Le Groupe des G7 a défini un cadre commun pour les éléments minimaux d’une « liste des composants logiciels de l’intelligence artificielle » (AIBOM), dans le but de rendre les composants des systèmes d’intelligence artificielle, leurs sources et leurs relations de dépendance plus traçables. Ce cadre prolonge le concept de liste des composants logiciels (SBOM), mais se concentre sur les caractéristiques supplémentaires qui distinguent les systèmes d’intelligence artificielle, telles que les modèles, les jeux de données, l’infrastructure et les résultats d’évaluation.
Selon l’article publié dans MONOist, l’Allemagne et l’Italie ont abordé le concept de « SBOM pour l’intelligence artificielle » dans le cadre des travaux du G7 depuis 2023. Des résultats liés à cette démarche ont également été approuvés lors de la réunion du groupe de travail sur la cybersécurité à Ottawa, au Canada, les 12 et 13 mai 2025. Le 12 mai 2026, un cadre intitulé Software Bill of Materials (SBOM) for Artificial Intelligence - Minimum Elements a été publié avec la participation d’organismes de cybersécurité des pays du G7.
Qu’ajoute l’AIBOM à la SBOM ?
Le cadre ne considère pas l’AIBOM comme une simple version étendue de la liste logicielle traditionnelle. Il relie les composants du système à son cycle de vie, notamment l’apprentissage, les tests, la validation, les jeux de données utilisés pour l’entraînement et les résultats d’évaluation. L’objectif déclaré est de renforcer la sécurité des systèmes d’intelligence artificielle en améliorant la compréhension de la chaîne d’approvisionnement et des relations entre les composants.
Selon l’article, le cadre impose trois principes fondamentaux : il doit être possible de distinguer le système d’intelligence artificielle des systèmes logiciels traditionnels grâce à ses caractéristiques propres ; les informations doivent être présentées dans un format lisible par machine et traitable par les outils ; et la structure des données doit permettre d’intégrer les informations requises par les différentes parties prenantes, tout en représentant les relations entre les composants de manière extensible.
Sept groupes d’éléments
Le cadre organise les éléments minimaux en sept groupes principaux, qui comprennent les caractéristiques du système et les données au niveau du système, les caractéristiques du modèle, les caractéristiques des jeux de données, l’infrastructure, les caractéristiques de sécurité et les indicateurs d’évaluation des performances, tels que les indicateurs clés de performance (KPI). Cette organisation permet de relier les composants du système à des informations dépassant le nom du paquet logiciel ou son numéro de version, afin d’inclure des éléments qui influencent réellement le comportement et les risques du système.
L’article indique également que la diffusion rapide des agents d’intelligence artificielle accroît l’importance de documenter des éléments tels que l’autonomie et l’intention. Toutefois, ces éléments peuvent varier selon la manière dont le système est utilisé. C’est pourquoi la nécessité d’études supplémentaires a été présentée, plutôt que de les considérer comme des exigences complètes et définitives.
Pourquoi cette nouvelle est-elle importante ?
En pratique, l’AIBOM fournit aux organisations et aux autorités de régulation une base commune pour comprendre ce qui entre dans la construction d’un système d’intelligence artificielle, qui le fournit et comment ses composants sont reliés entre eux. Cela est important lors de l’enquête sur un incident de sécurité ou de l’évaluation de l’impact d’une modification d’un modèle, d’un jeu de données ou d’un composant externe. Cette démarche s’inscrit également dans un mouvement réglementaire et sécuritaire plus large, notamment la loi européenne sur l’intelligence artificielle, les cadres de cybersécurité et les exigences de l’espace européen des données de santé (EHDS).
Le cadre ne résout toutefois pas à lui seul le problème de la sécurité de la chaîne d’approvisionnement de l’intelligence artificielle. L’article souligne que l’AIBOM seul ne suffit pas à garantir la sécurité des fournisseurs et que sa mise en œuvre nécessite une intégration avec des outils de gestion des risques, d’autres pratiques de sécurité, ainsi que des consultants ou des mécanismes capables de vérifier les informations et de suivre leur évolution. En outre, l’interopérabilité restera liée à l’évolution des outils et des normes, notamment aux travaux du projet SPDX.