AI Business Strategist
D3 · AI Governance and Responsible AI Leadership
Appliquer les dimensions de l’IA responsable, arbitrer les compromis, la gouvernance dès la conception, la supervision humaine, les structures de gouvernance, la classification des risques, et les risques d’IA d’entreprise dont un dirigeant doit diriger l’atténuation.
Ce domaine pèse 24 % de l’examen — soit environ 21 des 85 items de notre examen blanc. Il teste si vous savez faire de l’IA responsable une partie active d’une décision métier plutôt qu’une réflexion juridique après coup. Le jugement récurrent n’est pas « est-ce éthique ? » dans l’abstrait ; c’est quelle dimension est en jeu, quel contrôle elle exige, qui possède la décision, et ce que vous cédez quand l’objectif métier et le principe tirent en sens opposés. AWS est explicite que cet examen n’évalue pas la connaissance des services AWS, donc on ne vous demande jamais de configurer un garde-fou (guardrail) ni d’écrire une politique d’accès — on vous demande de décider quand un garde-fou est requis, quelle supervision le cas d’usage exige, et comment étager les contrôles selon le risque. Cette page se connecte à la vue d’ensemble du cours et à l’annexe des cadres, qui porte le détail de référence sur les dimensions, la répartition de la responsabilité partagée et les standards externes.
Ce qu’il faut savoir
L’IA responsable est un ensemble de dimensions que vous appliquez à un scénario concret, pas un slogan. AWS publie huit dimensions ; le guide de l’examen nomme un sous-ensemble de six items, et vous devriez connaître les deux. La compétence la plus difficile du domaine est d’arbitrer les compromis quand un objectif (vitesse, personnalisation, taux d’automatisation, coût) entre en conflit avec un principe (explicabilité, confidentialité, équité, revue humaine) — il y a rarement une réponse gratuite, donc vous choisissez l’option qui gère le risque de façon proportionnée et garde la redevabilité auprès d’un propriétaire nommé. La gouvernance dès la conception signifie intégrer ces pratiques pendant la planification, car les greffer après le lancement est bien plus coûteux et souvent impossible. Vous devez savoir quand la supervision humaine est obligatoire, comment classer les cas d’usage en niveaux de risque et attacher un jeu de contrôles à chaque niveau, et comment diriger l’atténuation des risques d’entreprise — le biais tout au long du cycle de vie, le contenu nuisible, la propriété intellectuelle, et les défaillances de fiabilité comme l’hallucination et la dérive.
Objectifs d’apprentissage
À la fin de cette page, vous devriez pouvoir :
- Appliquer les huit dimensions AWS de l’IA responsable à un scénario métier, et reconnaître le sous-ensemble de six items du guide de l’examen (Tâche 3.1).
- Arbitrer un compromis où un objectif métier entre en conflit avec un principe d’IA responsable, à l’aide d’une méthode structurée (Tâche 3.1).
- Placer chaque pratique d’IA responsable au bon point de la planification de projet et expliquer le coût du rétrofit (Tâche 3.1).
- Déterminer quand la supervision humaine est obligatoire et nommer les garanties qui la soutiennent (Tâche 3.1).
- Établir une structure de gouvernance avec représentation transverse, droits de décision et redevabilité, et distinguer la gouvernance habilitante du théâtre (Tâche 3.2).
- Identifier le risque de conformité réglementaire pour les processus métier utilisant l’IA (Tâche 3.2).
- Spécifier les attentes de contrôle d’accès et de sécurité des données au niveau de la gouvernance, et les placer correctement sur le AWS shared responsibility model (modèle de responsabilité partagée) pour les charges de travail d’IA (Tâche 3.2).
- Appliquer un cadre de classification des risques pour étager les cas d’usage et attacher des contrôles (Tâche 3.2).
- Diriger l’atténuation du risque en production, de la dérive de biais, du risque de contenu nuisible et de PI, et du risque de fiabilité (Tâche 3.3).
Énoncés de tâches couverts
| Compétence officielle | Où elle est enseignée |
|---|---|
| 3.1.1 Appliquer les principes et dimensions de l’IA responsable à des scénarios métier | 3.1, 3.2 |
| 3.1.2 Arbitrer les compromis quand les objectifs entrent en conflit avec les principes | 3.3 |
| 3.1.3 Intégrer l’IA responsable dans la planification de projet (gouvernance dès la conception) | 3.4 |
| 3.1.4 Reconnaître quand la supervision humaine est requise ; identifier les garanties | 3.5 |
| 3.2.1 Établir des structures de gouvernance avec représentation transverse et redevabilité | 3.6 |
| 3.2.2 Identifier et traiter les risques de conformité réglementaire | 3.7 |
| 3.2.3 Identifier les contrôles d’accès et les mesures de sécurité des données | 3.8 |
| 3.2.4 Appliquer des cadres de classification des risques d’IA tout au long du cycle de vie | 3.9, Cadre de décision |
| 3.3.1 Identifier le besoin de contrôles de risque et de supervision en production | 3.10 |
| 3.3.2 Reconnaître le biais à plusieurs étapes du cycle de vie ; surveiller la dérive de biais | 3.11 |
| 3.3.3 Gérer le risque de contenu nuisible et de propriété intellectuelle | 3.12 |
| 3.3.4 Identifier et atténuer le risque de fiabilité (hallucination, dégradation, dérive) | 3.13 |
3.1 The responsible AI dimensions
AWS publie huit dimensions cœur de l’IA responsable. Apprenez les huit, car un scénario peut basculer sur n’importe laquelle ; notez aussi que la liste propre du guide de l’examen est un sous-ensemble de six items (fairness/équité, explainability/explicabilité, privacy/confidentialité, safety/sûreté, transparency/transparence, robustness/robustesse) — même idée, moins de noms.
| Dimension | La question à laquelle elle répond | Signal métier qu’elle protège |
|---|---|---|
| Fairness (équité) | Les résultats sont-ils équitables entre groupes ? | Discrimination, exposition juridique, atteinte réputationnelle |
| Explainability (explicabilité) | Peut-on dire pourquoi le système a décidé cela ? | Contestabilité, audit, confiance client |
| Privacy and security (confidentialité et sécurité) | Les données personnelles sont-elles protégées et l’accès contrôlé ? | Loi sur la protection des données, coût des violations |
| Safety (sûreté) | Le système peut-il causer un préjudice, et est-ce empêché ? | Préjudice physique, financier ou psychologique |
| Controllability (contrôlabilité) | Un humain peut-il le piloter, l’outrepasser ou l’arrêter ? | Capacité d’intervenir quand ça tourne mal |
| Veracity and robustness (véracité et robustesse) | La sortie est-elle véridique et stable en conditions réelles ? | Hallucination, dérive, entrées adverses |
| Governance (gouvernance) | Les rôles, politiques et supervision sont-ils définis ? | Redevabilité, reproductibilité, défendabilité |
| Transparency (transparence) | Les parties prenantes savent-elles que l’IA est utilisée et ses limites ? | Consentement éclairé, obligations de divulgation |
THE EIGHT AWS RESPONSIBLE AI DIMENSIONS (exam-guide subset marked *)
Fairness * ─┐ Explainability * │ the six the guide names Privacy & security * │ (privacy, robustness are Safety * │ the shortened labels) Transparency * │ Veracity & robustness *┘ Controllability ─┐ the two AWS adds that the Governance ─┘ guide folds into the othersL’examen ne demande pas de configurer l’une d’elles — il demande de nommer la dimension qu’un scénario menace et de choisir le contrôle qui la protège. Un modèle de recrutement qui note les femmes plus bas menace l’équité ; une décision de prêt que le demandeur ne peut contester menace l’explicabilité ; un chatbot qui invente une politique menace la véracité.
