30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal
Guide sectoriel · Mines & Ressources

Gouvernance de l’IA pour le secteur minier et des ressourcesSécurité TO, équipements autonomes et Shadow IA

Le secteur minier fait face à des défis de gouvernance de l’IA uniques : camions autonomes prenant des décisions critiques pour la sécurité, convergence TO/IT créant de nouvelles surfaces d’attaque, et obligations de divulgation continue ASX faisant du Shadow IA un risque réglementaire. Ce guide couvre le cadre complet de gouvernance pour les RSSI et responsables IT des entreprises minières et des ressources australiennes.

Dans ce guide

L’IA dans les mines et ressources : la nouvelle surface de risque

Le secteur australien des mines et des ressources est l’un des plus fervents adopteurs de l’IA dans le pays. Les camions autonomes sur les sites de BHP et Rio Tinto, la maintenance prédictive des draglines et convoyeurs, la prédiction du grade du minerai par IA, et la prévision des incidents de sécurité basée sur l’apprentissage automatique ne sont plus expérimentaux, ce sont des systèmes en production gérant des actifs de plusieurs milliards de dollars et, de manière cruciale, des vies humaines.

Cela crée une surface de risque qualitativement différente du déploiement de l’IA dans les services financiers ou la santé. Lorsqu’un modèle d’IA bancaire prend une mauvaise décision de crédit, la conséquence est un prêt défaillant. Lorsqu’une IA minière échoue, les conséquences peuvent inclure des collisions d’équipements, des décès et des catastrophes environnementales. Les enjeux d’une mauvaise gouvernance de l’IA dans les mines sont exceptionnellement graves.

Parallèlement, la couche entreprise et corporative des sociétés minières fait face aux mêmes défis liés à l’IA fantôme que dans tous les autres secteurs. Les employés de BHP, Rio, Fortescue, South32 et Newmont utilisent ChatGPT, Copilot et des dizaines d’autres outils d’IA non autorisés pour rédiger des rapports, analyser des données et résumer des documents, collant souvent des données sensibles opérationnelles, financières et personnelles dans des services d’IA publics sans contrôle.

Une gouvernance efficace de l’IA dans le secteur minier doit traiter ces deux couches : la couche technologie opérationnelle (TO) où l’IA critique pour la sécurité fonctionne, et la couche informatique d’entreprise où l’IA fantôme prolifère.

Convergence OT/IT et sécurité de l’IA

La sécurité informatique traditionnelle dans le secteur minier reposait sur une séparation claire entre les systèmes de technologie opérationnelle (TO) contrôlant les équipements physiques et les réseaux informatiques gérant les applications métier. Cette séparation n’existe plus dans la plupart des sites miniers modernes.

Les camions autonomes communiquent via des réseaux LTE/5G. Les plateformes de maintenance prédictive intègrent des données de capteurs en temps réel dans des pipelines d’analyse cloud. Des centres d’opérations à distance à Perth et Brisbane contrôlent des équipements situés à des milliers de kilomètres. Les systèmes d’IA formés sur des données d’entreprise prennent des décisions impactant directement les processus physiques.

Cette convergence engendre des défis spécifiques en matière de gouvernance de l’IA :

Risque lié à l’IA dans la chaîne d’approvisionnement. L’IA minière est rarement développée en interne. Elle provient des fournisseurs d’équipements (Caterpillar, Komatsu, Epiroc), des éditeurs de logiciels OEM spécialisés et des intégrateurs systèmes. Chacun introduit des modèles d’IA dans votre environnement que vous n’avez pas formés, que vous ne comprenez pas forcément entièrement et que vous ne pouvez pas toujours inspecter. Les cadres de gouvernance de l’IA doivent couvrir l’IA tierce et embarquée, pas seulement les systèmes développés en interne.

Dérive des modèles dans des environnements difficiles. Les modèles d’IA formés sur des données opérationnelles historiques dérivent au fil des changements de conditions, des variations de teneur en minerai, du vieillissement des équipements et de l’évolution du comportement des opérateurs. Sans surveillance, un modèle de maintenance prédictive initialement précis à 95 % peut se dégrader silencieusement à 70 %, générant des prévisions de panne manquées et des défaillances inattendues. La gouvernance exige une surveillance continue des performances, pas seulement une validation au déploiement.

