Comparaison des cadres de gestion des risques liés à l'IA : AI RMF du NIST, normes ISO et règlement de l'UE sur l'IA

  • La gestion des risques liés à l'IA aide les entreprises à identifier, évaluer, atténuer et surveiller les risques associés aux systèmes d'IA, aux données et au comportement des utilisateurs.
  • Le cadre de gestion des risques liés à l'IA (AI RMF, AI Risk Management Framework) du NIST, les normes ISO et le règlement de l'UE sur l'IA servent des objectifs différents : le NIST fournit un cadre de gestion des risques, les normes ISO soutiennent la maturité de la gouvernance et le règlement de l'UE sur l'IA fixe des exigences réglementaires.
  • Les risques liés à l'IA ne se limitent pas aux performances des modèles. Les entreprises doivent également s'attaquer à l'exposition des données, au Shadow AI, au phishing optimisé par l'IA, aux menaces internes et à d'autres défis de sécurité axés sur les personnes.
  • Une gestion efficace des risques liés à l'IA va bien au-delà de la conformité.
  • Les entreprises doivent combiner cadres de gouvernance et contrôles opérationnels pour protéger les personnes, les données et les communications.
  • Une approche de protection multicouche alignant l'AI RMF du NIST, les normes ISO et le règlement de l'UE sur l'IA peut aider les entreprises à adopter l'IA en toute sécurité tout en renforçant la sécurité, la conformité et la gestion des risques.

De nos jours, les collaborateurs utilisent l'IA pour rédiger du contenu, analyser des données, écrire du code, automatiser des tâches routinières, etc. Les entreprises déploient quant à elles des copilotes, des agents d'IA et des applications SaaS basées sur l'IA à un rythme accéléré. Cependant, à mesure que l'adoption s'étend, les risques augmentent également.

De nombreux cadres ont émergé pour aider les entreprises à gérer les risques liés à l'IA, notamment le cadre de gestion des risques liés à l'IA (AI RMF) du NIST, les normes ISO et le règlement de l'UE sur l'IA. Tous ces cadres visent à aider les entreprises à identifier, évaluer et gérer les risques associés aux systèmes d'IA, aux données et aux processus métier. Dans le même temps, chaque cadre sert un objectif différent. Comprendre ces différences est la première étape de la mise en place d'un programme efficace de gestion des risques liés à l'IA.

Qu'est-ce que la gestion des risques liés à l'IA ?

La gestion des risques liés à l'IA est le processus consistant à identifier, évaluer, atténuer et surveiller les risques associés aux systèmes d'IA et à l'utilisation de l'IA. Ces risques peuvent inclure l'exposition des données, les menaces de sécurité, les failles en matière de conformité, les biais, le manque de transparence et l'utilisation abusive par des collaborateurs ou des cybercriminels.

Un programme robuste de gestion des risques liés à l'IA associe gouvernance et action. Les règles et la documentation sont certes importantes, mais elles ne constituent que le point de départ. Les entreprises ont également besoin d'une visibilité sur l'utilisation de l'IA, les données sensibles et le comportement des utilisateurs afin de détecter et de réduire les risques réels.

Une gestion efficace des risques liés à l'IA repose sur trois piliers :

  1. Gouvernance de l'IA : règles, responsabilité, tolérance au risque et surveillance.
  2. Sécurité des données d'IA : découverte des données, classification, contrôles d'accès et prévention des fuites de données.
  3. Sécurité centrée sur les personnes : contrôles qui aident les collaborateurs à utiliser l'IA en toute sécurité tout en réduisant le risque de phishing, de menaces internes et d'utilisation abusive des données.

Pourquoi les risques liés à l'IA ne se limitent pas au modèle

De nombreuses discussions au sujet de l'IA se concentrent sur les risques liés aux modèles, notamment la fiabilité, l'explicabilité, la sécurité et les biais. Ces problèmes sont importants, mais ce ne sont pas les seuls risques en jeu. En pratique, de nombreux incidents de sécurité se produisent lorsque les gens interagissent avec des outils d'IA et des données sensibles.

