| Orientation canadienne sur la vie privée | Finalité, usage approprié des données, consentement ou autre autorité, minimisation, mesures de sécurité, transparence, accès, rétention et responsabilité. | Maintenir pour le workflow un inventaire des données, une règle d’usage permis, une liste d’accès, une règle de rétention, un registre fournisseur et un propriétaire vie privée. | Faire appel à un juriste ou professionnel qualifié en vie privée lorsque le workflow traite des données sensibles ou réglementées, profile des personnes, change une finalité établie, traverse des juridictions ou crée un impact matériel. |
| Orientation canadienne sur la cybersécurité de l’IA | Sécuriser entrées, identités, modèles, outils, fournisseurs, journaux, utilisateurs, processus métier, surveillance et reprise. | Restreindre outils et données selon les rôles, minimiser les données d’invite, limiter la rétention, tester les défaillances, journaliser les actions importantes et nommer un propriétaire d’incident. | Utiliser architecture de sécurité, modélisation des menaces ou assurance lorsque l’IA peut écrire dans des systèmes de production, atteint des réseaux sensibles, agit avec une grande autonomie ou soutient des services à fort impact. |
| NIST AI RMF | Gouverner, Cartographier, Mesurer et Gérer le risque IA comme un travail lié sur tout le cycle de vie plutôt qu’une liste ponctuelle. | Maintenir un inventaire IA, une carte d’usage prévu et de contexte, des mesures de test, un registre de risques, un propriétaire go/no-go, une cadence de surveillance et une règle de retrait. | Ajouter expertise indépendante en risque, test, droit, sécurité ou domaine lorsque conséquences, incertitude, groupes touchés ou exigences d’assurance dépassent les compétences de l’équipe. |
| Concepts ISO/IEC 42001 | Établir et améliorer continuellement un système de management de l’IA avec politique, rôles, traitement des risques, évaluation de performance et actions correctives. | Emprunter la discipline de management : politique approuvée, propriétaire, inventaire, revues de risque, compétences, contrôles fournisseurs, surveillance et traces d’actions correctives. | La certification est une décision organisationnelle distincte. Chercher une expertise d’implantation et de certification accréditée seulement lorsque clients, achats, réglementation, risque ou stratégie justifient un système formel. |