Qu’est-ce qu’un audit d’IA ?

Publié le 2 octobre 2025
Une femme fait une présentation devant un système de visualisation des données
By Tom Krantz and Alexandra Jonker

Qu’est-ce qu’un audit IA ?

Un audit d’IA est un examen structuré et fondé sur des preuves de la manière dont les systèmes d’intelligence artificielle (IA) sont conçus, entraînés et déployés.

 

Les audits d’IA peuvent être considérés comme un « bilan de santé » complet des systèmes d’IA. Alors qu’un audit traditionnel se concentre sur les états financiers ou les contrôles informatiques, un audit d’IA explore les principes fondamentaux de l’ensemble du cycle de vie de l’IA. Cela inclut la collecte et la qualité des données, l’architecture et l’explicabilité du modèle, ainsi que le processus décisionnel une fois le système mis en service.

Ce processus d’audit évalue si l’utilisation de l’IA par une entreprise est conforme à son cadre de gouvernance , à son cadre de gestion des risques et à ses normes éthiques. Il pose les questions suivantes :

  • Les données personnelles et les données de formation sont-elles collectées légalement et stockées en toute sécurité ?
  • Les algorithmes induisent-ils des biais ou créent-ils de nouvelles vulnérabilités ?
  • Des contrôles d’accès et des indicateurs sont-ils en place pour atténuer les risques au fil du temps ?

Un audit d’IA brosse un tableau clair du fonctionnement interne d’un système d’IA et en établit la fiabilité. Pour les parties prenantes et les régulateurs, cela prouve de manière tangible que cette technologie émergente est utilisée de manière responsable.

Pourquoi les audits d’IA sont-ils importants ?

Les systèmes d’IA influencent chaque jour des décisions à enjeux élevés, telles que l’approbation des prêts hypothécaires, le triage des patients et la modération du contenu sur les réseaux sociaux. Bien que ces systèmes offrent rapidité et automatisation, ils peuvent également présenter des risques potentiels. Un modèle défectueux peut renforcer les biais ; une mauvaise posture de sécurité peut provoquer une violation de données; une prise de décision mal informée peut éroder la confiance des parties prenantes.

Les régulateurs réagissent. La EU AI Act définit plusieurs niveaux de risque — risque limité et minimal, risque élevé et risque inacceptable — et exige des normes strictes d’audit.

De même, le cadre de gestion des risques liés à l’IA du National Institute for Standards and Technology (NIST) définit les attentes en matière de transparence de l’IA et de responsabilité. Les auditeurs internes et les équipes de sécurité de l’information doivent démontrer la conformité et montrer que leurs systèmes d’IA sont fiables, de la conception au déploiement.

Un audit de l’IA est donc à la fois un outil défensif et stratégique. Il peut aider les organisations à identifier les vulnérabilités avant qu’elles ne s’aggravent, renforçant ainsi les pratiques et initiatives de gouvernance des données. Et en favorisant une documentation claire et des workflows répétables, les audits d’IA aident les entreprises à respecter les exigences réglementaires et à instaurer la confiance parmi les clients et les investisseurs.

AI Academy

Allier sécurité et gouvernance pour préparer l’avenir de l’IA

Dans un contexte marqué par l’essor de l’IA agentique, cet épisode de l’AI Academy analyse les tensions auxquelles sont confrontés les responsables des risques et de l’assurance, entre exigences de gouvernance et impératifs de sécurité. Établir un équilibre et structurer une collaboration efficace est essentiel pour déployer des données et des systèmes d’IA plus fiables, capables de passer à l’échelle au sein de l’entreprise.

Composants clés d’un audit IA

Un audit complet d’IA examine trois domaines interdépendants, chacun avec son propre ensemble de tests et d’indicateurs :

  • Données
  • Modèle
  • Déploiement

Données

Les auditeurs évaluent la manière dont les données sont collectées, étiquetées et gérées. Ils examinent la précision et la qualité des ensembles de données et testent la présence de biais cachés ou de données « périmées » susceptibles de fausser les résultats. Les contrôles de confidentialité et de protection des données sont essentiels : les données personnelles doivent être conformes au Règlement général sur la protection des données (RGPD) ou à des normes comparables, tandis que les métadonnées doivent être traçables tout au long du cycle de vie de l’IA.

