Alors que l’intelligence artificielle (IA) transforme les activités des assureurs, des régimes de retraite et des autres institutions financières, un nouveau rapport de l’Institut canadien des actuaires (ICA) souligne que les membres de la profession ont l’occasion de jouer un rôle de premier plan dans la détermination, l’évaluation et la gestion des risques associés à l’IA.
« On s’attend à ce que l’adoption plus généralisée de l’IA modifiera le fonctionnement à la fois des institutions financières et des marchés, avec des répercussions sur la gestion des risques institutionnels et systémiques », indiquent les auteurs du nouveau document d’orientation de l’ICA, intitulé Considérations entourant l’IA dans la perspective des programmes de GRE. « Cette évolution met en lumière la nécessité de réévaluer et redéfinir les perspectives de risques qui touchent les secteurs auxquels nos services sont destinés, et la façon dont les techniques de gestion des risques sont appliquées. »
Le document s’adresse aux actuaires, aux professionnels de la gestion des risques, aux gestionnaires et aux dirigeants. Il vise à « les aider à comprendre l’influence et les répercussions de l’IA sur les programmes de gestion intégrée des risques (GIR) et à susciter une réflexion sur l’IA dans le contexte des risques plus traditionnels ». Les auteurs ajoutent que les concepts présentés s’appliquent à tous les domaines de la pratique actuarielle, notamment l’assurance vie et maladie, l’assurance de dommages et les régimes de retraite.
Cassandra Tontini, présidente de la Commission de pratique en gestion du risque d’entreprise de l’ICA et directrice au sein de l’équipe des services de modélisation des risques de PwC, estime que le document intéressera particulièrement les actuaires qui font leurs débuts en gestion des risques. « Nous voulions vraiment fournir des orientations aux membres de notre profession pour les aider à s’y retrouver dans les risques liés à l’IA », explique-t-elle, soulignant que l’information abonde dans ce domaine. Dans ce contexte, elle ajoute qu’un rapport rédigé par une équipe d’actuaires canadiens sur les risques liés à l’IA a tendance à se démarquer.
Les fondements de la gestion des risques
« Le document que nous avons rédigé se veut un texte de référence sur les fondements de la gestion des risques », précise-t-elle. « Nous avons pris grand soin de le rédiger de manière à éviter qu’il devienne rapidement désuet. Nous avons cherché à cerner les activités fondamentales de gestion des risques qui peuvent aider à comprendre les risques liés à l’IA et à s’en protéger. »
Le document souligne que la gouvernance de l’IA va au-delà des défis liés à la validation des modèles. « Elle représente un enjeu stratégique pour les entreprises, qui touche la technologie, la conformité et la gestion des risques », indique le rapport.
Pour obtenir un portrait juste de la situation, Mme Tontini souligne que tous les gestionnaires de risques, dans les différents secteurs d’activité, notamment ceux responsables des risques financiers, opérationnels et de fraude, doivent se consulter. « Il faut déterminer comment les risques liés à l’IA peuvent se manifester dans chacun de ces domaines afin de pouvoir les gérer adéquatement. »
Elle poursuit en expliquant que les risques liés à l’IA sont essentiellement des « risques transversaux ».
« Ils se manifestent à travers d’autres risques dans l’ensemble de votre classification des risques. Cela signifie qu’il faut collaborer avec d’autres personnes pour bien comprendre les répercussions des risques liés à l’IA. Ils ne se rangent pas facilement dans une catégorie », explique-t-elle. « Les risques liés à l’IA nous obligent à discuter avec tous les autres gestionnaires de risques et à créer des comités pour bien comprendre leurs répercussions sur nos institutions. »
L’un des défis réside également dans le nombre limité d’experts du domaine, tout simplement parce que les risques évoluent rapidement.
Le responsable n’est pas nécessairement humain
Un deuxième défi relevé par Mme Tontini concerne l’application des techniques traditionnelles de gestion des risques, qui reposent souvent sur l’hypothèse qu'une personne agit avec des intentions malveillantes, dans un cas de fraude, par exemple. Il faut désormais appliquer ces mécanismes de contrôle à des situations où le responsable n’est pas nécessairement humain.
« Je pense que les ressources consacrées à la gestion des risques sont souvent insuffisantes pour s’en protéger. Ces risques sont bien compris, mais je crois qu’il reste encore beaucoup de travail à faire pour nous en prémunir », affirme-t-elle.
Dans le document, les auteurs expliquent que de nombreuses lois et réglementations récentes ont évité de définir précisément l’IA afin de réduire le risque de créer des échappatoires. Pour alimenter la réflexion sur la gestion intégrée des risques, le document contribue néanmoins à définir l’IA dans le contexte de six catégories de risques, notamment les risques d’affaires, les risques d’assurance ainsi que les risques de marché, de crédit, de liquidité et les risques opérationnels.
Le document traite également des caractéristiques physiques de la mise en œuvre d’un système d’IA, de ses cas d’utilisation, des approches de détermination des risques, de la surveillance et de la validation des tiers, ainsi que des lois et règlements pertinents.
Cinq éléments fondamentaux
« Les capacités offrent des opportunités (efficacité, précision, rapidité), mais présentent également des risques supplémentaires (les biais des modèles, l’opacité, la dérive, les fuites de données et le contrôle réglementaire). Aux fins de la prise en compte de l’IA dans le cadre de la GRE, nous nous concentrons sur cinq éléments clés : la gouvernance des risques, l'identification des risques, l'évaluation des risques, la surveillance des risques et la déclaration des risques. », poursuivent les auteurs.
« L’intelligence artificielle est une technologie qui évolue rapidement et qui transforme l’horizon concurrentiel et l’environnement social et économique plus vaste des assureurs, des régimes de retraite et des autres institutions financières », concluent-ils. « Les actuaires ont ainsi l’opportunité de jouer un rôle clé dans l’identification, l’évaluation et la gestion des risques liés à l’IA. »