Les mots de la conformité, expliqués simplement
41 termes de protection des données, de gouvernance des agents IA, de cybersécurité et de preuve. Chacun est défini en une phrase, puis expliqué — avec ce que ça change concrètement pour une organisation qui n'a pas de service juridique.
Réglementation
- ISO/IEC 27001ISO/IEC 27001 est la norme internationale de management de la sécurité de l'information : elle certifie qu'une organisation gère ses risques de sécurité selon un processus documenté.
- ISO/IEC 42001ISO/IEC 42001 est la norme internationale qui définit un système de management de l'intelligence artificielle — la manière dont une organisation gouverne ses systèmes d'IA de façon documentée et auditable.
- Loi 25La Loi 25 est la loi québécoise qui encadre la collecte, l'utilisation et la communication des renseignements personnels par les entreprises et les organismes publics.
- LPRPDELa LPRPDE est la loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé, applicable aux activités commerciales interprovinciales et internationales.
- NIS2NIS2 est la directive européenne qui impose des mesures de cybersécurité et des obligations de notification d'incident aux entités jugées essentielles ou importantes.
- Règlement européen sur l'IALe règlement européen sur l'IA classe les systèmes d'intelligence artificielle par niveau de risque et impose des obligations croissantes selon la catégorie où un système tombe.
- RGPDLe RGPD est le règlement européen qui encadre le traitement des données personnelles et s'applique dès qu'une organisation vise des personnes situées dans l'Union européenne.
- SOC 2SOC 2 est un rapport d'attestation produit par un cabinet comptable indépendant, qui décrit les contrôles d'une entreprise de services et l'opinion de l'auditeur sur leur efficacité.
Protection des données
- Anonymisation et pseudonymisationL'anonymisation rend une réidentification raisonnablement impossible et fait sortir la donnée du champ de la loi ; la pseudonymisation ne fait que remplacer les identifiants et la donnée y reste soumise.
- ConsentementLe consentement est l'accord libre, éclairé et donné à des fins précises par lequel une personne autorise le traitement de ses renseignements personnels.
- Décision automatiséeUne décision automatisée est une décision produisant un effet sur une personne et prise sans intervention humaine significative.
- Donnée sensibleUne donnée sensible est un renseignement personnel dont la divulgation exposerait la personne à un préjudice sérieux, ce qui lui vaut un régime de protection renforcé.
- Évaluation des facteurs relatifs à la vie privéeC'est l'analyse menée avant un projet pour identifier les risques qu'il fait peser sur la vie privée des personnes et décider des mesures qui les réduisent.
- Minimisation des donnéesLa minimisation est le principe selon lequel une organisation ne doit collecter que les renseignements nécessaires aux fins qu'elle a déclarées, et rien de plus.
- Registre des traitementsLe registre des traitements est l'inventaire documenté de ce qu'une organisation fait des renseignements personnels : quelles données, pour quelles finalités, conservées combien de temps, partagées avec qui.
- Renseignement personnelUn renseignement personnel est toute information qui concerne une personne physique et permet de l'identifier, directement ou indirectement.
- Responsable de la protection des renseignements personnelsC'est la personne désignée dans une organisation pour veiller au respect des règles de protection des renseignements personnels et servir de point de contact aux personnes concernées et à l'autorité.
- Sous-traitantUn sous-traitant est une organisation qui traite des renseignements personnels pour le compte d'une autre, selon ses instructions et sans en déterminer les finalités.
- Transfert transfrontalierUn transfert transfrontalier est la communication de renseignements personnels vers une organisation située hors de la juridiction où ils ont été recueillis.
- Violation de donnéesUne violation de données est tout accès, utilisation, communication ou perte de renseignements personnels non autorisé par la loi.
Gouvernance de l'IA
- Biais algorithmiqueUn biais algorithmique est un écart systématique de traitement produit par un système automatisé au détriment d'un groupe de personnes.
- Couche d'autoritéUne couche d'autorité est le composant qui répond à la question « cet agent a-t-il le droit de faire cette action » et rend une décision motivée, que l'infrastructure applique ensuite.
- Garde-fou IAUn garde-fou est un contrôle qui empêche un système d'IA de produire ou d'exécuter quelque chose de non souhaité, appliqué au moment de l'exécution.
- Gouvernance des agents IALa gouvernance des agents IA est l'ensemble des règles et des mécanismes qui déterminent ce qu'un agent autonome a le droit de faire, avant qu'il agisse.
- Humain dans la boucleL'humain dans la boucle désigne le mécanisme par lequel une personne valide, corrige ou refuse une décision produite par un système automatisé, avant qu'elle produise ses effets.
- Journal d'audit d'un agentLe journal d'audit d'un agent est l'enregistrement de ce qu'il a fait, quand, sur quelle base, conservé de façon à pouvoir être présenté à un tiers.
- Niveau d'autonomie d'un agentLe niveau d'autonomie décrit jusqu'où un agent peut aller sans validation humaine, et il modifie la décision qu'une couche d'autorité rend pour une même action.
- Seuil de douteLe seuil de doute est le niveau de confiance sous lequel un moteur de décision refuse de trancher et remonte la question à un humain plutôt que de deviner.
- Système d'IA à haut risqueUn système d'IA à haut risque est un système dont l'usage peut porter atteinte à la santé, à la sécurité ou aux droits fondamentaux, et qui supporte à ce titre l'essentiel des obligations réglementaires.
- Transparence algorithmiqueLa transparence algorithmique est l'obligation d'informer une personne qu'elle interagit avec un système d'IA, ou qu'un contenu a été généré par un tel système.
Cybersécurité
- Authentification multifacteurL'authentification multifacteur exige au moins deux preuves d'identité de nature différente pour ouvrir une session : quelque chose qu'on sait, qu'on possède, ou qu'on est.
- Chiffrement au repos et en transitLe chiffrement en transit protège les données pendant leur circulation sur le réseau ; le chiffrement au repos les protège là où elles sont stockées.
- Moindre privilègeLe moindre privilège consiste à n'accorder à chaque personne, service ou agent que les droits strictement nécessaires à sa tâche, et pas un de plus.
- Règle de sauvegarde 3-2-1La règle 3-2-1 recommande de conserver trois copies des données, sur deux supports différents, dont une hors site.
- RTO et RPOLe RTO est la durée maximale d'interruption acceptable après un incident ; le RPO est la quantité de données qu'on accepte de perdre, exprimée en temps.
- Test d'intrusionUn test d'intrusion est un exercice autorisé au cours duquel des spécialistes tentent réellement de compromettre un système, afin de découvrir ce qu'un attaquant pourrait faire.
Preuve et attestation
- Attestation de conformitéUne attestation de conformité est un document daté qui énonce ce qu'une organisation a évalué, selon quelle méthode, et dans quelles limites — sans affirmer une conformité en droit.
- Chaîne de hachageUne chaîne de hachage lie chaque entrée d'un journal à la précédente par une empreinte, de sorte que modifier une entrée ancienne casse visiblement tout ce qui suit.
- Horodatage par un tiersL'horodatage par un tiers fait attester par une autorité indépendante qu'un document existait déjà à une date donnée.
- Signature numériqueUne signature numérique permet à n'importe qui de vérifier qu'un document vient bien de son émetteur et n'a pas été modifié depuis, sans avoir à faire confiance à celui qui le présente.
- Vérification par un tiersLa vérification par un tiers est la possibilité, pour quelqu'un qui reçoit un document, d'en contrôler l'authenticité sans passer par celui qui le lui a remis.