Le cadre de gestion des risques liés à l'IA du NIST et la gestion des risques liés aux tiers

Tirez parti de ces conseils pour aligner votre programme TPRM sur le cadre RMF du NIST afin de mieux gérer les risques liés à l'IA tierce au sein de votre organisation.

Image de la bannière du blog du NIST AI RMF

Qu'est-ce que le cadre de gestion des risques liés à l'IA du NIST ?

En réponse à l'utilisation croissante des systèmes d'intelligence artificielle (IA) par les entreprises – et au manque correspondant de conseils sur la manière de gérer leurs risques –, l'Institut national américain des normes et technologies (NIST) a introduit en janvier 2023 le cadre de gestion des risques liés à l'IA (AI RMF). Selon le NIST, l'objectif de l'AI RMF est « d'offrir une ressource aux organisations qui conçoivent, développent, déploient ou utilisent des systèmes d'IA afin de les aider à gérer les nombreux risques liés à l'IA et de promouvoir un développement et une utilisation fiables et responsables des systèmes d'IA ». L'AI RMF est un cadre volontaire qui peut être appliqué à toutes les entreprises, tous les secteurs et toutes les zones géographiques.

Le RMF est divisé en deux parties. La partie 1 comprend un aperçu des risques et des caractéristiques de ce que le NIST appelle les « systèmes d'IA fiables ». La partie 2 décrit quatre fonctions qui aident les organisations à gérer les risques liés aux systèmes d'IA : gouverner, cartographier, mesurer et gérer. L'illustration ci-dessous passe en revue ces quatre fonctions.

Illustration des domaines de gouvernance du NIST AI RMF dans les couleurs de Mitratech
Les fonctions du cadre de gestion des risques liés à l'IA. 

Comment le cadre de gestion des risques liés à l'IA du NIST s'applique-t-il à la gestion des risques liés aux tiers ?

Il est important que les organisations tiennent compte des principes de gestion des risques afin de minimiser les impacts négatifs potentiels des systèmes d'IA, tels que les hallucinations, la confidentialité des données et les menaces pour les droits civils. Cette considération s'étend également à l'utilisation de systèmes d'IA tiers ou à l'utilisation de systèmes d'IA par des tiers. Les risques potentiels liés à une utilisation abusive de l'IA par des tiers comprennent :

  • Vulnérabilités de sécurité dans l'application d'IA elle-même. En l'absence d'une gouvernance et de mesures de protection appropriées, votre organisation pourrait être exposée à une compromission du système ou des données.
  • Manque de transparence dans les méthodologies ou les mesures des risques liés à l'IA. Les lacunes en matière de mesure et d'établissement de rapports pourraient entraîner une sous-estimation de l'impact des risques potentiels liés à l'IA.
  • Les politiques de sécurité en matière d'IA ne sont pas cohérentes avec les autres procédures existantes de gestion des risques. Cette incohérence entraîne des audits complexes et chronophages qui pourraient avoir des conséquences négatives sur le plan juridique ou en matière de conformité.

Selon le NIST, le RMF aidera les organisations à surmonter ces risques potentiels.

Considérations clés relatives à la gestion des risques liés aux tiers dans le cadre de gestion des risques liés à l'IA du NIST

Le NIST AI RMF décompose ses quatre fonctions principales en 19 catégories et 72 sous-catégories qui définissent des actions et des résultats spécifiques. Le NIST propose un guide pratique qui explique plus en détail ces actions.

Le tableau ci-dessous passe en revue les quatre fonctions et certaines catégories du cadre et suggère des considérations pour traiter les risques potentiels liés à l'IA tierce.

REMARQUE : Ceci est un tableau récapitulatif. Pour une analyse complète du cadre de gestion des risques liés à l'IA du NIST, téléchargez la version complète et faites appel aux équipes d'audit interne, juridiques, informatiques, de sécurité et de gestion des fournisseurs de votre organisation.

