Leaders d’opinion

Tout le monde veut l’IA dans la gestion des risques, mais peu sont prêts

mm
Ajouter Unite.AI à vos sources préférées sur Google

Tout le monde se précipite pour déployer l’IA. Mais dans la gestion des risques de tiers (TPRM), cette course pourrait être le plus grand risque de tous.

L’IA dépend de la structure : des données propres, des processus standardisés et des résultats cohérents. Pourtant, la plupart des programmes de TPRM manquent de ces fondements. Certaines organisations ont des dirigeants de risques dédiés, des programmes définis et des données numérisées. D’autres gèrent les risques de manière ad hoc à l’aide de tableurs et de lecteurs partagés. Certaines opèrent sous une étroite surveillance réglementaire, tandis que d’autres acceptent un niveau de risque beaucoup plus élevé. Aucun programme n’est identique, et la maturité varie encore considérablement après 15 ans d’efforts.

Cette variabilité signifie que l’adoption de l’IA dans la TPRM ne se produira pas par la vitesse ou l’uniformité. Elle se produira par la discipline, et cette discipline commence par être réaliste sur l’état actuel de votre programme, ses objectifs et son appétit pour le risque.

Comment savoir si votre programme est prêt pour l’IA

Pas toutes les organisations sont prêtes pour l’IA, et c’est tout à fait normal. Une récente étude du MIT a constaté que 95 % des projets de GenAI échouent. Et selon Gartner, 79 % des acheteurs de technologie déclarent regretter leur dernier achat parce que le projet n’a pas été correctement planifié.

Dans la TPRM, la préparation à l’IA n’est pas un interrupteur que l’on active. C’est une progression, et un reflet de la manière dont votre programme est structuré, connecté et régi. La plupart des organisations se situent quelque part le long d’une courbe de maturité qui va de l’ad hoc à l’agile, et savoir où vous vous situez est la première étape pour utiliser l’IA de manière efficace et responsable.

Aux premiers stades, les programmes de risques sont largement manuels, dépendants de tableurs, de la mémoire institutionnelle et d’une propriété fragmentée. Il y a peu de méthodologie formelle ou de surveillance cohérente des risques de tiers. Les informations sur les fournisseurs peuvent vivre dans des threads de courriels ou dans la tête de quelques personnes clés, et le processus fonctionne, jusqu’à ce qu’il ne fonctionne plus. Dans cet environnement, l’IA aura du mal à séparer le bruit de l’insight, et la technologie magnifiera l’incohérence plutôt que de l’éliminer.

À mesure que les programmes mûrissent, la structure commence à se former : les flux de travail sont standardisés, les données sont numérisées et la responsabilité s’étend à travers les départements. Ici, l’IA commence à ajouter de la valeur réelle. Mais même les programmes bien définis restent souvent cloisonnés, limitant la visibilité et l’insight.

La véritable préparation émerge lorsque ces cloisonnements se brisent et que la gouvernance devient partagée. Les programmes intégrés et agiles relient les données, l’automatisation et la responsabilité à travers l’entreprise, permettant à l’IA de trouver son pied — transformant les informations non connectées en intelligence et soutenant une prise de décision plus rapide et plus transparente.

En comprenant où vous êtes et où vous voulez aller, vous pouvez construire les fondements qui transforment l’IA d’une promesse brillante en un véritable multiplicateur de force.

Pourquoi une taille ne convient pas à tous, malgré la maturité du programme

Même si deux sociétés ont toutes deux des programmes de risques agiles, elles ne traceront pas le même chemin pour la mise en œuvre de l’IA, ni ne verront les mêmes résultats. Chaque organisation gère un réseau différent de tiers, opère sous des réglementations uniques et accepte des niveaux de risque différents.

Les banques, par exemple, sont confrontées à des exigences réglementaires strictes en matière de confidentialité et de protection des données dans les services fournis par les sous-traitants tiers. Leur tolérance au risque pour les erreurs, les interruptions ou les violations est proche de zéro. Les fabricants de biens de consommation, en revanche, peuvent accepter un risque opérationnel plus élevé en échange de flexibilité ou de rapidité, mais ne peuvent pas se permettre d’interruptions qui affectent les délais de livraison critiques.

Chaque organisation définit sa propre tolérance au risque, qui détermine combien d’incertitude elle est prête à accepter pour atteindre ses objectifs, et dans la TPRM, cette limite se déplace constamment. C’est pourquoi les modèles d’IA standardisés ne fonctionnent rarement. L’application d’un modèle générique dans un espace aussi variable crée des angles morts au lieu de clarté — créant un besoin de solutions plus personnalisées et configurables.

L’approche plus intelligente de l’IA est modulaire. Déployez l’IA là où les données sont solides et les objectifs sont clairs, puis élargissez à partir de là. Les cas d’utilisation courants incluent :

  • Recherche de fournisseurs : Utilisez l’IA pour passer au crible des milliers de fournisseurs potentiels, en identifiant les partenaires les moins risqués, les plus capables ou les plus durables pour un projet à venir.
  • Évaluation : Appliquez l’IA pour évaluer la documentation des fournisseurs, les certifications et les preuves d’audit. Les modèles peuvent signaler les incohérences ou les anomalies qui peuvent indiquer un risque, libérant les analystes pour se concentrer sur ce qui compte le plus.
  • Planification de la résilience : Utilisez l’IA pour simuler les effets d’une perturbation. Comment des sanctions dans une région ou une interdiction réglementaire sur une matière affecteraient-elles votre base d’approvisionnement ? L’IA peut traiter des données commerciales, géographiques et de dépendance complexes pour modéliser les résultats et renforcer les plans de continuité.

