John Farley, directeur général de la Cyberresponsabilité chez Gallagher, aborde le champ d'application très large de la responsabilité liée à l'IA, explique en quoi cela est important pour les chefs d'entreprise et décrit comment ces derniers peuvent limiter leurs risques grâce à une planification proactive de la gestion des incidents.

Des biais intégrés dans les algorithmes aux problèmes liés à l'empoisonnement des données, les risques liés à l'utilisation de l'IA évoluent rapidement.

La troisième enquête annuelle de Gallagher sur les attitudes à l'égard de l'adoption de l'IA révèle que la plupart des chefs d'entreprise estiment bien comprendre les risques liés à l'utilisation de l'IA. Pourtant, moins de la moitié d'entre eux ont adopté des cadres formels de gestion des risques.

Selon John Farley, directeur général de la Cyberresponsabilité, chez Gallagher, ce chiffre suggère qu'il est possible de renforcer les contrôles et de tester la résistance des politiques face à d'éventuelles pertes futures.

Q. Les répondants du secteur de l'assurance estiment que les réclamations de responsabilité liées à l'IA auront des répercussions sur plusieurs branches d'activité. Quels autres risques liés à l'IA anticipez-vous?

R. En matière de responsabilité professionnelle, je m'inquiète des réclamations pour faute médicale pouvant découler de l'utilisation d'outils d'IA pour diagnostiquer des problèmes de santé, ainsi que des faux négatifs ou faux positifs potentiels dans les résultats des tests.

Par ailleurs, l'empoisonnement des données (pratique consistant, pour un acteur malveillant ou un employé mécontent, à manipuler délibérément des ensembles de données ou à tenter d'influencer l'entraînement d'une IA à l'aide de données erronées ou incomplètes) peut générer des résultats préjudiciables.

De nombreux problèmes de couverture sont liés à l'empoisonnement des données. Tout d'abord, les pertes liées à l'interruption d'activité subies par les utilisateurs en aval de la plateforme d'IA. Si le modèle doit être réentraîné, cela entraînerait une perte en chaîne pour des milliers d'entreprises qui dépendent de ce fournisseur de plateforme et pourrait constituer un risque systémique majeur. Se pose ensuite la question de savoir si les entreprises concernées peuvent se tourner vers un autre fournisseur de plateforme.

La réglementation constitue un autre enjeu. Plusieurs États américains se montrent de plus en plus fermes quant à l'obligation de signaler les incidents liés aux biais de données aux autorités réglementaires. La question est alors de savoir comment les entreprises déterminent quand et comment le problème est apparu, ce qu'elles doivent faire pour y mettre fin, quelles mesures elles doivent prendre dans l'intervalle et ce qu'elles font pour éviter qu'il ne se reproduise.

Il faut également envisager la possibilité que les avocats des plaignants intentent une action en justice non seulement contre le fournisseur de la plateforme, mais aussi contre l'entité qui la met en œuvre, comme la banque, l'hôpital ou le fabricant qui utilise cette plateforme. Nous n'en sommes pas encore là, mais cela va finir par arriver.

Q. Lorsque nous avons demandé aux chefs d'entreprise quels dispositifs ils avaient mis en place pour atténuer les risques liés à l'IA, moins de la moitié d'entre eux disposaient d'un plan d'intervention en cas d'incident. Cela semble assez peu, n'est-ce pas?

R. Oui, c'est vrai, mais ce n'est pas si surprenant que ça. Lorsque les rançongiciels ont commencé à frapper les entreprises, beaucoup d'entre elles ne disposaient d'aucun plan d'intervention en cas d'incident. Au fil du temps, les gens ont commencé à élaborer des stratégies pour lutter contre les rançongiciels et le piratage psychologique.

