Correspondances TGV

← All frameworks

TGV → ISO/IEC 42001:2023

115 mappings from 111 TGV criteria, covering 31 of 67 controls in this framework.

115mappings
111TGV criteria
31/67controls covered

TGV narrower : 61 · Partial overlap : 54

Download this crosswalk (CSV)JSON
TGV refTGV criterionTarget refControl titleRelationshipRationale
IA1Si votre solution fait appel à une composante en intelligence artificielle (solution ayant recours à l’intelligence artificielle – SARIA), ceci doit être clairement mentionné dans la documentation de la SARIA.A.8.2System documentation and information for usersTGV narrowerLa mention explicite du recours à l'IA dans la documentation alimente l'information à fournir aux utilisateurs du système.
IA10La stratégie d'évaluation des résultats du(des) modèle(s) est accessible et contient les métriques et les résultats positifs, les négatifs, les faux positifs et les faux négatifs, le cas échéant.A.6.2.4AI system verification and validationTGV narrowerLa stratégie d'évaluation des résultats avec métriques (vrais/faux positifs et négatifs) documente la validation du modèle.
IA11Dans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant le degré de variabilité des résultats pour une même situation doit être fourni.A.6.2.4AI system verification and validationTGV narrowerLe rapport sur la variabilité des résultats de l'IA générative est une preuve de validation du comportement du système.
IA12Dans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant des tests d'injection de requêtes malveillantes doit permettre à l'acquéreur d'établir le risque inhérent à la conception de requêtes de la SARIA et le besoin de contrôle, formation et explicabilité liés à la formulation des requêtes dans la SARIA.A.6.2.4AI system verification and validationTGV narrowerLes tests d'injection de requêtes malveillantes relèvent de la vérification de la robustesse du système d'IA.
IA13La documentation de la SARIA mentionne l'utilisation envisagée et les groupes sociaux ou conditions qui doivent être présents dans le contexte d'utilisation.A.9.4Intended use of the AI systemTGV narrowerLa documentation de l'utilisation envisagée et des conditions de contexte requises correspond à la documentation de l'usage prévu du système.
IA14La documentation de la SARIA mentionne ses limitations et les mises en garde et éléments à surveiller pendant l'utilisation de la SARIA.A.8.2System documentation and information for usersTGV narrowerLa documentation des limitations, mises en garde et éléments à surveiller alimente l'information à fournir aux utilisateurs.
IA15Des mesures d’identification, contrôle, atténuation et suivi des biais indésirables sont prises et documentées pendant le développement de la SARIA.A.6.1.3Processes for responsible AI system design and developmentTGV narrowerLes mesures documentées d'identification, d'atténuation et de suivi des biais en développement relèvent des processus de conception responsable.
IA16La documentation de la SARIA mentionne les utilisations similaires mais non récommandées et d'autres utilisations non recommandées de la SARIA, ainsi que les groupes sociaux et conditions qui ne doivent pas être présents dans le contexte d'utilisation de la SARIA.A.9.4Intended use of the AI systemTGV narrowerLa documentation des utilisations non recommandées et des contextes à exclure précise l'usage prévu du système et ses limites.
IA17Lorsque des jeux de données sont utilisés pour l'entraînement, la validation ou les tests du(des) modèle(s) de la SARIA, ils sont identifiés dans une liste accessible.A.4.3Data resourcesTGV narrowerLa liste accessible des jeux de données d'entraînement, de validation et de tests documente les ressources de données du système.
IA18Le(s) type(s) d'IA (symbolique, apprentissage automatique ou générative ou autres) qui font partie de la SARIA sont mentionnés dans sa documentation.A.6.2.7AI system technical documentationTGV narrowerLa mention des types d'IA utilisés (symbolique, apprentissage, générative) alimente la documentation technique du système.
IA19Si la SARIA a été implantée ailleurs, un rapport avec les défis, bénéfices, risques soulevés et indicateurs de performance utilisés dans les implantations précédentes est fourni à l'acquéreur.A.8.5Information for interested partiesTGV narrowerLe rapport sur les implantations précédentes (défis, bénéfices, risques, indicateurs) fournit à l'acquéreur une information pertinente sur le système.
IA2Une politique de confidentialité couvrant l'utilisation du système d'IA en langage simple et clair est publiée sur le site Internet de votre compagnie.A.8.5Information for interested partiesTGV narrowerLa publication d'une politique de confidentialité couvrant le système d'IA en langage clair fournit l'information due aux parties intéressées.
