Le Blog GenerIA

Cartographier les risques de l'IA : un socle de référence pour une gouvernance partagée

Blog post illustration
Partagez cet article :

Une équipe académique internationale propose un répertoire unifié de plus de 700 risques liés à l'IA, notamment en entreprise. Cette base vise à fournir un langage commun et une vue d'ensemble aux acteurs techniques, réglementaires et industriels confrontés à ces enjeux complexes.

A mesure que se développent les solutions d'IA en entreprise, comprendre finement les risques dont elles sont porteuses est un impératif de gouvernance majeur. Et pourtant, il n'existait jusqu'ici aucun cadre structuré permettant d'agréger et d'analyser de manière systématique l'ensemble des risques identifiés dans la littérature. Pour combler ce vide, une équipe pluridisciplinaire de chercheurs du MIT, de l'Université du Queensland, de l'Université Catholique de Louvain et du Future of Life Institute a publié un répertoire unifié de plus de 700 risques liés à l'IA.

L'objectif : proposer un langage commun à l'ensemble des parties prenantes - ingénieurs, auditeurs, décideurs politiques, experts juridiques - engagées dans la conception, l'évaluation ou la régulation de systèmes d'IA. Le référentiel est accessible en ligne [1] et téléchargeable au format Google Sheets ou OneDrive, afin d'en faciliter l'adoption opérationnelle.

Une revue systématique pour structurer la connaissance

L'élaboration de cette base de données repose sur une revue méthodique de la littérature. Les chercheurs ont analysé 43 classifications extraites de plus de 17 000 documents et rapports sur le sujet. Ils en ont extrait 777 risques uniques, qu'ils ont ensuite synthétisés au sein d'un cadre analytique structuré autour de deux taxonomies principales.

La première est une taxonomie causale. Elle vise à catégoriser les risques en fonction de leur dynamique de génération : à quel moment interviennent-ils dans le cycle de vie d'un système d'IA ? Quelle en est la cause première, humaine ou technique ? L'action ayant conduit au risque était-elle intentionnelle ou non ? Cette approche permet de modéliser les mécanismes sous-jacents aux incidents, évités ou non, et aux dommages.

La seconde est une taxonomie thématique, qui regroupe les risques en sept grands domaines :

  1. Discrimination et toxicité
  2. Sécurité et protection de la vie privée
  3. Désinformation
  4. Acteurs malveillants et usages détournés
  5. Interaction homme-machine
  6. Dommages socio-économiques et environnementaux
  7. Défaillances et limitations des systèmes d'IA.

Chacun de ces domaines est ensuite subdivisé en 23 sous-domaines au total, afin d'offrir un niveau de granularité suffisant pour identifier les menaces propres à des contextes d'application spécifiques (santé, justice, cybersécurité, etc.).

Un référentiel ouvert, mais non exhaustif

Bien que leur base soit la plus détaillée à ce jour, les auteurs insistent sur la fait qu'elle présente des limites inhérentes à toute tentative de classification. Le spectre couvert reste partiel par rapport à l'ensemble des travaux existants. En outre, le référentiel tend à uniformiser des risques parfois très hétérogènes, au risque de ne pas refléter pleinement la complexité de certains cas d'usage spécialisés.

Autre limite : cette classification reflète l'état des connaissances au moment de sa conception. Elle ne prend pas en compte les risques émergents, ni ceux qui restent confidentiels ou non documentés publiquement. Le corpus analysé étant principalement anglophone et issu de publications académiques et institutionnelles, l'équipe souligne que certains biais méthodologiques sont également possibles. Pour pallier ces biais, les chercheurs recommandent de compléter leur classification avec d'autres bases existantes, telles que MITRE ATT&CK [2], une taxonomie des tactiques et techniques adversariales, ou encore l'AI Vulnerability Database [3], une base open source dédiée aux vulnérabilités connues.

Les tendances observées dans les données collectées

En analysant les données issues de leur recensement, les chercheurs ont mis en évidence plusieurs tendances significatives, publiées dans un article en preprint [4].

Première constatation : 51 % des risques sont causés directement par les systèmes d'IA eux-mêmes, contre 34 % d'origine humaine. Ce chiffre met en évidence la nécessité d'audits techniques approfondis en plus de l'identification d'erreurs d'utilisation ou de comportement intentionnels des utilisateurs.

Deuxième observation : la majorité des risques (65 %) apparaissent après le déploiement du système, souvent dans des contextes réels d'interaction, tandis que seuls 10 % se révèlent durant les phases de conception ou d'entraînement. Cette asymétrie appelle à renforcer la surveillance post-déploiement et les capacités de réaction en production. D'où, entre nous, l'importance des tableaux de bords applicatifs tels ceux que GenerIA livre avec chacune de ses solutions.

Sur le plan thématique, trois catégories concentrent l'essentiel de l'attention des chercheurs : les failles de sécurité des systèmes d'IA, les impacts socioéconomiques et environnementaux et les biais liés à la discrimination ou à la toxicité des modèles. Ces domaines sont abordés dans plus de 70 % des publications analysées.

À l'inverse, les risques liés à l'interaction homme-machine ou à la désinformation sont moins systématiquement étudiés (< 50 % des documents). Certaines problématiques, comme l'émergence d'objectifs non alignés avec les missions premières des solutions ou la faible robustesse des modèles, sont particulièrement documentées. D'autres, telles que la dégradation de l'écosystème informationnel, les droits éventuels des agents intelligents, ou encore les dynamiques concurrentielles entre producteurs d'IA et constructeurs de devices, restent marginales dans les analyses.

