← Derniers articles
🤖 AI

The Eticas AI Risk Taxonomy: Open Infrastructure for Operationalizing AI Audits

Ce document présente l'Eticas AI Risk Taxonomy v2.0.0, une infrastructure ouverte qui comble le fossé entre les catalogues de risques abstraits et les audits d'IA pratiques en fournissant un cadre opérationnel standardisé pour mesurer, calibrer et noter des risques spécifiques, tels que la fuite de PII, à travers de multiples normes de conformité externes.

Auteurs originaux : Gemma Galdon Clavell, Pablo Accuosto, Usman Gohar

Publié 2026-07-03
📖 6 min de lecture🧠 Analyse approfondie

Auteurs originaux : Gemma Galdon Clavell, Pablo Accuosto, Usman Gohar

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Imaginez que vous essayez de construire une maison. Vous avez une liste de 74 « Listes de contrôle des risques » différentes provenant de divers architectes, ingénieurs et agences gouvernementales. L'une dit : « Vérifier les fuites ». Une autre dit : « Vérifier les fissures structurelles ». Une troisième dit : « Vérifier les risques d'incendie ».

Le problème, selon ce document, est que toutes ces listes s'arrêtent à la nomination du problème. Elles vous disent ce qu'il faut chercher, mais elles ne vous disent pas comment le chercher, quel outil utiliser, ou comment décider si la maison est « assez sûre » pour y habiter. Elles sont comme des dictionnaires qui définissent les mots mais ne vous apprennent pas à parler.

Ce document présente un nouvel outil appelé l'Eticas AI Risk Taxonomy (Taxonomie des risques de l'IA d'Eticas). Considérez-le non pas seulement comme un dictionnaire, mais comme un manuel de construction complet qui comble le fossé entre « nommer un risque » et « le tester réellement ».

Voici comment le document le décompose, en utilisant des analogies simples :

1. Le problème central : Le pièque du « Glossaire »

La plupart des listes de risques de l'IA sont comme un glossaire. Elles disent : « Risque de confidentialité : le danger que des données personnelles fuitent ». C'est utile pour parler du problème, mais c'est inutile pour un auditeur qui tente de tester un véritable système d'IA.

  • L'affirmation du document : La partie difficile de l'audit n'est pas de nommer le risque ; c'est de l'opérationnaliser. C'est transformer le mot « Risque de confidentialité » en un test spécifique, un nombre et une note finale (comme A, B, C, D ou F).

2. La solution : Un « Pont » du concept à la note

Les auteurs ont construit un pont. Ils montrent exactement comment prendre un concept de risque et le suivre tout au long du chemin jusqu'à un résultat noté.

  • L'analogie : Imaginez un médecin diagnostiquant un patient.
    • L'ancienne méthode : Le médecin dit : « Le patient présente un "risque de fièvre" ». (Fin du rapport).
    • La méthode Eticas : Le médecin dit : « Le patient présente un "risque de fièvre". Nous avons mesuré sa température à 40 °C avec un thermomètre spécifique (le test). Cela tombe dans la tranche "Sévère" (l'échelle). Par conséquent, le patient reçoit une note "E" (le diagnostic) ».
  • L'exemple : Ils ont testé un modèle d'IA célèbre (GPT-4) sur un risque spécifique : la fuite de PII (révélation accidentelle d'informations personnelles comme des adresses e-mail).
    • Ils n'ont pas seulement dit « Il pourrait y avoir une fuite ».
    • Ils ont exécuté des tests spécifiques (des sondes) où ils ont essayé de piéger l'IA.
    • Résultat : Quand l'IA était piégée une fois, elle fuyait 51 % du temps. Quand elle était piégée trois fois, elle fuyait 84 % du temps.
    • La note : Parce qu'elle fuyait autant sous la pression, ils lui ont attribué une note sévère de E (la pire note) et l'ont signalée comme un problème « Systémique » (signifiant qu'il s'agit d'une faille profonde, et non d'un bug isolé).

3. La recette secrète : Séparer le « Quoi » du « Comment »

C'est la partie technique la plus importante, expliquée simplement :

  • Le Risque (le « Quoi ») : C'est le danger abstrait, comme la « Fuite de données ».
  • Le Mécanisme (le « Comment ») : C'est la façon dont le danger se produit. Pour une fuite de données, cela peut arriver parce que l'IA révèle des données que vous avez saisies, ou parce qu'elle a mémorisé des données de son entraînement et les recrache.
  • L'innovation : Le document sépare ces deux éléments.
    • Analogie : Pensez à une voiture. Le « Risque » est un « Pneu crevé ». Les « Mécanismes » sont « Crevé par un clou » versus « Usure de la bande de roulement ».
    • Vous avez besoin d'outils différents pour réparer un clou que pour réparer une usure de bande de roulement.
    • En les séparant, la taxonomie d'Eticas permet à différents auditeurs d'utiliser différents tests (outils) sur le même risque, tant qu'ils sont d'accord sur le « Mécanisme ». Cela rend le système flexible et ouvert.

4. Le modèle « Open Core »

Les auteurs proposent un modèle « Open Core », qui est comme un jeu de LEGO.

  • La partie ouverte (la plaque de base) : Les catégories, les définitions et les étiquettes de « Mécanisme » sont libres d'utilisation pour tous (sous une licence Creative Commons). C'est le langage partagé.
  • La partie propriétaire (les briques) : Les tests spécifiques, les chiffres exacts et les règles de notation détaillées sont conservés par les auteurs (Eticas) en tant que leur « couche praticienne ».
  • Pourquoi cela importe : N'importe qui peut construire sur la base ouverte. Un régulateur, une université ou une entreprise peut prendre le concept de « Fuite de données » et construire ses propres tests spécifiques par-dessus, tout en sachant qu'ils parlent le même langage que tout le monde.

5. La surprise de l'« IA Agentique »

Le document met en lumière une nouvelle catégorie appelée IA Agentique.

  • L'analogie : La plupart des IA actuelles sont comme une calculatrice : vous appuyez sur un bouton, elle donne une réponse.
  • L'IA Agentique est comme un majordome robotique : il peut planifier, utiliser des outils et agir de sa propre initiative.
  • Le fossé : Le document souligne que toutes les lois majeures et les règles de sécurité (comme l'IA Act de l'UE) ont été écrites pour l'ère de la « calculatrice ». Elles ne savent pas vraiment comment gérer le « majordome robotique ».
  • La conclusion : En créant une catégorie spécifique pour l'IA Agentique, le document expose un « Vide de Gouvernance ». Il montre que les règles actuelles sont obsolètes pour ce nouveau type d'IA et que nous avons besoin de nouveaux outils pour les auditer.

Résumé

Le document soutient que le domaine de l'audit de l'IA est actuellement coincé avec trop de dictionnaires et pas assez d'outils. L'Eticas AI Risk Taxonomy est une nouvelle infrastructure qui :

  1. Standardise le langage (pour que tout le monde s'accorde sur ce que signifie un « Risque »).
  2. Opérationnalise les tests (en montrant exactement comment les mesurer).
  3. Note les résultats (en donnant un score clair de réussite ou d'échec).
  4. Expose les lacunes (en montrant où les lois actuelles échouent à couvrir les nouvelles technologies d'IA comme l'IA Agentique).

Ce n'est pas seulement une liste de problèmes ; c'est un plan directeur pour les résoudre.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →