Article
Aperçu
L’Association des banquiers canadiens (ABC)1 saisit cette occasion de participer à la consultation lancée par le gouvernement du Canada, intitulée Soutenir la confiance envers l’intelligence artificielle grâce à une transparence accrue. L’ABC souscrit à l’objectif du gouvernement quant au renforcement de la confiance du public à l’égard de l’IA.
Les banques canadiennes adoptent activement l’IA en vue d’améliorer leur efficacité ainsi que l’expérience de leurs clients, de renforcer la cybersécurité et la détection de la fraude, et d’accroître leur compétitivité. Du point de vue de l’ABC et de ses banques membres, le développement et l’utilisation responsables de l’IA doivent être encadrés par de solides mécanismes de réglementation et de gestion des risques.
Les banques assurent déjà la gestion des risques liés à l’IA grâce à des cadres juridiques et de surveillance bien établis, notamment le cadre de protection des consommateurs de produits et services financiers prévu par la Loi sur les banques, les lignes directrices du Bureau du surintendant des institutions financières (BSIF) propres aux risques opérationnels, technologiques, de modélisation et liés aux tiers, ainsi que la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE). Ces cadres devraient demeurer les principaux mécanismes de gestion des risques liés à l’IA dans le secteur financier. L’ABC ne constate aucun besoin qui puisse justifier la création d’exigences de transparence séparées pour les banques.
Si le gouvernement juge nécessaire l’adoption de règles ou de directives supplémentaires, ces nouvelles mesures devraient répondre à une lacune importante clairement prouvée, s’appliquer au sein de cadres et de mécanismes de réglementation sectoriels existants et éviter de reprendre des obligations actuelles ou de créer une surveillance fragmentée. Toute mesure additionnelle devrait être fondée sur le risque et cibler les utilisations susceptibles de nuire fortement aux particuliers ou de les induire en erreur. Par exemple, les utilisations internes qui sont revues par un humain devraient généralement être exclues des exigences de divulgation. Néanmoins, une divulgation explicite serait de mise lorsqu’il est possible que le client puisse raisonnablement croire qu’un assistant virtuel alimenté par l’IA est une personne. Les exigences devraient tenir compte du cas d’utilisation, du niveau de risque ainsi que du rôle et du degré de contrôle de chacune des parties concernées. L’imposition d’exigences globales sur les utilisations à faible risque ou accessoires pourra créer un fardeau inutile et contribuer à la lassitude associée aux avis.
Les observations qui suivent s’appuient sur ces principes et présentent les considérations qui devraient orienter la conception de toute mesure additionnelle que le gouvernement déciderait de mettre en œuvre. À mesure que l’approche gouvernementale en matière de transparence de l’IA évolue, l’ABC aimerait maintenir le dialogue avec les autorités publiques et l’industrie. Les commentaires formulés dans le présent mémoire reflètent la position actuelle du secteur bancaire dans le contexte de la consultation telle qu’elle est présentement formulée. L’ABC pourrait les préciser davantage, parallèlement à l’élaboration de propositions stratégiques plus détaillées.
Contenu généré par l’IA
Détecter et identifier le contenu généré par l’IA
- L’ABC préconise une approche fondée sur le risque pour la transparence du contenu généré par l’IA lorsqu’il peut raisonnablement être confondu avec un enregistrement authentique ou une représentation fidèle d’une personne, d’un événement ou d’une communication, ou encore quand il y a une forte possibilité d’induire les utilisateurs en erreur.
- Si le gouvernement juge nécessaire l’adoption de mesures supplémentaires, il devra établir un seuil clair et fondé sur le risque pour déterminer quand un contenu généré ou substantiellement modifié par l’IA rend la divulgation obligatoire. Le simple recours à l’IA dans la création ou la modification d’un contenu ne doit pas, à lui seul, entraîner une telle obligation.
- Ce seuil devra différencier le contenu généré ou substantiellement modifié par l’IA et le contenu où l’IA n’a joué qu’un rôle limité ou accessoire, par exemple, pour modifier la couleur d’un arrière-plan ou pour créer certains éléments d’une publicité. La divulgation doit cibler le contenu susceptible d’être raisonnablement confondu avec une personne, un événement et une communication réels, ou d’induire fortement en erreur les utilisateurs, notamment le contenu synthétique utilisé à des fins de fraude et d’usurpation d’identité, comme l’hypertrucage.