Les vérifications types comprennent la notation de la qualité des données et l’évaluation de l’équité, qui garantissent que les périodes de conservation, les contrôles d’accès et les autorisations sont documentés et appliqués.

Modèle

Les auditeurs testent ensuite eux-mêmes les algorithmes. Les questions clés incluent : Quelles techniques d’apprentissage automatique sont utilisées ? Dans quelle mesure la logique de décision est-elle explicable ? Des indicateurs et des seuils sont-ils définis pour surveiller les dérives ou les comportements inattendus ?

Ils réalisent souvent des analyses de taux d’erreur entre groupes démographiques, appliquent des tests de résistance ou mènent des exercices de red team pour exposer les vulnérabilités. Les tests de fiabilité peuvent également aider à identifier les risques potentiels avant le déploiement.

Déploiement

Enfin, les auditeurs examinent l’environnement opérationnel. Ils vérifient que les structures de gouvernance et les workflows de suivi restent en place après le lancement.

Les évaluations courantes incluent les évaluations de conformité pour la conformité réglementaire (par exemple, l’EU AI Act), la surveillance continue en temps réel des performances et les simulations de réponse aux incidents afin de garantir que l’entreprise puisse détecter et contenir les menaces émergentes. Les auditeurs peuvent également confirmer que les résultats sont soumis à une révision humaine si nécessaire.

Paysage réglementaire mondial de l’audit d’IA

Un nombre croissant de lois et de normes à travers le monde façonnent l’audit de l’IA. Plusieurs sont déjà en vigueur, tandis que beaucoup d’autres progressent rapidement vers leur mise en œuvre. Parmi les réglementations notables, citons :

  • L’EU AI Act : Dans l’Union européenne, l’EU AI Act est en vigueur depuis août 2024 et classe les systèmes d’IA par niveau de risque, nécessitant une documentation, des tests et une supervision humaine approfondis pour les applications à haut risque.
  • Cadre de gestion des risques liés à l’IA : développé par le NIST en 2023, ce cadre volontaire guide les entreprises dans l’identification, l’évaluation et la gestion des risques liés à l’IA tout au long du cycle de vie. Bien que le décret ordonnant aux agences fédérales d’institutionnaliser le cadre ait été annulé, la norme elle-même continue de servir de guide.
  • Directive sur la prise de décision automatisée : la directive fédérale canadienne, en vigueur depuis 2020, oblige les ministères à réaliser une évaluation de l’incidence algorithmique et à rendre publics les résultats pour les systèmes d’IA à fort impact.
  • Cadre de gouvernance de l’IA : publié pour la première fois en 2019 et mis à jour en 2024, le cadre de Singapour fournit des directives détaillées sur la transparence, l’engagement des parties prenantes et la supervision humaine. Il est utilisé par de nombreuses entreprises du secteur privé.
  • Directives de gouvernance de l’IA : mises à jour en 2023, les directives japonaises prévoient des évaluations des risques, l’explicabilité et des audits indépendants par des tiers, mettant l’accent sur la responsabilité tout au long du cycle de vie de l’IA.
  • Principes de l’IA : Adoptés par plus de 40 pays membres de l’Organisation de coopération et de développement économiques (OCDE) depuis 2019, ces principes non contraignants favorisent l’équité, la transparence et une sécurité robuste. Ils servent de point de référence mondial pour les réglementations nationales émergentes.

Plusieurs cadres nationaux émergent également dans des pays comme le Brésil, les Émirats arabes unis et la Corée du Sud. Ces initiatives font avancer les projets de loi sur la gouvernance de l’IA et publient des directives détaillées mettant l’accent sur l’utilisation éthique, la protection de la vie privée et la responsabilité des parties prenantes.

Lignes directrices sectorielles

Les réglementations au niveau du secteur ajoutent un niveau de responsabilité supplémentaire. Aux États-Unis, les entreprises de santé doivent se conformer à la Health Insurance Portability and Accountability Act (HIPAA), y compris ses règles de confidentialité et de sécurité, qui exigent des garanties strictes pour toutes les données des patients utilisées dans les systèmes d’IA.