IA20Le fournisseur s'engage à ne pas changer les types d'IA ou les modèles utilisés dans la SARIA sans approbation explicite de l'acquéreur.A.6.2.5AI system deploymentTGV narrowerL'engagement à ne pas changer les types d'IA ou les modèles sans approbation de l'acquéreur relève du contrôle des déploiements et changements en production.
IA21Un plan d'amélioration et d'évolution de la SARIA est présenté par le fournisseur. Ce plan suit les mêmes conditions et a la même rigueur que le processus de vérification globale initial.A.6.2.6AI system operation and monitoringPartial overlapLe plan d'amélioration et d'évolution avec la rigueur de la vérification initiale recoupe la gestion de l'exploitation et des mises à jour du système.
IA22Le plan d'amélioration et d'évolution de la SARIA présente un processus d'évaluation continue après l'implantation de la SARIA. Ce processus prend en considération le niveau de risques identifiés dans le développement et les essais de la SARIA.A.6.2.6AI system operation and monitoringTGV narrowerLe processus d'évaluation continue post-implantation fondé sur les risques correspond à la surveillance du système en exploitation.
IA23Le plan d'amélioration et d'évolution de la SARIA doit considérer la réévaluation des critères et méthodes d'anonymisation de données, l'intégration de stratégies d'explicabilité sur des limitations identifiées dans l'utilisation, des changements pour améliorer la gouvernance de la SARIA ou des améliorations du(des) modèle(s) de la SARIA, en collaboration avec l'acquéreur.A.6.2.6AI system operation and monitoringPartial overlapLa réévaluation périodique (anonymisation, explicabilité, gouvernance, modèles) recoupe la surveillance et l'amélioration du système en exploitation.
IA24Une description de l'architecture de la SARIA et l'interaction entre ses composantes doit être fournie. La description doit contenir les concepts d'IA, les approches et techniques utilisées dans le traitement des données et la création du(des) modèle(s) de sorte à faciliter l'analyse de chercheurs en IA responsable.A.6.2.7AI system technical documentationTGV narrowerLa description de l'architecture, des concepts et des techniques d'IA utilisées alimente la documentation technique du système.
IA25Une formation ou un document comprenant les notions nécessaires pour que l'utilisateur comprenne le fonctionnement de la SARIA et le rôle de l'utilisateur en tant que vérificateur des résultats et intégrateur de ces résultats dans le processus de travail doit être produit par le fournisseur.A.8.2System documentation and information for usersTGV narrowerLa formation ou documentation sur le fonctionnement du système et le rôle de vérificateur de l'utilisateur alimente l'information destinée aux utilisateurs.
IA26La documentation de la SARIA inclut l'empreinte environnementale du développement et une estimation de l'empreinte environnementale de l'utilisation de la SARIA.A.5.5Assessing societal impacts of AI systemsTGV narrowerLa documentation de l'empreinte environnementale du développement et de l'utilisation alimente l'évaluation des impacts sociétaux du système.
IA27Lorsque l'anonymisation ou la dépersonnalisation de données est utilisée pour le développement ou l’utilisation de la SARIA, les méthodes et critères utilisés sont documentés.A.7.6Data preparationTGV narrowerLa documentation des méthodes et critères d'anonymisation et de dépersonnalisation relève de la préparation des données du système.
IA28Les mesures pour atténuer les risques de la SARIA sont vulgarisées dans un document compréhensible par des non-spécialistes en IA.A.8.2System documentation and information for usersTGV narrowerLa vulgarisation des mesures d'atténuation des risques pour non-spécialistes alimente l'information fournie aux utilisateurs.
IA29Une description de la façon dont le fournisseur évalue et minimise les répercussions des systèmes d'IA sur la durabilité environnementale, y compris en ce qui concerne la programmation économe en énergie et les techniques de conception, de formation et d'utilisation efficaces de l'IA est fournie.A.5.5Assessing societal impacts of AI systemsTGV narrowerLa description des mesures de minimisation des répercussions environnementales alimente l'évaluation des impacts sociétaux du système.
IA3Les raisons, les principaux facteurs et les paramètres régissant les décisions fondées sur un traitement automatisé des renseignements personnels sont-ils clairement établis?A.8.2System documentation and information for usersTGV narrowerL'établissement documenté des raisons, facteurs et paramètres des décisions automatisées alimente la documentation destinée aux utilisateurs.
