ISO 42001

ISO 42001 · l'analyse d'impact d'un système d'IA

L'analyse d'impact d'un système d'IA, rédigée dans l'ordre de l'article 6.1.4

L'analyse d'impact est l'enregistrement que l'ISO 42001 a et que l'ISO 27001 n'a pas : ce qu'un système d'IA pourrait faire aux personnes qu'il touche et à la société, jugé avant qu'il tourne et de nouveau quand il change ; cette page la rédige donc pour un système : la finalité et les détournements prévisibles, les personnes, les conséquences aux trois niveaux que la norme nomme avec une vraisemblance et une gravité chacune, les bénéfices, les mesures, le résultat et la revue.

Le rôle de l'entreprise pour ce système
Où en est le système

Les conséquences, aux trois niveaux que la norme nomme

Pour chaque niveau, la vraisemblance du préjudice et sa gravité, puis sa nature ; la plus haute des six notes fixe la ligne contre laquelle le résultat est lu.

Pour les individus

Une personne mal classée, retardée, refusée, mal informée ou traitée sur la base d'un brouillon erroné ; ses données, sa sécurité, ses droits, son argent.

Vraisemblance
Gravité

Pour les groupes de personnes

Les effets qui n'apparaissent qu'à l'échelle d'un groupe : une langue, une région, un âge, un handicap, un segment de clientèle, moins bien traité en moyenne.

Vraisemblance
Gravité

Pour la société

Les conséquences au-delà des utilisateurs et de l'entreprise : l'environnement, le débat public, l'emploi, la confiance dans un service dont les gens dépendent.

Vraisemblance
Gravité
Résultat
La lecture au regard du règlement sur l'IA

Comment l'entreprise lit le système au regard du règlement sur l'IA ; la lecture est enregistrée ici, pas décidée ici.

L'analyse

Chaque partie que l'article demande, dans son ordre ; une entrée vide est écrite comme un blanc à remplir, pas omise.

# Analyse d'impact d'un système d'IA : [système d'IA], [entreprise]

Rôle : Nous l'utilisons. Statut : Prévu. Responsable : [à compléter]. Analysé le [à compléter].

Cette analyse suit l'article 6.1.4 de l'ISO/IEC 42001:2023 pour un système d'IA : sa finalité prévue et les mauvais usages raisonnablement prévisibles, les personnes qu'il touche, les conséquences pour les individus, pour les groupes et pour la société avec une vraisemblance et une gravité chacune, les bénéfices, les mesures qui limitent le préjudice, le résultat et la revue. Elle est conservée comme information documentée et mise en œuvre tout au long du cycle de vie du système. Rédigée le .

## 1. Finalité prévue et mauvais usage prévisible

[à compléter]

Mauvais usage raisonnablement prévisible: [à compléter]

## 2. Les personnes que le système touche

[à compléter]

## 3. Les conséquences

Chaque niveau noté en vraisemblance et en gravité avant les mesures ci-dessous, pour que les mesures puissent être lues contre ce qu'elles traitent.

### Pour les individus

Vraisemblance : Faible. Gravité : Faible.

[à compléter]

### Pour les groupes de personnes

Vraisemblance : Faible. Gravité : Faible.

[à compléter]

### Pour la société

Vraisemblance : Faible. Gravité : Faible.

[à compléter]

## 4. Les bénéfices

[à compléter]

## 5. Les mesures

[à compléter]

Contrôle humain: [à compléter]

## 6. Résultat et revue

Résultat : les impacts sont acceptables une fois les mesures ci-dessus en place ; la note la plus haute donnée ci-dessus est Faible. Les mesures sont suivies comme des actions avec un responsable et une date, et le système ne se poursuit qu'avec elles.

Règlement sur l'IA : la lecture de ce système au regard du règlement n'est pas encore enregistrée. [Lisez le système contre la liste à haut risque et les obligations de transparence et enregistrez le résultat ici.]

Revue avant le [à compléter], et plus tôt quand la finalité, les données, les utilisateurs ou les résultats changent, quand un incident touche le système, ou quand une réclamation révèle une conséquence que cette analyse n'avait pas prévue.

Cette analyse est conservée comme information documentée du système de management de l'IA, versionnée, et disponible pour l'organisme de certification et, sur demande, pour les personnes que le système touche.

Cette analyse est rédigée à partir des entrées données. Ce n'est pas un conseil en certification ni un conseil juridique ; l'organisme de certification lit l'analyse pour les personnes considérées, les conséquences jugées et les mesures prises, et la lecture au regard du règlement sur l'IA enregistrée ici est celle de l'entreprise, à vérifier contre le règlement.

Dans StandardOS, chaque système d'IA porte son analyse

Chaque système d'IA de l'inventaire a une analyse d'impact avec les groupes concernés, la finalité, les mauvais usages prévisibles et les conséquences comme champs, la date de revue au calendrier, les mesures comme actions, la lecture au regard du règlement sur l'IA à côté, et les mesures de l'annexe A sur l'analyse d'impact sont prouvées par l'enregistrement lui-même.

L'article lu comme un enregistrement, niveau par niveauL'analyse d'impact sur les droits fondamentaux de l'article 27Le système est-il à haut risque au regard du règlement sur l'IA ?Rédiger la politique IALa liste des mesures ISO 42001