Parcours · Étape 3 sur 5Des risques identifiés
Des risques identifiés
aux mesures en place.
La mise en œuvre part de l'appréciation des risques, pas de l'Annexe A. On identifie ce qui peut mal se passer, on décide comment le traiter, et l'Annexe A sert de référence pour vérifier qu'aucune mesure évidente n'a été oubliée.
Les questions traitéesCe que cette étape
Ce que cette étape
doit vous permettre de trancher.
- Comment mener une appréciation des risques liés aux systèmes d'IA ?
- En quoi l'évaluation d'impact diffère-t-elle de l'appréciation des risques ?
- Quels contrôles de l'Annexe A retenir, et comment justifier les exclusions ?
- À quoi ressemble une politique IA qui tient en quelques pages ?
Le piège de cette étape
Traiter les 38 contrôles comme une liste de tâches. La norme précise qu'ils ne sont ni exhaustifs ni tous applicables : ce qui compte est la justification, pas le taux de couverture.
Les articles de cette étape
- A.6.2.6 · A.6.2.8 · 8.4 · 9.1 · 6.3Détecter et traiter la dérive d'un modèle en productionCe que le contrôle A.6.2.6 d'ISO/IEC 42001 attend de la surveillance d'un système d'IA en exploitation : types de dérive, seuils, journalisation, et les changements qui obligent à rejouer l'appréciation du risque et l'évaluation d'impact.
- 6.1.2 · 6.1.4 · 8.2 · 8.4Évaluation d'impact et appréciation des risques : ne pas confondreISO/IEC 42001 impose deux processus distincts : l'appréciation du risque en 6.1.2 regarde l'organisation, l'évaluation d'impact en 6.1.4 regarde les personnes affectées. Ce qui les sépare, et ce que l'auditeur attend de chacun.