Signal d’examen
Quand un énoncé donne un scénario et demande « which responsible AI principle is MOST at risk », il teste la reconnaissance de dimension. Associez le préjudice décrit à la dimension : résultats inégaux → équité ; « cannot explain the decision » → explicabilité ; « can a human stop it » → contrôlabilité ; « customers do not know it is AI » → transparence.
3.2 Applying the dimensions to real scenarios
La même liste de dimensions produit des priorités très différentes selon le contexte métier. Voici la carte que l’examen attend que vous portiez.
| Scénario | Dimensions les plus en jeu | Pourquoi |
|---|---|---|
| Recrutement / tri de CV | Équité, explicabilité, transparence | Caractéristiques protégées ; les candidats peuvent contester ; divulgation souvent requise |
| Prêt / crédit | Équité, explicabilité, gouvernance | Réglementé ; les motifs d’action défavorable doivent être explicables |
| Tarification dynamique | Équité, transparence | Risque de tarification discriminatoire ; règles de divulgation et anti-abus |
| Tri clinique | Sûreté, contrôlabilité, véracité, supervision humaine | Affecte la vie ; un clinicien doit pouvoir outrepasser |
| Modération de contenu | Équité, sûreté, transparence, robustesse | Sur- et sous-blocage nuisent tous deux ; voie d’appel nécessaire |
| Assistant service client | Véracité, transparence, contrôlabilité | Engagements hallucinés ; les utilisateurs devraient savoir que c’est de l’IA ; escalade vers un humain |
MAPPING HARM → DIMENSION → CONTROL ┌────────────────────┬──────────────────┬────────────────────────┐ │ Observed harm │ Dimension │ Business control │ ├────────────────────┼──────────────────┼────────────────────────┤ │ Group scored lower │ Fairness │ Bias testing + review │ │ "Why rejected?" │ Explainability │ Reason codes + records │ │ Invented policy │ Veracity │ Grounding + human check │ │ Can't stop it │ Controllability │ Override + kill switch │ │ Users unaware │ Transparency │ Disclosure of AI use │ └────────────────────┴──────────────────┴────────────────────────┘3.3 Navigating trade-offs
C’est la compétence la plus difficile du domaine, et celle que l’examen sonde le plus. Les objectifs métier et les principes d’IA responsable entrent véritablement en conflit. La mauvaise réponse sacrifie le principe à l’objectif (ou l’inverse) sans gérer le risque. La bonne réponse nomme les deux côtés, dimensionne le préjudice, et trouve le contrôle proportionné.
Une méthode structurée pour tout compromis :
- Nommer les deux côtés — l’objectif métier et le principe qu’il tend.
- Dimensionner le préjudice — qui est touché, à quel point, de façon combien réversible, combien nombreux ?
- Demander si le conflit est réel ou paresseux — souvent un petit contrôle supprime entièrement le conflit.
- Choisir le contrôle proportionné — la mesure la plus légère qui garde le risque résiduel acceptable.
- Attribuer un propriétaire et une date de revue — une décision de compromis n’est pas permanente.
| Conflit | Raccourci tentant | Résolution proportionnée |
|---|---|---|
| Vitesse vs explicabilité | Livrer le modèle boîte noire parce qu’il est plus rapide | L’utiliser pour les décisions à faible enjeu ; exiger une voie explicable (motifs, revue humaine) pour les décisions conséquentes |
| Personnalisation vs confidentialité | Tout collecter pour personnaliser davantage | Minimiser les données à ce dont le résultat a besoin ; personnaliser sur des données consenties et en région uniquement |
| Taux d’automatisation vs équité | Auto-approuver pour atteindre une cible de débit | Plafonner le taux d’automatisation là où l’erreur est inégale entre groupes ; router les cas limites et défavorables vers des humains |
| Coût vs revue humaine | Supprimer la revue humaine pour réduire le coût | Garder la revue là où les décisions sont irréversibles ou réglementées ; échantillonner-réviser le reste plutôt que de la supprimer |
Compromis travaillé — taux d’automatisation vs équité. Une équipe sinistres veut auto-approuver 80 % des sinistres d’assurance pour réduire le temps de traitement. Les tests montrent que le taux d’erreur du modèle est de 4 % pour le groupe majoritaire mais de 11 % pour un groupe minoritaire. Auto-approuver uniformément pousserait une part matériellement plus élevée de mauvaises décisions sur un groupe — un échec d’équité avec exposition juridique. La résolution proportionnée n’est ni « abandonner l’automatisation » ni « tout automatiser » ; c’est d’auto-approuver là où la confiance est élevée et l’erreur équitable, de retenir le segment au taux d’erreur de 11 % pour revue humaine jusqu’à amélioration du modèle, et de surveiller la répartition mensuellement. Vous gardez l’essentiel du gain de vitesse tout en supprimant le préjudice discriminatoire — et vous avez un propriétaire nommé et une date de revue.
Signal d’examen
Les énoncés de compromis emploient des paires de mots comme « faster but less explainable », « more personalised but more data », « higher automation but ». Les mauvaises réponses choisissent un pôle de façon absolue (« always automate », « never use the model »). La bonne réponse est conditionnelle et proportionnée : automatiser le segment sûr, réviser le risqué.
3.4 Governance by design
Les pratiques d’IA responsable coûtent bien moins cher comme données d’entrée de planification que greffées après le lancement. La gouvernance dès la conception signifie que chaque pratique entre dans le projet au point où elle est la moins chère à satisfaire.
| Phase de projet | Pratique d’IA responsable qui appartient ici | Coût si différée |
|---|---|---|
| Cadrage du problème | Décider si l’IA est même appropriée ; identifier les groupes touchés | Tout le build peut être faux ; reprise |
| Sourcing des données | Provenance, consentement, représentativité, minimisation | Réentraînement, exposition juridique, re-collecte |
| Conception | Besoin d’explicabilité, mode de supervision humaine, plan de divulgation | Ré-architecture pour ajouter une boucle humaine |
| Build / évaluation | Tests de biais, vérifications d’ancrage, red-teaming | Découverte tardive, glissement du lancement |
| Lancement | Approbation selon le niveau de risque, supervision, voie d’escalade | Incident de production non gouverné |
| Exploitation | Supervision de la dérive et de la dérive de biais, revue périodique | Dégradation silencieuse, préjudice inaperçu |
COST OF RESPONSIBLE AI OVER TIME (relative) Framing Design Build Launch Production 1x ──► ~3x ──► ~10x ──► ~30x ──► ~100x + harm (choose (add a (retest, (recall, (incident, the right human relabel, rework the fines, problem) loop) retrain) live system) reputation)Le signal de l’examen est la formule « before we build » / « at what stage ». Une bonne réponse place les tests de biais, la conception de la supervision et la divulgation en planification ; un distracteur traite l’IA responsable comme « une revue de conformité juste avant le lancement ».
