Aller au contenu
RGPD

Article 9

Système de gestion des risques

1.   Un système de gestion des risques est établi, mis en œuvre, documenté et tenu à jour en ce qui concerne les systèmes d’IA à haut risque.

2.   Ce système de gestion des risques s’entend comme étant un processus itératif continu qui est planifié et se déroule sur l’ensemble du cycle de vie d’un système d’IA à haut risque et qui doit périodiquement faire l’objet d’un examen et d’une mise à jour méthodiques. Il comprend les étapes suivantes:

a)

l’identification et l’analyse des risques connus et raisonnablement prévisibles que le système d’IA à haut risque peut poser pour la santé, la sécurité ou les droits fondamentaux lorsque le système d’IA à haut risque est utilisé conformément à sa destination;

b)

l’estimation et l’évaluation des risques susceptibles d’apparaître lorsque le système d’IA à haut risque est utilisé conformément à sa destination et dans des conditions de mauvaise utilisation raisonnablement prévisible;

c)

l’évaluation d’autres risques susceptibles d’apparaître, sur la base de l’analyse des données recueillies au moyen du système de surveillance après commercialisation visé à l’article 72;

d)

l’adoption de mesures appropriées et ciblées de gestion des risques, conçues pour répondre aux risques identifiés en vertu du point a).

3.   Les risques visés au présent article ne concernent que ceux qui peuvent être raisonnablement atténués ou éliminés dans le cadre du développement ou de la conception du système d’IA à haut risque, ou par la fourniture d’informations techniques appropriées.

4.   Les mesures de gestion des risques visées au paragraphe 2, point d), tiennent dûment compte des effets et de l’interaction possibles résultant de l’application combinée des exigences énoncées dans la présente section, en vue de prévenir les risques plus efficacement tout en parvenant à un bon équilibre dans le cadre de la mise en œuvre des mesures visant à répondre à ces exigences.

5.   Les mesures de gestion des risques visées au paragraphe 2, point d), sont telles que le risque résiduel pertinent associé à chaque danger ainsi que le risque résiduel global lié aux systèmes d’IA à haut risque sont jugés acceptables.

Pour déterminer les mesures de gestion des risques les plus adaptées, il convient de veiller à:

a)

éliminer ou réduire les risques identifiés et évalués conformément au paragraphe 2 autant que la technologie le permet grâce à une conception et à un développement appropriés du système d’IA à haut risque;

b)

mettre en œuvre, le cas échéant, des mesures adéquates d’atténuation et de contrôle répondant aux risques impossibles à éliminer;

c)

fournir aux déployeurs les informations requises conformément à l’article 13 et, éventuellement, une formation.

En vue de l’élimination ou de la réduction des risques liés à l’utilisation du système d’IA à haut risque, il est dûment tenu compte des connaissances techniques, de l’expérience, de l’éducation et de la formation pouvant être attendues du déployeur, ainsi que du contexte prévisible dans lequel le système est destiné à être utilisé.

6.   Les systèmes d’IA à haut risque sont soumis à des essais afin de déterminer les mesures de gestion des risques les plus appropriées et les plus ciblées. Les essais garantissent que les systèmes d’IA à haut risque fonctionnent de manière conforme à leur destination et qu’ils sont conformes aux exigences énoncées dans la présente section.

7.   Les procédures d’essai peuvent comprendre des essais en conditions réelles conformément à l’article 60.

8.   Les tests des systèmes d’IA à haut risque sont effectués, selon les besoins, à tout moment pendant le processus de développement et, en tout état de cause, avant leur mise sur le marché ou leur mise en service. Les tests sont effectués sur la base d’indicateurs et de seuils probabilistes préalablement définis, qui sont adaptés à la destination du système d’IA à haut risque.

9.   Lors de la mise en œuvre du système de gestion des risques prévu aux paragraphes 1 à 7, les fournisseurs prennent en considération la probabilité que, compte tenu de sa destination, le système d’IA à haut risque puisse avoir une incidence négative sur des personnes âgées de moins de 18 ans et, le cas échéant, sur d’autres groupes vulnérables.

10.   En ce qui concerne les fournisseurs de systèmes d’IA à haut risque qui sont soumis à des exigences concernant les processus internes de gestion des risques en vertu d’autres dispositions pertinentes du droit de l’Union, les aspects présentés aux paragraphes 1 à 9 peuvent faire partie des procédures de gestion des risques établies conformément à ladite législation, ou être combinées à celles-ci.

Questions courantes

Questions fréquemment posées

Qu’est-ce qu’un système de gestion des risques pour une IA à haut risque ?

Un système de gestion des risques pour une IA à haut risque consiste en un processus continu visant à identifier, analyser et réduire les risques potentiels tout au long du cycle de vie du système d’IA, avec des réexamens et des améliorations réguliers.

Son objectif est de protéger les droits, la santé et la sécurité des personnes en guidant la conception et l’utilisation du système avec soin et responsabilité.

À quelle fréquence les systèmes d’IA à haut risque doivent-ils être testés ?

Les systèmes d’IA à haut risque doivent être testés tout au long de leur développement, y compris avant leur mise sur le marché ou leur mise en service, afin de vérifier qu’ils fonctionnent comme prévu et respectent les règles de sécurité.

Les essais doivent s’appuyer sur des critères et des méthodes clairs et peuvent inclure des essais en conditions réelles pour évaluer correctement le comportement et la fiabilité du système.

Quels types de risques le système de gestion des risques de l’IA doit-il couvrir ?

Le système de gestion des risques doit couvrir les risques pour les droits fondamentaux, la sécurité ou la santé des personnes susceptibles de survenir lorsque l’IA est utilisée conformément à sa destination ou dans des conditions de mauvaise utilisation raisonnablement prévisible.

Il s’agit d’identifier les préjudices potentiels et de mettre en place des mesures ciblées pour les éliminer ou les réduire efficacement, grâce à une conception réfléchie et un suivi continu.

Comment la gestion des risques doit-elle prendre en compte la sécurité et les droits des enfants et des groupes vulnérables ?

La gestion des risques des systèmes d’IA à haut risque doit accorder une attention particulière à l’évaluation et à la réduction des effets négatifs possibles sur les groupes vulnérables, en particulier les personnes de moins de 18 ans.

Il faut examiner si la destination et l’utilisation de l’IA peuvent leur nuire et veiller à ce que les fournisseurs s’attachent activement à protéger ces groupes contre les conséquences involontaires.