- Le gouvernement pourra préciser dans ses directives quand le contenu généré ou substantiellement modifié par l’IA doit faire l’objet d’une divulgation, selon le contexte, le risque et la gravité plutôt que selon le seul degré d’intervention de l’IA. Aucune méthode de transparence ne convient en toutes situations. Des avis visibles, des métadonnées sur la provenance et les filigranes seraient pertinents selon le contenu et le risque connexe. De plus, les directives doivent tenir compte du fait que les outils de détection peuvent produire de faux positifs et que les filigranes peuvent être contournés.
- La responsabilité de la transparence devra être proportionnelle au rôle de chaque acteur, à ses connaissances et au contrôle qu’il exerce. Les développeurs et les fournisseurs sont les mieux placés pour communiquer des renseignements techniques exacts et assurer une traçabilité adéquate. Il revient aux utilisateurs de systèmes d’IA de déterminer la pertinence d’une divulgation ainsi que sa forme dans un cas d’utilisation et selon le contexte client. Aucune partie ne peut être tenue de divulguer des renseignements qui échappent raisonnablement à sa connaissance ou à son contrôle.
- Conjointement aux pratiques et normes émergentes du marché, les régimes actuels qui encadrent la protection des consommateurs, la protection de la vie privée, la propriété intellectuelle et la réglementation sectorielle doivent demeurer le point de départ. Par exemple, dans le cas des institutions financières sous réglementation fédérale, les interdictions des indications et des informations fausses et trompeuses – prévues par la Loi sur la concurrence, par les dispositions relatives à la protection des consommateurs de produits et services financiers de la Loi sur les banques ainsi que par le Code canadien des normes de la publicité2 – visent déjà les cas où l’omission de divulguer le recours à l’IA risque de créer une impression trompeuse grave. Toute autre mesure gouvernementale devra se limiter aux lacunes clairement cernées et éviter de créer des obligations qui se chevauchent, se contredisent ou visent expressément l’IA.
- Toute directive fédérale doit également favoriser l’interopérabilité avec les approches internationales pertinentes, sans pour autant introduire des exigences prescriptives, inutiles dans le contexte canadien.
Interactions avec l’IA
Outiller les particuliers pour qu’ils sachent lorsqu’ils sont en train d’interagir avec un système d’IA
- Dans le secteur financier, les exigences actuelles liées à la protection de la vie privée, à celle des consommateurs et à la réglementation sectorielle couvrent déjà de nombreuses situations où une interaction avec un système d’IA peut induire une personne en erreur ou avoir une incidence grave sur ses intérêts. Ces cadres doivent demeurer le point de départ, la divulgation n’étant requise que lorsque le seuil fondé sur le risque est atteint. Toutefois, aucune divulgation ne devra être exigée lorsqu’elle risque de compromettre la prévention de la fraude, les activités de surveillance liées à la lutte contre le blanchiment d’argent, les mesures de cybersécurité ou une enquête menée légalement.
- Là où le recours à l’IA n’est pas raisonnablement évident et pourra gravement influencer les attentes ou les décisions, les obligations de divulgation devront être fondées sur le risque et viser les interactions directes. Les interactions à faible risque, qui ne seraient vraisemblablement pas susceptibles d’avoir une incidence sur l’utilisateur, ne devraient pas donner lieu à une obligation de divulgation. Lorsqu’une divulgation est justifiée, elle devra être brève, claire et adaptée au contexte, et devra donner accès à des renseignements complémentaires au besoin. Sa forme et son moment devront également être adaptés au contexte et éviter les avis longs ou répétitifs.
- Il convient de séparer la divulgation lorsqu’une personne interagit avec un système d’IA de l’explication de la façon dont ce système a produit un résultat ou des motifs d’une recommandation ou d’une décision. Le gouvernement devra définir clairement la portée de toute mesure adoptée et éviter de mixer la divulgation des interactions avec l’IA et l’explicabilité des décisions automatisées.
- Toute directive gouvernementale additionnelle devra se limiter aux lacunes clairement cernées et s’harmoniser avec les exigences de transparence applicables aux décisions automatisées afin d’éviter les chevauchements, la lassitude associée aux avis et l’imposition d’obligations propres à l’IA.
- La responsabilité devra être proportionnelle au rôle de chaque acteur, à ses connaissances et au contrôle qu’il exerce. Les organisations qui déploient des systèmes d’IA sont généralement les mieux placées pour déterminer si une divulgation relative à une interaction avec l’IA est requise et, le cas échéant, la manière dont elle devrait être effectuée. Les développeurs et les fournisseurs devront fournir les renseignements raisonnablement nécessaires pour appuyer cette divulgation.
