Cap IA - Module 3

Gouvernance, éthique & régulation

Parcours guidé ·

Impacts RSE & Achats Responsables (DNSH & DUME)

Mesurez et encadrez l’impact des infrastructures d'IA à l'aide des exigences DNSH et du DUME, avec un focus spécifique sur la dynamique publique en Wallonie.

Schéma de compréhension · Étape 1

Cycle de vie d’un service d’IA et portes d’achat responsable

Visualisez où se forment les impacts et comment les traduire en critères DNSH, indicateurs et clauses contrôlables.

✓ Consulté
Cycle de vie environnemental d’un service d’intelligence artificielle Schéma détaillé reliant besoin, données, modèle, infrastructure, usages, impacts mesurables et clauses d’achat responsable. Cycle de vie complet d’un service d’IA Mesurer le système entier, puis convertir les objectifs environnementaux en exigences vérifiables. LECTURE SYSTÉMIQUE 1. Besoin métier Finalité, valeur, criticité QUESTIONS CLÉSPeut-on éviter, réduire ou mutualiser ? Volume et pics de chargeQualité de service attendueDurée de vie du service 2. Données Collecte, stockage, transferts VOLUME UTILE Déduplication et rétentionLocalisation des donnéesChiffrement et réseau 3. Modèle & calcul Entraînement · adaptation · inférence LEVIERStaille · quantification · routage 4. Infrastructure GPU, réseau, froid, résilience PUE / WUE / MIX ÉLECTRIQUEPUE 1,25 · WUE 0,7 L/kWhmix : 85 % bas carbone Taux d’utilisation des GPURéemploi et durée de vieRécupération de chaleur 5. Usage Valeur et effet rebond INDICATEUR CENTRALimpact / résultat utile Adoption réelleRequêtes évitéesFin de vie planifiée Observatoire des impacts — tableau de bord minimal Mesures absolues + intensité par service rendu + tendance dans le temps CarbonekgCO₂e / 1 000 résultats 4,8▼ 12 % Eaulitres / 1 000 résultats 7,2▲ 3 % Matérielg équiv. matières critiques 1,9stable RÈGLE DE DÉCISIONAucun indicateur isolé : croiser impacts, qualité, sécurité, coût complet et bénéfice métier. Portes d’achat responsable Du principe DNSH à la preuve contractuelle 1CRITÈREPUE, mix, durée de vie, réversibilité 2INDICATEURunité, périmètre, fréquence, seuil 3PREUVE & REMÈDErapport, audit, pénalité, plan correctif Lecture : partir de la valeur attendue → dimensionner sobrement → mesurer trois familles d’impacts → contractualiser les preuves.

À observer

  1. Le flux principal va du besoin métier jusqu’à la valeur produite.
  2. Le datacenter redistribue les impacts vers le carbone, l’eau et les ressources matérielles.
  3. Les trois portes de décision transforment une intention RSE en exigences vérifiables.

Idée à retenir

L’empreinte utile à la décision est celle du système complet : besoin, données, calcul, infrastructure, matériel et fin de vie.

DNSH & DUME en Wallonie : Marchés Publics d'IA Responsables

En Wallonie, l'acquisition de solutions numériques innovantes et d'IA s'appuie désormais sur deux leviers réglementaires européens majeurs, appliqués de manière stricte par le Service Public de Wallonie (SPW) et l'Agence du Numérique (via la charte et la stratégie Digital Wallonia) :

Le Principe DNSH (Do No Significant Harm)

Le principe de « ne pas causer de préjudice important » à l'environnement est une clause obligatoire dans tous les marchés et aides du Plan de Relance de la Wallonie (PRW). Pour l'IA, cela impose de quantifier et de minimiser la consommation en eau des datacenters de refroidissement et d'opter pour un hébergement économe et décarboné.

Le DUME (Document Unique de Marché Européen)

Cette déclaration sur l'honneur standardisée est exigée pour les appels d'offres publics wallons. Le DUME sert de passerelle d'auto-évaluation pour les fournisseurs d'IA, qui y déclarent les motifs d’exclusion, leur capacité professionnelle et, lorsque le marché le prévoit, les engagements de conformité utiles (RGPD, sécurité et critères environnementaux).