Un socle pour une gouvernance prospective de l'IA

Ce répertoire constitue réellement une avancée majeure pour la structuration du débat sur la gouvernance des systèmes d'IA. En fournissant une cartographie unifiée et interopérable des risques identifiés à ce jour, il outille les décideurs, auditeurs et développeurs conscients de la nécessité de mettre en œuvre une approche documentée dans leurs politiques de développement, de régulation ou de déploiement.

Plus qu'un simple inventaire, ce travail ouvre la voie à une approche systémique du risque en IA, où les interactions entre technologies, usages et environnements socio-techniques peuvent être mieux anticipées, analysées et régulées. Nous vous en recommandons la lecture !

References

[1] What are the risks from Artificial Intelligence?

[2] MITRE ATT&CK

[3] P. Clark, I. Cowhey, O. Etzioni, T. Khot, A. Sabharwal, C. Schoenick, O. Tafjord, AI Vulnerability Database

[4] P. Slattery, A.K. Saeri, E.A.C. Grundy, J. Graham, M. Noetel, R. Uuk, J. Dao, S. Pour, S. Casper, N. Thompson, The AI Risk Repository: A Comprehensive Meta-Review, Database, and Taxonomy of Risks From Artificial Intelligence

Dans le blog GenerIA :

Article Image

Quand votre fournisseur d'IA devient votre concurrent

Un mathématicien a consacré un an à l'un des problèmes ouverts les plus difficiles de son domaine. Il a mené ce travail dans Codex, l'agent de codage d'OpenAI. Quelques jours avant sa publication, OpenAI a publié un résultat concurrent sur le même problème, suivant une voie tout aussi inhabituelle, mais avec une puissance de calcul "maison".

Article Image

Comme au supermarché, la shrinkflation s'empare de l'IA

Après le chocolat et les céréales, la shrinkflation frappe maintenant les grands modèles de langage (LLMs). Sans toucher aux prix ni aux noms de leurs modèles phares, certains fournisseurs réduisent discrètement la puissance de calcul allouée à vos requêtes...

Article Image

Fin de l'IA gratuite : pourquoi les organisations doivent sécuriser leur capacités maintenant

Alors que les conflits géopolitiques et la course à l'échelle font flamber les prix de l'énergie, les géants de la Tech suppriment une à une les offres gratuites ou massivement subventionnées sur lesquelles de nombreuses organisations s'appuient.

Article Image

À l'ère du "slop", le savoir-faire devient un avantage concurrentiel

La démocratisation de l'IA a rendu la production de contenu quasi triviale, et dans le même temps beaucoup plus difficile la création de valeur ajoutée. La différence entre les deux n'a rien à voir avec l'art du prompt. Elle découle d'une combinaison de savoir-faire, denrée rare s'il en est.

Article Image

Repenser votre prochaine embauche junior : et si l'IA prenait en charge le travail répétitif ?

Si votre expérience de l'intelligence artificielle se limite à ChatGPT, cet article pourrait remettre en question vos idées reçues. L'IA grand public n'est pas la référence. L'IA d'entreprise, correctement conçue et gouvernée, fonctionne à un niveau fondamentalement différent, capable de transformer définitivement la manière dont les organisations structurent les missions "junior".

Article Image

La vague que les métiers intellectuels ne voient pas arriver

Pendant des années, on a pensé que l'automatisation remplacerait d'abord le travail manuel. Ce sont les usines, les entrepôts et le transport qui allaient absorber le premier choc de la disruption portée par l'IA. Sauf que les données actuelles racontent une autre histoire. La prochaine grande disruption du monde du travail ne vise pas les métiers manuels ; elle touchera d'abord les cols blancs.

Article Image

Modèles d'IA et langues africaines : exclusion systémique et nécessité d'alternatives souveraines

La sous-représentation persistante des langues africaines dans les grands modèles d'IA révèle des déséquilibres structurels en matière de données, d'infrastructures et de choix de conception. Elle souligne l'urgence de développer des alternatives souveraines, frugales et explicables, mieux adaptées aux réalités locales.

Article Image

Modèles d'IA et exfiltration de données : menace sur les avantages concurrentiels des petites et moyennes organisations

Les petites et moyennes organisations adoptent en masse l'IA générative pour gagner en vitesse et en efficacité avec des ressources limitées. Mais derrière ces gains de productivité se cache une menace croissante autant qu'invisible : des données sensibles s'échappent silencieusement vers des modèles d'IA publics. À mesure que les outils non maîtrisés deviennent le principal vecteur d'exfiltration de données, les organisations doivent repenser leur adoption de l'IA, sous peine de perdre à la fois leur singularité et leurs avantages concurrentiels.

Article Image

Les modèles hyperscale sont-ils meilleurs ou contre-productifs pour votre organisation ?

L'industrie de l'IA est obsédée par la course à l'échelle : plus de paramètres, plus de données, plus de puissance de calcul. Pourtant, derrière la promesse de performances toujours accrues, des fragilités structurelles apparaissent. Fiabilité, soutenabilité, gouvernance des données et valeur économique à long terme sont désormais en jeu. Pour la plupart des organisations, les modèles hyperscale peuvent s'avérer tout simplement contre-productifs...

Article Image

Shadow AI et dérive stratégique : de l'expérimentation non maîtrisée à la transformation orchestrée

L'IA générative est partout dans les organisations - sauf là où elle crée réellement de la valeur stratégique. Alors que les collaborateurs gagnent en efficacité dans l'ombre, les directions peinent à transformer ces gains individuels en avantage concurrentiel durable. Résultat : un fossé grandissant entre expérimentation et stratégie, productivité et transformation.

Tout le blog GenerIA