Risque d’IA adversariale en TO. Des acteurs étatiques et criminels ont démontré leur capacité à compromettre les systèmes de TO. Les composants d’IA dans les environnements TO créent de nouveaux vecteurs d’attaque : manipulation des entrées des capteurs pour provoquer des erreurs de classification de l’IA, empoisonnement des données d’entraînement pour introduire des modes de défaillance prévisibles, exploitation des systèmes de prise de décision de l’IA pour provoquer des comportements dangereux des équipements. Ce ne sont pas des hypothèses, ce sont des classes d’attaques documentées que les entreprises minières doivent évaluer.

Gouverner l’IA critique pour la sécurité

L’IA critique pour la sécurité dans l’exploitation minière, les véhicules autonomes, les systèmes d’évitement de collisions, la surveillance de la stabilité des pentes et la détection de gaz présente un profil de risque différent de celui de l’IA d’entreprise. Les défaillances peuvent entraîner des décès, et l’obligation de gouverner ces systèmes n’est pas seulement réglementaire : elle est morale.

Sélectionnez les normes pour le système et les dangers. Des ingénieurs compétents doivent identifier les normes de sécurité applicables et valider les contrôles pour l’équipement et son environnement d’exploitation. La norme ISO 17757 couvre les dangers supplémentaires liés aux systèmes de machines de terrassement et d’exploitation minière autonomes et semi-autonomes. La norme ISO 13849 traite des parties liées à la sécurité des systèmes de commande des machines.

Planifiez l’intervention et la réponse d’urgence. Définissez comment les opérateurs reconnaissent les conditions dangereuses, interviennent et mettent l’équipement en état sûr. Validez le comportement d’arrêt, les commandes d’urgence, les communications et la formation des opérateurs en fonction de l’évaluation des risques du site et des exigences d’ingénierie. Les temps de réponse doivent être adaptés à l’équipement et aux conditions d’exploitation, et non à un seuil universel supposé.

L’explicabilité est incontournable. Lorsqu’une IA de sécurité prend une décision, comme arrêter un camion de transport, déclencher une alarme d’évacuation ou signaler un risque d’instabilité de pente, les opérateurs et les équipes de sécurité doivent pouvoir comprendre pourquoi. Les modèles boîte noire prenant des décisions de sécurité sans pistes d’audit exposent à des risques réglementaires et, plus important encore, empêchent l’apprentissage à partir des quasi-accidents et incidents.

Preuves pour l’enquête sur les incidents. Conservez des enregistrements qui soutiennent l’enquête sur les incidents et quasi-accidents, incluant les entrées et sorties pertinentes du système, les conditions d’exploitation et les horodatages. Définissez les durées de conservation en fonction de la juridiction applicable, du type d’enregistrement, des arrangements de gestion de la sécurité et des besoins d’enquête.

IA fantôme sur les sites miniers et dans les bureaux d’entreprise

Bien que le défi de la gouvernance de l’IA critique pour la sécurité soit propre à l’industrie minière, le problème de l’IA fantôme est universel, et les entreprises minières n’y échappent pas.

Les géologues utilisent des outils d’IA pour interpréter les données sismiques et générer des rapports d’exploration. Les équipes financières utilisent l’IA pour modéliser des scénarios de prix des matières premières. Les équipes RH utilisent l’IA pour rédiger des descriptions de poste et présélectionner des CV. Les équipes de communication utilisent l’IA pour rédiger des annonces et des mises à jour pour les parties prenantes. Dans chaque cas, il y a une forte probabilité que des données sensibles, des résultats d’exploration, des estimations de réserves, des discussions sur des fusions, des données de performance du personnel, soient copiées dans des services d’IA publics sans contrôle.

