| IA1 | Si votre solution fait appel à une composante en intelligence artificielle (solution ayant recours à l’intelligence artificielle – SARIA), ceci doit être clairement mentionné dans la documentation de la SARIA. | A.8.2 | System documentation and information for users | TGV plus étroit | La mention explicite du recours à l'IA dans la documentation alimente l'information à fournir aux utilisateurs du système. |
| IA10 | La stratégie d'évaluation des résultats du(des) modèle(s) est accessible et contient les métriques et les résultats positifs, les négatifs, les faux positifs et les faux négatifs, le cas échéant. | A.6.2.4 | AI system verification and validation | TGV plus étroit | La stratégie d'évaluation des résultats avec métriques (vrais/faux positifs et négatifs) documente la validation du modèle. |
| IA11 | Dans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant le degré de variabilité des résultats pour une même situation doit être fourni. | A.6.2.4 | AI system verification and validation | TGV plus étroit | Le rapport sur la variabilité des résultats de l'IA générative est une preuve de validation du comportement du système. |
| IA12 | Dans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant des tests d'injection de requêtes malveillantes doit permettre à l'acquéreur d'établir le risque inhérent à la conception de requêtes de la SARIA et le besoin de contrôle, formation et explicabilité liés à la formulation des requêtes dans la SARIA. | A.6.2.4 | AI system verification and validation | TGV plus étroit | Les tests d'injection de requêtes malveillantes relèvent de la vérification de la robustesse du système d'IA. |
| IA13 | La documentation de la SARIA mentionne l'utilisation envisagée et les groupes sociaux ou conditions qui doivent être présents dans le contexte d'utilisation. | A.9.4 | Intended use of the AI system | TGV plus étroit | La documentation de l'utilisation envisagée et des conditions de contexte requises correspond à la documentation de l'usage prévu du système. |
| IA14 | La documentation de la SARIA mentionne ses limitations et les mises en garde et éléments à surveiller pendant l'utilisation de la SARIA. | A.8.2 | System documentation and information for users | TGV plus étroit | La documentation des limitations, mises en garde et éléments à surveiller alimente l'information à fournir aux utilisateurs. |
| IA15 | Des mesures d’identification, contrôle, atténuation et suivi des biais indésirables sont prises et documentées pendant le développement de la SARIA. | A.6.1.3 | Processes for responsible AI system design and development | TGV plus étroit | Les mesures documentées d'identification, d'atténuation et de suivi des biais en développement relèvent des processus de conception responsable. |
| IA16 | La documentation de la SARIA mentionne les utilisations similaires mais non récommandées et d'autres utilisations non recommandées de la SARIA, ainsi que les groupes sociaux et conditions qui ne doivent pas être présents dans le contexte d'utilisation de la SARIA. | A.9.4 | Intended use of the AI system | TGV plus étroit | La documentation des utilisations non recommandées et des contextes à exclure précise l'usage prévu du système et ses limites. |
| IA17 | Lorsque des jeux de données sont utilisés pour l'entraînement, la validation ou les tests du(des) modèle(s) de la SARIA, ils sont identifiés dans une liste accessible. | A.4.3 | Data resources | TGV plus étroit | La liste accessible des jeux de données d'entraînement, de validation et de tests documente les ressources de données du système. |
| IA18 | Le(s) type(s) d'IA (symbolique, apprentissage automatique ou générative ou autres) qui font partie de la SARIA sont mentionnés dans sa documentation. | A.6.2.7 | AI system technical documentation | TGV plus étroit | La mention des types d'IA utilisés (symbolique, apprentissage, générative) alimente la documentation technique du système. |
| IA19 | Si la SARIA a été implantée ailleurs, un rapport avec les défis, bénéfices, risques soulevés et indicateurs de performance utilisés dans les implantations précédentes est fourni à l'acquéreur. | A.8.5 | Information for interested parties | TGV plus étroit | Le rapport sur les implantations précédentes (défis, bénéfices, risques, indicateurs) fournit à l'acquéreur une information pertinente sur le système. |
| IA2 | Une politique de confidentialité couvrant l'utilisation du système d'IA en langage simple et clair est publiée sur le site Internet de votre compagnie. | A.8.5 | Information for interested parties | TGV plus étroit | La publication d'une politique de confidentialité couvrant le système d'IA en langage clair fournit l'information due aux parties intéressées. |
| IA20 | Le fournisseur s'engage à ne pas changer les types d'IA ou les modèles utilisés dans la SARIA sans approbation explicite de l'acquéreur. | A.6.2.5 | AI system deployment | TGV plus étroit | L'engagement à ne pas changer les types d'IA ou les modèles sans approbation de l'acquéreur relève du contrôle des déploiements et changements en production. |