Chacun de ces cas d’utilisation offre de la valeur lorsqu’il est déployé de manière intentionnelle et soutenu par une gouvernance. Les organisations qui voient un véritable succès avec l’IA dans la gestion des risques et la chaîne d’approvisionnement ne sont pas celles qui automatisent le plus. Ce sont celles qui commencent petit, automatisent avec intention et s’adaptent fréquemment.

Construire vers une IA responsable dans la TPRM

À mesure que les organisations commencent à expérimenter l’IA dans la TPRM, les programmes les plus efficaces équilibrent l’innovation et la responsabilité. L’IA devrait renforcer la surveillance, et non la remplacer.

Dans la gestion des risques de tiers, le succès n’est pas seulement mesuré par la rapidité avec laquelle vous pouvez évaluer un fournisseur ; il est mesuré par la précision avec laquelle les risques sont identifiés et la manière dont les mesures correctives ont été mises en œuvre. Lorsqu’un fournisseur échoue ou qu’une question de conformité fait les gros titres, personne ne demande à quel point le processus était efficace. On demande comment il a été régi.

Cette question, « Comment est-elle régie », devient rapidement mondiale. À mesure que l’adoption de l’IA s’accélère, les régulateurs du monde entier définissent ce que « responsable » signifie de manière très différente. L’acte européen sur l’IA a fixé le ton avec un cadre fondé sur le risque qui exige la transparence et la responsabilité pour les systèmes à haut risque. En revanche, les États-Unis suivent une voie plus décentralisée, en mettant l’accent sur l’innovation aux côtés de normes volontaires comme le cadre de gestion des risques de l’IA du NIST. D’autres régions, notamment le Japon, la Chine et le Brésil, développent leurs propres variations qui mélangent les droits de l’homme, la surveillance et les priorités nationales en modèles distincts de gouvernance de l’IA.

Pour les entreprises mondiales, ces approches divergentes introduisent de nouvelles couches de complexité. Un fournisseur opérant en Europe peut être confronté à des obligations de déclaration strictes, tandis qu’un fournisseur aux États-Unis peut avoir des attentes plus souples mais toujours en évolution. Chaque définition de « l’IA responsable » ajoute de la nuance à la manière dont les risques doivent être évalués, surveillés et expliqués.

Les dirigeants de risques ont besoin de structures de surveillance adaptables qui peuvent s’adapter aux réglementations changeantes tout en maintenant la transparence et le contrôle. Les programmes les plus avancés intègrent directement la gouvernance dans leurs opérations de TPRM, garantissant que chaque décision pilotée par l’IA peut être expliquée, traçée et défendue — quelle que soit la juridiction.

Comment commencer

Transformer l’IA responsable en réalité nécessite plus que des déclarations de politique. Cela signifie mettre en place les fondements appropriés : des données propres, une responsabilité claire et une surveillance continue. Voici à quoi cela ressemble.

  • Standardiser dès le départ. Établissez des données propres et cohérentes et des processus alignés avant l’automatisation. Mettez en œuvre une approche progressive qui intègre l’IA étape par étape dans votre programme de risques, en testant, en validant et en affinant chaque étape avant de passer à l’échelle. Faites de l’intégrité des données, de la confidentialité et de la transparence des exigences non négociables dès le départ. L’IA qui ne peut pas expliquer sa logique ou qui repose sur des entrées non vérifiées introduit un risque plutôt que de le réduire.
  • Commencez petit et expérimentez souvent. Le succès n’est pas une question de vitesse. Lancez des pilotes contrôlés qui appliquent l’IA à des problèmes spécifiques et bien compris. Documentez la manière dont les modèles se comportent, la manière dont les décisions sont prises et qui est responsable de ces décisions. Identifiez et atténuez les défis critiques, notamment la qualité des données, la confidentialité et les obstacles réglementaires, qui empêchent la plupart des projets d’IA générative de délivrer de la valeur commerciale.
  • Gouvernez toujours. L’IA devrait aider à anticiper les perturbations, et non en causer plus. Traitez l’IA comme n’importe quelle autre forme de risque. Établissez des politiques claires et une expertise interne pour évaluer la manière dont votre organisation et ses tiers utilisent l’IA. À mesure que les réglementations évoluent dans le monde, la transparence doit rester constante. Les dirigeants de risques devraient être en mesure de retracer chaque insight piloté par l’IA jusqu’à ses sources de données et sa logique, garantissant que les décisions tiennent sous la surveillance des régulateurs, des conseils d’administration et du public.

Il n’y a pas de plan directeur universel pour l’IA dans la TPRM. La maturité, l’environnement réglementaire et la tolérance au risque de chaque entreprise façonneront la manière dont l’IA est mise en œuvre et délivre de la valeur, mais tous les programmes devraient être construits avec intention. Automatisez ce qui est prêt, gouvernez ce qui est automatisé, et adaptez-vous continuellement à mesure que la technologie et les règles qui l’entourent évoluent.

Dave Rusher est directeur des clients chez Aravo, où il conseille les organisations mondiales sur la gestion des risques liés aux tiers et l'adoption responsable de l'IA. Il a plus de 30 ans d'expérience dans l'industrie des logiciels d'entreprise et est passionné par l'aide aux clients pour résoudre des problèmes commerciaux critiques avec des solutions qui soutiennent leur succès à long terme et leurs objectifs stratégiques.