IA30Dans le cas d’utilisation de la technique des agents autonomes dans la SARIA, une description des modalités de contrôle et de surveillance des agents doit être fournie ainsi que les modalités de communication d'incidents à l'acquéreur.A.6.2.6AI system operation and monitoringTGV narrowerLa description des modalités de contrôle et de surveillance des agents autonomes relève de la surveillance du système en exploitation.
IA30Dans le cas d’utilisation de la technique des agents autonomes dans la SARIA, une description des modalités de contrôle et de surveillance des agents doit être fournie ainsi que les modalités de communication d'incidents à l'acquéreur.A.8.4Communication of incidentsTGV narrowerLes modalités de communication d'incidents à l'acquéreur correspondent à la communication des incidents liés à l'IA.
IA31Si des données synthétiques sont utilisées dans l'entraînement du(des) modèle(s) de la SARIA, l'explication des raisons qui ont mené au choix des données synthétiques, comment elles ont été utilisées et dans quelle mesure ces données procurent la réprésentativité souhaitée doit être documentée.A.7.2Data for development and enhancement of AI systemTGV narrowerLa justification documentée de l'usage et de la représentativité des données synthétiques relève de la gestion des données de développement.
IA32Idéalement, l'entraînement, la validation et les tests du(des) modèle(s) de la SARIA ont utilisé des jeux de données différents. La méthodologie utilisée pour l'obtention de jeux de données pour ces trois étapes doit être documentée.A.7.2Data for development and enhancement of AI systemTGV narrowerLa méthodologie documentée de constitution de jeux distincts d'entraînement, de validation et de tests relève de la gestion des données de développement.
IA33Le fournisseur accepte de collaborer avec des chercheurs en IA responsable et avec un comité formé par des potentiels utilisateurs et usagers pour une analyse de risques et recommandations concernant la SARIA.A.5.2AI system impact assessment processPartial overlapLa collaboration avec des chercheurs en IA responsable et un comité d'utilisateurs pour l'analyse de risques recoupe le processus d'évaluation d'impact du système.
IA34Le fournisseur s'engage à tenir un registre ou à collaborer aux efforts d'un organisme indépendant pour tenir un registre des risques qui résultent de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisés dans le développement de la SARIA.8.2AI risk assessmentPartial overlapLa tenue d'un registre des risques issus de la SARIA, de ses modèles et de ses jeux de données recoupe l'évaluation des risques IA menée à intervalles planifiés.
IA35Le fournisseur s'engage à communiquer à l'acquéreur tout nouveau risque qui résulte de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisées pour le développement de la SARIA. Dans le cas d'un développement secondaire, le fournisseur s'engage à exiger du développeur primaire la communication de ces riques.A.8.5Information for interested partiesTGV narrowerL'engagement à communiquer tout nouveau risque à l'acquéreur fournit l'information due aux parties intéressées.
IA36Le fournisseur s'engage à ne pas utiliser pour l'entraînement du(des) modèle(s) de la SARIA des jeux de données corrompues ou dont l'intégrité peut avoir été compromise dans les cinq ans avant leur utilisation.A.7.4Quality of data for AI systemsTGV narrowerL'engagement à exclure des jeux de données corrompus ou compromis protège la qualité des données d'entraînement.
IA37Le fournisseur s'engage à surveiller les événements qui auraient pu corrompre ou compromettre l'intégrité des jeux de données utilisés pour l'entraînement du(des) modèle(s) de la SARIA avant leur utilisation et d'en informer l'acquéreur, le cas échéant, pendant la durée de vie de la SARIA.A.7.4Quality of data for AI systemsTGV narrowerLa surveillance des événements pouvant compromettre l'intégrité des jeux de données d'entraînement maintient la qualité des données du système.
IA37Le fournisseur s'engage à surveiller les événements qui auraient pu corrompre ou compromettre l'intégrité des jeux de données utilisés pour l'entraînement du(des) modèle(s) de la SARIA avant leur utilisation et d'en informer l'acquéreur, le cas échéant, pendant la durée de vie de la SARIA.A.8.4Communication of incidentsTGV narrowerL'information de l'acquéreur en cas de compromission des jeux de données correspond à la communication d'incidents liés à l'IA.
IA38Dans le cas de l’utilisation de jeux de données pour l'entraînement du(des) modèle(s) de la SARIA, le fournisseur doit avoir acquis les droits sur ces jeux de données, notamment lorsqu’il s’agit de renseignements personnels.A.7.3Acquisition of dataTGV narrowerL'acquisition des droits sur les jeux de données d'entraînement, notamment les renseignements personnels, relève du contrôle de l'acquisition des données.
