Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Gouvernance et encadrement de l'IA

La gouvernance de l'IA, c'est l'ensemble des règles, des rôles et des contrôles qui encadrent l'utilisation de l'intelligence artificielle dans une entreprise : quels outils sont permis, pour quelles tâches, avec quelles données et sous quelle supervision.

Mis à jour le

Pour une PME, un projet de gouvernance de l'IA peut commencer par une question simple : quels outils d'IA nos employés utilisent-ils déjà ? Il mène ensuite à une politique d'utilisation de l'IA, à une évaluation des risques et à des mesures pour respecter la Loi 25 lorsque l'IA traite des renseignements personnels.

Réponse courte

Vous décrivez votre besoin en gouvernance de l'IA une seule fois : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La portée du mandat est établie avec vous selon vos outils, vos données et vos obligations.

Ce qu'un mandat peut couvrir

  • L'inventaire des outils d'IA utilisés dans l'entreprise, y compris les fonctions d'IA intégrées à des logiciels déjà en place
  • Une politique d'utilisation de l'IA : outils permis, usages autorisés, contenu qui peut être généré et processus de supervision
  • L'évaluation des risques : données sensibles saisies dans les requêtes, résultats erronés ou biaisés, hameçonnage plus convaincant
  • L'évaluation des facteurs relatifs à la vie privée (EFVP) lorsqu'un projet d'IA implique des renseignements personnels
  • Des consignes et une formation pour le personnel sur l'utilisation des outils d'IA générative
  • La revue des fournisseurs d'IA et des contrats : provenance des données, pratiques de sécurité, conservation des requêtes
  • Le suivi : révision périodique de la politique et de l'inventaire à mesure que les outils évoluent

Questions fréquentes

Faut-il une politique pour ChatGPT au travail ?

Nous la recommandons dès que vos employés utilisent des outils d'IA générative. Le Centre canadien pour la cybersécurité indique que l'organisation devrait mettre en place un plan qui définit la façon d'utiliser l'IA et le contenu autorisé qui peut être généré, et conseille d'éviter de fournir de l'information nominative ou des données commerciales sensibles dans les requêtes ou les invites. Une politique courte peut préciser les outils permis, les données à ne jamais saisir, la relecture des résultats avant usage et la personne à consulter en cas de doute.

IA et Loi 25 : quelles obligations s'appliquent ?

La Loi sur la protection des renseignements personnels dans le secteur privé, modifiée par la Loi 25, s'applique aux renseignements personnels qu'une entreprise recueille, détient, utilise ou communique, quel que soit leur support (art. 1). Trois articles sont particulièrement utiles à examiner dans un projet d'IA : l'article 12.1 sur les décisions fondées exclusivement sur un traitement automatisé, l'article 8.1 sur les technologies qui permettent d'identifier, de localiser ou d'effectuer un profilage d'une personne, et l'article 3.3 sur l'EFVP.

Que dit l'article 12.1 sur les décisions automatisées ?

L'entreprise qui utilise des renseignements personnels afin que soit rendue une décision fondée exclusivement sur un traitement automatisé doit en informer la personne concernée au plus tard au moment où elle l'informe de cette décision. À la demande de la personne, elle doit aussi l'informer des renseignements utilisés, des raisons et des principaux facteurs et paramètres ayant mené à la décision, ainsi que de son droit de faire rectifier ces renseignements. La personne doit pouvoir présenter ses observations à un membre du personnel en mesure de réviser la décision (art. 12.1).

Une EFVP est-elle nécessaire pour un projet d'intelligence artificielle ?

L'article 3.3 exige une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Un outil d'IA qui correspond à cette description est donc visé. Le responsable de la protection des renseignements personnels doit être consulté dès le début du projet, et l'évaluation est proportionnée à la sensibilité des renseignements, à leur finalité, à leur quantité, à leur répartition et à leur support.

Quels risques l'IA générative pose-t-elle pour une PME ?

Le Centre canadien pour la cybersécurité cite notamment la mésinformation, un hameçonnage plus ciblé, la confidentialité des données saisies dans les requêtes, le code malveillant ou entaché d'erreurs, les jeux de données empoisonnés, le contenu biaisé et la perte de propriété intellectuelle. Il rappelle aussi que les résultats peuvent être erronés, ne pas avoir de sens, ne pas tenir compte de certains facteurs ou être biaisés.

Que demander à un fournisseur d'outil d'IA ?

Le Centre canadien pour la cybersécurité suggère de demander si les jeux de données proviennent d'une source externe ou ont été développés à l'interne et comment ils ont été validés, de s'assurer que le fournisseur a intégré des pratiques de sécurité rigoureuses à la collecte, au stockage et au transfert des données, et de déterminer si l'outil permet de supprimer l'historique des invites. Si le fournisseur traite des renseignements personnels pour vous, l'article 18.3 exige un mandat ou un contrat écrit qui précise les mesures de protection, et l'article 17 exige une EFVP avant de confier ces renseignements à une organisation hors du Québec.

Services précis

Gouvernance de l'IA

Politique d'utilisation, inventaire des outils et Loi 25

Demander une soumission