3.5 Human oversight and safeguards
La supervision humaine est obligatoire — pas seulement recommandée — quand une décision est conséquente, irréversible, réglementée, ou touche des droits et la sûreté. La compétence métier est de savoir quel mode de supervision convient, et quelles garanties le soutiennent.
| Mode de supervision | Quand il s’applique | Exemple |
|---|---|---|
| Human-in-the-loop (humain dans la boucle) | Fort enjeu ; un humain approuve avant l’action | Refus de prêt, tri clinique, licenciement |
| Human-on-the-loop (humain sur la boucle) | Enjeu moyen ; un humain surveille et peut intervenir | File de modération de contenu, signalements de fraude |
| Human-in-command (humain aux commandes) | L’humain fixe la politique et peut arrêter le système | Tout processus autonome à l’échelle |
Garanties qu’un dirigeant devrait exiger par leur nom :
- Guardrails (garde-fous) — filtres de contenu, sujets refusés et rédaction des PII (données personnelles) en entrée et en sortie.
- Vérifications d’ancrage contextuel — vérifier la réponse face à une source de confiance pour attraper l’hallucination.
- Détection d’hallucination — signaler la sortie à faible confiance ou non ancrée pour revue.
- Critères d’escalade — les conditions explicites dans lesquelles le système passe la main à un humain (faible confiance, sujet sensible, forte valeur, échec répété).
- Seuils d’approbation — un niveau de valeur ou de risque au-dessus duquel un humain doit valider.
ESCALATION LADDER AI handles ──► low confidence? ──► route to human review │ sensitive topic? ──► route to human review │ value > threshold?──► require human approval └──► otherwise: proceed, but log for sampling + drift checksSignal d’examen
« Irreversible », « regulated », « affects a person’s rights », « safety-critical », « adverse decision » → le human-in-the-loop est requis et toute option qui le supprime est fausse quelles que soient les revendications d’exactitude. Un langage « monitor and intervene » pointe vers le human-on-the-loop.
3.6 Governance structures: enabling versus theatre
Une structure de gouvernance nomme qui décide, qui est redevable, et comment les exceptions sont gérées. La distinction que l’examen récompense est une gouvernance qui habilite l’adoption sûre versus une gouvernance qui joue la prudence — un comité qui revoit chaque demande produit du délai, pousse au shadow AI, et ne rend rien plus sûr.
| Élément | Question à laquelle il répond | Bonne réponse |
|---|---|---|
| Représentation transverse | Qui est à la table ? | Métier, juridique, sécurité, données, risque, et une voix de la ligne métier |
| Droits de décision | Qui approuve à chaque niveau de risque ? | Faible : chef d’équipe ; moyen : fonction + risque ; élevé : comité de revue |
| Redevabilité | Qui possède le risque d’IA globalement ? | Un sponsor exécutif nommé |
| Comité de revue | Où les cas non standard sont-ils jugés ? | Un petit comité transverse à une cadence |
| Voie d’exception | Comment dire oui à un cas difficile en sécurité ? | Limité dans le temps, conditionné, journalisé, réexaminé |
ENABLING GOVERNANCE GOVERNANCE THEATRE ───────────────────── ────────────────────── Tiered: most cases Every request goes to a never reach the board committee → months of delay Clear owner per risk "AI ethics" doc no one uses Exception path with No path to yes → teams route conditions around IT (shadow AI) Enables "yes, safely" Produces "no" or silenceL’idée porteuse est l’étagement (tiering) : la plupart des décisions n’atteignent jamais le comité. Un modèle qui route tout vers un comité est du théâtre ; celui qui réserve le comité au risque véritable et laisse l’usage à faible risque procéder avec des contrôles légers est ce que signifie la « gouvernance habilitante ».
Signal d’examen
« A committee reviews every AI request », « all use cases require board approval » sont des distracteurs de théâtre. Les bonnes réponses étagent les droits de décision et ne donnent au comité que les cas à haut risque, plus une vraie voie d’exception.
3.7 Regulatory-compliance risk
On ne vous demande pas de citer des numéros d’articles. On vous demande de reconnaître quand un processus métier utilisant l’IA crée une exposition réglementaire et de le router vers le bon contrôle.
| Déclencheur dans le scénario | Régime probable | Ce que la gouvernance doit faire |
|---|---|---|
| Données personnelles, profilage, transfert transfrontalier | Loi sur la protection des données | Validation juridique, résidence, minimisation, AIPD (DPIA) |
| Décisions de crédit, d’assurance, d’emploi | Loi sectorielle + anti-discrimination | Explicabilité, motifs d’action défavorable, tests de biais |
| Santé, sûreté critique | Réglementation sectorielle | Human-in-the-loop, validation, enregistrements |
| Décisions automatisées à haut risque sur des personnes | Réglementation d’IA à niveaux de risque (p. ex. EU AI Act) | Classification, documentation, supervision, divulgation |
| Tout système d’IA conséquent | Standards de management de l’IA émergents (ISO/IEC 42001) | Un système de management avec des contrôles définis |
La formulation de l’examen est « which of these raises a compliance concern » ou « what should be reviewed before deployment ». La bonne réponse route vers une revue juridique/conformité comme donnée d’entrée de planification et attache les contrôles au risque, pas « procéder et traiter les plaintes plus tard ».
3.8 Access control, data security, and shared responsibility
Au niveau de la gouvernance, vous spécifiez des attentes, pas des mises en œuvre : accès au moindre privilège, points de contrôle de classification des données, journalisation d’audit, et conditions de non-entraînement pour les données confidentielles. L’examen cadre cela par le AWS shared responsibility model (modèle de responsabilité partagée) pour les charges de travail d’IA.
| Responsabilité | Qui la possède | Exemples |
|---|---|---|
| Sécurité de le cloud | AWS | Infrastructure physique, exploitation des services managés, disponibilité de la plateforme |
| Sécurité dans le cloud | Le client | Ses données, qui peut y accéder, si le cas d’usage est approprié, la supervision humaine, la conformité du processus métier |
AWS SHARED RESPONSIBILITY FOR AI WORKLOADS ┌──────────────────────────────────────────────┐ │ CUSTOMER (security IN the cloud) │ │ · what the system is used for │ │ · whether output is fit for purpose │ │ · access control, data classification │ │ · human oversight & compliance of process │ ├──────────────────────────────────────────────┤ │ AWS (security OF the cloud) │ │ · infrastructure, managed-service operation │ └──────────────────────────────────────────────┘La ligne se déplace pour les services managés, mais elle ne supprime jamais la redevabilité du client quant à l’usage du système et à l’adéquation de sa sortie. Cette dernière clause est le piège de l’examen : « the provider is responsible for the model, so accuracy is their problem » est faux — l’adéquation à l’usage et la supervision restent au client.
Signal d’examen
Les énoncés « whose responsibility » : infrastructure et exploitation de la plateforme → AWS ; adéquation du cas d’usage, données, accès, supervision, adéquation de la sortie → le client. Toute option qui décharge la redevabilité du cas d’usage sur AWS est fausse.
3.9 AI risk-classification frameworks
Vous ne pouvez pas gouverner chaque cas d’usage de la même façon. Un cadre de classification des risques étage les cas d’usage et attache un jeu de contrôles proportionné à chaque niveau. L’examen veut que vous en appliquiez un, pas que vous récitiez la réglementation.
Échafaudage externe à connaître au niveau métier :
- Niveaux de risque de l’EU AI Act — inacceptable / élevé / limité / minimal, avec des obligations croissant par niveau.
