re-ai-gov Sur la liste d'attente

Kennisbank

Constituer un inventaire IA sur plusieurs implantations

Une organisation comptant plusieurs implantations dispose rarement d'un seul endroit où se prennent les décisions relatives aux logiciels. Une implantation souscrit une licence, une autre utilise une version gratuite du même outil, et une troisième a un partenaire informatique local qui a mis en place quelque chose sans concertation. Un inventaire IA qui souhaite capter cela ne doit donc pas partir d'un seul fichier source, mais de plusieurs sources qui se complètent et se contredisent.

Pourquoi les implantations ne donnent pas la même image

Chaque implantation a sa propre histoire en matière d'achats, ses propres fournisseurs et souvent son propre degré d'autonomie dans les choix informatiques. Ce qui constitue une exception au siège peut être devenu la norme sur un autre site sans que personne ne l'ait consigné. Un inventaire central qui n'interroge que le siège manque donc par définition une partie de l'image. Pourquoi la liste informatique ne correspond pas à la réalité explique pourquoi un registre central correspond rarement à ce qui est réellement utilisé, et ce problème s'aggrave à mesure que le nombre d'implantations augmente.

Ce que vous consignez par implantation

La base est la même pour chaque implantation : quelle application est utilisée, par qui, pour quelle tâche, et sur la base de quelles données. Il est en outre pertinent de savoir si l'application a été achetée localement ou mise à disposition de manière centralisée, et s'il y a derrière un fournisseur qui documente lui-même déjà le fonctionnement du système, ou si l'implantation a elle-même composé ou adapté le système. Cette distinction détermine en effet qui porte la responsabilité de ce qui se passe précisément. Ce que vous consignez par application décrit cela en détail, et la même consignation s'applique quel que soit le site : seule la manière dont vous récupérez l'information diffère selon l'implantation.

D'où proviennent les données

Avec une seule implantation, il est simple de se renseigner en interrogeant les gens. Avec plusieurs implantations, cela n'est plus gérable sans structure. Deux sources sont alors utilisables en parallèle. La première est ce que l'environnement informatique montre déjà lui-même : registres d'achats, fichiers de licences et signaux techniques indiquant un usage de l'IA, même si personne n'a explicitement signalé cet usage. Ce que révèlent les données d'achat et de licence montre quels indices s'y trouvent, et quels signaux informatiques sont exploitables aborde l'aspect technique : quel trafic, quels abonnements et quelles intégrations indiquent un usage de l'IA qui n'est consigné formellement nulle part.

La deuxième source est le collaborateur lui-même. Aucun scan technique ne capte pourquoi quelqu'un utilise un outil, pour quelle tâche précisément, ou à quelle fréquence. Seul celui qui effectue le travail le sait. Avec plusieurs implantations, cela signifie que vous avez besoin d'un moyen de poser cette question de la même manière partout, sans qu'une implantation se sente plus contrôlée qu'une autre. Comment poser la question sans sanction décrit pourquoi cette condition est déterminante pour la fiabilité de ce que vous récoltez : celui qui craint une conséquence répond de manière incomplète ou pas du tout, et cet effet n'est pas nécessairement réparti de manière égale entre des implantations aux cultures ou aux styles de management différents.

Un seul rôle par application, quelle qu'en soit la provenance

Une application achetée sur le site A et reprise de manière informelle sur le site B reste la même application, avec le même rôle et le même niveau de risque. L'inventaire ne doit donc pas être classifié par implantation séparément, mais par application, avec une annotation indiquant où et par qui elle est utilisée. Vous évitez ainsi que le même outil soit évalué différemment à deux endroits, et qu'un risque déjà signalé sur un site passe inaperçu sur un autre. Il est également pertinent de savoir si l'implantation a elle-même construit ou configuré quelque chose sur la base d'un modèle d'IA, ou si elle se contente d'acquérir un produit prêt à l'emploi. Êtes-vous fournisseur ou utilisateur aide à faire cette distinction, et celle-ci peut varier d'une implantation à l'autre, même en cas d'utilisation de la même technologie sous-jacente.

Fusionner en un seul aperçu

Une fois les données des implantations réunies, l'étape suivante consiste à les fusionner en une seule liste sans doublons, avec pour chaque application un rôle clair, une estimation du risque et une indication du lieu d'utilisation. Cet aperçu constitue la base permettant de déterminer quelles mesures de gouvernance sont nécessaires et où elles requièrent l'attention en priorité. La manière précise dont cet aperçu est constitué et maintenu dépend de la taille et de la structure de l'organisation ; il n'existe pas de modèle universel valable pour chaque situation.

Un inventaire de l'usage de l'IA donne une image de ce qui est fait et avec quoi. Une question qui s'y rattache souvent est de savoir quelle part de ce travail peut effectivement être reprise par l'IA, et quelle part reste un travail humain. Cette question trouve sa réponse dans le scan de travail de FTE TO AI, qui calcule, pour chaque tâche, quelle part se prête à une reprise.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.