Par exemple :

  • Un collaborateur charge des dossiers clients dans un outil d'IA public.
  • Les contenus Microsoft 365 partagés de manière excessive sont plus faciles à mettre au jour grâce à Copilot.
  • Un cybercriminel crée une campagne de phishing plus convaincante avec l'aide de l'IA générative.

Ces exemples soulignent une réalité fondamentale : les risques associés à l'IA sont souvent un problème lié aux personnes, aux données et aux communications, et non uniquement un problème de modèle.

Comparaison entre l'AI RMF du NIST, les normes ISO et le règlement de l'UE sur l'IA

Le cadre de gestion des risques liés à l'IA du NIST, les normes ISO en matière d'IA et le règlement de l'UE sur l'IA ont tous pour but d'aider les entreprises à gérer les risques liés à l'IA, mais ils se concentrent sur des objectifs différents.

Cadre Objectif principal Utilisation optimale
AI RMF du NIST Gestion des risques liés à l'IA Élaborer un programme flexible de gestion des risques
ISO/IEC 23894 et ISO/IEC 42001 Systèmes de gouvernance et de gestion Mettre en place des processus reproductibles et garantir la responsabilité
Règlement de l'UE sur l'IA Conformité réglementaire Respecter les obligations légales des systèmes d'IA concernés

 

Cadre de gestion des risques liés à l'IA du NIST

 

L'AI RMF du NIST fournit un cadre flexible pour l'identification, la mesure et la gestion des risques liés à l'IA tout au long du cycle de vie de l'IA. Ses quatre fonctions, à savoir Gouverner, Cartographier, Mesurer et Gérer, aident les entreprises à évaluer les risques et à faire en sorte que les équipes de sécurité, juridiques, de conformité et commerciales parlent le même langage.

 

Le cadre est particulièrement utile pour les entreprises qui se conforment déjà aux directives du NIST en matière de cybersécurité. Cependant, la mise en œuvre de ce cadre n'étant pas obligatoire, les entreprises doivent le compléter par des règles, des processus et des contrôles de sécurité qui réduisent les risques en pratique.

Normes ISO en matière d'IA

Les normes ISO/IEC 23894 et ISO/IEC 42001 se concentrent sur la maturité de la gouvernance et les systèmes de management. Elles aident les entreprises à établir des processus reproductibles, ainsi qu'à garantir la responsabilité, l'amélioration continue et le respect des normes éthiques.

Les normes ISO répondent souvent de manière adéquate aux besoins des secteurs et entreprises réglementés à la recherche de structures de gouvernance formelles. Elles offrent toutefois des conseils limités en ce qui concerne les opérations de sécurité quotidiennes.

Règlement de l'UE sur l'IA

Le règlement de l'UE sur l'IA établit des obligations fondées sur les risques pour les systèmes d'IA fonctionnant au sein de l'Union européenne. Il fournit une base de conformité importante pour les entreprises opérant dans l'UE, mais la conformité seule n'élimine pas les risques opérationnels.

Les lacunes des cadres de gouvernance de l'IA

Les cadres fournissent une structure, mais ne constituent pas des programmes de sécurité complets. Plusieurs lacunes courantes apparaissent lorsque les entreprises passent de la gouvernance à la mise en œuvre :

Comportements humains

La plupart des cadres mettent l'accent sur les systèmes et la gouvernance plutôt que sur les comportements au quotidien des utilisateurs. Les collaborateurs ont toujours la possibilité de partager des informations sensibles avec des outils d'IA, d'approuver des demandes frauduleuses ou de contourner des processus approuvés.

Exposition de données

L'IA peut amplifier les risques existants liés aux données en facilitant la recherche et l'utilisation de contenus faisant l'objet d'un partage excessif. Les entreprises ne découvrent souvent des problèmes d'autorisation qu'après que l'adoption de l'IA a accéléré l'exposition des données.

Attaques optimisées par l'IA

L'IA générative a augmenté l'ampleur et la sophistication des attaques de phishing, de piratage de la messagerie en entreprise (BEC, Business Email Compromise) et d'usurpation d'identité. Les entreprises continuent d'avoir besoin de contrôles qui protègent les utilisateurs et les canaux de communication.