- NIST AI Risk Management Framework — quatre fonctions : Govern, Map, Measure, Manage.
- ISO/IEC 42001 — un standard certifiable de système de management de l’IA qui fournit l’échafaudage pour définir, exploiter et améliorer les contrôles ; ISO/IEC 23053 cadre les systèmes d’IA construits avec du ML.
NIST AI RMF AS A LOOP GOVERN (culture, roles, policy — wraps everything) │ ▼ MAP ──► MEASURE ──► MANAGE ──► (back to MAP) context assess act on & risks the risk the riskLe geste métier : classer chaque cas d’usage dans un niveau, puis lire le jeu de contrôles depuis votre matrice (voir le Cadre de décision ci-dessous). C’est ainsi que la gouvernance reste proportionnée — un résumeur interne à faible risque et un modèle de prêt à haut risque ne reçoivent pas la même paperasse.
3.10 Production risk controls and monitoring
Un modèle qui a passé l’évaluation peut échouer en production. La gouvernance exige des contrôles qui s’exécutent en continu, pas une vérification unique au lancement.
| Contrôle | Ce qu’il attrape | Cadence |
|---|---|---|
| Supervision des sorties | Chute de qualité, réponses hors politique | Continue / échantillonnée |
| Supervision de la dérive | Dérive d’entrée ou de performance dans le temps | Continue avec alertes |
| Supervision de la dérive de biais | Équité se dégradant à mesure que les données changent | Périodique, par groupe protégé |
| Incident + escalade | Un préjudice se produisant réellement | Sur déclenchement |
| Revue périodique | Si le cas d’usage est toujours justifié | Trimestrielle ou sur changement |
Le signal de l’examen est « the pilot worked, so we deployed it and moved on » — un distracteur. La production est là où la supervision continue paie ; une bonne réponse garde la supervision et une voie d’escalade actives après le lancement.
3.11 Bias across the lifecycle and bias drift
Le biais n’est pas un événement unique au moment de l’entraînement. Il peut entrer à plusieurs étapes, et il peut dériver après le lancement à mesure que le monde change.
| Étape | Comment le biais entre | Contrôle métier |
|---|---|---|
| Cadrage du problème | Le mauvais objectif encode un biais | Revoir l’objectif avec les groupes touchés |
| Collecte de données | Données non représentatives ou historiques | Vérifications de représentativité, provenance |
| Étiquetage | Biais de l’annotateur | Directives, annotateurs multiples |
| Entraînement | Le modèle amplifie les motifs des données | Tests de biais entre groupes |
| Déploiement | Appliqué à une population différente | Validation avant déploiement sur la population cible |
| Exploitation (dérive) | Population ou comportement se déplaçant dans le temps | Supervision de la dérive de biais par groupe |
La dérive de biais est la préférée de l’examen ici : un modèle équitable au lancement peut devenir inéquitable à mesure que les entrées changent, donc la supervision doit être continue et segmentée par groupe protégé — une validation d’équité unique ne suffit pas.
3.12 Harmful content and intellectual-property risk
Deux familles de risque qu’un dirigeant doit diriger, surtout avec les systèmes génératifs.
Contenu nuisible. Une sortie générative face au client peut produire du texte offensant, dangereux ou hors marque. La gouvernance exige une revue de contenu pour le matériel externe, des garde-fous en entrée et en sortie, et un point humain sur tout ce qui est publié au nom de l’organisation.
Propriété intellectuelle. La generative AI soulève des questions qu’un dirigeant doit poser à un fournisseur avant de signer :
| Question de PI à poser à un fournisseur | Pourquoi c’est important |
|---|---|
| Quelle est la provenance des données d’entraînement ? | Des données sans licence créent une exposition à la contrefaçon |
| Qui possède la sortie, et pouvons-nous l’utiliser commercialement ? | Une propriété de sortie ambiguë bloque la réutilisation |
| Offrez-vous une indemnisation de PI pour les sorties, et avec quelles limites ? | Transfère ou partage le risque de contrefaçon |
| Notre entrée est-elle utilisée pour entraîner vos modèles ? | Fuite de données confidentielles dans un modèle partagé |
| Quelle revue de contenu face au client nous incombe-t-il ? | Publier une sortie non revue est la responsabilité de l’organisation |
Le piège : « the vendor’s model, so IP is the vendor’s problem ». L’indemnisation peut aider, mais publier une sortie contrefaisante ou nuisible en votre propre nom est votre exposition réputationnelle et juridique — la revue reste au client.
3.13 Reliability risk
Les défaillances de fiabilité sont les risques quotidiens de l’IA en production.
| Défaillance | Signature | Atténuation que le dirigeant devrait exiger |
|---|---|---|
| Hallucination | Sortie fluide, sûre d’elle, non ancrée | Vérifications d’ancrage contextuel, revue humaine sur fort enjeu |
| Dégradation de la qualité des données | Les entrées deviennent plus bruitées ou périmées | Supervision de la qualité des données, politique de rafraîchissement |
| Dérive du modèle | L’exactitude chute à mesure que le monde change | Supervision de la dérive, ré-évaluation planifiée |
Le cadrage métier : la fiabilité n’est pas une propriété unique. Un système exact au lancement se dégradera sans supervision. Les bonnes réponses gardent l’ancrage, la supervision et la revue humaine proportionnés à l’enjeu ; les distracteurs font confiance indéfiniment à un chiffre d’exactitude du jour du lancement.
Cadre de décision — la matrice niveau-de-risque vers jeu-de-contrôles
Classez chaque cas d’usage dans un niveau, puis lisez les contrôles requis. C’est l’instrument à emporter en examen et au travail dès demain.
| Niveau | Exemple | Approbation requise | Supervision humaine | Cadence de supervision | Documentation | Voie d’escalade |
|---|---|---|---|---|---|---|
| T1 · Minimal | Résumeur de brouillon interne, brainstorming | Chef d’équipe | Optionnelle ; l’auteur relit | Échantillonnée, périodique | Note de cas d’usage | Propriétaire de l’équipe |
| T2 · Limité | Assistant de connaissance interne, contenu non client | Validation fonction + risque | Human-on-the-loop | Mensuelle + alertes | Fiche de cas d’usage, classe de données | Responsable de fonction |
| T3 · Élevé | Décisions face au client, tarification, modération | Comité de revue | Human-in-the-loop sur cas défavorables/limites | Continue + dérive de biais | Évaluation d’impact, résultats de tests | Comité de revue + propriétaire |
| T4 · Critique | Prêt, recrutement, clinique, sûreté | Comité de revue + juridique | Human-in-the-loop, human-in-command | Continue + par groupe + audit | Impact complet + fiche de conformité | Sponsor exécutif + voie régulateur |
Application travaillée. Un distributeur propose un assistant d’IA qui répond aux questions produit et peut émettre des remboursements jusqu’à une valeur. Séparez-le : la capacité répondre aux questions est T2 (qualité interne, faible préjudice — vérifications d’ancrage et supervision mensuelle). La capacité émettre des remboursements est T3 car elle déplace de l’argent et fait face aux clients : les remboursements au-dessus d’un seuil nécessitent une approbation humaine, une supervision continue et une voie d’escalade. Un seul « produit » couvre deux niveaux ; le cadre vous force à contrôler chaque capacité à son propre niveau de risque plutôt que de sous-gouverner la voie de remboursement parce que le chatbot dans son ensemble « paraissait à faible risque ».