| IA21 | Un plan d'amélioration et d'évolution de la SARIA est présenté par le fournisseur. Ce plan suit les mêmes conditions et a la même rigueur que le processus de vérification globale initial. | A.6.2.6 | AI system operation and monitoring | Recoupement partiel | Le plan d'amélioration et d'évolution avec la rigueur de la vérification initiale recoupe la gestion de l'exploitation et des mises à jour du système. |
| IA22 | Le plan d'amélioration et d'évolution de la SARIA présente un processus d'évaluation continue après l'implantation de la SARIA. Ce processus prend en considération le niveau de risques identifiés dans le développement et les essais de la SARIA. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | Le processus d'évaluation continue post-implantation fondé sur les risques correspond à la surveillance du système en exploitation. |
| IA23 | Le plan d'amélioration et d'évolution de la SARIA doit considérer la réévaluation des critères et méthodes d'anonymisation de données, l'intégration de stratégies d'explicabilité sur des limitations identifiées dans l'utilisation, des changements pour améliorer la gouvernance de la SARIA ou des améliorations du(des) modèle(s) de la SARIA, en collaboration avec l'acquéreur. | A.6.2.6 | AI system operation and monitoring | Recoupement partiel | La réévaluation périodique (anonymisation, explicabilité, gouvernance, modèles) recoupe la surveillance et l'amélioration du système en exploitation. |
| IA24 | Une description de l'architecture de la SARIA et l'interaction entre ses composantes doit être fournie. La description doit contenir les concepts d'IA, les approches et techniques utilisées dans le traitement des données et la création du(des) modèle(s) de sorte à faciliter l'analyse de chercheurs en IA responsable. | A.6.2.7 | AI system technical documentation | TGV plus étroit | La description de l'architecture, des concepts et des techniques d'IA utilisées alimente la documentation technique du système. |
| IA25 | Une formation ou un document comprenant les notions nécessaires pour que l'utilisateur comprenne le fonctionnement de la SARIA et le rôle de l'utilisateur en tant que vérificateur des résultats et intégrateur de ces résultats dans le processus de travail doit être produit par le fournisseur. | A.8.2 | System documentation and information for users | TGV plus étroit | La formation ou documentation sur le fonctionnement du système et le rôle de vérificateur de l'utilisateur alimente l'information destinée aux utilisateurs. |
| IA26 | La documentation de la SARIA inclut l'empreinte environnementale du développement et une estimation de l'empreinte environnementale de l'utilisation de la SARIA. | A.5.5 | Assessing societal impacts of AI systems | TGV plus étroit | La documentation de l'empreinte environnementale du développement et de l'utilisation alimente l'évaluation des impacts sociétaux du système. |
| IA27 | Lorsque l'anonymisation ou la dépersonnalisation de données est utilisée pour le développement ou l’utilisation de la SARIA, les méthodes et critères utilisés sont documentés. | A.7.6 | Data preparation | TGV plus étroit | La documentation des méthodes et critères d'anonymisation et de dépersonnalisation relève de la préparation des données du système. |
| IA28 | Les mesures pour atténuer les risques de la SARIA sont vulgarisées dans un document compréhensible par des non-spécialistes en IA. | A.8.2 | System documentation and information for users | TGV plus étroit | La vulgarisation des mesures d'atténuation des risques pour non-spécialistes alimente l'information fournie aux utilisateurs. |
| IA29 | Une description de la façon dont le fournisseur évalue et minimise les répercussions des systèmes d'IA sur la durabilité environnementale, y compris en ce qui concerne la programmation économe en énergie et les techniques de conception, de formation et d'utilisation efficaces de l'IA est fournie. | A.5.5 | Assessing societal impacts of AI systems | TGV plus étroit | La description des mesures de minimisation des répercussions environnementales alimente l'évaluation des impacts sociétaux du système. |
| IA3 | Les raisons, les principaux facteurs et les paramètres régissant les décisions fondées sur un traitement automatisé des renseignements personnels sont-ils clairement établis? | A.8.2 | System documentation and information for users | TGV plus étroit | L'établissement documenté des raisons, facteurs et paramètres des décisions automatisées alimente la documentation destinée aux utilisateurs. |
| IA30 | Dans le cas d’utilisation de la technique des agents autonomes dans la SARIA, une description des modalités de contrôle et de surveillance des agents doit être fournie ainsi que les modalités de communication d'incidents à l'acquéreur. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | La description des modalités de contrôle et de surveillance des agents autonomes relève de la surveillance du système en exploitation. |
| IA30 | Dans le cas d’utilisation de la technique des agents autonomes dans la SARIA, une description des modalités de contrôle et de surveillance des agents doit être fournie ainsi que les modalités de communication d'incidents à l'acquéreur. | A.8.4 | Communication of incidents | TGV plus étroit | Les modalités de communication d'incidents à l'acquéreur correspondent à la communication des incidents liés à l'IA. |