IA4La SARIA doit informer la personne concernée que la décision a été rendue sur la base d'un traitement automatisé de ses renseignements personnels.A.8.5Information for interested partiesTGV narrowerL'information de la personne concernée qu'une décision repose sur un traitement automatisé constitue une information aux parties intéressées.
IA41L'acquéreur ainsi que le Bureau de certification doivent être informés de toute communication ou vente de données liées à la SARIA.A.8.3External reportingTGV narrowerL'information de l'acquéreur et du Bureau de certification sur toute communication ou vente de données relève du reporting externe sur les activités du système.
IA42Tout produit développé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposés en raison de la SARIA devra faire objet d'une communication à l'acquéreur.A.8.5Information for interested partiesTGV narrowerLa communication à l'acquéreur de tout produit dérivé des données d'utilisation informe les parties intéressées.
IA43L'acquéreur doit être informé de toute tierce partie de la SARIA, y compris des compagnies, organismes ou particuliers qui ont démontré au fournisseur de l'intérêt sur les données d'utilisation de la SARIA ou à qui le fournisseur développera n'importe quel type de produit créé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposé(s) en raison de la SARIA.A.8.5Information for interested partiesTGV narrowerL'information de l'acquéreur sur les tierces parties intéressées par les données d'utilisation informe les parties intéressées.
IA44L'acquéreur doit être informé de toute analyse des données d'utilisation de la SARIA ou toute donnée liée à l'utilisation de la SARIA non solicitée par l'acquéreur lui-même.A.8.5Information for interested partiesTGV narrowerL'information de l'acquéreur sur toute analyse non sollicitée des données d'utilisation informe les parties intéressées.
IA45La SARIA est dotée de fonctions qui permettent à l'acquéreur d'inhiber l'appel à un, plusieurs ou tous les modèle(s) de la SARIA, dans le cas d'une défaillance, d'une panne, d'un refus de l'usager ou d'une décision administrative concernant la SARIA.A.6.2.6AI system operation and monitoringTGV narrowerLa fonction d'inhibition des modèles en cas de défaillance, refus ou décision administrative est un contrôle d'exploitation du système.
IA46Le fournisseur s'engage à ne pas permettre – ou d'une quelconque façon faciliter – l'apprentissage automatique sur les données d'utilisation de la SARIA ou sur des données liées à l'utilisation de la SARIA sans l'autorisation explicite de l'acquéreur.A.7.2Data for development and enhancement of AI systemTGV narrowerL'interdiction d'apprentissage automatique sur les données d'utilisation sans autorisation explicite encadre les données d'amélioration du système.
IA47Les accès à la SARIA sont journalisés et retraçables, ainsi que les prises de décision, réactions et commentaires effectués par les utilisateurs.A.6.2.8AI system recording of event logsTGV narrowerLa journalisation traçable des accès, décisions, réactions et commentaires correspond à l'enregistrement des journaux d'événements du système.
IA48La journalisation des accès, décisions, réactions et commentaires propres à l'utilisateur est accessible pour la période pendant laquelle les décisions que la SARIA appuie peuvent être questionnées en cour.A.6.2.8AI system recording of event logsTGV narrowerLa conservation des journaux pendant la période de contestation judiciaire des décisions relève de la gestion des journaux d'événements.
IA5À la demande de la personne concernée, la SARIA doit permettre de fournir les renseignements personnels utilisés, les raisons et facteurs ayant mené à la décision, et le droit de rectification des renseignements personnels.A.8.5Information for interested partiesTGV narrowerLa fourniture sur demande des renseignements, raisons et facteurs de la décision et du droit de rectification informe les parties intéressées.
IA51Les données d’utilisation et les résultats de la SARIA sont journalisés et accessibles par l'acquéreur.A.6.2.8AI system recording of event logsTGV narrowerLa journalisation des données d'utilisation et des résultats accessibles à l'acquéreur relève des journaux d'événements du système.
IA52Il y a un mécanisme qui permet à l'acquéreur de suivre et d'extraire l'approbation et les changements effectués par les utilisateurs dans les résultats de la SARIA, ainsi que les commentaires et les réactions des utilisateurs.A.6.2.8AI system recording of event logsTGV narrowerLe suivi et l'extraction des approbations, changements et réactions des utilisateurs relèvent de l'enregistrement des événements du système.
