Évaluation des risques IA pour associations caritatives
Assess the use case. Not just the tool.
Pour les organisations australiennes
Pour les équipes risques, confidentialité, sécurité, programme et achats qui examinent un usage d'IA proposé avant déploiement ou renouvellement.
Ce que les équipes ONG australiennes doivent savoir
Une évaluation des risques d'IA pour une association caritative doit examiner le résultat attendu, les personnes concernées, les données donateurs ou bénéficiaires, l'impact décisionnel, la gestion par le fournisseur, la supervision humaine et les preuves. Notez le cas d'usage spécifique avant approbation, appliquez des règles de dépassement pour les travaux sensibles ou conséquents, assignez un responsable et enregistrez les contrôles et risques résiduels. Ce modèle fournit un flux de travail pratique pour les OBNL australiens.
Signification des termes clés
Risque inhérent
Le risque avant application des contrôles.
Risque résiduel
Le risque restant après conception et vérification des contrôles.
Usage conséquent
Un usage pouvant affecter matériellement l'accès, les droits, la sécurité, les opportunités ou le traitement d'une personne.
Loi et bonnes pratiques recommandées
Position juridique : les lois applicables en matière de confidentialité, discrimination, emploi, consommation, protection et secteur dépendent du cas d'usage. Bonne pratique recommandée : cette note est un outil de triage, pas une décision juridique ni un substitut à une évaluation spécialisée.
Un workflow d’implémentation pratique
Utilisez cette séquence pour transformer la ressource en un processus propriétaire et révisable plutôt qu’un document qui reste sur un lecteur partagé.
Définir un cas d'usage
Rédigez l'objectif, l'utilisateur, les personnes concernées, les entrées, sorties et actions réelles. N'évaluez pas un fournisseur de manière abstraite.
Sortie : cas d'usage en une phrase et responsable désigné
Notez six dimensions
Notez personnes, données, impact décisionnel, exposition fournisseur, supervision humaine et preuves de 0 à 3 selon la grille ci-dessous.
Sortie : score inhérent de 0 à 18
Appliquer les dépassements
Escaladez même si le total semble faible si l'usage implique des personnes vulnérables, des informations sensibles, une éligibilité automatisée ou un outil public non approuvé.
Sortie : niveau de risque et approbateur requis
Vérifier les contrôles
Nommez les preuves démontrant l'efficacité de chaque contrôle, puis re-notez le risque résiduel et définissez un déclencheur de révision.
Sortie : décision, conditions, preuves et date de révision
Grille d'évaluation à six dimensions
Notez chaque dimension de 0 à 3. Documentez les raisons, pas seulement le chiffre. Totalisez le score inhérent, puis appliquez les règles de dépassement dans le tableau décisionnel.
1. Personnes et dommages potentiels
0 : aucune personne identifiable affectée. 1 : soutien au personnel ou contenu public à faible impact. 2 : utilisateurs de services ou donateurs potentiellement affectés. 3 : enfants, personnes handicapées, en crise ou autre groupe pouvant subir un préjudice matériel.
- Qui reçoit la sortie ?
- Peuvent-ils comprendre ou contester ?
- Une erreur pourrait-elle causer exclusion, stigmatisation, détresse ou impact sur la sécurité ?
2. Sensibilité des données
0 : données publiques ou synthétiques. 1 : données internes non personnelles. 2 : informations personnelles ou confidentielles. 3 : informations sensibles, données détaillées de cas, identifiants ou grand ensemble de données liées.
- Listez chaque requête, fichier, intégration et sortie.
- Vérifiez si une personne reste raisonnablement identifiable.
- Conditions de conservation des enregistrements, de formation et d'accès.
3. Impact de la décision
0 : brainstorming uniquement. 1 : rédaction avec revue régulière. 2 : recommandation influençant une personne ou une allocation. 3 : l’IA prend ou influence de manière significative l’éligibilité, la protection, l’emploi, les subventions ou l’accès aux services.
- Nommer le décideur humain final.
- Décrire ce qui se passe si le résultat est erroné.
- Fournir une procédure de contestation et de correction.
4. Exposition au fournisseur et au déploiement
0 : système interne contrôlé avec conditions évaluées. 1 : service d’entreprise approuvé. 2 : nouveau fournisseur, intégration ou sous-traitants incertains. 3 : compte public, conditions floues, actions externes ou accès large au système.
