Audit de sécurité de l'IA en santé

L'IA médicale traite les données les plus sensibles qui soient et éclaire des décisions sur des patients. Un audit teste si les modèles peuvent être trompés, empoisonnés ou poussés à divulguer des dossiers, et si les soignants peuvent encore rattraper l'erreur.

Voir le flux de travail →

Quatre zones à tester

Un audit sectoriel couvre chacune de ces zones.

  • Données et consentement
  • Robustesse du modèle
  • Intégration clinique
  • Surveillance et incidents

Concepts Fondamentaux

Les fondations du risque IA de ce secteur.

Pourquoi la santé est un cas à part

Les erreurs nuisent aux patients et les données d'entraînement sont des données de santé très encadrées. Imagerie, triage et documentation ont chacun leurs modes de défaillance.

  • Des entrées adversariales ou corrompues peuvent inverser un résultat d'imagerie ou de triage
  • Des données d'entraînement empoisonnées ou mal étiquetées dégradent un modèle sans bruit
  • Les LLM cliniques peuvent divulguer des dossiers ou suivre des instructions cachées dans des documents

Cadre réglementaire

L'IA médicale se situe au croisement des règles sur les dispositifs, les données et l'IA.

  • Règlements MDR/IVDR pour l'IA qui est un dispositif médical, avec IEC 62304 et ISO 14971
  • RGPD (les données de santé sont une catégorie particulière) ; en France, hébergement certifié HDS
  • AI Act : l'IA intégrée à un dispositif médical réglementé est à haut risque, avec des obligations échelonnées

Le Flux de Travail d'Audit

Chaque phase est méthodique et reproductible.

Cadrer l'usage clinique

Identifier l'usage prévu, les flux de données, qui agit sur la sortie et ce qu'une erreur coûte au patient.

Tester le modèle

Vérifier la robustesse au bruit, aux artefacts et aux entrées adversariales ; chercher l'empoisonnement ou les erreurs d'étiquetage ; lancer des tests d'inférence d'appartenance et d'extraction.

Tester l'intégration

Sonder les LLM cliniques et le RAG sur dossiers patients (fuite, injection) ; contrôler accès, journalisation et dé-identification.

Rapporter et surveiller

Relier les constats au dossier de gestion des risques et à la surveillance post-commercialisation ; définir les seuils de dérive et un processus d'incident.

Pages Associées

Approfondissements sur les sujets complémentaires.

Extraction de Modèle & Vie Privée

Vol de modèle, inférence d'appartenance.

Sécurité de la Chaîne IA

Jeux de données, modèles, dépendances.

Gouvernance IA & AI Act

Obligations, contrôles, preuves d'audit.

Audit IA & Cadre de Méthode

Périmètre, méthode, preuves, rapport.