En bref
Une organisation québécoise qui utilise l'IA relève de la Loi 25, seul cadre qui l'oblige directement. L'AI Act européen l'atteint dès qu'elle sert le marché européen. Le NIST AI RMF et l'ISO/IEC 42001 restent volontaires, et servent à prouver la gouvernance auprès d'un client, d'un assureur ou d'un donneur d'ordre. Le référentiel iDIA les fait converger en une seule évaluation.
Quels cadres encadrent l'IA au Québec ?
Publié le · mis à jour le · Wissam Daibess
Quatre cadres se superposent, et ils n'ont pas la même force. La Loi 25 est une loi québécoise en vigueur : elle oblige. L'AI Act est un règlement européen qui atteint une organisation québécoise par le marché qu'elle sert, pas par son adresse.
Le NIST AI RMF et l'ISO/IEC 42001 sont volontaires. Leur valeur est ailleurs : ils donnent la structure et le vocabulaire qui rendent une gouvernance vérifiable par un tiers.
Le référentiel iDIA pondère ces quatre sources en six propriétés notées sur preuve, pour qu'une organisation réponde une fois plutôt que quatre.
La Loi 25 s'applique-t-elle à vos usages d'IA ?
Dès qu'un renseignement personnel entre dans un outil d'IA, la Loi 25 s'applique. Le déclencheur est la donnée traitée, jamais la technologie employée.
Les obligations qui touchent le plus directement l'IA concernent la transparence sur les décisions automatisées, l'évaluation des facteurs relatifs à la vie privée, la communication hors Québec, et la désignation d'un responsable de la protection des renseignements personnels.
identifiable certifie la conformité en gouvernance de l'IA et à la Loi 25. L'interprétation juridique fine revient au conseiller juridique de l'organisation.
L'AI Act européen atteint-il les entreprises québécoises ?
Oui, dès que l'organisation met un système d'IA sur le marché européen, ou que la sortie de ce système est utilisée dans l'Union. Le critère est le marché servi, pas le siège social.
Le règlement classe les systèmes par niveau de risque et attache les obligations à ce niveau. Une organisation québécoise qui exporte un service appuyé sur l'IA a intérêt à connaître son classement avant qu'un client européen le lui demande.
Le cabinet aligne les pratiques sur l'AI Act, en conformité appliquée. L'interprétation juridique revient au conseiller juridique.
ISO/IEC 42001 et NIST AI RMF valent-ils la peine au Québec ?
Ils ne sont pas obligatoires, et ils se répondent. Le NIST AI RMF est un cadre volontaire de gestion du risque ; l'ISO/IEC 42001 est une norme certifiable de système de gestion. Le premier nourrit le second.
Leur utilité est commerciale autant que technique. Dans un appel d'offres, une réponse structurée sur un cadre reconnu se vérifie ; une déclaration d'intention ne se vérifie pas.
Pour l'ISO/IEC 42001, identifiable prépare à la certification, qui est délivrée par un organisme accrédité.
Par où commencer, concrètement ?
Par l'inventaire. Une organisation ne gouverne pas ce qu'elle n'a pas recensé, et l'usage réel de l'IA dans les équipes dépasse presque toujours l'usage déclaré.
Vient ensuite l'Indice IA : l'évaluation des systèmes et des agents sur les six propriétés du référentiel iDIA, qui produit le score et le profil de l'organisation.
La désignation Pratique IA Responsable s'accorde au seuil, et seulement là : l'Indice IA doit atteindre le seuil de désignation et aucune propriété ne doit passer sous le plancher. Une organisation peut tenir la moyenne et rester non désignée.
Pour aller plus loin
Québec
La Loi 25
Les obligations québécoises qui touchent vos usages d'IA.
Europe
L'AI Act européen
Quatre niveaux de risque, un calendrier d'application.
Norme
ISO/IEC 42001
La norme certifiable de système de gestion de l'IA.
Cadre
Le NIST AI RMF
Gouverner, cartographier, mesurer, gérer le risque IA.
Questions fréquentes
Quelle loi encadre l'IA au Québec ?
La Loi 25 est le cadre québécois qui oblige directement, dès qu'un renseignement personnel entre dans un outil d'IA. Il n'existe pas encore de loi québécoise portant spécifiquement sur l'intelligence artificielle.
L'AI Act européen s'applique-t-il à une entreprise du Québec ?
Oui, dès qu'elle met un système d'IA sur le marché européen ou que la sortie du système est utilisée dans l'Union. Le critère est le marché servi, pas le siège social.
Peut-on être certifié ISO/IEC 42001 au Québec ?
Oui. La certification est délivrée par un organisme accrédité. identifiable prépare les organisations à s'y présenter, et ne délivre pas la certification ISO.
Faut-il traiter les quatre cadres séparément ?
Le référentiel iDIA les pondère en six propriétés notées sur preuve, pour qu'une organisation documente une fois et réponde aux quatre. C'est le sens d'une évaluation unique.
Combien de temps pour structurer sa gouvernance de l'IA ?
Cela dépend du point de départ, et c'est exactement ce que l'Indice IA mesure. Une organisation dont les pratiques sont déjà documentées avance nettement plus vite que celle qui les déclare sans les écrire.