Les institutions financières suivent des normes de gestion des risques de modèles telles que les directives SR 11-7 de la Réserve fédérale et les exigences de validation des modèles de l’Office of the Comptroller of the Currency, qui imposent toutes deux des tests indépendants et la surveillance continue des modèles IA.

Cadres d’audit d’IA

Les cadres traduisent les exigences réglementaires en normes d’audit pratiques. Les entreprises mélangent souvent des éléments provenant de plusieurs cadres pour créer une approche d’audit adaptée à leur secteur et à leur environnement réglementaire.

Les cadres courants comprennent :

  • COBIT : Le cadre COBIT (Control Objectives for Information and Related Technologies) propose une approche axée sur le contrôle qui intègre l’audit d’IA dans la gouvernance informatique et les programmes de sécurité de l’information des entreprises. Cela permet d’assurer une supervision cohérente entre les départements.
  • COSO ERM : Le cadre de gestion des risques d’entreprise du Committee of Sponsoring Organizations of the Treadway Commission (COSO ERM) aide les organisations à intégrer les risques liés à l’IA dans leurs stratégies plus larges de gestion des risques et dans la supervision au niveau du conseil d’administration, en reliant les technologies émergentes aux objectifs de l’entreprise.
  • Cadre de responsabilité du GAO en matière d’IA : Le cadre de responsabilité en matière d’intelligence artificielle du US Government Accountability Office (GAO) offre des orientations pour l’évaluation de la gouvernance, de la qualité des données et du suivi de la performance, ce qui le rend utile pour les audits des secteurs public et privé.
  • Cadre d’audit de l’IA de l’IIA : Le cadre d’audit de l’intelligence artificielle de l’Institute of Internal Auditors (IIA) adapte les normes traditionnelles d’audit aux caractéristiques uniques des systèmes d’IA, en mettant l’accent sur les normes éthiques et la transparence dans la prise de décision.
  • Cadre de gouvernance de l’IA de la PDPC : Le cadre de gouvernance de l’intelligence artificielle de la Commission de protection des données personnelles de Singapour (PDPC) fournit des orientations détaillées sur l’engagement des parties prenantes et la gestion responsable des données pour les organisations opérant dans plusieurs juridictions.

Mise en œuvre d’un audit d’IA

Un audit d’IA efficace associe les bonnes pratiques à une feuille de route disciplinée, étape par étape. Bien qu’il existe une multitude de stratégies d’audit de l’IA, une approche pourrait suivre les étapes suivantes : 

1. Établir la gouvernance et s’engager tôt

Créer une structure de gouvernance qui définit les rôles des équipes d’audit, des auditeurs internes, des data scientists et des parties prenantes de l’entreprise. Engagez la fonction d’audit interne dès que les projets d’IA sont proposés, afin que les mesures d’évaluation des risques et de gouvernance des données soient intégrées dès le départ.

2. Inventaire des systèmes d’IA et des jeux de données

Cataloguez chaque modèle IA utilisé ou en développement, y compris les modèles d’IA générative, les chatbots et les outils d’automatisation. Documentez les sources de données de formation et les indicateurs de qualité des données afin de jeter les bases de l’évaluation des risques et du suivi futur.

3. Évaluer les risques et la qualité des données

Procédez à une évaluation officielle des risques qui prend en compte les préjudices potentiels tels que les biais, les violations de données ou l’utilisation abusive de données personnelles. Validez les méthodes de collecte des données, vérifiez les protections de la vie privée et assurez-vous que les jeux de données respectent les normes réglementaires pour des indicateurs tels que la conservation et l’exactitude.

4. Sélectionner les cadres et les outils d’audit

Choisissez les cadres d’audit qui correspondent à votre secteur d’activité et à votre environnement réglementaire. Par exemple, certaines organisations associent l’approche de contrôle de COBIT à la vision des risques d’entreprise du COSO, puis ajoutent des éléments du GAO ou de l’IIA pour la responsabilité et de la PDPC pour la transparence des parties prenantes. Utilisez des outils d’audit qui prennent en charge les tests d’explicabilité, les audits algorithmiques et les indicateurs en temps réel.

5. Concevoir le processus d’audit

Élaborer des modèles pour la collecte de preuves, les contrôles d’accès et les rapports. Définissez des indicateurs pour les performances des modèles et les stratégies d’atténuation. Assurez-vous que les workflows d’audit incluent des points de contrôle pour l’approbation de l’audit interne et l’examen des parties prenantes.