IA53Lorsque c'est possible, la décision ou la recommandation finale de la SARIA est composée de résultats intermédiaires que l'utilisateur peut consulter.A.9.2Processes for responsible use of AI systemsTGV narrowerLa consultation des résultats intermédiaires composant la décision soutient la vérification humaine dans l'utilisation responsable du système.
IA54La SARIA est dotée de fonctions permettant à l'utilisateur de consulter et d'extraire les décisions intermédiaires validées ou modifiées par lui-même dans le processus de décision ou de recommandation de la SARIA.A.9.2Processes for responsible use of AI systemsTGV narrowerLa consultation et l'extraction des décisions intermédiaires validées ou modifiées par l'utilisateur soutiennent la supervision humaine.
IA56Si le(s) modèle(s) de la SARIA s'adapte(nt) par apprentissage automatique à partir des données d'entrée fournies, la SARIA possède des fonctionnalités pour accompagner, analyser, planifier et exécuter l'adaptation. L'adaptation devrait être faite selon l'approbation de l'acquéreur.A.6.2.6AI system operation and monitoringTGV narrowerL'encadrement de l'adaptation des modèles par apprentissage continu avec approbation de l'acquéreur relève de la surveillance du système en exploitation.
IA57Dans le cas d'utilisation de l'IA générative pour la production de résultats, les sources utilisées pour générer les résultats doivent être présentées dans les résultats et l'accès à ces sources doit être intégré dans l'interface personne-système de la SARIA.A.8.2System documentation and information for usersTGV narrowerLa présentation des sources des résultats génératifs dans l'interface alimente l'information fournie aux utilisateurs.
IA58Les résultats inadéquats de la SARIA peuvent être signalés par les utilisateurs comme tels dans la SARIA. Ils sont journalisés et peuvent être extraits par l'acquéreur.A.6.2.6AI system operation and monitoringTGV narrowerLe signalement, la journalisation et l'extraction des résultats inadéquats alimentent la surveillance du système en exploitation.
IA59Les limitations de la SARIA et les mises en garde par rapport à son utilisation sont présentes dans les écrans d'utilisation de la SARIA, de façon à ce que l'utilisateur sache quels aspects des résultats doivent être vérifiés avec plus d'attention (stratégie d'explicabilité).A.8.2System documentation and information for usersTGV narrowerL'affichage des limitations et mises en garde dans les écrans d'utilisation alimente l'information fournie aux utilisateurs.
IA6Offrir à la personne concernée la possibilité de présenter ses observations à un membre du personnel en mesure de réviser la décision.A.9.2Processes for responsible use of AI systemsTGV narrowerLa possibilité de présenter ses observations à un humain apte à réviser la décision relève des processus d'utilisation responsable (supervision humaine).
IA60Les écrans de la SARIA menent l'utilisateur à comprendre qu’il est toujours possible de ne pas l’utiliser ou de ne pas accepter au moins une de ses recommandations.A.9.2Processes for responsible use of AI systemsTGV narrowerLa possibilité affichée de ne pas utiliser le système ou de refuser ses recommandations préserve l'autonomie humaine dans l'utilisation responsable.
IA61Les écrans de la SARIA placent l'utilisateur en contrôle des résultats et du processus. Si l'utilisateur peut changer les résultats de la SARIA, la SARIA ne peut pas changer les validations, les résultats ni aucun autre intrant humain dans la SARIA après la validation finale de l'utilisateur.A.9.2Processes for responsible use of AI systemsTGV narrowerLe maintien de l'utilisateur en contrôle des résultats et l'intangibilité de ses validations relèvent de la supervision humaine du système.
IA62Les écrans et la présentation d'information dans la SARIA aident l’utilisateur à comprendre ce que le(s) modèle(s) de la SARIA fait(font) et quelles sont les données, les paramètres ou le contexte pris en considération pour la décision ou la recommandation de la SARIA.A.8.2System documentation and information for usersTGV narrowerL'explication à l'écran du fonctionnement du modèle et des données ou paramètres considérés alimente l'information fournie aux utilisateurs.
IA63La version de la SARIA est toujours visible dans ses écrans et change lorsqu’une mise à jour est effectuée.A.6.2.5AI system deploymentTGV narrowerL'affichage permanent de la version et son changement à chaque mise à jour relèvent du contrôle des versions déployées.
IA64La version de la SARIA utilisée dans un résultat est mentionnée dans ce résultat.A.6.2.5AI system deploymentTGV narrowerLa mention de la version utilisée dans chaque résultat assure la traçabilité des versions déployées en production.