Erreurs fréquentes
| Erreur | Pourquoi elle survient | Que faire à la place |
|---|---|---|
| Traiter l’IA responsable comme une revue juridique juste avant le lancement | Cela ressemble à une case de conformité | Intégrez-la en planification — gouvernance dès la conception |
| Sacrifier le principe pour atteindre la métrique métier | L’objectif est mesuré ; le préjudice non | Utilisez la méthode de compromis ; choisissez un contrôle proportionné et conditionnel |
| Router chaque demande vers un comité de revue | Cela paraît sûr et minutieux | Étagez les droits de décision ; réservez le comité au haut risque |
| Supposer qu’AWS est responsable de l’exactitude de la sortie | Le fournisseur exécute le modèle | L’adéquation à l’usage et la supervision restent au client |
| Validation d’équité unique au lancement | Le biais est traité comme un événement d’entraînement | Surveillez la dérive de biais par groupe en production |
| Faire confiance pour toujours à un chiffre d’exactitude du jour du lancement | Le pilote a marché, donc ça doit continuer | Surveillez la dérive et la dégradation en continu |
| « The vendor’s model, so IP is their problem » | L’indemnisation semble une couverture totale | Posez les questions de provenance, propriété et indemnisation ; revoyez la sortie face au client |
| Supprimer la revue humaine pour réduire le coût | La revue est un coût visible ; l’incident non | Gardez la revue là où irréversible ou réglementé ; échantillonnez le reste |
| Mêmes contrôles pour chaque cas d’usage | L’uniformité paraît juste et simple | Étagez les cas d’usage ; attachez des contrôles proportionnés au risque |
| Publier une sortie générative non revue | C’est rapide et bien lu | Point humain sur tout ce qui est au nom de l’organisation |
| Confondre contrôlabilité et exactitude | Les deux sonnent comme « le système marche » | La contrôlabilité, c’est un humain peut-il l’arrêter, pas a-t-il raison |
| Nommer une « AI ethics » sans propriétaire ni voie | Un document ressemble à de la gouvernance | Attribuez propriétaires, droits de décision et une voie d’exception |
Étude de cas guidée — un assureur santé automatise la pré-autorisation
Scénario. Un assureur santé veut un système d’IA pour pré-autoriser automatiquement des actes médicaux de routine, réduisant un processus manuel de cinq jours à des minutes. Le fournisseur démontre 94 % d’accord avec les relecteurs humains sur un jeu de test. Le COO veut auto-approuver et auto-refuser pour capter tout le gain d’efficacité. Le juridique est nerveux. Le responsable data-science dit que le modèle est « suffisamment explicable ». Un pilote sur une région a montré que le taux d’erreur de refus était de 3 % au global mais de 9 % pour un segment démographique. Le plan de lancement proposé prévoit une seule réunion de validation et aucune supervision post-lancement au-delà de la disponibilité.
Trace de raisonnement d’expert.
- Classer le cas d’usage. Cela affecte l’accès des gens aux soins, c’est un domaine réglementé, et un refus erroné est conséquent et difficile à inverser. C’est Tier 4 · Critique. Cela seul élimine « validation unique, aucune supervision ».
- Séparer la capacité par préjudice. L’auto-approbation d’actes de routine à faible risque est bien moins nuisible que l’auto-refus. Un refus retire l’accès et exige explicabilité et contestabilité. La conception proportionnée auto-approuve les cas clairs et route tous les refus vers un humain — human-in-the-loop sur la décision défavorable.
- Attaquer le signal d’équité. Un taux d’erreur de 9 % pour un segment contre 3 % au global est un échec d’équité avec exposition réglementaire claire. Un auto-refus uniforme concentrerait les refus erronés sur ce groupe. Ce n’est pas « le modèle est exact à 94 %, livrez-le » ; l’agrégat cache la disparité.
- Tester « suffisamment explicable ». Pour un refus que le demandeur peut contester, le système doit produire un motif qu’un humain peut défendre. « Suffisamment explicable » pour une métrique interne n’est pas la même chose qu’explicable à un régulateur ou lors d’un appel.
- Placer la gouvernance dans la conception, pas à la fin. La réunion de validation unique est du théâtre de gouvernance. Le Tier 4 nécessite l’approbation du comité de revue, la validation juridique, une évaluation d’impact, une supervision continue avec suivi de la dérive de biais par groupe, et une voie d’escalade.
- Faire l’arithmétique du compromis. Supposons 100 000 pré-autorisations par an, dont 70 % clairement approuvables. Auto-approuver ces 70 % capte l’essentiel de l’efficacité (70 000 décisions rapides) avec un faible préjudice. Les 30 000 restants — tous les refus et cas limites — vont aux humains. L’assureur garde environ 70 % du gain de vitesse tout en supprimant entièrement le risque de refus discriminatoire, contre un plan de pleine automatisation qui capte 100 % de la vitesse et hérite d’une crise réglementaire et réputationnelle.
Décision correcte à l’examen : classer en Tier 4 ; auto-approuver seulement le segment à faible risque clairement approuvable ; router tous les refus et le segment à plus fort taux d’erreur vers la revue humaine ; exiger des motifs explicables pour les refus ; obtenir la validation du comité de revue et du juridique comme données d’entrée de planification ; et exécuter une supervision continue avec suivi de la dérive de biais par groupe. Pas de pleine automatisation sur un agrégat de 94 %, pas de validation de lancement unique, pas de « suffisamment explicable » pour un refus contestable.
Pièges de l’examen dans ce domaine
| Piège | Pourquoi il est tentant | Le discriminant |
|---|---|---|
| « 94 % exact, donc déployer pour tout » | Un agrégat élevé paraît décisif | Les agrégats cachent la disparité par groupe ; vérifiez l’erreur du segment et l’enjeu |
| « Le fournisseur possède le modèle, donc l’exactitude est sa responsabilité » | La responsabilité partagée sonne comme un transfert total | L’adéquation à l’usage et la supervision restent toujours au client |
| « Router chaque demande d’IA vers le comité de revue » | Cela paraît sûr et rigoureux | C’est du théâtre ; étagez les droits de décision et réservez le comité au haut risque |
| « Ajouter une revue d’IA responsable juste avant le lancement » | Habitude de revue de conformité | Gouvernance dès la conception ; le rétrofit coûte bien plus |
| « Le pilote a réussi, donc la supervision continue est optionnelle » | Le succès du lancement paraît permanent | La dérive et la dérive de biais exigent une supervision continue |
| « Nous avons un document d’AI ethics, donc nous avons de la gouvernance » | Un document ressemble à un contrôle | La gouvernance a besoin de propriétaires, de droits de décision et d’une voie d’exception |
| « Automatiser entièrement pour capter tout le gain d’efficacité » | La métrique est le débit | Plafonnez l’automatisation là où l’erreur est inégale ou la décision défavorable |
| « L’indemnisation signifie que le risque de PI est couvert » | La clause paraît rassurante | Publier une sortie contrefaisante en votre nom reste votre exposition |
| « Suffisamment explicable pour notre métrique interne » | L’équipe est satisfaite | Une décision contestable a besoin d’un motif qu’un régulateur/appel accepte |
| « Réduire la revue humaine pour réduire le coût » | La revue est une ligne visible | Gardez-la là où irréversible ou réglementé ; le coût de l’incident l’éclipse |
Questions d’entraînement
Chaque item indique combien de réponses sélectionner. Tentez avant de révéler.