| IA31 | Si des données synthétiques sont utilisées dans l'entraînement du(des) modèle(s) de la SARIA, l'explication des raisons qui ont mené au choix des données synthétiques, comment elles ont été utilisées et dans quelle mesure ces données procurent la réprésentativité souhaitée doit être documentée. | A.7.2 | Data for development and enhancement of AI system | TGV plus étroit | La justification documentée de l'usage et de la représentativité des données synthétiques relève de la gestion des données de développement. |
| IA32 | Idéalement, l'entraînement, la validation et les tests du(des) modèle(s) de la SARIA ont utilisé des jeux de données différents. La méthodologie utilisée pour l'obtention de jeux de données pour ces trois étapes doit être documentée. | A.7.2 | Data for development and enhancement of AI system | TGV plus étroit | La méthodologie documentée de constitution de jeux distincts d'entraînement, de validation et de tests relève de la gestion des données de développement. |
| IA33 | Le fournisseur accepte de collaborer avec des chercheurs en IA responsable et avec un comité formé par des potentiels utilisateurs et usagers pour une analyse de risques et recommandations concernant la SARIA. | A.5.2 | AI system impact assessment process | Recoupement partiel | La collaboration avec des chercheurs en IA responsable et un comité d'utilisateurs pour l'analyse de risques recoupe le processus d'évaluation d'impact du système. |
| IA34 | Le fournisseur s'engage à tenir un registre ou à collaborer aux efforts d'un organisme indépendant pour tenir un registre des risques qui résultent de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisés dans le développement de la SARIA. | 8.2 | AI risk assessment | Recoupement partiel | La tenue d'un registre des risques issus de la SARIA, de ses modèles et de ses jeux de données recoupe l'évaluation des risques IA menée à intervalles planifiés. |
| IA35 | Le fournisseur s'engage à communiquer à l'acquéreur tout nouveau risque qui résulte de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisées pour le développement de la SARIA. Dans le cas d'un développement secondaire, le fournisseur s'engage à exiger du développeur primaire la communication de ces riques. | A.8.5 | Information for interested parties | TGV plus étroit | L'engagement à communiquer tout nouveau risque à l'acquéreur fournit l'information due aux parties intéressées. |
| IA36 | Le fournisseur s'engage à ne pas utiliser pour l'entraînement du(des) modèle(s) de la SARIA des jeux de données corrompues ou dont l'intégrité peut avoir été compromise dans les cinq ans avant leur utilisation. | A.7.4 | Quality of data for AI systems | TGV plus étroit | L'engagement à exclure des jeux de données corrompus ou compromis protège la qualité des données d'entraînement. |
| IA37 | Le fournisseur s'engage à surveiller les événements qui auraient pu corrompre ou compromettre l'intégrité des jeux de données utilisés pour l'entraînement du(des) modèle(s) de la SARIA avant leur utilisation et d'en informer l'acquéreur, le cas échéant, pendant la durée de vie de la SARIA. | A.7.4 | Quality of data for AI systems | TGV plus étroit | La surveillance des événements pouvant compromettre l'intégrité des jeux de données d'entraînement maintient la qualité des données du système. |
| IA37 | Le fournisseur s'engage à surveiller les événements qui auraient pu corrompre ou compromettre l'intégrité des jeux de données utilisés pour l'entraînement du(des) modèle(s) de la SARIA avant leur utilisation et d'en informer l'acquéreur, le cas échéant, pendant la durée de vie de la SARIA. | A.8.4 | Communication of incidents | TGV plus étroit | L'information de l'acquéreur en cas de compromission des jeux de données correspond à la communication d'incidents liés à l'IA. |
| IA38 | Dans le cas de l’utilisation de jeux de données pour l'entraînement du(des) modèle(s) de la SARIA, le fournisseur doit avoir acquis les droits sur ces jeux de données, notamment lorsqu’il s’agit de renseignements personnels. | A.7.3 | Acquisition of data | TGV plus étroit | L'acquisition des droits sur les jeux de données d'entraînement, notamment les renseignements personnels, relève du contrôle de l'acquisition des données. |
| IA4 | La SARIA doit informer la personne concernée que la décision a été rendue sur la base d'un traitement automatisé de ses renseignements personnels. | A.8.5 | Information for interested parties | TGV plus étroit | L'information de la personne concernée qu'une décision repose sur un traitement automatisé constitue une information aux parties intéressées. |
| IA41 | L'acquéreur ainsi que le Bureau de certification doivent être informés de toute communication ou vente de données liées à la SARIA. | A.8.3 | External reporting | TGV plus étroit | L'information de l'acquéreur et du Bureau de certification sur toute communication ou vente de données relève du reporting externe sur les activités du système. |
| IA42 | Tout produit développé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposés en raison de la SARIA devra faire objet d'une communication à l'acquéreur. | A.8.5 | Information for interested parties | TGV plus étroit | La communication à l'acquéreur de tout produit dérivé des données d'utilisation informe les parties intéressées. |