6. Exécuter, générer des rapports et surveiller

Réaliser l’audit, documenter les constatations et partager les résultats avec les dirigeants et les régulateurs selon les besoins. Mettre en place une surveillance continue pour suivre à la fois la qualité des données et les risques opérationnels. Les indicateurs et tableaux de bord peuvent offrir aux équipes d’audit une visibilité en temps réel sur les vulnérabilités et permettre une atténuation rapide.

L’avenir des audits d’IA

Les disciplines d’audit évoluent au même rythme que les technologies d’IA. À l’avenir, les entreprises peuvent s’attendre à :

Outils d’audit basés sur l’IA et le ML

Les modèles avancés de machine learning auditent de plus en plus d’autres modèles, scannent le code, les métadonnées et les résultats pour détecter les vulnérabilités et les éventuelles violations de données. À l’avenir, ces outils pourraient s’intégrer directement aux pipelines de développement, faisant de la détection des risques en temps quasi réel une pratique courante. Des agents gardiens expérimentaux, des agents IA autonomes conçus pour détecter les violations de la vie privée et les codes malveillants, apparaissent déjà comme une nouvelle couche de protection et un élément clé de la gestion des risques liés aux modèles.

Gestion intégrée des risques

L’audit de l’IA peut aller au-delà des équipes informatiques et de conformité pour aborder des fonctions telles que la gestion de la chaîne d’approvisionnement et les rapports environnementaux, sociaux et de gouvernance (ESG). Si c’est le cas, on peut s’attendre à ce que les entreprises intègrent des points de contrôle d’audit dans les évaluations des risques liés aux fournisseurs et dans les workflows de conception des produits afin de renforcer les structures de gouvernance. Pour les dirigeants, cela peut impliquer la mise en place de protocoles transversaux qui permettent aux équipes financières, juridiques, opérationnelles et d’ingénierie d’agir rapidement sur les constatations de l’audit.

Convergence mondiale des normes

Des cadres réglementaires tels que l’EU AI Act et le cadre de gouvernance de l’IA de Singapour s’influencent déjà mutuellement. Au fil du temps, les entreprises pourraient être confrontées à des attentes plus unifiées en matière de normes d’audit, de confidentialité des données et de conformité éthique. Le résultat serait un cadre unique et pertinent à l’échelle mondiale, remplaçant des efforts régionaux disparates.

Des attentes plus élevées de la part des parties prenantes

Selon une enquête de 2024 auprès de la direction de l’IBM Institute for Business Value, 82 % des personnes interrogées estiment qu’une IA digne de confiance et sécurisée est essentielle au succès de leur entreprise. Pourtant, seuls 24 % des projets actuels d’IA générative sont sécurisés. Les entreprises qui fournissent des rapports d’audit basés sur l’IA réguliers et transparents, tels que des informations sur la durabilité ou les informations financières, sont peut-être mieux placées pour réduire le risque opérationnel et renforcer leur responsabilité à long terme.

Peu importe comment l’avenir se déroule, l’audit n’est plus un exercice de conformité ponctuel. Cela devient un processus continu et intelligent qui peut aider les entreprises à déployer des technologies d’IA en toute sécurité et en toute confiance.

Solutions connexes
IBM watsonx.governance

Gouvernez les modèles d’IA générative où que vous soyez et déployez-les dans le cloud ou sur site avec IBM watsonx.governance.

Découvrir watsonx.governance
Solutions de gouvernance de l’IA

Découvrez comment la gouvernance de l’IA peut contribuer à renforcer la confiance de vos employés dans l’IA, à accélérer l’adoption et l’innovation, et à améliorer la confiance des clients.

Découvrir les solutions de gouvernance de l’IA
Services de conseil en gouvernance de l’IA

Préparez-vous à la loi européenne sur l’IA et adoptez une approche responsable de la gouvernance de l’IA avec IBM Consulting.

Découvrir les services de gouvernance de l’IA
Passez à l’étape suivante

Dirigez, gérez et surveillez votre IA à l’aide d’un portefeuille unifié afin de parvenir plus rapidement à des résultats responsables, transparents et explicables.

  1. Découvrir watsonx.governance
  2. Réserver une démo en direct