On parle beaucoup de ce que l’intelligence artificielle peut faire pour une entreprise.
Mais, on parle un peu moins de ce qui arrive lorsqu’elle fait quelque chose qu’elle ne devait pas faire. 😳
- Un employé utilise un agentIA pour résumer un document contenant des renseignements confidentiels.
- Une équipe marketing génère une image à partir de la photo d’une personne sans avoir vérifié ses droits.
- Un outil d’IA produit du contenu qui porte atteinte à la réputation de quelqu’un.
- Un système automatisé utilise des renseignements personnels d’une façon que l’entreprise n’avait pas prévue.
Et là vient la question que personne ne veut avoir à poser : qui est responsable?
La réponse n’est pas nécessairement : « l’employé qui a utilisé l’outil ».
C’est justement l’un des pièges avec l’IA.
Une entreprise peut être tentée de considérer l’outil comme un simple intermédiaire et l’utilisateur comme celui qui prend les décisions. Or, si l’entreprise choisit l’outil, l’intègre à ses opérations, l’offre à ses employés ou l’utilise pour traiter des renseignements personnels, elle conserve une part importante de responsabilité.
Autrement dit, écrire « l’IA s’est trompée » n’est pas vraiment une stratégie de gestion des risques.
La première chose à faire est donc assez simple : savoir où et comment votre entreprise utilise l’IA.
- Quels outils sont utilisés?
- Par qui?
- Pour quelles tâches?
- Quels renseignements peuvent y être introduits?
- Est-ce que des renseignements personnels, confidentiels ou appartenant à des clients s’y retrouvent?
- Est-ce que les employés savent ce qu’ils peuvent faire avec ces outils et ce qu’ils doivent éviter?
Ensuite, il faut se demander ce qui pourrait raisonnablement mal tourner.
Pas seulement ce que vous voulez que l’outil fasse, mais aussi ce qu’une personne pourrait en faire. Une utilisation détournée n’a pas besoin d’être complètement imprévisible pour devenir un problème. Si un risque pouvait raisonnablement être anticipé, il devient beaucoup plus difficile de simplement dire que personne ne pouvait le voir venir.
C’est là que les politiques internes, la formation et les contrats prennent leur importance.
Une entreprise qui permet l’utilisation de l’IA devrait avoir des règles claires. 👍
Les employés devraient savoir quels outils sont autorisés, quelles informations peuvent être utilisées et dans quelles circonstances une validation humaine est nécessaire. Les fournisseurs devraient aussi être évalués : où les données sont-elles traitées? Qu’en fait le fournisseur? Quelles mesures de sécurité sont en place? Que prévoit le contrat?
Et surtout, une politique ne devrait pas rester dans un tiroir.
L’IA évolue rapidement. Les outils changent, leurs fonctionnalités se multiplient et les façons de les utiliser aussi. Une analyse de risques faite il y a un an peut donc être complètement dépassée aujourd’hui.
La vraie question n’est finalement pas de savoir si votre entreprise utilise l’IA. C’est probablement déjà le cas.
La question est plutôt : si quelque chose tourne mal, pouvez-vous démontrer que vous aviez pris les moyens raisonnables pour éviter que cela arrive?
Parce que l’IA peut produire le contenu.
Mais c’est encore votre entreprise qui doit répondre de la façon dont elle choisit de l’utiliser. 😬
Photo par Frames For Your Heart
