La gouvernance de l'IA devrait relever d'un seul dirigeant nommé, appuyé par un petit groupe interfonctionnel qui se réunit selon un calendrier fixe et détient le pouvoir de dire non. Tout le reste est du détail. L'échec que je vois le plus souvent n'est pas une mauvaise structure : c'est l'absence de structure, tenue par l'idée que quelqu'un d'autre s'en occupe.
Cette idée coûte cher. Quand un outil dérape, la première question posée est de savoir qui l'a approuvé, et une responsabilité diluée signifie que la réponse honnête est : personne.
Qui devrait être le responsable unique ?
Celui ou celle qui peut arrêter un déploiement sans demander la permission.
C'est le seul test qui compte. Le titre varie selon l'entreprise : un directeur des opérations dans une firme de services, un directeur technique dans une entreprise de logiciels, un responsable de la protection de la vie privée dans une organisation réglementée. Ce qui ne varie pas, c'est l'autorité. Si votre responsable doit escalader pour empêcher un lancement, c'est un coordonnateur, pas un responsable, et le rôle ne survivra pas à son premier vrai conflit.
Deux choix courants qui échouent en général. Confier le dossier au seul service juridique produit une analyse soignée sans prise opérationnelle, car le juridique ne voit pas ce que les équipes utilisent réellement. Le confier à la seule informatique produit de bons contrôles techniques et un aveuglement aux questions d'équité et de divulgation, qui sont des décisions d'affaires.
Dans une entreprise de moins d'une cinquantaine de personnes, il s'agit d'une personne consacrant une fraction de sa semaine, pas d'un service. Dites-le explicitement. Prétendre qu'il faut une embauche à temps plein est la meilleure façon de laisser le rôle vacant.
Que décide vraiment le comité ?
Donnez-lui un véritable ordre du jour, sinon il devient une réunion d'état d'avancement que les gens évitent.
| Décision | Fréquence | Qui l'apporte |
|---|---|---|
| Approuver un nouveau système d'IA en production | Au besoin | Responsable métier du système |
| Attribuer ou modifier un niveau de risque | Au besoin | Personne ayant enregistré le système |
| Accepter un risque avec justification, ou exiger un traitement | Au besoin | Responsable du système |
| Approuver les exceptions à la politique d'usage de l'IA | Au besoin | Gestionnaire demandeur |
| Examiner les incidents et quasi-incidents liés à l'IA | Mensuelle | Responsable de l'incident |
| Vérifier la dérive de l'inventaire des systèmes | Trimestrielle | Responsable de la gouvernance |
| Retirer les systèmes qui ne servent plus | Trimestrielle | Responsable de la gouvernance |
La première ligne est celle qui donne du mordant au comité. Si de nouveaux systèmes peuvent atteindre la production sans passer par lui, le comité est consultatif et sera traité comme tel.
Qui y siège ?
De quatre à six personnes, avec un penchant pour le petit nombre. Au-delà de six, la réunion devient un exposé.
- Le dirigeant responsable, qui préside et tranche.
- La protection de la vie privée ou le juridique, pour les obligations et la divulgation.
- La sécurité ou l'informatique, pour les contrôles techniques et les flux de données.
- Un représentant du métier issu du secteur où l'usage de l'IA est le plus intense, souvent les opérations, les ventes ou le soutien.
- Éventuellement la personne qui construit ou intègre les systèmes, si vous en avez une.
Le siège du métier est celui qu'on supprime, et c'est pour cela que les comités de gouvernance se bâtissent une réputation de blocage. Quelqu'un dans la pièce doit ressentir le coût d'un refus.
Comment éviter que cela ne devienne du théâtre ?
Trois habitudes séparent les comités qui fonctionnent de ceux qui se réunissent.
Décider dans la salle, par écrit. Chaque point se termine par une décision, un responsable et une date, consignés là où un auditeur pourra les lire plus tard. Un comité qui reporte tout à un suivi hors réunion ne produit aucune preuve de son fonctionnement. Notre journal des incidents et les dossiers d'évaluation existent en partie pour réunir ces décisions au même endroit.
Apporter de vrais cas, pas des débats de politique. Un comité qui passe sa deuxième réunion à ciseler une politique a déjà perdu la salle. Apportez le trieur de curriculum vitæ que le gestionnaire tient à garder, et tranchez sur ce cas.
