
Image: Olkeri
Par Olkeri.space
La réglementation de l'IA expliquée : comment le monde encadre l'intelligence artificielle
Un guide clair de la régulation de l'IA dans le monde, du modèle européen fondé sur le risque à l'application sectorielle, et de ce que les organisations doivent préparer.
Lire cet article en: English · Español · Deutsch
L'intelligence artificielle passe du statut de technologie largement non réglementée à celui de technologie encadrée, et les règles n'arrivent pas de manière uniforme. Les juridictions ont retenu des approches fondamentalement différentes, et les organisations qui opèrent au-delà des frontières font face à plusieurs régimes à la fois.
Voici un guide simple de la structure réelle de la gouvernance de l'IA et de ce qu'elle implique en pratique.
L'approche européenne : globale et fondée sur le risque :
L'Union européenne a produit la première loi complète sur l'IA, et sa structure est devenue la référence du débat partout ailleurs.
L'idée centrale est que les obligations doivent croître avec le risque plutôt que s'appliquer uniformément à toute IA. Le cadre range les systèmes par niveaux.
Un petit ensemble d'usages est purement interdit, dont la notation sociale par les autorités publiques, l'exploitation des vulnérabilités de groupes déterminés, et certaines formes de surveillance biométrique et d'inférence des émotions au travail et à l'école.
Une catégorie plus large est qualifiée de haut risque : elle couvre l'IA utilisée dans les décisions d'embauche, l'accès à l'éducation, les services essentiels, le crédit, les infrastructures critiques, le maintien de l'ordre et les dispositifs médicaux. Ces systèmes sont soumis à des exigences de fond : gestion des risques, gouvernance des données, documentation technique, journalisation, supervision humaine, normes d'exactitude et de sécurité, et évaluation de conformité avant déploiement.
Les systèmes qui interagissent avec des personnes ou produisent du contenu sont soumis à des obligations de transparence : les utilisateurs doivent être informés qu'ils ont affaire à une IA, et les contenus synthétiques doivent être signalés.
Tout le reste, c'est-à-dire l'essentiel de l'IA en usage commercial, ne supporte que des obligations minimales.
Un volet distinct encadre les modèles à usage général eux-mêmes, avec des obligations de documentation et de droit d'auteur pour tous ces modèles, et des exigences supplémentaires de risque systémique pour les plus grands.
Deux caractéristiques comptent sur le plan commercial. La loi s'applique à quiconque met des systèmes sur le marché européen, quel que soit son lieu d'établissement, et les sanctions sont fixées en pourcentage du chiffre d'affaires mondial. Cette combinaison lui donne une portée bien au-delà de l'Europe.
L'approche américaine : sectorielle et fondée sur l'application du droit :
Les États-Unis n'ont pas de loi fédérale globale sur l'IA, et la position fédérale a varié selon les administrations entre l'accent sur les obligations de sécurité et l'accent sur l'innovation et la déréglementation.
Cela ne signifie pas que l'IA américaine échappe à tout encadrement. Le droit existant s'applique. Le droit de la non-discrimination à l'embauche couvre les algorithmes de recrutement discriminatoires, que la décision ait été prise par une personne ou par un modèle. Les autorités de protection des consommateurs poursuivent les allégations trompeuses sur les capacités d'une IA et les pratiques déloyales. Les régulateurs financiers exigent l'explicabilité des décisions de crédit. Les autorités sanitaires autorisent les dispositifs médicaux à base d'IA. Les régulateurs sectoriels ont dit clairement qu'il n'existe pas d'exemption IA aux règles qu'ils appliquent déjà.
La couche la plus active est le droit des États. Plusieurs ont adopté des lois propres à l'IA couvrant les décisions automatisées dans l'emploi et les services à conséquences importantes, exigeant des analyses d'impact, une information des personnes concernées et, dans certains cas, la possibilité d'un recours devant un humain. Des lois d'État complètes sur la vie privée encadrent par ailleurs le profilage automatisé. Le résultat pratique est une mosaïque que les entreprises nationales doivent parcourir simultanément.