| IA43 | L'acquéreur doit être informé de toute tierce partie de la SARIA, y compris des compagnies, organismes ou particuliers qui ont démontré au fournisseur de l'intérêt sur les données d'utilisation de la SARIA ou à qui le fournisseur développera n'importe quel type de produit créé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposé(s) en raison de la SARIA. | A.8.5 | Information for interested parties | TGV plus étroit | L'information de l'acquéreur sur les tierces parties intéressées par les données d'utilisation informe les parties intéressées. |
| IA44 | L'acquéreur doit être informé de toute analyse des données d'utilisation de la SARIA ou toute donnée liée à l'utilisation de la SARIA non solicitée par l'acquéreur lui-même. | A.8.5 | Information for interested parties | TGV plus étroit | L'information de l'acquéreur sur toute analyse non sollicitée des données d'utilisation informe les parties intéressées. |
| IA45 | La SARIA est dotée de fonctions qui permettent à l'acquéreur d'inhiber l'appel à un, plusieurs ou tous les modèle(s) de la SARIA, dans le cas d'une défaillance, d'une panne, d'un refus de l'usager ou d'une décision administrative concernant la SARIA. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | La fonction d'inhibition des modèles en cas de défaillance, refus ou décision administrative est un contrôle d'exploitation du système. |
| IA46 | Le fournisseur s'engage à ne pas permettre – ou d'une quelconque façon faciliter – l'apprentissage automatique sur les données d'utilisation de la SARIA ou sur des données liées à l'utilisation de la SARIA sans l'autorisation explicite de l'acquéreur. | A.7.2 | Data for development and enhancement of AI system | TGV plus étroit | L'interdiction d'apprentissage automatique sur les données d'utilisation sans autorisation explicite encadre les données d'amélioration du système. |
| IA47 | Les accès à la SARIA sont journalisés et retraçables, ainsi que les prises de décision, réactions et commentaires effectués par les utilisateurs. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | La journalisation traçable des accès, décisions, réactions et commentaires correspond à l'enregistrement des journaux d'événements du système. |
| IA48 | La journalisation des accès, décisions, réactions et commentaires propres à l'utilisateur est accessible pour la période pendant laquelle les décisions que la SARIA appuie peuvent être questionnées en cour. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | La conservation des journaux pendant la période de contestation judiciaire des décisions relève de la gestion des journaux d'événements. |
| IA5 | À la demande de la personne concernée, la SARIA doit permettre de fournir les renseignements personnels utilisés, les raisons et facteurs ayant mené à la décision, et le droit de rectification des renseignements personnels. | A.8.5 | Information for interested parties | TGV plus étroit | La fourniture sur demande des renseignements, raisons et facteurs de la décision et du droit de rectification informe les parties intéressées. |
| IA51 | Les données d’utilisation et les résultats de la SARIA sont journalisés et accessibles par l'acquéreur. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | La journalisation des données d'utilisation et des résultats accessibles à l'acquéreur relève des journaux d'événements du système. |
| IA52 | Il y a un mécanisme qui permet à l'acquéreur de suivre et d'extraire l'approbation et les changements effectués par les utilisateurs dans les résultats de la SARIA, ainsi que les commentaires et les réactions des utilisateurs. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | Le suivi et l'extraction des approbations, changements et réactions des utilisateurs relèvent de l'enregistrement des événements du système. |
| IA53 | Lorsque c'est possible, la décision ou la recommandation finale de la SARIA est composée de résultats intermédiaires que l'utilisateur peut consulter. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | La consultation des résultats intermédiaires composant la décision soutient la vérification humaine dans l'utilisation responsable du système. |
| IA54 | La SARIA est dotée de fonctions permettant à l'utilisateur de consulter et d'extraire les décisions intermédiaires validées ou modifiées par lui-même dans le processus de décision ou de recommandation de la SARIA. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | La consultation et l'extraction des décisions intermédiaires validées ou modifiées par l'utilisateur soutiennent la supervision humaine. |
| IA56 | Si le(s) modèle(s) de la SARIA s'adapte(nt) par apprentissage automatique à partir des données d'entrée fournies, la SARIA possède des fonctionnalités pour accompagner, analyser, planifier et exécuter l'adaptation. L'adaptation devrait être faite selon l'approbation de l'acquéreur. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | L'encadrement de l'adaptation des modèles par apprentissage continu avec approbation de l'acquéreur relève de la surveillance du système en exploitation. |