IA65Dans le cas d’utilisation de la technique des agents autonomes, des modalités de contrôle et surveillance des agents doivent faire partie de la SARIA.A.6.2.6AI system operation and monitoringTGV narrowerL'intégration de modalités de contrôle et de surveillance des agents autonomes dans le système relève de la surveillance en exploitation.
IA66La SARIA possède des points de contrôle automatiques des appels aux composantes extérieures à la SARIA et une stratégie de continuation dans le cas de défaillance de ces composantes.A.6.2.6AI system operation and monitoringTGV narrowerLes points de contrôle automatiques des appels externes et la stratégie de continuité en cas de défaillance relèvent de l'exploitation et de la surveillance du système.
IA7La SARIA doit permettre la révision de la décision par un humain.A.9.2Processes for responsible use of AI systemsTGV narrowerLa révision humaine des décisions est un mécanisme de supervision humaine exigé par les processus d'utilisation responsable de l'IA.
IA8Un processus d'essais a été accompli pour identifier les différences de comportement de la SARIA face aux conditions ou aux groupes sociaux présents dans le contexte d'utilisation de la SARIA.A.5.4Assessing AI system impact on individuals or groups of individualsPartial overlapCes essais fournissent des données probantes pour l'évaluation des impacts du système sur les individus et les groupes.
IA8Un processus d'essais a été accompli pour identifier les différences de comportement de la SARIA face aux conditions ou aux groupes sociaux présents dans le contexte d'utilisation de la SARIA.A.6.2.4AI system verification and validationTGV narrowerLes essais identifiant les différences de comportement selon les groupes sociaux constituent des activités de vérification et validation du système.
IA9Un processus d'essais a été accompli pour établir le niveau d'adéquation de la SARIA à l'utilisation envisagéeA.6.2.4AI system verification and validationTGV narrowerLes essais d'adéquation à l'utilisation envisagée valident le système par rapport à ses exigences.
P01.01Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnelsA.2.3Alignment with other organizational policiesPartial overlapLa politique de protection de la vie privée est une politique organisationnelle avec laquelle la politique IA doit être alignée.
P02.01Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP.A.3.2AI roles and responsibilitiesPartial overlapLa désignation d'un responsable PRP chargé de la mise en oeuvre des politiques recoupe la définition des rôles et responsabilités pour un système d'IA traitant des renseignements personnels.
P02.02Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité.7.1ResourcesPartial overlapL'allocation de ressources humaines, techniques et financières au responsable PRP recoupe la fourniture des ressources nécessaires au management de l'IA.
P02.03Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique.A.3.2AI roles and responsibilitiesPartial overlapL'implication du responsable PRP dans le projet de développement du produit recoupe l'attribution des responsabilités dans les activités du système d'IA.
P03.01Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée.A.6.1.3Processes for responsible AI system design and developmentPartial overlapLes activités de respect de la vie privée intégrées au projet de développement recoupent les processus de conception et de développement responsables de l'IA, dont la vie privée est une considération explicite.
P03.02Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique.8.2AI risk assessmentPartial overlapL'identification et l'analyse des risques d'atteinte à la vie privée dès les premières étapes du projet et en continu alimentent l'évaluation des risques du système d'IA.
P03.02Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique.A.5.4Assessing AI system impact on individuals or groups of individualsPartial overlapL'analyse des risques d'atteinte à la vie privée menée dès la conception couvre le volet vie privée de l'évaluation des impacts du système d'IA sur les individus.
P04.01Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser.A.5.2AI system impact assessment processPartial overlapLe mécanisme d'évaluation des facteurs relatifs à la vie privée (ÉFVP) recoupe le processus d'évaluation des impacts du système d'IA sur les personnes concernées, intégration explicitement reconnue par ISO 42001.
P04.02Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ?A.5.3Documentation of AI system impact assessmentsPartial overlapL'ÉFVP documentée contenant tous les éléments exigés par la CAI recoupe la documentation des évaluations d'impact du système d'IA.
P05.01Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière.7.3AwarenessPartial overlapLa sensibilisation du personnel à la protection de la vie privée couvre le volet vie privée de la sensibilisation aux implications du système d'IA traitant des RP.
P05.02Vous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence.A.9.4Intended use of the AI systemPartial overlapL'information de l'acquéreur et des utilisateurs sur l'usage autorisé du PST et leur rôle documente l'utilisation prévue du système d'IA exigée par A.9.4.