Simulateur d'impact écologique d'un service d'IA (Inférence)

Hypothèse standard : 3 Wh par requête de modèle de taille intermédiaire (ex: Llama-3-70B, GPT-4o mini).
Émissions Carbone Annuelles (Estimation)
kg de CO₂e
Eau consommée pour refroidissement
Litres
Eau pure évaporée ou évacuée des tours aéroréfrigérantes.

Lire l’impact sur tout le cycle de vie

L’essentiel de l’impact carbone d’un projet IA ne se limite pas à la requête d’inférence (Scope 2). La phase d’entraînement initial (des centaines de mégawattheures) et la fabrication des puces GPU H100/B200 de silicium à haute intensité matérielle (Scope 3) représentent parfois plus de 70 % de l'empreinte environnementale totale d'un système à son démarrage.

Agents Autonomes & Alignement AGI

Le passage des modèles passifs (Chatbots) à l'action automatisée (Agents) et les risques de divergence comportementale.

Schéma de compréhension · Étape 2

Boucle d’un agent autonome et architecture de garde-fous

Distinguez le raisonnement de l’agent, ses outils d’action et les contrôles qui rendent l’autonomie observable et réversible.

✓ Consulté
Architecture détaillée d’un agent autonome et de ses garde-fous Schéma d’un agent qui observe, planifie, agit, vérifie et mémorise, avec politique, limites, validation humaine, journalisation et arrêt d’urgence. Agent autonome : boucle de décision, outils et garde-fousLa sûreté se construit autour du modèle : politiques, permissions, contrôles et preuve de chaque action.AUTONOMIE BORNÉE Entrées non fiablesprompt injection · fichier · APIContenu trompeurOrdre cachéDonnée sensible Orchestrateur modèle + contexte + politique objectif courant : exécuter sans dépasser 1. ObserverCollecter le contexte autorisécapteursdonnéesmessages 2. PlanifierDécomposer et choisir les outilsPLANétape → outil → seuil → preuve 3. Agir via un outilAPI, code, message ou transactionAPIcodetransaction 4. VérifierComparer résultat, risque et règlesSORTIEvalide · corriger · escalader · bloquer 5. MémoriserÉtat utile, journal et provenancemémoire courtejournal d’auditdonnées minimisées Plan de contrôleBloquer avant, observer pendant, prouver après Politique & permissionsrôle, données, outils autorisés Limites quantitativesbudget, temps, fréquence, portée Bac à sabletester avant production Journalisationentrée, décision, outil, résultat Arrêt & reprise humainekill switch + escalade CONTRÔLES TESTÉS TÉLÉMÉTRIE ET PREUVETraçabilitéqui · quoi · quand · pourquoiQualitésuccès · erreurs · reprisesRisqueseuils · incidents · alertesContrôle humainvalidation · refus · justificationAméliorationcorriger règles, outils et scénarios

À observer

  1. L’agent boucle entre observation, planification, action, vérification et mémoire.
  2. Une attaque ou une donnée trompeuse peut entrer avant la planification.
  3. Les garde-fous sont externes au modèle : limites, sandbox, validation, journal et arrêt.

Idée à retenir

Plus un agent peut agir, plus il faut limiter sa portée, tracer ses décisions et prévoir une interruption humaine testée.

Testez l'Alignement de votre Agent

Problème d'Alignement

Alignement de l'AGI & Convergence Instrumentale

Le grand défi de l'Intelligence Artificielle Générale (AGI) réside dans le problème de l’alignement. Selon le théoricien Nick Bostrom, si un modèle autonome de haut niveau poursuit des objectifs mal alignés avec l'éthique humaine, il adoptera des sous-objectifs d’auto-préservation et de recherche agressive de ressources matérielles (convergence instrumentale) sans haine consciente de l'humain, mais simplement par pure optimisation mathématique de sa consigne originale.

Biais Algorithmiques, Éthique & Discrimination

Les modèles reproduisent et amplifient les biais humains par le biais de variables d’entraînement de proxy.

Schéma de compréhension · Étape 3

Chaîne de fabrication d’un biais et boucle d’audit

Repérez comment l’historique, les proxies et les pondérations deviennent des écarts de traitement, puis où intervenir.

