30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Évaluation des risques IA pour associations caritatives

Assess the use case. Not just the tool.

Ressource pratique pour les ONG
Révisé
1Définir un cas d'usage
2Notez six dimensions
3Appliquer les dépassements

Pour les organisations australiennes

Pour les équipes risques, confidentialité, sécurité, programme et achats qui examinent un usage d'IA proposé avant déploiement ou renouvellement.

Examiné : 14 August 2026Contexte australien | Conseils généraux, pas un avis juridique
Réponse directe

Ce que les équipes ONG australiennes doivent savoir

Une évaluation des risques d'IA pour une association caritative doit examiner le résultat attendu, les personnes concernées, les données donateurs ou bénéficiaires, l'impact décisionnel, la gestion par le fournisseur, la supervision humaine et les preuves. Notez le cas d'usage spécifique avant approbation, appliquez des règles de dépassement pour les travaux sensibles ou conséquents, assignez un responsable et enregistrez les contrôles et risques résiduels. Ce modèle fournit un flux de travail pratique pour les OBNL australiens.

Signification des termes clés

Risque inhérent

Le risque avant application des contrôles.

Risque résiduel

Le risque restant après conception et vérification des contrôles.

Usage conséquent

Un usage pouvant affecter matériellement l'accès, les droits, la sécurité, les opportunités ou le traitement d'une personne.

Loi et bonnes pratiques recommandées

Position juridique : les lois applicables en matière de confidentialité, discrimination, emploi, consommation, protection et secteur dépendent du cas d'usage. Bonne pratique recommandée : cette note est un outil de triage, pas une décision juridique ni un substitut à une évaluation spécialisée.

Un workflow d’implémentation pratique

Utilisez cette séquence pour transformer la ressource en un processus propriétaire et révisable plutôt qu’un document qui reste sur un lecteur partagé.

1

Définir un cas d'usage

Rédigez l'objectif, l'utilisateur, les personnes concernées, les entrées, sorties et actions réelles. N'évaluez pas un fournisseur de manière abstraite.

Sortie : cas d'usage en une phrase et responsable désigné

2

Notez six dimensions

Notez personnes, données, impact décisionnel, exposition fournisseur, supervision humaine et preuves de 0 à 3 selon la grille ci-dessous.

Sortie : score inhérent de 0 à 18

3

Appliquer les dépassements

Escaladez même si le total semble faible si l'usage implique des personnes vulnérables, des informations sensibles, une éligibilité automatisée ou un outil public non approuvé.

Sortie : niveau de risque et approbateur requis

4

Vérifier les contrôles

Nommez les preuves démontrant l'efficacité de chaque contrôle, puis re-notez le risque résiduel et définissez un déclencheur de révision.

Sortie : décision, conditions, preuves et date de révision

Grille d'évaluation à six dimensions

Notez chaque dimension de 0 à 3. Documentez les raisons, pas seulement le chiffre. Totalisez le score inhérent, puis appliquez les règles de dépassement dans le tableau décisionnel.

1. Personnes et dommages potentiels

0 : aucune personne identifiable affectée. 1 : soutien au personnel ou contenu public à faible impact. 2 : utilisateurs de services ou donateurs potentiellement affectés. 3 : enfants, personnes handicapées, en crise ou autre groupe pouvant subir un préjudice matériel.

  • Qui reçoit la sortie ?
  • Peuvent-ils comprendre ou contester ?
  • Une erreur pourrait-elle causer exclusion, stigmatisation, détresse ou impact sur la sécurité ?

2. Sensibilité des données

0 : données publiques ou synthétiques. 1 : données internes non personnelles. 2 : informations personnelles ou confidentielles. 3 : informations sensibles, données détaillées de cas, identifiants ou grand ensemble de données liées.

  • Listez chaque requête, fichier, intégration et sortie.
  • Vérifiez si une personne reste raisonnablement identifiable.
  • Conditions de conservation des enregistrements, de formation et d'accès.

3. Impact de la décision

0 : brainstorming uniquement. 1 : rédaction avec revue régulière. 2 : recommandation influençant une personne ou une allocation. 3 : l’IA prend ou influence de manière significative l’éligibilité, la protection, l’emploi, les subventions ou l’accès aux services.

  • Nommer le décideur humain final.
  • Décrire ce qui se passe si le résultat est erroné.
  • Fournir une procédure de contestation et de correction.