- Identifier le niveau de compte et les conditions contractuelles.
- Vérifier le lieu de stockage et les divulgations à l’étranger.
- Examiner les dispositions de sécurité, d’incident et de suppression.
5. Contrôle humain
0 : pas de sortie opérationnelle. 1 : réviseur nommé avec temps et compétence. 2 : revue existante mais critères ou autorité faibles. 3 : biais d’automatisation probable ou intervention significative non pratique.
- Fournir aux réviseurs une liste de contrôle et l’autorité de rejeter la sortie.
- Mesurer les dépassements et les erreurs manquées.
- Éviter la revue de complaisance.
6. Preuves et surveillance
0 : journalisé, testé et surveillé. 1 : enregistrements et tests d’acceptation existants. 2 : journalisation partielle ou mesures de succès floues. 3 : pas de test, d’enregistrement ou de signal d’incident reproductible.
- Définir la qualité acceptable avant le lancement.
- Conserver les décisions, versions et changements importants.
- Définir les seuils de surveillance et une condition d’arrêt.
Seuils de décision et règles de dépassement
Le score additif soutient un triage cohérent. Les dépassements empêchent qu’un score faible dans un domaine masque une exposition critique dans un autre.
| Result | Décision par défaut | Action de gouvernance |
|---|---|---|
| 0 to 5: Low | Approuver avec le responsable | Enregistrer l’utilisation et la revue en cas de changement important |
| 6 to 10: Moderate | Approbation conditionnelle | Ajouter des contrôles, des preuves et une revue programmée |
| 11 to 14: High | Escalate | Revue de la confidentialité, de la sécurité et par un cadre responsable |
| 15 to 18: Critical | Ne pas déployer encore | Redessiner, obtenir une revue spécialisée et une visibilité du conseil si matériel |
| Dépassement critique | Traiter comme élevé ou critique | Données sensibles dans une IA publique, absence de contrôle humain significatif ou impact matériel sur des personnes vulnérables |
Maintenir l’évaluation liée à l’utilisation réelle de l’IA
Aona peut soutenir les contrôles opérationnels autour d’une évaluation en montrant quels outils IA la main-d’œuvre utilise, en guidant les utilisateurs vers des services approuvés, en appliquant des contrôles de prompt et de fichiers, et en fournissant des preuves pour les revues. L’organisation reste responsable de l’analyse d’impact, des approbations et des décisions humaines.
Comparer l’inventaire approuvé avec l’utilisation observée par la main-d’œuvre.
Appliquer les politiques par outil et type de données.
Identifier les exceptions nécessitant une réévaluation.
Intégrer les preuves d’utilisation dans la revue périodique des risques.
Sources principales australiennes
Utilisez ces sources officielles en complément des conseils spécifiques à votre organisation et secteur.
Devoirs des personnes responsables selon l’ACNC
Directives officielles sur le soin, la diligence, l’information et la gestion responsable.
Source officielle ouverteGuide OAIC sur la confidentialité de l’IA
Diligence raisonnable, impact sur la vie privée et supervision humaine.
Source officielle ouverteGuide du gouvernement australien pour l'adoption de l'IA
Pratiques volontaires couvrant responsabilité, risque, transparence, tests et contrôle humain.
Source officielle ouverteQuestions des équipes NFP
Questions fréquentes
Une association caritative doit-elle évaluer ChatGPT une fois ou chaque cas d’usage ?
Qui doit approuver un usage IA à haut risque dans une association ?
Un score faible prouve-t-il que l’usage est conforme à la loi ?
Voir et gouverner l’utilisation de l’IA
dans votre main-d’œuvre
Aona aide les organisations à but non lucratif à découvrir l’utilisation de l’IA, guider les équipes vers des outils approuvés, protéger les informations sensibles et intégrer des preuves dans les revues de gouvernance.
Poursuivre dans le cluster de gouvernance ONG
Gouvernance de l'IA pour les OBNL
Définir les seuils de responsabilité et d’approbation pour le processus d’évaluation.
Modèle de politique IA pour organisations à but non lucratif
Transformer les décisions d’évaluation en règles pour la main-d’œuvre.
Guide ChatGPT et données communautaires
Appliquer l’évaluation à un flux de travail courant en première ligne.
Pilier de risque de gouvernance IA
Relier les évaluations des cas d’usage à un programme de risque plus large.