Cependant, les incidents liés à l'IA nécessitent une intervention supplémentaire. Il ne s'agit pas seulement de faire appel à un avocat spécialisé dans les violations de données pour connaître vos obligations légales en matière de notification des personnes dont les données ont été compromises, ni de faire appel à un négociateur spécialisé dans les rançongiciels pour faire baisser le montant de la rançon.

En cas de biais de l'IA, il faut pénétrer dans la boîte noire de la plateforme d'IA, déterminer où le problème s'est produit, comment y remédier et comment se tourner vers une autre plateforme pour poursuivre l'activité. On pourrait pour faire cela avoir besoin des compétences d'un expert en science des données ou d'autres experts en technologie.

Outre les enjeux juridiques et opérationnels, il existe des enjeux liés à la réputation et des risques liés à la chaîne d'approvisionnement auprès de tiers. Nous allons voir s'intensifier l'intérêt porté aux pratiques exemplaires en matière d'IA et à la manière dont les entreprises peuvent adapter ou compléter leurs plans existants de réponse aux incidents liés aux rançongiciels.

Bien que les entreprises affirment être conscientes des risques potentiels liés à l'IA, seule la moitié d'entre elles ont pris des mesures pour remédier aux failles de sécurité associées à l'IA, notamment en investissant dans la cybersécurité. Et seules 43 % d'entre elles ont élaboré un plan écrit d'intervention en cas d'incident, précisément destiné à répondre aux préjudices liés à l'IA.

Q. Comment le secteur de l'assurance réagit-il aux risques liés à la responsabilité en matière d'IA?

R. Certains assureurs présents sur le marché prennent expressément en charge ces risques. L'année dernière, un assureur a émis un avenant destiné à couvrir les risques liés à l'empoisonnement des données pour les fournisseurs de plateformes, et a pris en charge les coûts liés au réentraînement de la plateforme d'IA.

Mais si l'on revient sur ce qui s'est passé dans le domaine des cyberrisques il y a plus de dix ans, de nombreuses polices d'assurance immobilière ne comportaient pas d'exclusions relatives aux cyberrisques. Pourtant, après avoir subi suffisamment de préjudices liés à la cybercriminalité, les assureurs ont malgré tout exclu cette couverture de leurs polices, ce qui a finalement conduit à la naissance de polices consacrées aux cyberrisques.

Nous pourrions assister à une situation similaire dans les branches d'assurance traditionnelles en ce qui concerne les préjudices liés à l'IA. Si les pertes sont suffisamment importantes, nous assisterons à ce revirement et, à court terme, à l'ajout de nouvelles exclusions.

Des informations récentes, bien qu'anecdotiques, viennent étayer ce point : on apprend en effet qu'au moins trois assureurs de premier plan sollicitent l'autorisation des organismes de régulation pour exclure les préjudices liés à l'IA de leurs polices d'assurance responsabilité civile professionnelle et de responsabilité civile générale commerciale.

De nombreux problèmes de couverture sont liés à l'empoisonnement des données. Si le modèle doit être réentraîné, cela entraînera une perte en chaîne pour des milliers d'entreprises.
John Farley, directeur général, Cyberresponsabilité, Gallagher.

Nous savons qu'il y a des réclamations. La base de données de la MIT AI Risk Initiative dispose d'un outil de suivi des incidents qui montre que ces incidents se produisent.1 La question est de savoir quelle sera la fréquence des incidents en 2026 et au-delà, et quelle sera l'ampleur des pertes assurées. Nous n'avons pas encore enregistré suffisamment de pertes pour constater un changement de tendance sur le marché, mais cela pourrait changer cette année.

Q. Qui sera en fin de compte tenu pour responsable des incidents mettant en cause l'IA?

R. La responsabilité sera partagée. Les plaignants intenteront une action en justice à la fois contre le développeur et contre l'exploitant de l'IA. Il est donc probable qu'il existe des dispositions contractuelles entre eux précisant qui est responsable de quoi. Car même si la faute incombe au fournisseur de la plateforme, ce sera l'utilisateur qui sera pointé du doigt, sous prétexte qu'il aurait dû faire intervenir un être humain pour surveiller les résultats.