Q1 · Un modèle de décision de prêt refuse une demande et le demandeur demande pourquoi. L’entreprise ne peut produire de motif. Quelle dimension de l’IA responsable est la plus en risque (MOST at risk) ? (Sélectionnez une réponse)
A. Contrôlabilité B. Explicabilité C. Robustesse D. Confidentialité
Réponse : B. Une incapacité à dire pourquoi une décision a été prise est un échec d’explicabilité, et en prêt c’est aussi un échec réglementaire (motifs d’action défavorable). La contrôlabilité (A) concerne l’arrêt ou le pilotage du système, pas son explication. La robustesse (C) concerne la stabilité en conditions réelles. La confidentialité (D) concerne le traitement des données, pas le raisonnement derrière la décision.
Q2 · AWS publie ses dimensions cœur de l’IA responsable. Combien y en a-t-il, et comment la liste propre du guide de l’examen s’y rapporte-t-elle ? (Sélectionnez une réponse)
A. Six dimensions ; le guide les liste toutes les six. B. Huit dimensions ; le guide de l’examen nomme un sous-ensemble de six items. C. Quatre dimensions correspondant aux domaines de transformation du CAF. D. Dix dimensions alignées sur le NIST AI RMF.
Réponse : B. AWS publie huit dimensions (fairness, explainability, privacy and security, safety, controllability, veracity and robustness, governance, transparency) ; le guide de l’examen nomme un sous-ensemble de six items. Six (A) est le sous-ensemble du guide, pas l’ensemble complet. Les domaines de transformation du CAF (C) et les fonctions NIST (D) sont des cadres entièrement différents.
Q3 · Une équipe sinistres veut auto-approuver 80 % des sinistres pour réduire le temps de traitement, mais les tests montrent un taux d’erreur du modèle de 4 % pour le groupe majoritaire et 11 % pour un groupe minoritaire. Quelle est la meilleure (BEST) marche à suivre ? (Sélectionnez une réponse)
A. Auto-approuver les 80 % uniformément ; l’erreur moyenne est acceptable. B. Abandonner entièrement l’automatisation parce qu’elle est inéquitable. C. Auto-approuver là où la confiance est élevée et l’erreur équitable, router le segment à plus fort taux d’erreur vers la revue humaine, et surveiller la répartition. D. Auto-approuver seulement les sinistres du groupe minoritaire pour compenser.
Réponse : C. La résolution proportionnée capte l’essentiel de la vitesse tout en supprimant le préjudice discriminatoire et garde une date de revue. L’auto-approbation uniforme (A) concentre les mauvaises décisions sur un groupe — un échec d’équité. Abandonner l’automatisation (B) jette le bénéfice inutilement. Discriminer à l’envers (D) crée un nouveau problème d’équité et ne corrige pas le taux d’erreur.
Q4 · Une équipe prévoit d’ajouter les tests de biais et une étape de revue humaine « comme vérification de conformité la semaine avant le lancement ». Quel est le problème avec ce calendrier ? (Sélectionnez une réponse)
A. Aucun ; une vérification avant lancement est l’endroit standard pour cela. B. Les pratiques d’IA responsable appartiennent à la planification ; les greffer après la conception est bien plus coûteux et peut forcer une ré-architecture. C. Les tests de biais devraient être sautés pour les outils internes. D. La revue humaine ralentit toujours trop les lancements pour en valoir la peine.
Réponse : B. La gouvernance dès la conception intègre ces pratiques quand elles sont les moins chères à satisfaire ; une semaine avant le lancement, ajouter une boucle humaine peut signifier une ré-architecture. Une vérification avant lancement (A) est exactement l’anti-motif. Sauter les tests de biais (C) et écarter la revue humaine (D) sont tous deux faux sur le fond.
Q5 · Quelles DEUX (TWO) conditions rendent la supervision human-in-the-loop obligatoire plutôt qu’optionnelle ? (Sélectionnez deux réponses)
A. La décision est irréversible et affecte les droits d’une personne. B. La sortie est générée rapidement. C. La décision est dans un domaine réglementé comme le prêt ou les soins cliniques. D. La sortie est formatée en tableau. E. Le modèle a bien noté à un test d’exactitude du jour du lancement.
Réponse : A et C. L’irréversibilité avec impact sur les droits, et les domaines réglementés, forcent tous deux un point humain obligatoire. La vitesse (B) et le formatage (D) sont sans rapport avec l’enjeu. Un score d’exactitude élevé au jour du lancement (E) ne supprime pas le besoin de supervision sur les décisions conséquentes et ne dit rien sur la dérive.
Q6 · Une organisation route chaque demande de cas d’usage d’IA, aussi triviale soit-elle, vers un comité de revue central qui se réunit mensuellement. Les équipes ont commencé à utiliser des outils non approuvés pour éviter l’attente. Quel est le meilleur (BEST) diagnostic et correctif ? (Sélectionnez une réponse)
A. Le comité devrait se réunir hebdomadairement pour résorber l’arriéré. B. C’est du théâtre de gouvernance ; étagez les droits de décision pour que les cas à faible risque procèdent avec des contrôles légers et que le comité ne gère que les cas à haut risque, et fournissez une voie d’exception. C. Interdire tous les outils d’IA jusqu’à ce que le comité rattrape. D. Supprimer entièrement le comité ; la gouvernance ralentit le métier. E. Exiger deux approbations du comité pour chaque demande.
Réponse : B. Centraliser chaque décision produit du délai et du shadow AI sans ajouter de sûreté — la définition du théâtre. L’étagement route la plupart des cas hors du comité. Se réunir plus souvent (A) ou ajouter des approbations (E) aggrave le goulet. Interdire les outils (C) pousse à davantage de shadow AI ; supprimer la gouvernance (D) échange un échec contre un autre.
Q7 · Sous le AWS shared responsibility model pour les charges de travail d’IA, lequel des éléments suivants reste la responsabilité du CLIENT même en utilisant un service d’IA entièrement managé ? (Sélectionnez une réponse)
A. Patcher les serveurs physiques exécutant le service. B. Assurer que l’infrastructure sous-jacente est disponible. C. Décider de l’usage du système et de l’adéquation de sa sortie. D. Exploiter le plan de contrôle du service managé.
Réponse : C. Le client possède toujours l’adéquation du cas d’usage, la supervision et l’adéquation de la sortie — cela ne se transfère jamais. Le patch physique (A), la disponibilité de l’infrastructure (B) et l’exploitation du plan de contrôle (D) sont la responsabilité d’AWS pour la sécurité de le cloud.
Q8 · Une entreprise classe les cas d’usage d’IA en niveaux de risque et attache un jeu de contrôles à chacun. Un nouvel outil de tarification face au client est proposé. Quel niveau et profil de contrôle convient le mieux (BEST) ? (Sélectionnez une réponse)
A. Niveau minimal ; approbation du chef d’équipe, supervision optionnelle. B. Niveau élevé ; approbation du comité de revue, human-in-the-loop sur cas limites et défavorables, supervision continue incluant la dérive de biais. C. Niveau limité ; une supervision mensuelle suffit sans implication du comité. D. Niveau critique exigeant une validation d’un régulateur avant tout usage.