L’exposition spécifique à l’industrie minière. Les entreprises minières cotées à l’ASX sont soumises à des obligations de divulgation continue. Les résultats d’exploration non publiés, les estimations de réserves et les données de production qui influencent le cours de l’action sont soumis à des exigences strictes de confidentialité. Si un employé copie un résultat préliminaire de forage dans ChatGPT pour générer un résumé, ces données peuvent être utilisées pour entraîner les futures versions du modèle, créant ainsi un risque de divulgation sensible au marché. Les plateformes de sécurité IA pour la main-d’œuvre qui enregistrent et contrôlent les données saisies dans les outils d’IA publics ne sont pas seulement un contrôle de sécurité, elles sont une exigence réglementaire pour les entreprises minières cotées à l’ASX.

Inventaire de l’IA fantôme pour les entreprises minières. Dans un environnement typique de bureau d’entreprise minière, les outils d’IA fantôme les plus couramment utilisés incluent : ChatGPT (analyse de données, rapports), Microsoft Copilot (emails, documents, Teams), GitHub Copilot (développement logiciel interne), Perplexity (recherche), ainsi que divers outils d’IA pour la géologie et la planification minière intégrant des composants LLM. Tous ne sont pas approuvés, et très peu sont régulés.

Cadre réglementaire pour l’IA minière en Australie

Les entreprises minières australiennes exploitant des systèmes d’IA sont soumises à un cadre réglementaire à plusieurs niveaux :

Safe Work Australia et réglementations minières des États. Les obligations de la Work Health and Safety Act s’appliquent aux systèmes d’IA qui impactent la sécurité au travail. Les systèmes d’IA contrôlant les véhicules autonomes, la gestion des explosions, la détection de gaz et la réponse aux urgences entrent dans ce cadre. Le devoir d’identifier et de gérer les risques s’étend aux dangers créés par des défaillances des systèmes d’IA.

Divulgation continue ASX (Règle de cotation 3.1). L’analyse assistée par IA qui génère ou traite des informations importantes non publiques (MNPI), des résultats d’exploration, des estimations de réserves, des prévisions de production, doit être encadrée pour éviter toute divulgation involontaire via des services publics d’IA.

Privacy Act 1988 et principes australiens de confidentialité. Les données des employés, des sous-traitants et des communautés traitées par les systèmes d’IA sont soumises à la Privacy Act. Les entreprises minières utilisant l’IA pour la gestion des effectifs, la surveillance de la sécurité (y compris les données biométriques issues de dispositifs portables) et l’engagement communautaire doivent évaluer leurs obligations en matière de confidentialité.

ISO/IEC 42001, norme pour les systèmes de gestion de l’IA. Cette norme volontaire peut aider les entreprises minières à structurer les responsabilités liées à l’IA, l’évaluation des risques et l’amélioration continue. Le périmètre du système de gestion doit refléter les usages de l’IA dans l’organisation. La certification ne remplace pas les obligations de sécurité minières ni ne garantit la sécurité d’un système autonome individuel.

Obligations émergentes. Le cadre de sécurité de l’IA du gouvernement australien (2024) et les garde-fous obligatoires proposés pour les usages à haut risque de l’IA imposeront, une fois adoptés, des obligations supplémentaires aux entreprises minières utilisant l’IA dans des contextes critiques pour la sécurité et à fort impact. Les entreprises doivent dès maintenant construire une infrastructure de gouvernance plutôt que de réagir précipitamment à l’entrée en vigueur des exigences obligatoires.

Cadre de gouvernance de l’IA pour les entreprises minières

Un modèle de planification pratique peut regrouper l'IA minière en trois environnements : technologie opérationnelle (OT), informatique sur site minier et usage en bureau d'entreprise. Les niveaux ci-dessous sont des priorités illustratives, non des catégories de certification ISO ni une classification juridique universelle.

**Niveau 1, IA critique pour la sécurité (couche OT)** Prioriser l'assurance sécurité. S'applique à : camions autonomes, systèmes d'évitement de collision, IA de stabilité des pentes, détection de gaz, gestion des tirs. Contrôles à évaluer : évaluation des risques et sécurité fonctionnelle selon normes applicables, tests d'intervention et de contrôle d'urgence, journalisation complète des audits, conservation des enquêtes d'incidents, exigences de transparence des fournisseurs d'IA, validation régulière des performances des modèles, processus de gestion des modifications pour toute mise à jour de modèle.