✓ Consulté
Chaîne détaillée de fabrication d’un biais algorithmique Pipeline montrant données historiques, variables et proxies, modèle, décision, écarts de résultat, métriques d’équité et boucle d’audit. Le biais se fabrique dans toute la chaîne — pas seulement dans le modèleIdentifier les mécanismes, mesurer les écarts par groupe, puis corriger la cause la plus en amont possible.AUDIT D’ÉQUITÉ 1. Données historiquesLe passé contient déjà des inégalités EXEMPLE : RECRUTEMENT80 % des promotions historiquesconcernent un même profil dominant Sous-représentationDécisions humaines passéesDonnées manquantes ou bruitées 2. Variables & proxiesUne variable neutre peut révéler un groupe PROXIES POTENTIELScode postalécoleinterruptionprénomactivité extra-pro. RISQUEcorrélation ≠ causalité légitime 3. Score algorithmiquepondérations + seuil + objectif optimisé PONDÉRATIONSExpérience 45 % · diplôme 30 %stabilité 20 % · réseau 5 %SEUIL72 4. Décision & effetLe seuil transforme l’écart en traitement réel RÉSULTATinvité · classé · refusé · surveillé Accès à un entretienOpportunité économiqueEffet cumulatif sur les données futures Mesurer les écarts par groupe — exemple pédagogiqueMême niveau de compétence observée, taux de sélection différents Profil dominant81 % Profil parental55 % Profil minorisé46 % PARITÉ DÉMOGRAPHIQUE0,57ÉGALITÉ DES CHANCESécart 18 ptsALERTEinvestigation nécessaire Boucle d’audit et de correctionCorriger la cause, puis vérifier l’effet réel 1Diagnostiquersegment, métrique, seuil, cause probable 2Intervenirdonnées, variable, poids, seuil ou processus 3Tester et documenteravant/après, performance, impact métier preuve d’amélioration avant mise en production

À observer

  1. Les données historiques importent des décisions humaines antérieures.
  2. Les proxies relient indirectement une variable neutre à une situation sensible.
  3. L’audit doit couvrir données, modèle, résultats, supervision et suivi en production.

Idée à retenir

L’objectivité apparente du score ne supprime pas les choix humains : elle les encode et peut les rendre moins visibles.

Simulateur d'Audit de Biais de Recrutement

Proxies de discrimination
Ajustez les poids algorithmiques de l'IA
1. Valeur de l'Expérience terrain
2. Prestige Académique (diplôme)
3. Sports de prestige (Voile, Tennis...)
4. Pénalité 'Trou dans le CV'
Note Finale des Profils par l'IA :

Variables Proches (Proxies) & Illusion d'Objectivité

Les entreprises qui prétendent utiliser l'IA de recrutement de manière "100 % neutre et objective" omettent souvent le principe de discrimination indirecte par proxy. Par exemple, pénaliser des coupures d’activité cible indirectement les femmes au retour de maternité, tandis que favoriser des sports spécifiques reflète le milieu d'appartenance socio-économique historique. L’IA n’élimine pas le biais, elle l’automatise en le rendant plus difficile à repérer.

EU AI Act : Le Cadre Réglementaire de Référence

Adopté et exécutoire en Europe avec des sanctions sévères allant jusqu'à 35M€ ou 7% du CA mondial.

Schéma de compréhension · Étape 4

Qualification par le risque et parcours de conformité

Utilisez une logique de décision : finalité, personnes affectées, autonomie, dommages possibles et preuves attendues.