Réponse : B. La tarification face au client peut produire des résultats inéquitables ou discriminatoires et touche beaucoup de personnes, la plaçant au niveau élevé avec approbation du comité, supervision humaine ciblée et supervision continue de la dérive de biais. Minimal (A) et limité (C) sous-gouvernent un risque d’équité face au client. Critique avec validation régulateur obligatoire (D) sur-gouverne un outil de tarification qui n’est pas une décision de prêt ou clinique.
Q9 · Un assistant de service client génératif énonce occasionnellement des politiques d’entreprise qui n’existent pas. Quelle garantie traite le plus directement (MOST directly) cela ? (Sélectionnez une réponse)
A. Augmenter la vitesse de réponse de l’assistant. B. Ajouter des vérifications d’ancrage contextuel qui vérifient les réponses face à la source de politique approuvée, avec escalade vers un humain quand l’ancrage échoue. C. Donner à l’assistant un ton plus amical. D. Réduire à zéro le nombre de sujets qu’il peut aborder.
Réponse : B. Les vérifications d’ancrage face à une source de confiance attrapent la politique hallucinée et routent les cas incertains vers un humain — le contrôle de véracité. La vitesse (A) et le ton (C) ne font rien pour l’exactitude. Réduire les sujets à zéro (D) supprime la valeur de l’assistant au lieu de le rendre fiable.
Q10 · Un fournisseur propose un outil génératif pour produire de la copie marketing. Quelles DEUX (TWO) questions sont les plus importantes (MOST important) pour un dirigeant à poser avant de signer, afin de gérer le risque de propriété intellectuelle ? (Sélectionnez deux réponses)
A. Quelle est la provenance des données d’entraînement et qui possède la sortie générée ? B. Offrez-vous une indemnisation de PI pour les sorties, et quelles en sont les limites ? C. De quelle couleur est le tableau de bord du produit ? D. Combien d’employés votre entreprise compte-t-elle ? E. Pouvez-vous augmenter la taille de police dans les rapports ?
Réponse : A et B. La provenance, la propriété de la sortie et l’indemnisation sont les questions de risque de PI qui décident si l’entreprise peut publier et réutiliser la sortie en sécurité. La couleur du tableau de bord (C), l’effectif de l’entreprise (D) et la taille de police (E) sont sans rapport avec l’exposition de PI.
Q11 · Un modèle équitable au lancement commence à produire plus d’erreurs pour un groupe démographique six mois plus tard, à mesure que la base client se déplace. Qu’est-ce que cela illustre et comment le gérer ? (Sélectionnez une réponse)
A. Une erreur d’étiquetage unique ; réétiquetez le jeu d’entraînement une fois. B. Une dérive de biais ; surveillez l’équité par groupe protégé en continu en production, pas seulement au lancement. C. Un problème de tarification ; ajustez le prix. D. Une violation de confidentialité ; notifiez le régulateur.
Réponse : B. L’équité se dégradant dans le temps à mesure que les entrées se déplacent est une dérive de biais, qui exige une supervision continue par groupe. Un réétiquetage unique (A) ne traite pas la dérive post-lancement. Ce n’est pas un problème de tarification (C) ni de confidentialité (D) sur les faits donnés.
Q12 · Quelle affirmation sur la supervision en production d’un système d’IA est correcte (CORRECT) ? (Sélectionnez une réponse)
A. Une fois qu’un pilote réussit, la supervision continue n’ajoute aucune valeur. B. La supervision devrait être continue car la dérive du modèle et la dégradation de la qualité des données peuvent éroder la performance après le lancement. C. La supervision ne compte que pour la disponibilité de l’infrastructure. D. Un chiffre d’exactitude unique du jour du lancement garantit la performance future.
Réponse : B. La fiabilité n’est pas une propriété unique ; la dérive et la dégradation exigent une supervision continue. Un pilote réussi (A) et un chiffre du jour du lancement (D) ne disent rien sur la performance future. La supervision de la disponibilité (C) rate entièrement les risques de qualité du modèle.
Q13 · Un outil de tri de recrutement est proposé. Quelles dimensions de l’IA responsable sont les plus directement en jeu, et quel est l’ensemble correct ? (Sélectionnez deux réponses)
A. Équité et explicabilité, car les résultats entre groupes et la contestabilité d’un rejet comptent tous deux. B. Vitesse et coût, car l’outil doit être efficace. C. Transparence, car les candidats devraient être informés que l’IA est utilisée dans le tri. D. Robustesse seule, car la stabilité du modèle est la seule préoccupation. E. Contrôlabilité et rentabilité, car le système doit être arrêté s’il n’est pas rentable.
Réponse : A et C. Le recrutement met en jeu l’équité (résultats inégaux entre groupes protégés), l’explicabilité (un motif défendable de rejet) et la transparence (les candidats sachant que l’IA est utilisée). La vitesse et le coût (B) sont des objectifs métier, pas des dimensions d’IA responsable. La robustesse seule (D) est trop étroite. La rentabilité (E) n’est pas une dimension d’IA responsable.
Q14 · Une équipe soutient que puisque le fournisseur d’IA fournit une indemnisation de PI, l’entreprise peut publier le contenu généré sans revue. Quel est le défaut ? (Sélectionnez une réponse)
A. Il n’y a aucun défaut ; l’indemnisation supprime entièrement le risque. B. Publier un contenu contrefaisant ou nuisible au nom propre de l’entreprise reste son exposition réputationnelle et juridique ; l’indemnisation a des limites, et la revue face au client reste au client. C. L’indemnisation ne s’applique qu’aux entrées, jamais aux sorties. D. L’entreprise devrait cesser entièrement d’utiliser la generative AI.
Réponse : B. L’indemnisation peut partager le risque mais ne supprime pas la responsabilité de l’entreprise de revoir ce qu’elle publie sous sa propre marque. Prétendre que l’indemnisation supprime entièrement le risque (A) ignore ses limites. La portée de l’indemnisation (C) est un distracteur. Abandonner la generative AI (D) est disproportionné.
Q15 · Un processus métier utilise l’IA pour prendre des décisions automatisées affectant des individus dans une juridiction à réglementation d’IA à niveaux de risque. Quand la conformité devrait-elle être considérée ? (Sélectionnez une réponse)
A. Seulement si une plainte est reçue après le lancement. B. Pendant la planification, en classant le niveau de risque du cas d’usage et en attachant les obligations de documentation, de supervision et de divulgation comme données d’entrée de conception. C. Jamais ; la réglementation d’IA ne s’applique pas aux processus métier. D. Seulement par l’équipe technique pendant l’entraînement du modèle.
Réponse : B. La conformité pour une décision automatisée à haut risque est une donnée d’entrée de planification : classez le niveau et attachez les obligations avant de construire. Attendre les plaintes (A) est réactif et risqué. La réglementation s’applique bien (C), et la conformité est une responsabilité métier et juridique, pas seulement technique au moment de l’entraînement (D).
Q16 · Un document « AI ethics charter » existe, mais personne ne possède le risque d’IA, il n’y a pas de droits de décision, et aucune voie pour approuver un cas inhabituel. Quelle est la meilleure (BEST) caractérisation ? (Sélectionnez une réponse)
A. L’organisation a une gouvernance efficace parce que la charte couvre les principes. B. C’est du théâtre de gouvernance ; un document sans propriétaires, droits de décision et voie d’exception ne rend rien plus sûr. C. La charte suffit une fois imprimée et affichée. D. La gouvernance est inutile si une charte existe.
