L'annexe IV du règlement européen sur l'IA (AI Act) précise la documentation technique exigée pour les systèmes d'IA à haut risque. Il ne s'agit pas d'un dossier déposé une fois pour toutes : c'est une documentation vivante, à tenir à jour tout au long du cycle de vie du système. Voici comment l'aborder.
Vue d'ensemble des exigences de l'annexe IV
La documentation de l'annexe IV doit démontrer que votre système d'IA a été conçu et fonctionne conformément au règlement. Elle couvre tout, de l'architecture du système à la gestion des risques, jusqu'à la surveillance continue.
- Description générale du système d'IA
- Description détaillée des éléments du système et du processus de développement
- Informations sur la surveillance, le fonctionnement et le contrôle
- Description du caractère approprié des indicateurs de performance
- Documentation du système de gestion des risques
- Modifications apportées au cours du cycle de vie du système
Section 1 : Description générale
Commencez par l'essentiel : que fait votre système d'IA, à qui s'adresse-t-il et quelles décisions influence-t-il ?
- Destination du système et périmètre d'utilisation
- Catégories de personnes susceptibles d'être concernées
- Versions des logiciels et matériels concernés
- Manière dont le système interagit avec d'autres systèmes
- Formes sous lesquelles le système est mis sur le marché ou mis en service
Section 2 : Éléments du système et développement
Documentez les composants de votre système d'IA et la manière dont il a été développé.
- Méthodes et étapes suivies pour le développement
- Spécifications de conception et choix retenus
- Architecture du système présentant les principaux composants
- Ressources de calcul et matérielles utilisées
- Méthodologies et techniques d'entraînement
Section 3 : Gouvernance des données
La documentation des données d'entraînement est essentielle, et c'est souvent la partie la plus difficile à reconstituer a posteriori.
- Jeux de données d'entraînement, de validation et de test utilisés
- Processus et sources de collecte des données
- Évaluation de la pertinence et de la représentativité
- Procédures d'étiquetage des données (le cas échéant)
- Opérations de préparation des données (nettoyage, enrichissement)
- Examen des biais et mesures d'atténuation
Section 4 : Mesures de contrôle humain
Cette section doit démontrer que des personnes peuvent effectivement superviser les décisions de l'IA et intervenir.
- Mesures techniques de contrôle humain
- Mesures permettant aux humains de comprendre les résultats produits
- Mesures permettant à un humain d'intervenir ou de passer outre aux décisions
- Attribution des responsabilités en matière de contrôle humain
- Exigences de formation et de qualification du personnel chargé du contrôle humain
Section 5 : Gestion des risques
Documentez votre processus de gestion des risques et la manière dont les risques identifiés sont atténués.
- Description du processus de gestion des risques
- Identification des risques connus et prévisibles
- Estimation et évaluation des risques
- Mesures d'atténuation mises en œuvre
- Évaluation du risque résiduel et critères d'acceptation
Maintenir la documentation dans la durée
La documentation de l'annexe IV n'est pas un exercice ponctuel. Vous devez la maintenir et la mettre à jour tout au long du cycle de vie du système.
- Documentez toutes les modifications apportées au système
- Mettez à jour les évaluations des risques lorsque le périmètre évolue
- Consignez les résultats de la surveillance continue
- Suivez les retours d'expérience après commercialisation et les incidents
- Placez chaque mise à jour de la documentation sous gestion de versions
Foire aux questions
Quel niveau de détail la documentation de l'annexe IV doit-elle atteindre ?
Suffisamment détaillée pour qu'un tiers compétent puisse comprendre le fonctionnement du système, les risques qu'il présente et la manière dont ces risques sont gérés. En cas de doute, détaillez davantage.
Puis-je réutiliser une documentation existante ?
Oui, vous pouvez renvoyer à une documentation existante (documents de conception, évaluations des risques, etc.) dès lors qu'elle couvre les éléments requis et reste à jour.
Qui doit être responsable de la documentation de l'annexe IV ?
Généralement une combinaison des équipes produit/ingénierie (détails techniques) et conformité/juridique (gestion des risques, procédures de contrôle). Attribuez une responsabilité claire et définissez des processus de revue.
Points clés à retenir
La documentation de l'annexe IV est la preuve que votre système d'IA a été conçu et fonctionne de manière responsable. Intégrer des pratiques documentaires à votre processus de développement dès le départ est bien plus simple que de tout reconstituer plus tard. Considérez l'annexe IV comme une obligation continue plutôt que comme un projet ponctuel.