✓ Consulté
Qualification du risque selon l’AI Act et parcours de conformité Schéma de décision reliant finalité et contexte à quatre niveaux de risque, puis aux obligations, preuves et surveillance. AI Act : qualifier le système avant de lister les obligationsLa classification dépend de la finalité, du contexte d’usage et des personnes affectées — pas du nom commercial de l’outil.PARCOURS DE PREUVE 1. Questions de qualificationDocumenter avant toute décision de classement AQuelle finalité réelle ?recruter, noter, diagnostiquer, informer… BQui est affecté ?citoyen, candidat, patient, travailleur…droitssécuritéopportunités CQuel degré d’autonomie ?conseil, tri, décision, action automatique DQuels dommages plausibles ?gravité, fréquence, réversibilitéfaiblesérieuxcritique EUne interdiction s’applique-t-elle ?pratique, contexte, exceptions prévues DOSSIER DE QUALIFICATION VERSIONNÉ 2. Niveau de risque retenuLa largeur traduit l’intensité des contraintes Risque inacceptablepratique interdite sauf cas strictement prévusscoring socialmanipulationbiométrie* Haut risquesystème de management et exigences renforcéesemploiéducationsantécrédit Risque spécifiqueobligations de transparence cibléeschatbotdeepfakecontenu IA Risque minimalbonnes pratiques volontairesjeu · filtre anti-spam · aide non critique intensité du dispositif de conformité 3. Obligations & preuvesExemple de dossier pour un système à haut risque 1Gestion des risquesregistre, scénarios, contrôles, résiduel 2Données & documentationprovenance, qualité, version, limites 3Supervision humainecompétence, autorité, interface, reprise 4Robustesse & cybersécuritétests, attaques, dérive, continuité 5Conformité & enregistrementévaluation, déclaration, base UE SURVEILLANCE POST-DÉPLOIEMENTincidents et quasi-incidentsperformance et dérive réelleretours utilisateursactions correctives TRACER LA DÉCISION ET SES SOURCES

À observer

  1. La pyramide distingue pratiques interdites, haut risque, transparence spécifique et risque minimal.
  2. Les cinq questions évitent de classer trop vite un système sur sa seule technologie.
  3. Le dossier de conformité relie usage, risques, mesures et preuves d’exploitation.

Idée à retenir

La catégorie réglementaire dépend d’abord de l’usage prévu et du contexte, pas du nom du modèle ou du fournisseur.

Sélectionnez un scénario d'IA pour évaluer sa conformité réglementaire :

Référence Légale :

Plan de mise en conformité requis :

Calendrier Pratique d'Exécution en 2026

Entrées en vigueur progressives : les interdictions strictes (IA inacceptables) s'appliquent pleinement depuis février 2025. Les obligations relatives aux modèles d'IA à usage général (GPAI) entrent en vigueur en août 2025. Dès août 2026, les exigences de l’Annexe III pour les systèmes classés à haut risque s'appliquent sur le territoire européen.

Gouvernance Opérationnelle d'Entreprise

Structurer une charte interne conforme à la norme ISO/CEI 42001 et aux guides NIST AI RMF.

Schéma de compréhension · Étape 5

Système de management de l’IA et trois lignes de maîtrise

Reliez la boucle d’amélioration continue aux rôles opérationnels, aux fonctions de contrôle et à l’audit indépendant.

✓ Consulté
Système de management de l’IA et trois lignes de maîtrise Architecture de gouvernance reliant conseil de direction, boucle PDCA, rôles opérationnels, fonctions de contrôle, audit indépendant et référentiel de preuves. Gouvernance de l’IA : décider, maîtriser, prouver et améliorerUn système de management relie stratégie, risques, responsabilités, contrôles et preuves dans une boucle continue.ISO/IEC 42001 Conseil / direction généraleappétence au risque · priorités · ressources · arbitrages · responsabilité finalePOLITIQUE IAprincipes et interditsOBJECTIFSvaleur et maîtriseREVUEindicateurs et décisions Boucle du système de managementPlanifier → Déployer → Vérifier → Améliorer SMIApreuves + décisions PLANDOCHECKACT PLANcontexte, risques, objectifsDOprocessus, rôles, contrôlesCHECKmesure, audit, revueACTcorrection et amélioration Trois lignes de maîtriseDes responsabilités distinctes, pas des silos 1Métiers & propriétairesconcevoir, exploiter, contrôler au quotidien 2Risque, conformité, DPO, sécuritécadres, challenge, surveillance transversale 3Audit interne indépendantassurance sur l’efficacité du système Portefeuille IADécisions cohérentes à l’échelle de l’organisation INVENTAIREpropriétaire · finalité · fournisseur · statutCLASSIFICATIONrisque · criticité · données · dépendancesGATESidéation · test · production · retraitARBITRAGEvaleur · risque · coût · capacité de contrôle Référentiel de preuves — la colonne vertébrale du systèmePOLITIQUESversion, approbation, portéeRISQUESregistre, traitement, résiduelDONNÉES / MODÈLESprovenance, version, limitesTESTSperformance, biais, sécuritéINCIDENTSdétection, réponse, leçonREVUES & AUDITSconstats, décisions, actions, clôture

À observer

  1. La boucle planifier–déployer–vérifier–améliorer rend la gouvernance continue.
  2. Les métiers possèdent le risque opérationnel ; les fonctions de contrôle les challengent.
  3. L’audit indépendant vérifie l’efficacité réelle, pas seulement l’existence des documents.