4. Exposition au fournisseur et au déploiement

0 : système interne contrôlé avec conditions évaluées. 1 : service d’entreprise approuvé. 2 : nouveau fournisseur, intégration ou sous-traitants incertains. 3 : compte public, conditions floues, actions externes ou accès large au système.

  • Identifier le niveau de compte et les conditions contractuelles.
  • Vérifier le lieu de stockage et les divulgations à l’étranger.
  • Examiner les dispositions de sécurité, d’incident et de suppression.

5. Contrôle humain

0 : pas de sortie opérationnelle. 1 : réviseur nommé avec temps et compétence. 2 : revue existante mais critères ou autorité faibles. 3 : biais d’automatisation probable ou intervention significative non pratique.

  • Fournir aux réviseurs une liste de contrôle et l’autorité de rejeter la sortie.
  • Mesurer les dépassements et les erreurs manquées.
  • Éviter la revue de complaisance.

6. Preuves et surveillance

0 : journalisé, testé et surveillé. 1 : enregistrements et tests d’acceptation existants. 2 : journalisation partielle ou mesures de succès floues. 3 : pas de test, d’enregistrement ou de signal d’incident reproductible.

  • Définir la qualité acceptable avant le lancement.
  • Conserver les décisions, versions et changements importants.
  • Définir les seuils de surveillance et une condition d’arrêt.

Seuils de décision et règles de dépassement

Le score additif soutient un triage cohérent. Les dépassements empêchent qu’un score faible dans un domaine masque une exposition critique dans un autre.

ResultDécision par défautAction de gouvernance
0 to 5: LowApprouver avec le responsableEnregistrer l’utilisation et la revue en cas de changement important
6 to 10: ModerateApprobation conditionnelleAjouter des contrôles, des preuves et une revue programmée
11 to 14: HighEscalateRevue de la confidentialité, de la sécurité et par un cadre responsable
15 to 18: CriticalNe pas déployer encoreRedessiner, obtenir une revue spécialisée et une visibilité du conseil si matériel
Dépassement critiqueTraiter comme élevé ou critiqueDonnées sensibles dans une IA publique, absence de contrôle humain significatif ou impact matériel sur des personnes vulnérables

Maintenir l’évaluation liée à l’utilisation réelle de l’IA

Aona peut soutenir les contrôles opérationnels autour d’une évaluation en montrant quels outils IA la main-d’œuvre utilise, en guidant les utilisateurs vers des services approuvés, en appliquant des contrôles de prompt et de fichiers, et en fournissant des preuves pour les revues. L’organisation reste responsable de l’analyse d’impact, des approbations et des décisions humaines.

Comparer l’inventaire approuvé avec l’utilisation observée par la main-d’œuvre.

Appliquer les politiques par outil et type de données.

Identifier les exceptions nécessitant une réévaluation.

Intégrer les preuves d’utilisation dans la revue périodique des risques.

Découvrez comment fonctionne la plateforme Aona

Questions des équipes NFP

Questions fréquentes

Une association caritative doit-elle évaluer ChatGPT une fois ou chaque cas d’usage ?
Évaluer à la fois le service et chaque cas d’usage matériellement différent. Le même compte peut présenter un faible risque pour la rédaction d’une description d’événement public et un risque élevé pour la revue des dossiers bénéficiaires. Réévaluer lorsque le but, les données, l’intégration, le modèle, les conditions ou les personnes concernées changent.
Qui doit approuver un usage IA à haut risque dans une association ?
Définissez cela dans votre modèle de gouvernance. Un usage à haut risque nécessite généralement le cadre responsable ainsi que les expertises pertinentes en confidentialité, sécurité, juridique, protection ou programme. Les risques matériels peuvent aussi nécessiter une visibilité du conseil ou d’un comité, mais ce seuil dépend de l’organisation.
Un score faible prouve-t-il que l’usage est conforme à la loi ?
Non. Le score est un outil de triage. Un seul problème légal, contractuel ou de protection peut empêcher le déploiement quel que soit le total. Enregistrez la base de la décision et obtenez des conseils appropriés en cas d’incertitude.
Mettez les recommandations en pratique

Voir et gouverner l’utilisation de l’IA dans votre main-d’œuvre

Aona aide les organisations à but non lucratif à découvrir l’utilisation de l’IA, guider les équipes vers des outils approuvés, protéger les informations sensibles et intégrer des preuves dans les revues de gouvernance.

Modèle d'évaluation des risques d'IA pour associations caritatives (Australie) | Aona AI