
Une équipe académique internationale propose un répertoire unifié de plus de 700 risques liés à l'IA, notamment en entreprise. Cette base vise à fournir un langage commun et une vue d'ensemble aux acteurs techniques, réglementaires et industriels confrontés à ces enjeux complexes.
A mesure que se développent les solutions d'IA en entreprise, comprendre finement les risques dont elles sont porteuses est un impératif de gouvernance majeur. Et pourtant, il n'existait jusqu'ici aucun cadre structuré permettant d'agréger et d'analyser de manière systématique l'ensemble des risques identifiés dans la littérature. Pour combler ce vide, une équipe pluridisciplinaire de chercheurs du MIT, de l'Université du Queensland, de l'Université Catholique de Louvain et du Future of Life Institute a publié un répertoire unifié de plus de 700 risques liés à l'IA.
L'objectif : proposer un langage commun à l'ensemble des parties prenantes - ingénieurs, auditeurs, décideurs politiques, experts juridiques - engagées dans la conception, l'évaluation ou la régulation de systèmes d'IA. Le référentiel est accessible en ligne [1] et téléchargeable au format Google Sheets ou OneDrive, afin d'en faciliter l'adoption opérationnelle.
L'élaboration de cette base de données repose sur une revue méthodique de la littérature. Les chercheurs ont analysé 43 classifications extraites de plus de 17 000 documents et rapports sur le sujet. Ils en ont extrait 777 risques uniques, qu'ils ont ensuite synthétisés au sein d'un cadre analytique structuré autour de deux taxonomies principales.
La première est une taxonomie causale. Elle vise à catégoriser les risques en fonction de leur dynamique de génération : à quel moment interviennent-ils dans le cycle de vie d'un système d'IA ? Quelle en est la cause première, humaine ou technique ? L'action ayant conduit au risque était-elle intentionnelle ou non ? Cette approche permet de modéliser les mécanismes sous-jacents aux incidents, évités ou non, et aux dommages.
La seconde est une taxonomie thématique, qui regroupe les risques en sept grands domaines :
Chacun de ces domaines est ensuite subdivisé en 23 sous-domaines au total, afin d'offrir un niveau de granularité suffisant pour identifier les menaces propres à des contextes d'application spécifiques (santé, justice, cybersécurité, etc.).
Bien que leur base soit la plus détaillée à ce jour, les auteurs insistent sur la fait qu'elle présente des limites inhérentes à toute tentative de classification. Le spectre couvert reste partiel par rapport à l'ensemble des travaux existants. En outre, le référentiel tend à uniformiser des risques parfois très hétérogènes, au risque de ne pas refléter pleinement la complexité de certains cas d'usage spécialisés.
Autre limite : cette classification reflète l'état des connaissances au moment de sa conception. Elle ne prend pas en compte les risques émergents, ni ceux qui restent confidentiels ou non documentés publiquement. Le corpus analysé étant principalement anglophone et issu de publications académiques et institutionnelles, l'équipe souligne que certains biais méthodologiques sont également possibles. Pour pallier ces biais, les chercheurs recommandent de compléter leur classification avec d'autres bases existantes, telles que MITRE ATT&CK [2], une taxonomie des tactiques et techniques adversariales, ou encore l'AI Vulnerability Database [3], une base open source dédiée aux vulnérabilités connues.
En analysant les données issues de leur recensement, les chercheurs ont mis en évidence plusieurs tendances significatives, publiées dans un article en preprint [4].
Première constatation : 51 % des risques sont causés directement par les systèmes d'IA eux-mêmes, contre 34 % d'origine humaine. Ce chiffre met en évidence la nécessité d'audits techniques approfondis en plus de l'identification d'erreurs d'utilisation ou de comportement intentionnels des utilisateurs.
Deuxième observation : la majorité des risques (65 %) apparaissent après le déploiement du système, souvent dans des contextes réels d'interaction, tandis que seuls 10 % se révèlent durant les phases de conception ou d'entraînement. Cette asymétrie appelle à renforcer la surveillance post-déploiement et les capacités de réaction en production. D'où, entre nous, l'importance des tableaux de bords applicatifs tels ceux que GenerIA livre avec chacune de ses solutions.
Sur le plan thématique, trois catégories concentrent l'essentiel de l'attention des chercheurs : les failles de sécurité des systèmes d'IA, les impacts socioéconomiques et environnementaux et les biais liés à la discrimination ou à la toxicité des modèles. Ces domaines sont abordés dans plus de 70 % des publications analysées.
À l'inverse, les risques liés à l'interaction homme-machine ou à la désinformation sont moins systématiquement étudiés (< 50 % des documents). Certaines problématiques, comme l'émergence d'objectifs non alignés avec les missions premières des solutions ou la faible robustesse des modèles, sont particulièrement documentées. D'autres, telles que la dégradation de l'écosystème informationnel, les droits éventuels des agents intelligents, ou encore les dynamiques concurrentielles entre producteurs d'IA et constructeurs de devices, restent marginales dans les analyses.
Ce répertoire constitue réellement une avancée majeure pour la structuration du débat sur la gouvernance des systèmes d'IA. En fournissant une cartographie unifiée et interopérable des risques identifiés à ce jour, il outille les décideurs, auditeurs et développeurs conscients de la nécessité de mettre en œuvre une approche documentée dans leurs politiques de développement, de régulation ou de déploiement.
Plus qu'un simple inventaire, ce travail ouvre la voie à une approche systémique du risque en IA, où les interactions entre technologies, usages et environnements socio-techniques peuvent être mieux anticipées, analysées et régulées. Nous vous en recommandons la lecture !
References
[1] What are the risks from Artificial Intelligence?
[2] MITRE ATT&CK
[3] P. Clark, I. Cowhey, O. Etzioni, T. Khot, A. Sabharwal, C. Schoenick, O. Tafjord, AI Vulnerability Database
[4] P. Slattery, A.K. Saeri, E.A.C. Grundy, J. Graham, M. Noetel, R. Uuk, J. Dao, S. Pour, S. Casper, N. Thompson, The AI Risk Repository: A Comprehensive Meta-Review, Database, and Taxonomy of Risks From Artificial Intelligence
Dans le blog GenerIA :