Publier la file d'attente. Les gens contournent un comité imprévisible. Si les équipes voient ce qui est en attente et combien de temps prend habituellement une approbation, elles cessent de le contourner. Une gouvernance imprévisible crée de l'IA clandestine plus vite qu'une gouvernance stricte.
Et le reste de l'organisation ?
Trois rôles sous le comité, et ils devraient figurer dans votre politique d'usage de l'IA.
Les responsables de systèmes maintiennent leur entrée d'inventaire exacte, signalent les changements importants et répondent des résultats du système qu'ils ont choisi. Les réviseurs sont les personnes qui exercent la supervision sur les résultats individuels, et il leur faut le pouvoir explicite de renverser une sortie, pas seulement de l'observer. Tous les autres ont besoin d'une chose : un moyen clair et sans friction d'enregistrer un outil qu'ils veulent utiliser. Si s'enregistrer est plus difficile que de ne pas le faire, vous aurez de l'usage clandestin, quelle que soit la politique.
Ce dernier point mérite d'être souligné. Le contrôle de gouvernance le plus efficace que j'aie vu dans une entreprise canadienne de taille moyenne n'était pas une politique. C'était un formulaire à deux champs qui rendait une décision en moins de trois jours ouvrables. La conformité a suivi la commodité.
Quand faut-il formaliser tout cela ?
Plus tôt que ne le pensent la plupart des équipes, mais plus légèrement que ne le suggèrent la plupart des modèles.
Le déclencheur n'est pas l'effectif. C'est le premier système d'IA qui influence une décision concernant une personne, ou le premier qui traite des renseignements personnels à grande échelle. Avant cela, un responsable et une politique écrite sont proportionnés. Après, il vous faut le comité, le registre et le parcours d'évaluation, car c'est le moment où une autorité, un assureur ou un acheteur d'entreprise demandera qui a décidé.
Pour l'évaluation qui suit habituellement la première vraie décision du comité, quand une évaluation des facteurs relatifs à la vie privée est exigée sous la Loi 25 expose les critères de déclenchement.
Ceci est de l'information générale et non un avis juridique.
Valdra réunit le registre, les niveaux de risque, les évaluations et le relevé des décisions au même endroit, de sorte que le comité examine des preuves au lieu de les assembler. La vue gouvernance de l'IA est construite autour de cette réunion.
Questions fréquentes
Qui devrait être responsable de la gouvernance de l'IA ?+
Un dirigeant nommé ayant le pouvoir d'arrêter un déploiement sans escalade. Le titre importe moins que ce pouvoir. Si le responsable doit demander la permission pour empêcher un lancement, le rôle ne tiendra pas lors du premier vrai désaccord.
Le juridique ou l'informatique devrait-il en être responsable ?+
Ni l'un ni l'autre seul. Le juridique seul produit une analyse soignée sans prise opérationnelle, car il ne voit pas ce que les équipes utilisent. L'informatique seule produit de bons contrôles techniques et des angles morts sur l'équité et la divulgation, qui relèvent du métier.
Quelle taille doit avoir un comité de gouvernance de l'IA ?+
De quatre à six personnes : le dirigeant responsable comme président, la protection de la vie privée ou le juridique, la sécurité ou l'informatique, et un représentant du secteur où l'usage de l'IA est le plus intense. Au-delà de six, la réunion devient un exposé.
Qu'est-ce qui donne une véritable autorité au comité ?+
Détenir le point d'approbation des nouveaux systèmes d'IA avant leur mise en production. Si des systèmes peuvent atteindre la production sans passer par lui, il est consultatif en pratique, quoi qu'en dise sa charte.
Quand faut-il formaliser la gouvernance de l'IA ?+
Au premier système d'IA qui influence une décision concernant une personne, ou au premier qui traite des renseignements personnels à grande échelle. L'effectif n'est pas le déclencheur. Avant ce point, un responsable nommé et une politique écrite suffisent.
Comment éviter que les équipes contournent le comité ?+
Faites en sorte qu'enregistrer un outil soit plus facile que de ne pas le faire, et rendez visibles la file d'attente et le délai habituel. Des délais d'approbation imprévisibles alimentent l'IA clandestine plus vite que des politiques strictes.
La conformité IA et vie privée, simplifiée.
Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.
Essayer Valdra