P06.08Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu.A.7.5Data provenancePartial overlapLa traçabilité de la provenance des RP, y compris lors de collecte indirecte, fournit la preuve de provenance des données exigée par A.7.5 pour les données du système d'IA.
P07.01Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels.A.10.3SuppliersPartial overlapL'assurance que les partenaires respectent les exigences de protection des RP couvre le volet vie privée de la gestion des fournisseurs intervenant dans le système d'IA.
P08.03Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe.A.7.5Data provenancePartial overlapLa capacité de connaître la provenance des renseignements personnels collectés et utilisés couvre la provenance des données lorsque celles-ci alimentent le système d'IA.
P09.04Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels.A.6.2.8AI system recording of event logsTGV narrowerLa journalisation des accès aux renseignements personnels constitue une catégorie des journaux d'événements exigés pour le système d'IA traitant ces données.
P10.01Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie.A.3.2AI roles and responsibilitiesPartial overlapLes rôles et responsabilités du personnel pour la protection des RP tout au long de leur cycle de vie alimentent la définition des rôles du cycle de vie du système d'IA traitant ces données.
P10.04Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie.A.6.2.8AI system recording of event logsTGV narrowerLa journalisation de toute activité relative à chaque renseignement personnel tout au long de son cycle de vie constitue une catégorie des journaux d'événements exigés par A.6.2.8 pour le système d'IA traitant ces données.
P11.19En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique.A.7.2Data for development and enhancement of AI systemPartial overlapL'interdiction d'utiliser des renseignements personnels pour l'apprentissage ou le développement du produit hors cas prévus par la loi encadre directement les données de développement et d'amélioration du système d'IA.
P12.02Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies?A.8.4Communication of incidentsPartial overlapLes procédures de notification interne et externe des incidents de confidentialité couvrent la communication des incidents aux parties concernées lorsque l'incident implique le système d'IA.
P12.06Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ?A.8.4Communication of incidentsPartial overlapLe mécanisme d'avis au Bureau de certification, à la Commission et aux personnes concernées en cas d'incident de confidentialité constitue une preuve de communication d'incidents aux parties intéressées.
P14.02Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations.A.4.3Data resourcesPartial overlapL'inventaire à jour des renseignements personnels recueillis ou utilisés par le produit documente les ressources de données du système d'IA exigées par A.4.3.
P16.01L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels?A.8.3External reportingPartial overlapLe processus formel de traitement des plaintes relatives aux RP fournit aux parties intéressées le canal exigé par A.8.3 pour signaler les impacts négatifs du système d'IA, pour le volet vie privée.
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.8.2AI risk assessmentPartial overlapL'évaluation des risques de sécurité réalisée à la conception de la SARIA et avant sa mise en production couvre le volet sécurité de l'évaluation initiale des risques du système d'IA.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.8.2AI risk assessmentPartial overlapLes évaluations périodiques des risques et vulnérabilités de l'application recoupent l'exigence d'évaluation des risques IA menée à intervalles planifiés.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.8.2AI risk assessmentPartial overlapLa réévaluation des risques approuvée par la direction et refaite à chaque changement majeur recoupe l'exigence d'évaluation des risques IA lors de changements significatifs.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.A.2.3Alignment with other organizational policiesPartial overlapLes politiques de sécurité (objectifs, principes, rôles, dérogations) font partie des politiques organisationnelles avec lesquelles la politique IA doit s'aligner.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.A.3.2AI roles and responsibilitiesPartial overlapLes responsabilités de sécurité définies dans l'organisation couvrent le volet sécurité des rôles et responsabilités liés aux systèmes d'IA exigés par A.3.2.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.A.3.2AI roles and responsibilitiesPartial overlapLa désignation d'un responsable attitré de la sécurité de l'application recoupe l'attribution des rôles et responsabilités pour les activités du système d'IA.
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.6.1Actions to address risks and opportunitiesPartial overlapLa méthode de gestion de projet intégrant l'identification et le traitement des risques contribue à la planification des actions face aux risques lorsque le projet porte sur un système d'IA.
S04.01Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions.7.2CompetencePartial overlapLa démonstration des compétences du personnel en lien avec ses fonctions couvre partiellement l'exigence de compétence 7.2 pour le personnel intervenant sur le système d'IA.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).7.3AwarenessPartial overlapLe programme de sensibilisation à la sécurité pour tout le personnel couvre le volet sécurité de la sensibilisation exigée par 7.3 pour les implications des systèmes d'IA.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.A.4.2Resource documentationPartial overlapL'inventaire de l'application et des actifs permettant son exploitation, avec responsables attitrés, alimente la documentation des ressources du système d'IA exigée par A.4.2.