Renseignements sur les systèmes d’IA
Améliorer l’accès à des renseignements cohérents et compréhensibles sur les systèmes d’IA, notamment au sujet de leur conception, de leurs capacités et de leurs limites
- Dans le secteur financier, les cadres actuels liés à la protection de la vie privée, à la réglementation prudentielle, à la protection des consommateurs, à la gestion du risque de modélisation, à la gestion des risques liés aux tiers et à la cybersécurité réglementent déjà la façon dont les institutions obtiennent, évaluent et utilisent les renseignements relatifs aux systèmes d’IA. Ces cadres doivent demeurer le fondement de toute directive future. Toute intervention gouvernementale supplémentaire doit viser des lacunes informationnelles clairement établies et favoriser l’élaboration de normes sectorielles interopérables, sans créer de nouveaux mécanismes de surveillance propres à l’IA ni d’obligations faisant double emploi.
- Dans ce contexte, les besoins en information varient selon l’utilisateur, le cas d’utilisation et le niveau de risque. Pour les particuliers, les renseignements utiles portent généralement sur la finalité du système, ses principales capacités et limites, ainsi que sur tout renseignement nécessaire à une prise de décision éclairée. Les entreprises qui évaluent des systèmes d’IA fournis par des tiers peuvent avoir besoin de renseignements plus détaillés de nature technique, opérationnelle et liés aux risques.
- Dans le cas des systèmes d’IA tiers, les renseignements pertinents peuvent notamment porter sur les usages prévus, les performances et les limites du système, la provenance et la gouvernance des données, l’emplacement des données, les mesures de sécurité, les activités d’essai et de surveillance, les modifications importantes apportées au système ou à ses capacités, ainsi que les dépendances importantes à l’égard de modèles ou de fournisseurs en amont. Les demandes de renseignements devraient être proportionnelles au risque et se limiter à ce qui est raisonnablement nécessaire aux fins de la diligence raisonnable, de la gestion des risques et de la conformité.
- La dépendance à l’égard d’un nombre limité de fournisseurs essentiels peut réduire la visibilité des systèmes tiers et accroître le risque de concentration. L’établissement d’une documentation de base uniforme pour les fournisseurs, fondée sur les normes de l’industrie et les pratiques actuelles de gestion du risque lié aux tiers, peut améliorer l’accès aux renseignements pertinents sans nécessiter la divulgation générale de modèles, d’architectures ou de données d’entraînement exclusifs.
- La responsabilité doit incomber à la partie qui détient les renseignements pertinents ou exerce un contrôle sur ceux-ci. Les fournisseurs en amont sont les mieux placés pour fournir des renseignements sur les modèles et signaler les dépendances importantes à l’égard de modèles fondamentaux ou d’autres fournisseurs. Les entreprises qui déploient des systèmes d’IA sont les mieux placées pour expliquer comment ces systèmes sont mis en œuvre et utilisés. Au moment d’établir les attentes, on doit tenir compte des situations où, malgré l’exercice d’une diligence raisonnable et malgré les démarches contractuelles adéquates engagées, une entreprise ne peut obtenir certains renseignements exclusifs détenus par des fournisseurs en amont.
- Dans le secteur financier, les cadres actuels régissant la protection de la vie privée, la réglementation prudentielle, la protection des consommateurs, la gestion du risque de modélisation, la gestion du risque lié aux tiers et la cybersécurité doivent demeurer le fondement de toute intervention. Toute mesure gouvernementale supplémentaire doit viser des lacunes clairement établies, fournir des directives proportionnées et favoriser l’élaboration de normes sectorielles interopérables, sans créer de nouveaux mécanismes de surveillance propres à l’IA ni d’obligations faisant double emploi.
Incidents liés à l’IA
Faciliter le suivi des incidents graves liés aux systèmes d’IA
- Toute obligation de déclaration des incidents importants liés à l’IA devra s’inscrire dans les cadres de réglementation ou de surveillance qui s’appliquent déjà. L’établissement d’un régime de déclaration distinct propre à l’IA entraînera des chevauchements et une fragmentation.
- L’obligation de déclaration doit être assujettie à un seuil de gravité clair et suffisamment élevé afin que les défaillances courantes et les autres événements qui ne causent pas, ou ne sont pas susceptibles de causer, un préjudice important ne donnent pas lieu à une telle obligation. L’évaluation de l’importance d’un incident devra tenir compte de la gravité et de l’ampleur du préjudice, des effets considérables sur les droits des personnes, des répercussions financières ou opérationnelles importantes, ainsi que du fait que le système d’IA a causé l’incident ou y a contribué de façon importante.
- Les déclarations devront être transmises par les mécanismes de réglementation ou de surveillance applicables. Lorsqu’un incident relève de plus d’une autorité, une autorité responsable clairement désignée devra coordonner l’échange de renseignements entre les autorités concernées afin qu’un incident déclaré en vertu d’un régime applicable n’ait pas à être signalé de nouveau à plusieurs organismes gouvernementaux, sous réserve des exigences applicables en matière de confidentialité et des restrictions juridiques pertinentes. Les mécanismes actuels de coordination entre autorités de surveillance doivent également être mis à profit pour cerner et communiquer les risques systémiques potentiels au sein des institutions et entre les administrations.
- Toute directive propre à la déclaration des incidents doit préciser clairement à quel moment un incident devient déclarable, les renseignements minimaux qui doivent figurer dans une déclaration initiale et la façon dont les mises à jour subséquentes doivent être traitées. Les déclarations initiales doivent se limiter aux renseignements raisonnablement disponibles au moment de leur transmission, puis être complétées au moyen de mises à jour proportionnées, à mesure que de nouveaux faits importants sont établis.
- Si de nouvelles exigences de déclaration sont instaurées, elles devront protéger les renseignements confidentiels et ne pas exiger la divulgation de renseignements protégés par le secret professionnel avocat-client ou le privilège relatif au litige, ni la renonciation à ces protections.
- Les ententes et les mécanismes de gestion du risque lié aux tiers, qui sont en cours, devront favoriser la signalisation rapide des incidents par les fournisseurs d’IA aux institutions financières afin de permettre à celles‑ci de respecter leurs obligations de déclaration. Les fournisseurs doivent être responsables des renseignements qui relèvent de leurs connaissances ou de leur contrôle, y compris ceux concernant des incidents importants qui mettent en cause des modèles en amont. Les organisations qui déploient des systèmes d’IA ne doivent pas être tenues de déclarer des renseignements exclusifs qu’elles ne peuvent raisonnablement obtenir.
Agents d’IA
Renforcer les moyens de suivi des activités et des interactions des agents d’IA
- Dans le secteur financier, les cadres actuels régissant la protection de la vie privée, la protection des consommateurs, les relations contractuelles, la sécurité des paiements, la réglementation prudentielle et la gestion du risque lié aux tiers doivent demeurer le fondement de l’encadrement des agents d’IA. Étant donné que les technologies agentiques et les normes de l’industrie sont encore en évolution, il sera prématuré d’imposer des règles prescriptives sur le comportement des agents ou la responsabilité qui s’y rattache. Toute intervention gouvernementale devra viser des lacunes clairement établies et favoriser l’interopérabilité plutôt que la création d’un nouveau régime réglementaire propre à l’IA.
- Dans ce contexte, les banques devront pouvoir déterminer lorsqu’elles interagissent avec un agent d’IA agissant pour le compte d’un client, d’une contrepartie ou d’un fournisseur tiers, en particulier lorsque cet agent peut accéder à des renseignements, transmettre des instructions ou entreprendre des actions.
- Les exigences de divulgation doivent être fondées sur le risque et adaptées au contexte. La nature et l’étendue de la divulgation doivent refléter le degré d’autonomie de l’agent et ses pouvoirs. La divulgation revêt une importance particulière lorsque l’agent interagit avec des clients, d’autres organisations ou des systèmes accessibles au public, ou lorsqu’il peut poser des gestes ayant des conséquences pour le compte d’une autre personne. Les usages purement internes ou administratifs ne doivent généralement pas être assujettis au même niveau d’exigences en matière de divulgation.
- Les mécanismes d’authentification et d’autorisation doivent permettre aux institutions de vérifier la personne ou l’entité au nom de laquelle agit un agent, les activités que ce dernier est autorisé à exercer ainsi que la validité de ces autorisations. Des normes interopérables élaborées par l’industrie peuvent favoriser une vérification uniforme entre les institutions et les plateformes.
- La responsabilité doit être proportionnelle au rôle de chaque acteur et au contrôle qu’il exerce. La partie qui déploie un agent est généralement la mieux placée pour divulguer son utilisation et tenir des registres proportionnés des actions, des instructions et des autorisations importantes. Les développeurs et les fournisseurs sont les mieux placés pour fournir des renseignements sur les capacités, les limites et les mesures de protection de l’agent.
- Les entreprises peuvent avoir besoin de renseignements sur les paramètres opérationnels d’un agent, ses autorisations, ses capacités et ses limites, les mécanismes de surveillance humaine et d’escalade, les processus de traitement des plaintes ainsi que la répartition contractuelle des responsabilités. La nature des renseignements et leur niveau doivent être proportionnels au cas d’utilisation et au niveau de risque connexe.