La Chine : contrôle des contenus et des algorithmes :
La Chine réglemente activement l'IA, avec un accent différent des cadres occidentaux. Des règles encadrent les algorithmes de recommandation, les contenus synthétiques et les services d'IA générative : enregistrement des algorithmes auprès des régulateurs, étiquetage des contenus générés par IA, évaluations de sécurité avant mise à disposition du public, et conformité des sorties aux exigences de contenu de l'État. La conformité est une condition préalable à la licence, plutôt qu'une obligation postérieure à la mise sur le marché.
Le reste du monde :
Le Royaume-Uni a privilégié des orientations données par les régulateurs sectoriels existants plutôt qu'une loi unique, même si cette orientation a été réexaminée. Le Canada, le Brésil, l'Inde, le Japon, la Corée du Sud et d'autres ont élaboré des cadres à des stades divers, empruntant généralement l'idée de hiérarchisation par le risque tout en en ajustant la portée. Des organisations internationales ont produit des principes et des codes de conduite qui façonnent les normes sans force contraignante.
Pour les marchés africains, dont le Kenya et la région au sens large, le droit de la protection des données constitue aujourd'hui la contrainte opérante, tandis que des stratégies et des projets de cadres propres à l'IA émergent. Les organisations y rencontrent le plus souvent les règles sur l'IA par le biais de leurs marchés d'exportation et de régulateurs de la vie privée appliquant le droit existant aux décisions automatisées.
Ce qui s'applique quelle que soit la juridiction :
Sous les différences, plusieurs obligations reviennent presque partout.
Les données personnelles utilisées pour entraîner ou faire fonctionner une IA restent soumises au droit de la protection des données, y compris la base légale, la limitation des finalités et les droits des personnes. Les décisions automatisées ayant des effets significatifs sur des personnes exigent en général une information, une explication et une voie de réexamen humain. Le droit de la non-discrimination s'applique aux résultats, indépendamment de la manière dont ils ont été produits. Les règles sectorielles de la finance, de la santé, de l'emploi et des systèmes critiques pour la sécurité s'appliquent à l'IA qui s'y trouve. Le droit de la consommation interdit d'exagérer ce qu'un système sait faire.
Une organisation qui traite ces points correctement est largement préparée à la plupart des régimes émergents.
Se préparer sans surdimensionner :
Commencez par un inventaire. La plupart des organisations sont incapables de dire où l'IA est utilisée dans leurs activités, y compris les fonctions intégrées à des logiciels achetés. On ne gouverne pas ce qu'on n'a pas recensé.
Classez selon les conséquences pour les personnes. Un modèle qui planifie de la maintenance et un modèle qui présélectionne des candidats ne sont pas comparables, et l'effort doit suivre l'impact.
Documentez les systèmes qui comptent : finalité, sources de données, limites, tests réalisés, modes de défaillance connus et responsable désigné. La plupart des cadres exigent de la documentation, et la reconstituer après coup est bien plus difficile que de la tenir à jour.
Assurez une supervision humaine effective là où les décisions touchent des personnes. Effective signifie que le relecteur dispose de l'autorité, de l'information et du temps pour être en désaccord, et non d'une formalité.
Testez les écarts de résultats entre groupes. C'est là que l'exposition juridique se concentre le plus, et là que les problèmes sont les moins visibles sans mesure délibérée.
La direction générale :
Deux choses sont raisonnablement claires. La régulation converge vers le principe selon lequel les obligations croissent avec l'impact sur les personnes, et l'application passe des cadres annoncés aux affaires réelles.
Les organisations pour lesquelles cela restera gérable ne sont pas celles qui ont les plus gros documents de politique interne. Ce sont celles qui savent où l'IA est utilisée dans leur activité, comprennent quels usages touchent aux droits des personnes, et peuvent prouver que ces usages ont été testés et supervisés.