**Niveau 2, IA opérationnelle (informatique sur site minier)** Prioriser la fiabilité opérationnelle. S'applique à : maintenance prédictive, prédiction de teneur en minerai, optimisation forage-et-dynamitage, IA de gestion de flotte. Contrôles à évaluer : surveillance des performances et détection de dérive, exigences d'explicabilité pour décisions à fort impact, gouvernance des données pour ensembles d'entraînement, processus de gestion des changements, intégration avec systèmes de gestion de la sécurité.

**Niveau 3, IA d'entreprise (bureau d'entreprise)** Prioriser l'utilisation sécurisée par les employés. S'applique à : usage des outils IA par les employés, rapports assistés par IA, applications finance et RH. Contrôles à évaluer : découverte de l'IA fantôme, politique d'utilisation acceptable, contrôles de classification des données empêchant l'entrée d'informations MNPI dans l'IA publique, contrôles d'accès, surveillance et journalisation des usages.

**Considérations de gouvernance trans-niveaux :** - Registre des risques IA couvrant les trois niveaux - Responsable désigné de la gouvernance IA (typiquement CISO ou CTO) - Processus de diligence raisonnable fournisseur pour composants IA dans systèmes achetés - Revue annuelle de la gouvernance IA avec approbation du conseil - Procédure de réponse aux incidents liés à la sécurité et sûreté de l'IA

Sources et lectures complémentaires

FAQ

Gouvernance de l’IA minière : questions fréquentes

La norme ISO 42001 s’applique-t-elle aux entreprises minières et des ressources ?
L’ISO/IEC 42001 est une norme internationale volontaire pour les systèmes de gestion de l’IA que les organisations développant, fournissant ou utilisant l’IA peuvent appliquer. Les entreprises minières et des ressources peuvent l’utiliser pour structurer responsabilités, évaluation des risques et amélioration continue. Elle ne remplace pas les obligations de sécurité minières ni ne garantit la sécurité d’un système autonome particulier.
Comment gouverner l’IA des camions autonomes ?
Les systèmes de camions autonomes doivent être gouvernés via les dispositifs de sécurité et de gestion des risques de la mine, avec évaluation documentée des dangers, validation, surveillance opérationnelle, procédures d’urgence et revue des incidents et quasi-accidents. Impliquez des personnels compétents en exploitation, ingénierie et sécurité, et évaluez les systèmes fournisseurs ainsi que les composants développés en interne. Les contrôles doivent refléter les risques du système et du site.
Quels sont les risques du Shadow IA sur les sites miniers ?
Le personnel peut exposer des résultats d’analyses, modèles de réserves, données de forage ou contrats en les saisissant dans des outils IA non approuvés. Le télétravail et l’usage d’appareils personnels compliquent la supervision. Les conséquences dépendent des informations et du contexte, incluant confidentialité commerciale, vie privée en cas de données personnelles, et obligations possibles de divulgation.
Comment Aona aide-t-elle les entreprises minières à gouverner l’IA ?
Aona aide les entreprises minières à sécuriser l’usage de l’IA par leurs employés sur des parcours navigateur et bureau gérés et supportés, via visibilité, application des politiques, protection des données sensibles et rapports prêts pour le conseil d’administration. Le déploiement utilise une extension navigateur ou une application native endpoint, avec couverture confirmée pour les outils et actions requis. Les contrôles de sécurité workforce complètent, sans remplacer, la gestion de la sécurité des transports autonomes et autres systèmes TO.

Sécurisez l’usage de l’IA par vos employés dans le secteur minier

Découvrez l’usage observé de l’IA par les employés, protégez les informations sensibles et facilitez le reporting de gouvernance sur les points d’accès gérés. Les contrôles workforce d’Aona complètent votre programme distinct de sécurité des technologies opérationnelles et des systèmes autonomes.

Gouvernance de l’IA pour le secteur minier et des ressources (2026) | Sécurité TO, IA critique pour la sécurité | Aona AI