Considérations générales
- La transparence revêt une importance particulière lorsque le recours à l’IA est susceptible d’avoir une incidence importante sur les particuliers ou lorsque l’absence de divulgation risque raisonnablement de les induire en erreur. L’imposition d’exigences générales de divulgation à l’égard des utilisations à faible risque ou accessoires créera un fardeau inutile et contribuera à la lassitude associée aux avis.
- Les banques gèrent déjà les risques associés à l’IA et aux autres technologies au moyen d’exigences réglementaires sectorielles bien établies et de cadres internes propres, notamment, à la gestion du risque de modélisation, à la surveillance des tiers ainsi qu’à la gestion des risques technologiques et de cybersécurité. Ces cadres, suffisamment souples pour s’adapter à l’évolution des technologies, doivent demeurer le fondement de la transparence lorsqu’il s’agit d’IA. L’instauration de nouveaux mécanismes de surveillance réglementaire propres à l’IA pour les institutions financières sous réglementation fédérale n’est pas nécessaire et risquera d’entraîner des chevauchements et une fragmentation. Toute nouvelle intervention gouvernementale devra se limiter aux lacunes clairement établies.
- Toute mesure doit être fondée sur des principes, neutre sur le plan technologique et adaptée au niveau de risque. Les attentes doivent être calibrées en fonction du cas d’utilisation, du rôle de l’IA, du degré de surveillance humaine et de l’importance des répercussions possibles. Une telle approche peut évoluer au rythme des technologies, des usages et des normes3.
- Les mesures axées sur les PME doivent tenir compte du rôle de ces entreprises, du cas d’utilisation, du niveau de risque et de leur capacité. La taille d’une organisation ne doit pas l’exonérer quant aux usages à risque élevé, mais les exigences adoptées ne doivent pas non plus imposer le même fardeau de conformité sans égard au rôle de l’organisation ou aux risques en cause.
- L’approche canadienne doit favoriser la cohérence entre les cadres fédéraux, provinciaux, territoriaux et internationaux pertinents, particulièrement compte tenu de la portée mondiale des activités des institutions financières. Le Canada doit apprendre des approches adoptées dans d’autres administrations sans les reprendre intégralement, en tenant compte de l’expérience de mise en œuvre, de l’évolution des normes et du contexte réglementaire canadien. Lorsque des exigences produisent des résultats essentiellement équivalents, le Canada devra reconnaître l’équivalence des mesures de conformité, de déclaration et de documentation entre administrations afin de réduire les dédoublements inutiles.
- Toute directive ou mesure doit clairement distinguer les pratiques volontaires des obligations juridiques, reconnaître les exigences et les processus applicables aux entités réglementées lorsqu’ils permettent d’atteindre des résultats similaires, et éviter d’imposer des exigences de conformité incohérentes, redondantes ou faisant double emploi, particulièrement entre les régimes fédéraux et provinciaux.
Conclusion
Le Canada est en mesure de renforcer la confiance du public à l’égard de l’IA et de favoriser l’innovation responsable en s’appuyant sur ses cadres juridiques, réglementaires et de surveillance actuellement en vigueur. L’ABC se réjouit de poursuivre le dialogue à mesure que le gouvernement élabore son approche.
1 L’Association des banquiers canadiens est la voix de plus de 60 banques canadiennes et étrangères actives au Canada, et de leurs plus de 280 000 employés, qui contribuent à l’essor et à la prospérité économiques du pays. L’ABC préconise l’adoption de politiques publiques favorables au maintien d’un système bancaire solide et dynamique, capable d’aider les Canadiennes et les Canadiens à atteindre leurs objectifs financiers.
2 Voir la Loi sur la concurrence, L.R.C. (1985), ch. C-34, al. 74.01(1)a); la Loi sur les banques, L.C. 1991, ch. 46, art. 627.03; Normes de la publicité, Code canadien des normes de la publicité, art. 1a) et b).
3 Parmi les approches comparables dirigées par les organismes de réglementation, on relève deux. Celle du Royaume‑Uni, où les organismes de réglementation actuels appliquent des principes communs en matière d’IA à l’échelle des secteurs, dans les limites de leurs mandats respectifs, avec l’appui d’une fonction centrale de coordination. Celle de l’Australie, qui s’appuie sur les lois en vigueur, en grande partie neutres sur le plan technologique, et sur les organismes de réglementation sectoriels, avec le soutien d’un Institut pour la sécurité de l’IA
Voir : Department for Science, Innovation and Technology du Royaume‑Ui, Implementing the UK’s AI Regulatory Principles: Initial Guidance for Regulators (février 2024) p. 4 à 6; Department of Industry, Science and Resources de l’Australie, National AI Plan.