Idée à retenir

Une gouvernance crédible associe chaque principe à un responsable, un contrôle, un indicateur, une preuve et une revue.

Configurez la politique de votre entreprise : ISO 42001 Structure
Pas de décisions RH ou financières automatisées à 100%.
Interdiction de copier du code ou des données sensibles en ligne.
Contrôle statistique des données pour éviter les biais.
Priorité aux infrastructures hébergées au sein de l'UE (RGPD).

ISO/IEC 42001 : Système de management de l’IA

Tout comme l'ISO 27001 pour la sécurité de l'information, l’ISO/CEI 42001 est le standard certifiable d'excellence. Il impose aux comités d'administration des structures formelles de documentation, des audits réguliers de conformité et des plans précis de réponse en cas de faille comportementale de l'IA (gestion des incidents).

Bibliographie, Articles Scientifiques & Veille

Pour un public critique et corporate, des références de haut niveau validées.

Schéma de compréhension · Étape 6

Hiérarchie des sources et traçabilité des exigences

Classez les références selon leur autorité puis transformez-les en exigences, contrôles, preuves et actions correctives.

✓ Consulté
Hiérarchie des sources et traçabilité des exigences Schéma reliant textes juridiques, normes, guides et documentation interne à des exigences, contrôles, preuves, responsables et actions correctives. Des sources à la preuve : construire une traçabilité exploitableDistinguer autorité, interprétation et pratique interne, puis relier chaque exigence à un contrôle et à une preuve actuelle.SOURCE À PREUVE 1. Hiérarchie des sourcesAutorité ≠ niveau de détail opérationnel Droit contraignantrèglements · directives · lois · décisionsAI ActRGPDdroit sectoriel Normes & référentielscadres de management et de contrôleISO 42001NIST AI RMFISO 27001 Guides & doctrineinterprétations, FAQ, bonnes pratiquesCommission UEautoritésorganismes tech. Documentation internepolitique, procédure, modèle, contratcharteprocéduredossier système MÉTADONNÉES INDISPENSABLESversion et date d’effetauteur / autoritépérimètre applicablestatut de validité 2. Chaîne de traçabilitéUne exigence sans contrôle ni preuve reste déclarative 1EXIGENCE« Une supervision humaine effective doit être prévue. » 2INTERPRÉTATIONQui intervient, quand, avec quelle autorité et information ? 3CONTRÔLEBlocage automatique + validation nominative + journal. 4PREUVEcapture de configuration + logs + test de reprise humaine. 5ÉCART & ACTIONresponsable, échéance, criticité, vérification de clôture. LIENS BIDIRECTIONNELS : SOURCE ↔ EXIGENCE ↔ PREUVE ↔ ACTION 3. Qualité documentaireActualité, couverture et responsabilité FRAÎCHEUR DES SOURCES87 %à jour < 12 mois COUVERTURE DES EXIGENCES94 %avec contrôle défini PREUVES VALIDES79 %récentes et accessibles ACTIONS EN RETARD6dont 2 critiquesescalade au propriétaire REVUE MENSUELLE DOCUMENTÉE

À observer

  1. Le droit applicable domine les normes volontaires et les communications fournisseurs.
  2. La chaîne documentaire explicite comment une source devient une exigence contrôlable.
  3. La fiche de référence garantit version, portée, interprétation et date de révision.

Idée à retenir

Une référence n’est pas une preuve de conformité tant qu’elle n’est pas reliée à une exigence applicable et à un contrôle documenté.

Synchronisation des Références Extérieures

Source essentielle de gouvernance :

© Cap IA, propulsé par miver.fr

PARCOURS

Choisir un module

OUTILS

Mon espace de travail

module(s) validé(s) sur