| IA57 | Dans le cas d'utilisation de l'IA générative pour la production de résultats, les sources utilisées pour générer les résultats doivent être présentées dans les résultats et l'accès à ces sources doit être intégré dans l'interface personne-système de la SARIA. | A.8.2 | System documentation and information for users | TGV plus étroit | La présentation des sources des résultats génératifs dans l'interface alimente l'information fournie aux utilisateurs. |
| IA58 | Les résultats inadéquats de la SARIA peuvent être signalés par les utilisateurs comme tels dans la SARIA. Ils sont journalisés et peuvent être extraits par l'acquéreur. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | Le signalement, la journalisation et l'extraction des résultats inadéquats alimentent la surveillance du système en exploitation. |
| IA59 | Les limitations de la SARIA et les mises en garde par rapport à son utilisation sont présentes dans les écrans d'utilisation de la SARIA, de façon à ce que l'utilisateur sache quels aspects des résultats doivent être vérifiés avec plus d'attention (stratégie d'explicabilité). | A.8.2 | System documentation and information for users | TGV plus étroit | L'affichage des limitations et mises en garde dans les écrans d'utilisation alimente l'information fournie aux utilisateurs. |
| IA6 | Offrir à la personne concernée la possibilité de présenter ses observations à un membre du personnel en mesure de réviser la décision. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | La possibilité de présenter ses observations à un humain apte à réviser la décision relève des processus d'utilisation responsable (supervision humaine). |
| IA60 | Les écrans de la SARIA menent l'utilisateur à comprendre qu’il est toujours possible de ne pas l’utiliser ou de ne pas accepter au moins une de ses recommandations. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | La possibilité affichée de ne pas utiliser le système ou de refuser ses recommandations préserve l'autonomie humaine dans l'utilisation responsable. |
| IA61 | Les écrans de la SARIA placent l'utilisateur en contrôle des résultats et du processus. Si l'utilisateur peut changer les résultats de la SARIA, la SARIA ne peut pas changer les validations, les résultats ni aucun autre intrant humain dans la SARIA après la validation finale de l'utilisateur. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | Le maintien de l'utilisateur en contrôle des résultats et l'intangibilité de ses validations relèvent de la supervision humaine du système. |
| IA62 | Les écrans et la présentation d'information dans la SARIA aident l’utilisateur à comprendre ce que le(s) modèle(s) de la SARIA fait(font) et quelles sont les données, les paramètres ou le contexte pris en considération pour la décision ou la recommandation de la SARIA. | A.8.2 | System documentation and information for users | TGV plus étroit | L'explication à l'écran du fonctionnement du modèle et des données ou paramètres considérés alimente l'information fournie aux utilisateurs. |
| IA63 | La version de la SARIA est toujours visible dans ses écrans et change lorsqu’une mise à jour est effectuée. | A.6.2.5 | AI system deployment | TGV plus étroit | L'affichage permanent de la version et son changement à chaque mise à jour relèvent du contrôle des versions déployées. |
| IA64 | La version de la SARIA utilisée dans un résultat est mentionnée dans ce résultat. | A.6.2.5 | AI system deployment | TGV plus étroit | La mention de la version utilisée dans chaque résultat assure la traçabilité des versions déployées en production. |
| IA65 | Dans le cas d’utilisation de la technique des agents autonomes, des modalités de contrôle et surveillance des agents doivent faire partie de la SARIA. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | L'intégration de modalités de contrôle et de surveillance des agents autonomes dans le système relève de la surveillance en exploitation. |
| IA66 | La SARIA possède des points de contrôle automatiques des appels aux composantes extérieures à la SARIA et une stratégie de continuation dans le cas de défaillance de ces composantes. | A.6.2.6 | AI system operation and monitoring | TGV plus étroit | Les points de contrôle automatiques des appels externes et la stratégie de continuité en cas de défaillance relèvent de l'exploitation et de la surveillance du système. |
| IA7 | La SARIA doit permettre la révision de la décision par un humain. | A.9.2 | Processes for responsible use of AI systems | TGV plus étroit | La révision humaine des décisions est un mécanisme de supervision humaine exigé par les processus d'utilisation responsable de l'IA. |
| IA8 | Un processus d'essais a été accompli pour identifier les différences de comportement de la SARIA face aux conditions ou aux groupes sociaux présents dans le contexte d'utilisation de la SARIA. | A.5.4 | Assessing AI system impact on individuals or groups of individuals | Recoupement partiel | Ces essais fournissent des données probantes pour l'évaluation des impacts du système sur les individus et les groupes. |
