30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Contrôles GLBA pour fournisseurs IA

Pour une institution soumise à la règle FTC Safeguards, un fournisseur d’IA recevant des informations clients doit être inclus dans l’examen du prestataire de services concerné. Évaluez sa capacité à protéger ces informations, exigez des garanties appropriées par contrat et réévaluez périodiquement le fournisseur. Une étiquette produit ne suffit pas à établir ces faits.

Pour Personnes qualifiées, équipes de sécurité et d’approvisionnement des services financiers

Notes de terrain AonaC12
L’approbation nécessite des preuves continues
Select → contract → reassess

L’obligation envers le prestataire de services se poursuit après la première revue d’approvisionnement.

Cas fictif d’institution et d’approvisionnement. Aucune approbation réelle de fournisseur, contrat ou test de garanties n’est représenté.

01

Confirmez la règle et les informations concernées

La règle FTC Safeguards s’applique aux institutions financières relevant de sa juridiction, selon une définition plus large que l’usage courant du terme banque. Déterminez si l’organisation et l’activité sont couvertes. N’appliquez pas la règle FTC de manière indiscriminée à toutes les entreprises ni ne supposez que toutes les institutions financières ont le même régulateur.

Les informations clients incluent les dossiers contenant des informations personnelles non publiques traitées ou conservées par ou pour le compte de l’institution ou de ses affiliés. Les directives FTC couvrent également les informations fournies par d’autres institutions financières. Un extrait de support ou un tableau téléchargé peut contenir des informations clients même si son nom de fichier ne l’identifie pas comme un document financier.

Contexte source : FTC : Safeguards Rule, ce que votre entreprise doit savoir · 16 CFR 314.2 : Définitions

02

Identifiez le prestataire de services et le flux de données

Cartographiez la tâche proposée, les catégories d’informations, le service IA et les destinataires connectés. Déterminez quelle entité traite réellement les informations et si un revendeur, un opérateur d’application ou un intermédiaire de sécurité joue un rôle distinct. Examinez le service exact et sa configuration, pas seulement la réputation de l’entreprise fournisseur.

L’exemple ci-dessous concerne une entreprise fictive de préparation fiscale évaluant une assistance IA pour la rédaction. Elle propose initialement de télécharger des documents clients complets mais peut réaliser la première tâche avec des descriptions génériques. Il s’agit d’un scénario pédagogique, non d’une conclusion sur l’adéquation d’un fournisseur nommé pour les informations clients.

Contexte source : FTC : Safeguards Rule, ce que votre entreprise doit savoir · 16 CFR 314.2 : Définitions

03

Reliez capacité, contrat et suivi

Le paragraphe 314.4(f) exige des mesures raisonnables pour sélectionner et retenir des prestataires capables de garanties appropriées, des exigences contractuelles pour les mettre en œuvre et les maintenir, ainsi qu’une évaluation périodique basée sur le risque et l’adéquation continue. Conservez ces trois questions distinctes dans le dossier de preuves.

Demandez des informations spécifiques au service sur l’accès, la sécurité, la conservation, la gestion des incidents et le traitement ultérieur. Reliez les preuves à la tâche réelle sur les données clients et notez les lacunes. Un rapport d’assurance peut éclairer la revue, mais ne répond pas seul à toutes les questions contractuelles ou opérationnelles.

Contexte source : 16 CFR 314.4 : Éléments du programme de sécurité de l’information

04

Maintenez la clarté de la responsabilité de l’institution

Le programme Safeguards dispose d’une Personne Qualifiée désignée, avec des arrangements adaptés à l’institution. L’achat d’un outil ne transfère pas les responsabilités de l’institution au fournisseur. Les équipes d’approvisionnement, de sécurité et le responsable métier doivent avoir des rôles définis pour la décision et les changements ultérieurs.

La règle prévoit des exemptions à certaines dispositions pour les institutions conservant des informations concernant moins de 5 000 consommateurs. Ce n’est pas une exemption générale à toutes les garanties ni une invitation à ignorer l’examen applicable du fournisseur. Déterminez la disposition et la portée exactes plutôt que d’utiliser la taille de l’entreprise comme raccourci universel.

Contexte source : FTC : Safeguards Rule, ce que votre entreprise doit savoir · 16 CFR 314.4 : Éléments du programme de sécurité de l’information

05

Réévaluez en cas de changement de service

Les modifications d’une fonctionnalité activée, d’un sous-fournisseur, du lieu de traitement, de la catégorie de données ou du modèle d’accès peuvent modifier l’examen initial. Enregistrez quels événements déclenchent une nouvelle évaluation et qui les suit. La revue périodique doit vérifier l’adéquation continue, pas simplement renouveler l’abonnement.

Utilisez des dossiers synthétiques pour vérifier la limite d’entrée prévue par le personnel avant d’introduire de vraies informations clients. Conservez les observations techniques parallèlement, mais distinctes des preuves contractuelles et de gouvernance. Un test réussi sur une voie d’entrée ne garantit pas la conformité de l’ensemble du service ou du programme de sécurité de l’information.

Contexte source : 16 CFR 314.4 : Éléments du programme de sécurité de l’information

Mettez-le en pratique

Exemple de supervision d’un prestataire de service IA

Une entreprise fictive de préparation fiscale évalue une tâche limitée de rédaction avant d’autoriser les documents clients. Chaque constat mène à une action de preuve spécifique.