Shadow AI

Sans visibilité sur l'utilisation de l'IA, les entreprises ne savent pas toujours quels outils sont utilisés, quelles données sont partagées ou si les règles sont respectées.

Comment opérationnaliser la gestion des risques liés à l'IA ?

Adopter un cadre n'est pas une fin en soi. Les entreprises les plus performantes utilisent des cadres de gestion des risques liés à l'IA comme base pour la prise de décisions en matière de sécurité et de gouvernance. Voici une approche pratique en cinq étapes :

1. Établir un cadre de référence

Nombreuses sont les entreprises qui utilisent principalement l'AI RMF du NIST, le complètent avec les pratiques de gouvernance ISO et intègrent les exigences applicables du règlement de l'UE sur l'IA. Une telle approche permet de mettre en place une structure commune sans créer de silos de conformité séparés.

2. Dresser l'inventaire des systèmes et des usages de l'IA

Documentez les systèmes d'IA approuvés, les applications SaaS basées sur l'IA, les copilotes, les agents et les intégrations tierces. Déterminez à qui appartient chaque système, à quelles données il a accès et comment il soutient les opérations métier.

3. Prioriser les risques en fonction de leur impact sur les activités

Évaluez les risques en fonction de la sensibilité des données, de leur criticité pour les activités, de l'exposition réglementaire et de la probabilité d'utilisation abusive. Une requête contenant des informations publiques présentera un risque très différent d'une requête contenant des dossiers clients, des éléments de propriété intellectuelle ou des données réglementées.

4. Mettre en correspondance les risques et les contrôles

Reliez les objectifs en matière de gouvernance aux contrôles destinés à réduire les risques dans la pratique. Par exemple, les exigences relatives à la sécurité des données d'IA peuvent inclure la découverte, la classification, la gouvernance des accès et les capacités DLP, tandis que celles relatives à l'utilisation de l'IA peuvent inclure la surveillance, les informations sur les risques liés aux utilisateurs et les workflows d'investigation.

5. Mesurer les résultats

Suivez les indicateurs qui démontrent une réduction des risques plutôt que l'activité de gouvernance seule. Concentrez-vous sur des indicateurs tels que la réduction du partage excessif de données sensibles, des fuites de données liées à l'IA, des autorisations excessives et d'autres expositions mesurables qui affectent votre niveau de risque.

La conformité n'est pas synonyme de sécurité

L'une des leçons les plus importantes à retenir en matière de gestion des risques liés à l'IA est que la conformité et la sécurité sont deux choses différentes. La conformité consiste à respecter les exigences, et la sécurité à réduire les risques. Vous pouvez satisfaire aux exigences de documentation et être tout de même victime de fuites de données, d'une utilisation abusive par des utilisateurs internes ou d'attaques de phishing optimisées par l'IA.

Un programme mature combine gouvernance, conformité et sécurité opérationnelle au sein d'un seul modèle. Une telle approche renforce la protection et fournit les preuves nécessaires pour les audits et les rapports.

Choisir la bonne stratégie de gestion des risques liés à l'IA

Pour la plupart des entreprises, il ne s'agit pas de choisir entre le cadre du NIST, les normes ISO et le règlement de l'UE sur l'IA. Parce que chaque cadre aborde un aspect différent de la gestion des risques liés à l'IA, une approche de protection multicouche vous aidera à gérer les risques plus efficacement ainsi qu'à soutenir une adoption responsable de l'IA.

  • Utilisez l'AI RMF du NIST pour structurer les activités d'évaluation et de gestion des risques.
  • Utilisez les normes ISO pour assurer la gouvernance, la responsabilité et l'amélioration continue.
  • Utilisez le règlement de l'UE sur l'IA pour répondre aux exigences réglementaires applicables.
  • Complétez le tout par des contrôles de sécurité qui protègent les personnes, les données et les communications.

Réflexions finales

La gestion des risques liés à l'IA va bien au-delà de la performance des modèles et de la documentation de la gouvernance. Vous devez également prendre en considération la manière dont vos collaborateurs utilisent l'IA, dont les données circulent au sein des systèmes d'IA et dont les cybercriminels exploitent l'IA.