| IA8 | Un processus d'essais a été accompli pour identifier les différences de comportement de la SARIA face aux conditions ou aux groupes sociaux présents dans le contexte d'utilisation de la SARIA. | A.6.2.4 | AI system verification and validation | TGV plus étroit | Les essais identifiant les différences de comportement selon les groupes sociaux constituent des activités de vérification et validation du système. |
| IA9 | Un processus d'essais a été accompli pour établir le niveau d'adéquation de la SARIA à l'utilisation envisagée | A.6.2.4 | AI system verification and validation | TGV plus étroit | Les essais d'adéquation à l'utilisation envisagée valident le système par rapport à ses exigences. |
| P01.01 | Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels | A.2.3 | Alignment with other organizational policies | Recoupement partiel | La politique de protection de la vie privée est une politique organisationnelle avec laquelle la politique IA doit être alignée. |
| P02.01 | Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP. | A.3.2 | AI roles and responsibilities | Recoupement partiel | La désignation d'un responsable PRP chargé de la mise en oeuvre des politiques recoupe la définition des rôles et responsabilités pour un système d'IA traitant des renseignements personnels. |
| P02.02 | Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité. | 7.1 | Resources | Recoupement partiel | L'allocation de ressources humaines, techniques et financières au responsable PRP recoupe la fourniture des ressources nécessaires au management de l'IA. |
| P02.03 | Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique. | A.3.2 | AI roles and responsibilities | Recoupement partiel | L'implication du responsable PRP dans le projet de développement du produit recoupe l'attribution des responsabilités dans les activités du système d'IA. |
| P03.01 | Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée. | A.6.1.3 | Processes for responsible AI system design and development | Recoupement partiel | Les activités de respect de la vie privée intégrées au projet de développement recoupent les processus de conception et de développement responsables de l'IA, dont la vie privée est une considération explicite. |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | 8.2 | AI risk assessment | Recoupement partiel | L'identification et l'analyse des risques d'atteinte à la vie privée dès les premières étapes du projet et en continu alimentent l'évaluation des risques du système d'IA. |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | A.5.4 | Assessing AI system impact on individuals or groups of individuals | Recoupement partiel | L'analyse des risques d'atteinte à la vie privée menée dès la conception couvre le volet vie privée de l'évaluation des impacts du système d'IA sur les individus. |
| P04.01 | Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser. | A.5.2 | AI system impact assessment process | Recoupement partiel | Le mécanisme d'évaluation des facteurs relatifs à la vie privée (ÉFVP) recoupe le processus d'évaluation des impacts du système d'IA sur les personnes concernées, intégration explicitement reconnue par ISO 42001. |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | A.5.3 | Documentation of AI system impact assessments | Recoupement partiel | L'ÉFVP documentée contenant tous les éléments exigés par la CAI recoupe la documentation des évaluations d'impact du système d'IA. |
| P05.01 | Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière. | 7.3 | Awareness | Recoupement partiel | La sensibilisation du personnel à la protection de la vie privée couvre le volet vie privée de la sensibilisation aux implications du système d'IA traitant des RP. |
| P05.02 | Vous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence. | A.9.4 | Intended use of the AI system | Recoupement partiel | L'information de l'acquéreur et des utilisateurs sur l'usage autorisé du PST et leur rôle documente l'utilisation prévue du système d'IA exigée par A.9.4. |
| P06.08 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu. | A.7.5 | Data provenance | Recoupement partiel | La traçabilité de la provenance des RP, y compris lors de collecte indirecte, fournit la preuve de provenance des données exigée par A.7.5 pour les données du système d'IA. |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | A.10.3 | Suppliers | Recoupement partiel | L'assurance que les partenaires respectent les exigences de protection des RP couvre le volet vie privée de la gestion des fournisseurs intervenant dans le système d'IA. |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | A.7.5 | Data provenance | Recoupement partiel | La capacité de connaître la provenance des renseignements personnels collectés et utilisés couvre la provenance des données lorsque celles-ci alimentent le système d'IA. |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | La journalisation des accès aux renseignements personnels constitue une catégorie des journaux d'événements exigés pour le système d'IA traitant ces données. |