NIST AI RMF Catégorie Considérations relatives au TPRM
GOVERN est la fonction fondamentale du RMF, qui établit une culture de gestion des risques, définit les processus et fournit une structure au programme.
GOUVERNANCE 1 : Les politiques, processus, procédures et pratiques mis en place à l'échelle de l'organisation en matière de cartographie, de mesure et de gestion des risques liés à l'IA sont transparents et appliqués efficacement.

GOUVERNANCE 2 : Des structures de responsabilité sont en place afin que les équipes et les personnes concernées soient habilitées, responsables et formées pour cartographier, mesurer et gérer les risques liés à l'IA.

GOVERN 3 : Les processus liés à la diversité, à l'équité, à l'inclusion et à l'accessibilité de la main-d'œuvre sont prioritaires dans la cartographie, la mesure et la gestion des risques liés à l'IA tout au long du cycle de vie.

GOVERN 4 : Les équipes organisationnelles s'engagent à promouvoir une culture qui prend en compte et communique les risques liés à l'IA.

GOVERN 5 : Des processus sont en place pour garantir une collaboration solide avec les acteurs concernés dans le domaine de l'IA.

GOVERN 6 : Des politiques et procédures sont en place pour gérer les risques et avantages liés à l'IA découlant de logiciels et données tiers et d'autres problèmes liés à la chaîne d'approvisionnement.

Élaborez des politiques et des procédures en matière d'IA dans le cadre de votre programme complet de gestion des risques liés aux tiers (TPRM), conformément à vos cadres généraux en matière de sécurité de l'information, de gouvernance, de risques et de conformité.

Recherchez des experts pour collaborer avec votre équipe afin de définir et de mettre en œuvre des processus et des solutions d'IA et de TPRM, de sélectionner des questionnaires et des cadres d'évaluation des risques, et d'optimiser votre programme pour traiter les risques liés à l'IA tout au long du cycle de vie des tiers, depuis l'approvisionnement et la diligence raisonnable jusqu'à la résiliation et au départ, en fonction de l'appétit pour le risque de votre organisation.

Dans le cadre de ce processus, vous devez définir :

  • Politiques, normes, systèmes et processus visant à protéger les données contre les risques liés à l'IA
  • les exigences légales et réglementaires, en veillant à ce que les tiers soient évalués en conséquence
  • Rôles et responsabilités clairs (par exemple, RACI) pour la responsabilisation de l'équipe
  • Evaluation des risques et seuils en fonction de la tolérance au risque de votre organisation
  • Méthodes d'évaluation et de suivi fondées sur la criticité des tiers et révisées en permanence
  • Inventaires d'IA de tiers
  • Cartographie quadripartite pour comprendre l'exposition aux risques liés à l'utilisation de l'IA dans votre écosystème étendu.
  • Indicateurs clés de performance (KPI) et indicateurs clés de risque (KRI) pour les parties prenantes internes
  • Exigences contractuelles et droit d'audit
  • Exigences en matière de réponse aux incidents
  • Rapports sur les risques et les parties prenantes internes
  • Stratégies d'atténuation des risques et de remédiation
La MAP est la fonction qui établit le contexte permettant de définir les risques liés à un système d'IA.
MAP 1 : Le contexte est établi et compris.

CARTE 2 : La catégorisation du système d'IA est effectuée.

CARTE 3 : Les capacités de l'IA, son utilisation ciblée, ses objectifs, ses avantages et ses coûts attendus par rapport à des références appropriées sont bien compris.

CARTE 4 : Les risques et les avantages sont cartographiés pour tous les composants du système d'IA, y compris les logiciels et les données tiers.

CARTE 5 : Les impacts sur les individus, les groupes, les communautés, les organisations et la société sont caractérisés.

