Il est tentant de traiter l'EU AI Act comme un exercice de documentation : une classification des risques, un dossier de conformité, un ensemble de politiques. Pour les systèmes qu'il classe comme à haut risque, une partie réelle de celui-ci n'est pas de la documentation du tout. Il s'agit de savoir si le système en cours d'exécution journalise ses événements, maintient un humain dans la boucle et garantit sa précision et sa robustesse, et ces trois éléments sont décidés dans le code.
Cela signifie qu'une simple pull request peut vous faire sortir de la conformité, et que le PDF de politique ne le détectera pas.
Quelles obligations résident dans le diff
Plusieurs des obligations à haut risque sont des propriétés de la compilation, et non du classeur. L'Article 12 (tenue des registres) exige une journalisation automatique des événements du système sur toute sa durée de vie. L'Article 14 (surveillance humaine) exige un moyen efficace pour une personne d'intervenir. L'Article 10 (données et gouvernance des données) couvre la qualité et la gouvernance des données d'entraînement, de validation et de test. L'Article 15 (précision, robustesse et cybersécurité) couvre les garde-fous avec lesquels le système est livré. Chacune de ces obligations peut être renforcée ou affaiblie par une seule modification, et la page indiquant comment chacune apparaît se trouve dans la décomposition du cadre.
Le changement qui supprime la surveillance
Prenons une décision d'éligibilité à haut risque qui était auparavant mise en file d'attente pour une revue humaine. Une modification accélère le processus en confirmant automatiquement la sortie du modèle au-dessus d'un score de confiance. C'est une optimisation de performance raisonnable. Elle supprime également l'étape où une personne pouvait intervenir avant que la décision ne prenne effet.
const result = await model.score(application)- return queueForHumanReview(result)+ if (result.confidence > 0.8) return autoDecide(result) return queueForHumanReview(result)Pour une décision à haut risque, un seuil de confiance seul ne constitue pas la surveillance humaine efficace que l'Article 14 exige. Supprimer le chemin configuré pour la revue humaine peut rendre inefficace la mesure de surveillance, sauf si un autre moyen efficace d'intervenir ou de remplacer reste en place. Conservez un chemin réel pour qu'une personne puisse intervenir, ou conditionnez la décision automatique à un contrôle documenté et vérifiable.
Le PDF de politique ne vous sauvera pas
La conformité est évaluée par rapport au système, et non au document qui le décrit. Une modification qui supprime la journalisation exigée par l'Article 12 ou la surveillance exigée par l'Article 14 met le système en cours d'exécution en désaccord avec le fichier que vous avez assemblé, et ce fichier ne sait pas que le changement a eu lieu.
Que le système soit à haut risque et concerné par l'Acte est une détermination qui relève de votre propre évaluation, heygrc ne classe pas votre système pour vous. Mais une fois que vous savez qu'une obligation s'applique, elle est appliquée au commit, et non au PDF de politique, et c'est là que heygrc est conçu pour lire le changement par rapport à l'article qu'il concerne.