| P10.01 | Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie. | A.3.2 | AI roles and responsibilities | Recoupement partiel | Les rôles et responsabilités du personnel pour la protection des RP tout au long de leur cycle de vie alimentent la définition des rôles du cycle de vie du système d'IA traitant ces données. |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | A.6.2.8 | AI system recording of event logs | TGV plus étroit | La journalisation de toute activité relative à chaque renseignement personnel tout au long de son cycle de vie constitue une catégorie des journaux d'événements exigés par A.6.2.8 pour le système d'IA traitant ces données. |
| P11.19 | En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique. | A.7.2 | Data for development and enhancement of AI system | Recoupement partiel | L'interdiction d'utiliser des renseignements personnels pour l'apprentissage ou le développement du produit hors cas prévus par la loi encadre directement les données de développement et d'amélioration du système d'IA. |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | A.8.4 | Communication of incidents | Recoupement partiel | Les procédures de notification interne et externe des incidents de confidentialité couvrent la communication des incidents aux parties concernées lorsque l'incident implique le système d'IA. |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | A.8.4 | Communication of incidents | Recoupement partiel | Le mécanisme d'avis au Bureau de certification, à la Commission et aux personnes concernées en cas d'incident de confidentialité constitue une preuve de communication d'incidents aux parties intéressées. |
| P14.02 | Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations. | A.4.3 | Data resources | Recoupement partiel | L'inventaire à jour des renseignements personnels recueillis ou utilisés par le produit documente les ressources de données du système d'IA exigées par A.4.3. |
| P16.01 | L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels? | A.8.3 | External reporting | Recoupement partiel | Le processus formel de traitement des plaintes relatives aux RP fournit aux parties intéressées le canal exigé par A.8.3 pour signaler les impacts négatifs du système d'IA, pour le volet vie privée. |
| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | 8.2 | AI risk assessment | Recoupement partiel | L'évaluation des risques de sécurité réalisée à la conception de la SARIA et avant sa mise en production couvre le volet sécurité de l'évaluation initiale des risques du système d'IA. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 8.2 | AI risk assessment | Recoupement partiel | Les évaluations périodiques des risques et vulnérabilités de l'application recoupent l'exigence d'évaluation des risques IA menée à intervalles planifiés. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | 8.2 | AI risk assessment | Recoupement partiel | La réévaluation des risques approuvée par la direction et refaite à chaque changement majeur recoupe l'exigence d'évaluation des risques IA lors de changements significatifs. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | A.2.3 | Alignment with other organizational policies | Recoupement partiel | Les politiques de sécurité (objectifs, principes, rôles, dérogations) font partie des politiques organisationnelles avec lesquelles la politique IA doit s'aligner. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | A.3.2 | AI roles and responsibilities | Recoupement partiel | Les responsabilités de sécurité définies dans l'organisation couvrent le volet sécurité des rôles et responsabilités liés aux systèmes d'IA exigés par A.3.2. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | A.3.2 | AI roles and responsibilities | Recoupement partiel | La désignation d'un responsable attitré de la sécurité de l'application recoupe l'attribution des rôles et responsabilités pour les activités du système d'IA. |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | 6.1 | Actions to address risks and opportunities | Recoupement partiel | La méthode de gestion de projet intégrant l'identification et le traitement des risques contribue à la planification des actions face aux risques lorsque le projet porte sur un système d'IA. |
| S04.01 | Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions. | 7.2 | Competence | Recoupement partiel | La démonstration des compétences du personnel en lien avec ses fonctions couvre partiellement l'exigence de compétence 7.2 pour le personnel intervenant sur le système d'IA. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | 7.3 | Awareness | Recoupement partiel | Le programme de sensibilisation à la sécurité pour tout le personnel couvre le volet sécurité de la sensibilisation exigée par 7.3 pour les implications des systèmes d'IA. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | A.4.2 | Resource documentation | Recoupement partiel | L'inventaire de l'application et des actifs permettant son exploitation, avec responsables attitrés, alimente la documentation des ressources du système d'IA exigée par A.4.2. |
