Aller au contenu
Carl GoodwinSapiteur en risque industriel

Système automatisé ou d’IA impliqué dans une séquence accidentelle

Lorsqu’un système automatisé ou d’intelligence artificielle a recommandé ou exécuté une action avant un accident, l’expertise doit établir ce qu’il a fait, sur quelles données, ce que l’opérateur pouvait vérifier, et quelles traces en subsistent. Le sapiteur apporte une double lecture : celle de l’exploitation, et celle de l’assurance des systèmes d’IA en environnement à haut risque.

Quelle est la situation ?

Un site utilise un système d’aide à la décision : détection d’anomalies, maintenance prédictive, optimisation de la production, conseil de conduite. Avant l’accident, le système a émis une recommandation, ou n’en a pas émis, ou a exécuté une action automatique. L’opérateur l’a suivie, ou n’a pas pu la vérifier. Après l’accident, chacun cherche à comprendre le rôle du système.

Quelles questions l’expertise doit-elle éclairer ?

Pourquoi une expertise technique générale ne suffit-elle pas ?

Un expert en informatique peut analyser le code et les données. Un expert en procédés peut analyser la séquence physique. La question se situe entre les deux : une barrière de sécurité a-t-elle été, de fait, confiée à un modèle qui ne pouvait pas l’assurer ? Y répondre demande de connaître à la fois les barrières d’une installation à haut risque et les limites d’un système d’IA en exploitation.

Qu’apporte le sapiteur ?

Il décrit qui disposait de quelle information et qui a exécuté quelle action. Il ne qualifie pas les responsabilités.

Voir aussi : systèmes automatisés et IA, défaillance d’une barrière de sécurité, le sapiteur, cadre juridique.

Questions fréquentes

Quelles traces un système d'IA laisse-t-il ?

Cela dépend de sa conception. Le référentiel IOGP 817-1 prévoit la conservation de journaux infalsifiables des décisions, des données d'entrée et des performances du système, pour l'audit et l'enquête. Leur existence, ou leur absence, est un fait que l'expertise peut constater.

Un modèle performant peut-il compromettre une barrière ?

Oui. Un modèle validé et bien employé peut ne pas percevoir la condition qu'une barrière a pour fonction de détecter. Si l'organisation assimile la performance du modèle à l'accomplissement de la barrière, celle-ci est compromise sans défaut apparent du modèle.

Le sapiteur dit-il qui, de l'exploitant ou du fournisseur, est responsable ?

Non. Il établit qui disposait de quelle information et qui a exécuté quelle action, à quel moment. L'appréciation des responsabilités appartient au juge (art. 238 CPC).

Rédigé par Carl Goodwin, sapiteur en risque industriel. Mise à jour : .

Définitions : Barrière de sécurité · Gestion des modifications (MOC)