S09.03Fournir un guide d'utilisation de votre application aux utilisateurs.A.8.2System documentation and information for usersPartial overlapLe guide d'utilisation fourni aux utilisateurs constitue une partie de la documentation systeme et de l'information aux utilisateurs exigées par A.8.2 pour le système d'IA.
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.A.8.2System documentation and information for usersPartial overlapLe guide d'installation et d'entretien (environnement, configuration, accès, surveillance, sauvegardes) fournit une partie de la documentation système exigée par A.8.2 lorsque l'application est un système d'IA.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.A.6.2.5AI system deploymentPartial overlapLe processus documenté de gestion des changements de l'application assure le déploiement maîtrisé exigé par A.6.2.5 lorsque l'application est un système d'IA.
S09.08Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.A.6.2.5AI system deploymentPartial overlapLa gestion des versions identifiant chaque changement contribue au contrôle des mises en production du système d'IA exigé par A.6.2.5.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.A.6.2.8AI system recording of event logsPartial overlapLa journalisation de toute activité de l'application (acteur, moment, nature, circonstances) fournit l'enregistrement des journaux d'événements en exploitation exigé par A.6.2.8, sans couvrir la détermination des phases du cycle de vie où la journalisation doit être activée.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.A.6.2.6AI system operation and monitoringPartial overlapLes fonctionnalités d'alerte sur comportements anormaux et incidents potentiels alimentent la surveillance de l'exploitation du système d'IA exigée par A.6.2.6.
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.7.3AwarenessPartial overlapLe plan de formation continue en cybersécurité des intervenants de l'écosystème du PST entretient la sensibilisation aux implications de sécurité exigée par 7.3 pour le personnel intervenant sur le système d'IA.
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.A.6.1.3Processes for responsible AI system design and developmentPartial overlapLa prise en compte de la sécurité à chaque étape du développement est une composante du processus de conception et développement responsables exigé pour le système d'IA.
S12.06Superviser tout développement réalisé à l'externe.A.10.3SuppliersPartial overlapLa supervision de tout développement réalisé à l'externe couvre la maîtrise des fournisseurs participant au développement du système d'IA.
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.A.7.2Data for development and enhancement of AI systemPartial overlapL'interdiction d'utiliser de l'information confidentielle de production en développement encadre les données utilisées pour le développement et l'amélioration du système d'IA.
S12.08Disposer d'une stratégie de tests applicatifs.A.6.2.4AI system verification and validationPartial overlapLa stratégie de tests applicatifs fournit une partie des preuves de vérification et validation du système d'IA par rapport à ses exigences.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.A.10.3SuppliersPartial overlapL'évaluation des menaces, des risques et des facteurs vie privée pour tout recours à un fournisseur tiers alimente l'évaluation des fournisseurs impliqués dans le cycle de vie du système d'IA.
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.A.10.3SuppliersPartial overlapLa liste des fournisseurs participant au développement, à l'exploitation et à l'entretien de l'application, avec la nature des services, identifie les fournisseurs du système d'IA à gérer selon A.10.3.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)A.10.3SuppliersPartial overlapLes exigences définies par fournisseur (sécurité, accès, niveaux de service, incidents) constituent les exigences imposées aux fournisseurs du système d'IA exigées par A.10.3.
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.A.10.3SuppliersPartial overlapLes processus de surveillance de la conformité des fournisseurs à leurs exigences couvrent le suivi des fournisseurs impliqués dans le système d'IA.
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.A.10.3SuppliersPartial overlapLes ententes contractuelles avec chaque fournisseur fournissent la preuve contractuelle de la gestion des fournisseurs du système d'IA exigée par A.10.3.
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.A.10.3SuppliersPartial overlapL'évaluation régulière de la performance des fournisseurs alimente le suivi continu des fournisseurs intervenant dans le système d'IA.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.A.8.4Communication of incidentsPartial overlapLe processus de gestion des incidents arrimé avec celui des clients opérationnalise la communication des incidents du système d'IA aux parties intéressées exigée par A.8.4.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.A.8.4Communication of incidentsPartial overlapLe processus établi d'avertissement des clients de tout incident portant sur les données couvre la communication des incidents du système d'IA aux parties concernées.