| S09.03 | Fournir un guide d'utilisation de votre application aux utilisateurs. | A.8.2 | System documentation and information for users | Recoupement partiel | Le guide d'utilisation fourni aux utilisateurs constitue une partie de la documentation systeme et de l'information aux utilisateurs exigées par A.8.2 pour le système d'IA. |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | A.8.2 | System documentation and information for users | Recoupement partiel | Le guide d'installation et d'entretien (environnement, configuration, accès, surveillance, sauvegardes) fournit une partie de la documentation système exigée par A.8.2 lorsque l'application est un système d'IA. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | A.6.2.5 | AI system deployment | Recoupement partiel | Le processus documenté de gestion des changements de l'application assure le déploiement maîtrisé exigé par A.6.2.5 lorsque l'application est un système d'IA. |
| S09.08 | Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version. | A.6.2.5 | AI system deployment | Recoupement partiel | La gestion des versions identifiant chaque changement contribue au contrôle des mises en production du système d'IA exigé par A.6.2.5. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | A.6.2.8 | AI system recording of event logs | Recoupement partiel | La journalisation de toute activité de l'application (acteur, moment, nature, circonstances) fournit l'enregistrement des journaux d'événements en exploitation exigé par A.6.2.8, sans couvrir la détermination des phases du cycle de vie où la journalisation doit être activée. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | A.6.2.6 | AI system operation and monitoring | Recoupement partiel | Les fonctionnalités d'alerte sur comportements anormaux et incidents potentiels alimentent la surveillance de l'exploitation du système d'IA exigée par A.6.2.6. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | 7.3 | Awareness | Recoupement partiel | Le plan de formation continue en cybersécurité des intervenants de l'écosystème du PST entretient la sensibilisation aux implications de sécurité exigée par 7.3 pour le personnel intervenant sur le système d'IA. |
| S12.02 | Considérer la sécurité à chacune des étapes du développement de votre application. | A.6.1.3 | Processes for responsible AI system design and development | Recoupement partiel | La prise en compte de la sécurité à chaque étape du développement est une composante du processus de conception et développement responsables exigé pour le système d'IA. |
| S12.06 | Superviser tout développement réalisé à l'externe. | A.10.3 | Suppliers | Recoupement partiel | La supervision de tout développement réalisé à l'externe couvre la maîtrise des fournisseurs participant au développement du système d'IA. |
| S12.07 | Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application. | A.7.2 | Data for development and enhancement of AI system | Recoupement partiel | L'interdiction d'utiliser de l'information confidentielle de production en développement encadre les données utilisées pour le développement et l'amélioration du système d'IA. |
| S12.08 | Disposer d'une stratégie de tests applicatifs. | A.6.2.4 | AI system verification and validation | Recoupement partiel | La stratégie de tests applicatifs fournit une partie des preuves de vérification et validation du système d'IA par rapport à ses exigences. |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | A.10.3 | Suppliers | Recoupement partiel | L'évaluation des menaces, des risques et des facteurs vie privée pour tout recours à un fournisseur tiers alimente l'évaluation des fournisseurs impliqués dans le cycle de vie du système d'IA. |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | A.10.3 | Suppliers | Recoupement partiel | La liste des fournisseurs participant au développement, à l'exploitation et à l'entretien de l'application, avec la nature des services, identifie les fournisseurs du système d'IA à gérer selon A.10.3. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | A.10.3 | Suppliers | Recoupement partiel | Les exigences définies par fournisseur (sécurité, accès, niveaux de service, incidents) constituent les exigences imposées aux fournisseurs du système d'IA exigées par A.10.3. |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | A.10.3 | Suppliers | Recoupement partiel | Les processus de surveillance de la conformité des fournisseurs à leurs exigences couvrent le suivi des fournisseurs impliqués dans le système d'IA. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | A.10.3 | Suppliers | Recoupement partiel | Les ententes contractuelles avec chaque fournisseur fournissent la preuve contractuelle de la gestion des fournisseurs du système d'IA exigée par A.10.3. |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | A.10.3 | Suppliers | Recoupement partiel | L'évaluation régulière de la performance des fournisseurs alimente le suivi continu des fournisseurs intervenant dans le système d'IA. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | A.8.4 | Communication of incidents | Recoupement partiel | Le processus de gestion des incidents arrimé avec celui des clients opérationnalise la communication des incidents du système d'IA aux parties intéressées exigée par A.8.4. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | A.8.4 | Communication of incidents | Recoupement partiel | Le processus établi d'avertissement des clients de tout incident portant sur les données couvre la communication des incidents du système d'IA aux parties concernées. |