Même si la réglementation n'en est encore qu'à ses débuts, il se peut que certains procureurs généraux affirment qu'une banque, un hôpital ou un fabricant aurait dû mettre en place des contrôles plutôt que de se fier aveuglément à la plateforme d'IA.

Selon l'enquête 2026 de Gallagher sur l'adoption de l'IA et de ses risques, une entreprise sur cinq a subi des pertes ou a déposé des réclamations en raison de risques liés à l'IA.

Q. Comment les entreprises peuvent-elles adopter une approche plus proactive dans la gestion de leurs risques liés à l'IA, et à quoi pourraient ressembler les pratiques exemplaires en la matière?

R. Nous conseillons à nos clients de surveiller de près leur police d'assurance en matière de cyberrisques, mais aussi les autres branches d'assurance qui pourraient commencer à exclure les préjudices liés à l'intelligence artificielle.

Les entreprises peuvent prendre de nombreuses mesures pour mettre en place des mécanismes de protection liés à l'IA au fur et à mesure de son adoptionM :

  • Utiliser des mécanismes d'accès privilégié qui permettent de contrôler qui peut accéder à la plateforme et saisir des données.
  • Il est essentiel qu'un être humain intervienne dans le processus : veiller à ce qu'une personne soit chargée de contrôler et de surveiller régulièrement les résultats.
  • Se tenir informées de la réglementation concernant ce que l'on peut et ne peut pas faire, ainsi que de la manière de réagir en cas d'incident.
  • En vous tenant au courant des référentiels accessibles au public, tels que ceux du NIST et de l'ISO, vous resterez informé des pratiques exemplaires lors de l'adoption de l'IA.

Bien sûr, il faut tenir compte de l'évolution constante des mécanismes de transfert des risques en matière d'assurance. On pourrait voir poindre des exclusions dans les garanties traditionnelles, ainsi que des avenants élargissant d'une manière ou d'une autre la couverture, ce qui pourrait revêtir des implications différentes pour les développeurs et les exploitants d'IA.

Seuls 53 % des chefs d'entreprise du secteur de l'assurance ont déclaré que l'assurance couvrait intégralement les préjudices liés à l'IA subis par leurs clients.

Q. Comment les entreprises doivent-elles s'y prendre pour élaborer un plan d'intervention en cas d'incident lié à l'IA?

R. Cela ressemble au mode opératoire des rançongiciels. Vous allez être exposés à des risques juridiques, votre avocat général aura donc un rôle à jouer. Vous pourriez avoir besoin d'un avocat externe qui maîtrise l'ensemble de la réglementation applicable et qui puisse vous aider en cas d'enquête réglementaire.

Mais vous devez également déterminer vos experts en IA (qu'il s'agisse d'une plateforme propriétaire ou tierce) afin de déterminer à quel moment la plateforme a commencé à présenter des dysfonctionnements, quelles en sont les causes et quelles mesures prendre pour éviter que cela ne se reproduise.

Si vous utilisez cette plateforme pour fournir des services et des produits essentiels à vos clients et qu'elle venait à s'arrêter brusquement, quelles en seraient les conséquences pour votre entreprise? Pouvez-vous vous tourner vers une autre plateforme? Avez-vous une assurance pour cela? Il y a tant de questions auxquelles il faut répondre et qui ne seront pas prises en compte dans un plan traditionnel de lutte contre les rançongiciels.

Pour en savoir plus sur la gestion des risques liés à la mise en œuvre de l'IA dans votre entreprise et pour consulter l'intégralité des résultats de notre enquête, consultez l'enquête 2026 de Gallagher sur l'adoption de l'IA et ses risques : l'IA en action.

Publié en mai 2026


Sources

1"How Is AI Harming Us?" MIT AI Risk Initiative, consulté le 26 février 2026.