L'AI RMF du NIST, les normes ISO et le règlement de l'UE sur l'IA fournissent une base solide pour la gouvernance, la conformité et la gestion des risques. Cependant, réduire ces derniers de manière significative nécessite des contrôles opérationnels qui protègent les personnes, les données et les communications.

Comment Proofpoint aide à opérationnaliser la gestion des risques liés à l'IA

Les cadres de gestion des risques liés à l'IA aident les entreprises à identifier et à évaluer les risques, mais la réduction des risques nécessite une visibilité sur la manière dont les collaborateurs utilisent l'IA et dont les données sensibles circulent au sein de l'entreprise.

Proofpoint aide les entreprises à opérationnaliser la gestion des risques liés à l'IA grâce à une approche centrée sur les personnes qui protège les collaborateurs, les données et les communications.

  • Proofpoint Data Security for AI : surveille l'utilisation de l'IA, identifie les données sensibles partagées avec des outils d'IA et contribue à réduire le risque de fuite de données induite par l'IA.
  • Proofpoint Data Security Posture Management : détecte et classe les données sensibles, identifie les accès excessifs et priorise les risques d'exposition des données avant que les outils d'IA ne les amplifient.
  • Proofpoint Enterprise DLP : aide à empêcher que des données sensibles quittent l'entreprise via les applications d'IA, les emails, les services cloud et les endpoints.
  • Proofpoint Insider Threat Management : détecte les comportements utilisateurs à risque, enquête sur les utilisations abusives potentielles des outils d'IA et soutient les efforts de réponse aux incidents.

En reliant les objectifs de gouvernance aux contrôles de sécurité, les entreprises peuvent passer des règles et de la documentation à une réduction mesurable des risques. Une telle approche aide les équipes de sécurité à soutenir l'adoption de l'IA tout en renforçant la conformité, la protection des données et la cyberrésilience.

 

FAQ

Quels sont les principaux cadres de gestion des risques liés à l'IA ?

Les cadres et normes les plus largement adoptés sont notamment le cadre de gestion des risques liés à l'IA (AI RMF) du NIST, les normes ISO/IEC 23894 et ISO/IEC 42001 et le règlement de l'UE sur l'IA. Ensemble, ils fournissent des directives pour la gouvernance, la gestion des risques et la conformité réglementaire.

Le cadre de gestion des risques liés à l'IA du NIST suffit-il à lui seul ?

L'AI RMF du NIST offre une base solide, mais la plupart des entreprises ont besoin de processus de gouvernance et de contrôles opérationnels supplémentaires pour assurer la conformité et la sécurité des données et répondre aux menaces liées à l'IA.

En quoi le règlement de l'UE sur l'IA diffère-t-il de l'AI RMF du NIST ?

Le règlement de l'UE sur l'IA est une réglementation qui crée des obligations légales pour certains systèmes d'IA. L'AI RMF du NIST est un cadre volontaire qui aide les entreprises à identifier et à gérer les risques liés à l'IA.

Quel rôle jouent les normes ISO en matière d'IA ?

Les normes ISO aident les entreprises à mettre en place des structures de gouvernance, des systèmes de gestion et des processus d'amélioration continue qui soutiennent la surveillance de l'IA à long terme.

Comment les entreprises peuvent-elles réduire les risques de fuite de données liés à l'IA ?

L'approche souvent adoptée comprend la découverte des données, la classification, la gouvernance des accès, des contrôles DLP adaptés à l'IA et la surveillance de l'utilisation de l'IA via des outils approuvés et non approuvés.

Quelles fonctionnalités un logiciel de gestion des risques liés à l'IA devrait-il inclure ?

Les entreprises devraient opter pour un logiciel offrant une visibilité sur l'utilisation de l'IA et doté de fonctionnalités de classification des données, de prévention des fuites de données, de gouvernance des accès, d'analyse des risques humains et de génération de rapports d'audit, ainsi que de contrôles qui soutiennent à la fois la gouvernance et la sécurité.