ISO 42001

ISO 42001 · la politique IA

La politique IA, rédigée à partir de onze réponses

L'article 5.2 demande à la direction une politique IA courte, le premier document qu'un auditeur lit : ce pour quoi l'entreprise utilise l'IA, sa position et ses objectifs, les exigences sur lesquelles elle s'engage, et la façon dont elle se place à côté des politiques de sécurité et de protection des données qu'elle ne remplace pas, rédigée ci-dessous à partir de onze réponses.

Construisez-vous des systèmes d'IA, utilisez-vous ceux d'autrui, ou les deux ?
Les résultats influencent-ils des décisions sur des personnes ?
Les systèmes traitent-ils des données à caractère personnel ?
Utilisez-vous de l'IA générative ?
Cycle de revue
Les objectifs que la politique fixe

Choisissez ceux que vous mesurerez ; chacun devient une ligne sur laquelle la revue de direction rend compte.

La politique

Une politique courte est une meilleure politique : un auditeur la lit pour la position, la responsabilité et les objectifs, pas pour la longueur.

# Politique IA : [entreprise]

Responsable : [le responsable du système] · Approuvée par : [la direction] · Revue : au moins une fois par an

Rédigée le  avec la page gratuite de getstandardos.com au regard de l'article 5.2 de l'ISO/IEC 42001:2023. La formulation est celle de StandardOS ; c'est un point de départ à approuver et à communiquer, pas une réponse définitive, et elle n'énonce aucune qualification juridique d'un système.

## Finalité

Cette politique établit comment [entreprise] développe, acquiert et utilise l'intelligence artificielle, aujourd'hui pour [les usages de l'IA dans l'entreprise], et qui en est responsable. C'est le document de tête du système de management de l'IA et celui auquel renvoie chaque décision de construire, d'acheter ou de se fier à un système d'IA.

## Périmètre

Cette politique s'applique à chaque système d'IA que [entreprise] construit, achète, intègre ou opère, aux modèles et aux données derrière ceux qu'elle construit, et à toute personne agissant pour le compte de [entreprise] qui en conçoit, en opère ou s'y fie.

## Notre position

- Nous utilisons l'IA là où elle améliore notre travail et où nous pouvons expliquer ce qu'elle fait ; là où nous ne pouvons pas l'expliquer, nous ne nous y fions pas.
- Chaque système d'IA a une destination déclarée et un propriétaire nommé ; utiliser un système hors de cette destination est une décision que quelqu'un prend et consigne, pas un défaut.
- Lorsqu'un résultat affecte une personne, un humain capable de le revoir et de le renverser reste dans la boucle, et la personne concernée peut demander cette revue.
- Nous évaluons ce qu'un système fait aux personnes qu'il touche avant de nous y fier, et de nouveau lorsque sa finalité, ses données ou son modèle changent.
- Les données à caractère personnel ne servent à construire, ajuster ou opérer un système que sur une base licite consignée au registre des traitements, et jamais au-delà de la finalité pour laquelle elles ont été collectées.
- Les textes, images ou codes générés sont signalés comme tels lorsqu'un lecteur pourrait les prendre pour un travail humain, et sont vérifiés par une personne avant de quitter l'entreprise ou d'atteindre la production.

## Les usages que nous excluons

[entreprise] consigne ici les usages de l'IA qu'elle exclut, si évidents qu'ils paraissent, pour que la décision existe par écrit ; la liste est revue avec cette politique.

## Responsabilité

[la direction] porte cette politique et l'approuve. [le responsable du système] fait tourner le système de management de l'IA au quotidien : l'inventaire des systèmes d'IA, les évaluations d'impact, les objectifs et le compte rendu à la direction. Chaque système d'IA a un propriétaire nommé dans l'inventaire, responsable de sa destination, de ses limites et de son évaluation.

## Objectifs

Cette politique fournit le cadre pour fixer et revoir les objectifs IA. Les objectifs actuels, chacun mesuré et rapporté à la revue de direction, sont :

- Chaque système d'IA a une destination consignée et un propriétaire nommé dans l'inventaire, revus au moins une fois par an.
- Chaque système qui affecte des personnes a une évaluation d'impact avant sa première mise en production et après tout changement significatif.
- Chaque résultat qui affecte une personne peut être revu et renversé par un humain, et le chemin vers cette revue est écrit.

## Exigences sur lesquelles nous nous engageons

- L'obligation de maîtrise de l'IA du règlement sur l'IA : chaque personne qui opère un système d'IA pour notre compte ou s'y fie a les connaissances que son rôle exige, et les mesures sont consignées.
- Pour les systèmes que nous construisons, les obligations du fournisseur au titre du règlement sur l'IA telles qu'elles s'appliquent à la qualification de chaque système, et les engagements contractuels que nous donnons aux clients qui les déploient.
- Pour les systèmes que nous utilisons, les obligations du déployeur au titre du règlement sur l'IA telles qu'elles s'appliquent à la qualification de chaque système, et la notice d'utilisation du fournisseur auquel nous nous fions.
- Les obligations de transparence du règlement sur l'IA pour les contenus générés par l'IA et pour les systèmes qui interagissent avec des personnes, lorsqu'elles s'appliquent à ce que nous construisons ou utilisons.
- Le droit de la protection des données pour chaque système qui traite des données à caractère personnel, y compris l'analyse d'impact lorsque le traitement est susceptible d'engendrer un risque élevé.
- Pour chaque système, une détermination consignée de son caractère à haut risque ou non au titre du règlement sur l'IA, faite sur les faits de ce système et conservée avec son entrée d'inventaire ; cette politique n'énonce elle-même aucune telle qualification.

## Relation avec nos autres politiques

Cette politique se place à côté des politiques de sécurité de l'information, de protection des données et des fournisseurs sans les remplacer : un système d'IA reste un système d'information, ses données restent des données et son fournisseur reste un fournisseur. Lorsque cette politique et une autre semblent se contredire, la question est portée au responsable du système et tranchée par écrit plutôt que par un choix.

## Communication et disponibilité

Cette politique est publiée là où chaque employé et prestataire peut la lire, fait partie de l'intégration et des mesures de maîtrise de l'IA, et est mise à disposition des clients, des auditeurs et des autres parties intéressées sur demande.

## Revue

Cette politique est revue au moins une fois par an à la revue de direction, et chaque fois que l'entreprise adopte une capacité d'IA significativement nouvelle, que la finalité d'un système change ou que la position réglementaire évolue. Les changements sont versionnés et approuvés par la maîtrise documentaire du système de management.

Approuvée par [la direction] le [date].

Cette politique est rédigée à partir des réponses données. Ce n'est pas un avis juridique ni de certification ; le caractère à haut risque d'un système au titre du règlement sur l'IA est une détermination sur ses propres faits, l'organisme de certification évalue la politique à l'audit, et les mots du certificat sont les siens.
Un système est-il à haut risque ? La détermination

StandardOS rédige cette politique et celles qui en dépendent

La politique IA est le premier document que StandardOS rédige pour un système ISO 42001, avec les politiques d'évaluation d'impact, de gouvernance des données et des fournisseurs en dessous générées dans les mêmes mots et versionnées ; l'inventaire qu'elle promet, les évaluations et les preuves de maîtrise sont alors des lignes et des dates, pas des intentions.

Le registre de maîtrise de l'IAL'analyse d'impact sur les droits fondamentauxLes mesures de l'annexe A