Réponse : B. La gouvernance a besoin d’une propriété attribuée, de droits de décision étagés et d’une vraie voie d’exception — un document de principes seul est du théâtre. Une charte sans mécanismes opérationnels n’est pas une gouvernance efficace (A, C, D).
Q17 · Un assistant de retail à la fois répond aux questions produit et peut émettre des remboursements jusqu’à une valeur. Comment la gouvernance devrait-elle traiter ces capacités ? (Sélectionnez une réponse)
A. Gouverner tout l’assistant au niveau applicable le plus bas. B. Séparer par capacité : gouverner la voie Q&A à un niveau limité et la voie de remboursement à un niveau supérieur avec approbation humaine au-dessus d’un seuil et une voie d’escalade. C. Gouverner tout au niveau critique exigeant une validation régulateur. D. Ne pas la gouverner car un chatbot est intrinsèquement à faible risque.
Réponse : B. La gouvernance s’attache à la capacité et à son préjudice : la voie de remboursement qui déplace de l’argent a besoin de contrôles plus forts que la voie Q&A. Utiliser le niveau le plus bas pour tout (A) sous-gouverne les remboursements. La validation régulateur au niveau critique (C) sur-gouverne un remboursement de retail. « Les chatbots sont à faible risque » (D) ignore la capacité de remboursement.
Q18 · Lequel distingue le mieux (BEST) la contrôlabilité de la véracité en tant que dimensions de l’IA responsable ? (Sélectionnez une réponse)
A. Ce sont la même dimension sous des noms différents. B. La contrôlabilité, c’est si un humain peut piloter, outrepasser ou arrêter le système ; la véracité, c’est si la sortie est véridique et ancrée. C. La contrôlabilité concerne le coût ; la véracité concerne la vitesse. D. La contrôlabilité ne s’applique qu’aux agents ; la véracité seulement aux chatbots.
Réponse : B. La contrôlabilité concerne le commandement humain sur le système ; la véracité concerne la véridicité de sa sortie — des dimensions distinctes. Ce ne sont pas les mêmes (A), ni le coût ou la vitesse (C), et les deux s’appliquent largement plutôt qu’à un seul type de solution (D).
Q19 · Un modèle de modération de contenu sur-bloque les publications d’une communauté et sous-bloque les publications nuisibles d’une autre. Quelles deux dimensions sont les plus directement impliquées, et quelle est la paire correcte ? (Sélectionnez deux réponses)
A. Équité, car les résultats de modération sont inégaux entre communautés. B. Sûreté, car du contenu nuisible est sous-bloqué. C. Efficacité de coût, car la modération est coûteuse. D. Latence, car le modèle est lent. E. Commercialité, car la modération affecte la marque.
Réponse : A et B. Une modération inégale entre communautés est un échec d’équité, et sous-bloquer du contenu nuisible est un échec de sûreté — les deux doivent être traités. Le coût (C), la latence (D) et la commercialité (E) sont des considérations métier, pas les dimensions d’IA responsable en jeu.
Q20 · Un dirigeant doit choisir entre un modèle boîte noire très exact et un modèle explicable légèrement moins exact pour des décisions de crédit à la consommation. Quelle est la meilleure (BEST) approche ? (Sélectionnez une réponse)
A. Toujours choisir le modèle le plus exact quelle que soit l’explicabilité. B. Pour des décisions de crédit conséquentes et contestables, préférer le modèle explicable ou exiger une voie explicable (motifs, revue), car la décision doit être défendable face au demandeur et au régulateur. C. Toujours choisir le modèle explicable pour chaque cas d’usage. D. Laisser l’équipe data-science décider seule.
Réponse : B. Dans une décision réglementée et contestable, l’explicabilité est une exigence, donc le compromis se résout vers l’option explicable ou une voie explicable. Toujours choisir l’exactitude (A) ignore le besoin réglementaire. Toujours choisir l’explicabilité (C) est trop absolu pour les cas à faible enjeu. Déléguer uniquement à la data-science (D) supprime le jugement métier et de conformité.
Q21 · Où se placent les fonctions du NIST AI RMF quand on demande à un dirigeant d’« appliquer un cadre de classification des risques » ? (Sélectionnez une réponse)
A. Ce sont des services AWS à provisionner. B. Ce sont des fonctions — Govern, Map, Measure, Manage — qui échafaudent la façon dont une organisation identifie, évalue et traite le risque d’IA tout au long du cycle de vie. C. Ce sont des paliers de tarification pour un modèle de fondation. D. Ce sont les huit dimensions de l’IA responsable.
Réponse : B. Les quatre fonctions du NIST AI RMF fournissent un échafaudage de cycle de vie pour gérer le risque d’IA, utile pour étager et contrôler les cas d’usage. Ce ne sont pas des services AWS (A) ni des paliers de tarification (C), et elles sont distinctes des dimensions de l’IA responsable (D).
Q22 · Un chatbot pilote a passé les tests et a été déployé avec seulement une supervision de la disponibilité de l’infrastructure. Trois mois plus tard, il donne des réponses obsolètes. Quelle lacune de gouvernance cela révèle-t-il ? (Sélectionnez une réponse)
A. Aucune ; la supervision de la disponibilité est le bon contrôle de production. B. Une supervision au niveau du modèle manquante : la dérive et la dégradation de la qualité des données exigent une supervision continue axée sur la qualité et une politique de rafraîchissement, pas seulement la disponibilité. C. Le chatbot aurait dû être plus rapide. D. Le pilote n’aurait jamais dû être mené.
Réponse : B. Les défaillances de fiabilité (dérive, données périmées) sont des problèmes de qualité du modèle que la supervision de la disponibilité ne peut attraper ; la production a besoin d’une supervision de la qualité et d’une politique de rafraîchissement. La disponibilité seule (A) est insuffisante. La vitesse (C) est sans rapport, et mener un pilote (D) était approprié — la lacune est la supervision post-lancement.
À retenir
- AWS publie huit dimensions de l’IA responsable ; le guide de l’examen nomme un sous-ensemble de six items — connaissez les deux, et associez le préjudice décrit à la dimension.
- La compétence la plus difficile est d’arbitrer les compromis : nommer les deux côtés, dimensionner le préjudice, et choisir un contrôle proportionné et conditionnel plutôt qu’un pôle absolu.
- La gouvernance dès la conception intègre l’IA responsable en planification ; la greffer après le lancement est bien plus coûteux et parfois impossible.
- La supervision humaine est obligatoire pour les décisions irréversibles, réglementées, affectant les droits et critiques pour la sûreté ; les garanties incluent garde-fous, vérifications d’ancrage, critères d’escalade et seuils d’approbation.
- Une gouvernance efficace étage les droits de décision et réserve le comité au haut risque ; router tout vers un comité est du théâtre qui pousse au shadow AI.
- Sur le shared responsibility model, AWS sécurise le cloud ; le client possède toujours l’adéquation du cas d’usage, la supervision et l’adéquation de la sortie.
- Utilisez une matrice niveau-de-risque vers jeu-de-contrôles pour attacher approbations, supervision, monitoring, documentation et escalade proportionnés à chaque niveau.
- Le biais entre à plusieurs étapes du cycle de vie et dérive après le lancement ; la supervision doit être continue et segmentée par groupe, et la fiabilité (hallucination, dégradation, dérive) n’est jamais une propriété unique.
Dernière mise à jour le 18 sept. 2026