Pour mettre en place un processus de gestion des risques efficace et comprendre le contexte d'utilisation de l'IA, il faut commencer par profiler et classer les tiers, ce qui implique de quantifier les risques inhérents à tous les tiers, en l'occurrence les risques inhérents à l'IA. Les critères utilisés pour calculer le risque inhérent à la classification et à la catégorisation des tiers sont les suivants :

  • Type de contenu requis pour valider les contrôles
  • Criticité pour les performances et les opérations de l'entreprise
  • Le(s) lieu(x) et les considérations juridiques ou réglementaires qui s'y rapportent
  • Niveau de dépendance à l'égard des tiers (pour éviter le risque de concentration)
  • Expérience des processus opérationnels ou en contact avec les clients
  • Interaction avec les données protégées

À partir de cette évaluation des risques inhérents, votre équipe peut automatiquement classer les fournisseurs en fonction de leur exposition aux risques liés à l'IA, définir des niveaux appropriés de diligence supplémentaire et déterminer la portée des évaluations continues.

La logique de hiérarchisation basée sur des règles permet de classer les fournisseurs à l'aide d'une série d'interactions de données et de considérations réglementaires.

MEASURE est la fonction qui analyse, évalue, compare et surveille les risques liés à l'IA et leurs impacts.
MESURE 1 : Des méthodes et des indicateurs appropriés sont identifiés et appliqués.

MESURE 2 : Les systèmes d'IA sont évalués afin de déterminer s'ils présentent des caractéristiques fiables.

MESURE 3 : Des mécanismes permettant de suivre les risques liés à l'IA identifiés au fil du temps sont en place.

MESURE 4 : Les commentaires sur l'efficacité de la mesure sont recueillis et évalués.

Recherchez des solutions proposant une vaste bibliothèque de modèles prédéfinis pour l'évaluation des risques liés aux tiers. Les fournisseurs tiers doivent être évalués quant à leurs pratiques en matière d'IA lors de leur intégration, du renouvellement de leur contrat ou à toute autre fréquence requise (par exemple, trimestriellement ou annuellement), en fonction des changements importants.

Les évaluations doivent être gérées de manière centralisée et s'appuyer sur des fonctionnalités de workflow, de gestion des tâches et d'examen automatisé des preuves afin de garantir à votre équipe une visibilité sur les risques liés aux tiers tout au long du cycle de vie de la relation.

Il convient de noter qu'une solution TPRM doit inclure des recommandations de remédiation intégrées basées sur les résultats de l'évaluation des risques afin de garantir que les tiers traitent les risques rapidement et de manière satisfaisante tout en fournissant les preuves appropriées aux auditeurs.

Pour compléter les évaluations de l'IA des fournisseurs, suivez et analysez en permanence les menaces externes pesant sur les tiers. Dans ce cadre, surveillez Internet et le dark web à la recherche de cybermenaces et de vulnérabilités. Toutes les données de surveillance doivent être corrélées aux résultats des évaluations et centralisées dans un registre des risques unifié pour chaque fournisseur, ce qui permet de rationaliser les initiatives d'examen des risques, de reporting, de remédiation et de réponse.

Les sources de surveillance sont généralement les suivantes

  • plus de 1 500 forums criminels, des milliers de pages en oignon, plus de 80 forums d'accès spécial sur le dark web, plus de 65 flux de menaces et plus de 50 sites de collage d'informations d'identification divulguées, ainsi que plusieurs communautés de sécurité, référentiels de code et bases de données de vulnérabilité couvrant 550 000 entreprises.
  • Bases de données contenant plus de 10 ans d'historique des violations de données pour des milliers d'entreprises dans le monde entier

Enfin, mesurez en permanence les indicateurs clés de performance (KPI) et les indicateurs clés de risque (KRI) des tiers par rapport à vos exigences afin d'aider votre équipe à mettre en évidence les tendances en matière de risques, à déterminer le statut des risques liés aux tiers et à identifier les exceptions aux comportements courants qui pourraient justifier une enquête plus approfondie.

La fonction GÉRER consiste à allouer régulièrement des ressources de gestion des risques aux risques cartographiés et mesurés, conformément à la définition de la fonction GOUVERNER. Cela comprend les plans visant à réagir aux incidents ou événements, à s'en remettre et à communiquer à leur sujet.
GÉRER 1 : Les risques liés à l'IA, basés sur les évaluations et autres résultats analytiques des fonctions MAP et MEASURE, sont classés par ordre de priorité, traités et gérés.