Cas fictif d’institution et d’approvisionnement. Aucune approbation réelle de fournisseur, contrat ou test de garanties n’est représenté.

Trois étapes de preuve différentes
01

Sélectionner

Le fournisseur peut-il protéger cette information ?

02

Contrat

Quelles obligations s’appliquent au service réel ?

03

Réévaluer

Les garanties restent-elles adéquates face à l’évolution des risques ?

Exemple de supervision d’un prestataire de service IA
Domaine d’examenConstat illustratifAction de preuve
Institution et informationsEntreprise fictive de préparation fiscale couverte ; les fichiers sources contiennent des informations clients non publiques.Le responsable conformité confirme la portée réelle et les catégories de données.
NecessityL’aide générique à la rédaction ne nécessite pas les déclarations fiscales complètes.Le responsable métier choisit une première tâche inventée ou à contexte réduit.
Capacité du fournisseurLe traitement spécifique au service et les garanties n’ont pas été évalués dans ce scénario.La sécurité demande des preuves pertinentes au service exact et au flux de données.
ContratLes garanties appropriées doivent être reflétées dans l’accord applicable.L’approvisionnement enregistre les obligations réelles et les termes non résolus.
MonitoringAucun dispositif de suivi n’existe dans la proposition initiale fictive.Attribuez un responsable fournisseur, un rythme de revue et des déclencheurs de changement.
Test et décisionAucun usage ou test de contrôle sur données clients réelles n’est autorisé par l’exercice.Utilisez du matériel synthétique ; enregistrez séparément les résultats réels et la décision responsable.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Exemple de supervision d’un prestataire de service IALire

Cas fictif d’institution et d’approvisionnement. Aucune approbation réelle de fournisseur, contrat ou test de garanties n’est représenté.

Une entreprise fictive de préparation fiscale évalue une tâche limitée de rédaction avant d’autoriser les documents clients. Chaque constat mène à une action de preuve spécifique.

Review steps
  • Confirm applicable coverage: Identify the institution, customer-information categories et relevant provider role.
  • Match safeguards to the task: Review capability evidence, contractual requirements et ongoing assessment as three separate checks.
  • Name the continuing owner: Record who responds to service changes, incidents et periodic reassessment findings.
Safe example task

“Improve the wording of a generic message telling a client how to arrange an appointment. Do not invent names, income, tax identifiers or account information.”

Example disposition

Proceed only with the invented wording exercise. The customer-document proposal remains outside this teaching decision. Actual service terms, controls et accountable review must be established for any real customer-information use.

Source et scope

Guide: https://aona.ai/resources/guides/glba-ai-vendor-safeguards-review/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
  • 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
  • 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4

Avant de continuer

Gardez ces distinctions claires

Petit ne signifie pas exempt de tout
Appliquer toute exemption à ses dispositions et faits spécifiés.
Un rapport ne clôt pas toutes les questions
Faire correspondre les preuves au service réel, au contrat et à l’usage des données clients.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut soutenir l’évaluation de la visibilité IA des employés et des politiques d’entrée sensible sur les chemins installés pris en charge.

Ce n’est pas la personne qualifiée de l’institution ni un système automatique d’approbation des risques fournisseurs. Sa propre gestion nécessite une revue lorsque pertinent.

Utiliser la tâche inventée de message client pour convenir d’une entrée autorisée et vérifier le comportement de la politique du chemin sélectionné.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

La règle de garanties FTC s’applique-t-elle uniquement aux banques ?
Non. Sa définition d’institution financière inclut des activités au-delà du sens courant de banque. Vérifiez la juridiction de la FTC et l’activité réelle plutôt que de vous fier au label de l’organisation.
Le certificat de sécurité d’un fournisseur suffit-il ?
Pas à lui seul. Évaluez les garanties pertinentes, le contrat applicable et la surveillance continue pour l’usage réel des informations clients.
Moins de 5 000 consommateurs suppriment-ils toutes les obligations ?
Non. La FTC décrit des exemptions à des dispositions spécifiées, pas une exclusion totale de la règle. Confirmez l’applicabilité exacte avec le responsable conformité concerné.
Le fournisseur IA peut-il devenir automatiquement notre personne qualifiée ?
Non. Acheter un produit ne crée pas cette nomination ni ne transfère les responsabilités de l’institution. Tout arrangement externe autorisé doit respecter la règle et les exigences de responsabilité de l’institution.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. FTC : Safeguards Rule, ce que votre entreprise doit savoir

    Institutions couvertes, informations clients, supervision des fournisseurs et seuil/processus de notification.

    regulator · vérifié 2026-09-21
  2. 16 CFR 314.2 : Définitions

    Informations clients, portée des institutions financières et définition et présomption d’acquisition pour un événement de notification.

    law · vérifié 2026-09-21
  3. 16 CFR 314.4 : Éléments du programme de sécurité de l’information

    Supervision des fournisseurs selon le paragraphe (f) et calendrier, contenu et découverte de la notification FTC selon le paragraphe (j).

    law · vérifié 2026-09-21
GLBA Safeguards : évaluer un fournisseur IA | Aona