GÉRER 2 : Des stratégies visant à maximiser les avantages de l'IA et à minimiser ses impacts négatifs sont planifiées, préparées, mises en œuvre, documentées et éclairées par les contributions des acteurs concernés par l'IA.

GÉRER 3 : Les risques et avantages liés à l'IA provenant d'entités tierces sont gérés.

GÉRER 4 : Les traitements des risques, y compris les plans d'intervention et de reprise, ainsi que les plans de communication pour les risques liés à l'IA identifiés et mesurés sont documentés et surveillés régulièrement.

Dans le cadre de votre stratégie globale de gestion des incidents, veillez à ce que votre programme de réponse aux incidents impliquant des tiers permette à votre équipe d'identifier rapidement, de réagir, de signaler et d'atténuer l'impact des incidents de sécurité liés à l'IA chez les fournisseurs tiers.

Les capacités clés d'un service de réponse aux incidents d'une tierce partie sont les suivantes :

  • Évaluations de la gestion des événements et des incidents mises à jour en permanence et personnalisables
  • Suivi en temps réel de l'état d'avancement du questionnaire
  • Des propriétaires de risques définis avec des rappels automatisés pour maintenir les enquêtes dans les délais.
  • Rapports proactifs sur les fournisseurs
  • Des vues consolidées des évaluations de risque, des comptes, des scores et des réponses marquées pour chaque fournisseur.
  • Règles de flux de travail pour déclencher des plans d'action automatisés afin d'agir sur les risques en fonction de leur impact potentiel sur l'entreprise.
  • Modèles de rapports intégrés pour les parties prenantes internes et externes
  • Recommandations de remédiation intégrées pour réduire les risques
  • Cartographie des données et des relations afin d'identifier les relations entre votre organisation et les tiers, quatrièmes et Nèmes parties, afin de visualiser les chemins d'information et de révéler les données à risque.

Grâce à ces informations, votre équipe peut mieux gérer et trier les entités tierces, comprendre l'ampleur et l'impact de l'incident, déterminer quelles données ont été affectées, si les opérations du tiers ont été impactées et quand les mesures correctives seront terminées.

 

Prochaines étapes : aligner les contrôles IA tiers sur votre programme TPRM

Mitratech peut aider votre organisation à améliorer non seulement sa propre gouvernance en matière d'IA, mais aussi la manière dont elle gère les risques liés à l'IA tierce. Plus précisément, nous pouvons vous aider à :

  • Établissez des politiques, des normes, des systèmes et des processus de gouvernance afin de protéger les données et les systèmes contre les risques liés à l'IA dans le cadre de votre programme global de gestion des risques liés aux technologies (TPRM). (Conforme à la catégorie GOVERN 6.)
  • Profil et niveau des tiers, tout en quantifiant les risques inhérents liés à l'utilisation de l'IA par des tiers afin de garantir que tous les risques sont répertoriés. (Conforme à la catégorie MAP 4.)
  • Réalisez des évaluations complètes des risques liés aux tiers et surveillez et mesurez en permanence les risques spécifiques à l'IA dans le cadre de votre programme TPRM. (Conforme à la catégorie MESURER.)
  • Assurer une réponse complète aux incidents liés aux risques spécifiques à l'IA provenant d'entités tierces. (Conforme à MANAGE 3.)

L'utilisation du cadre de gestion des risques liés à l'IA du NIST dans votre programme TPRM aidera votre organisation à mettre en place des contrôles et à responsabiliser les tiers quant à leur utilisation de l'IA. Pour en savoir plus sur la manière dont Mitratech peut vous aider à simplifier ce processus, demandez une démonstration dès aujourd'hui.

 


Note de la rédaction : cet article a été initialement publié sur Prevalent.net en 2023 et mis à jour en avril 2025. En octobre 2024, Mitratech a acquis Prevalent, une solution tierce de gestion des risques basée sur l'IA. Le contenu a depuis été mis à jour afin d'inclure des informations conformes à nos offres de produits, aux changements réglementaires et à la conformité.