+150 XP

Évaluer les fournisseurs d'IA au regard des critères d'achat du secteur public

Un office régional du logement reçoit la réponse d'un fournisseur d'IA à un RFP (Request for Proposal) qui promet d'automatiser le contrôle d'éligibilité et le triage des dossiers pour 40 000 fichiers locataires. Le deck annonce « 99 % de précision » et une « sécurité de niveau entreprise ». Le responsable des achats a trente minutes pour décider si cette affirmation survit à un audit de sécurité. Cette leçon, ce sont ces trente minutes.

Pourquoi l'achat public est différent

Une entreprise privée peut lancer un pilote sur un outil d'IA avec une poignée de main et un bon de commande. Une administration ne peut pas. Aux États-Unis, la plupart des achats d'IA dans le secteur public doivent passer par des règles formelles : normes de sécurité informatique des États, exigences fédérales FedRAMP pour les services cloud touchant des données fédérales, et de plus en plus, des politiques d'achat propres à l'IA au niveau des États (la Californie, le Texas et le Connecticut ont tous publié des lignes directrices d'achat en matière d'IA en 2025).

FedRAMP (Federal Risk and Authorization Management Program) est le processus standardisé du gouvernement américain pour évaluer et autoriser les produits cloud à usage fédéral. Si le produit d'un fournisseur n'est pas autorisé FedRAMP et que le cas d'usage touche des données fédérales (par exemple, des programmes de logement financés par HUD), c'est un motif d'exclusion, pas un détail négociable. Consultez directement le FedRAMP Marketplace plutôt que de faire confiance à un slide fournisseur.

Les administrations locales et des États utilisent souvent des frameworks parallèles comme StateRAMP, construit sur des principes similaires pour les achats cloud des gouvernements d'État et municipaux.

L'essentiel : les critères d'achat ne sont pas une friction bureaucratique. C'est le mécanisme par lequel une administration évite de verser des données citoyennes (statut migratoire, revenus, dossiers de handicap) dans un système sans aucune traçabilité de responsabilité.

L'affirmation du RFP, décodée

Voici une version condensée d'une affirmation fournisseur réaliste, suivie de ce qu'un évaluateur affûté demande.

« Notre plateforme d'IA atteint 99 % de précision dans la détermination d'éligibilité et utilise un chiffrement de niveau entreprise. Nous sommes conformes SOC 2 et nous avons la confiance d'organisations de premier plan. »

Quatre affirmations, quatre questions de relance :

1. « 99 % de précision » : précision sur quoi, mesurée comment ?

Une précision sans tâche ni jeu de données défini ne veut rien dire. Demandez : précision par rapport à quelle vérité terrain ? Sur quelle population ? Un modèle précis à 99 % sur un jeu d'entraînement sélectionné par le fournisseur ne vous dit rien de sa performance sur le mix réel de demandeurs de votre office du logement, qui peut inclure des personnes non anglophones, des aménagements liés au handicap ou des compositions de ménage inhabituelles. Exigez la matrice de confusion (un tableau montrant les prédictions correctes et incorrectes par catégorie), pas seulement un chiffre unique.

2. « Chiffrement de niveau entreprise » : est-ce une norme réelle ou du langage marketing ?

« Niveau entreprise » n'est pas une certification. Demandez précisément : les données sont-elles chiffrées au repos et en transit avec AES-256 (une norme de chiffrement spécifique et nommée) ? La gestion des clés de chiffrement est-elle assurée par l'administration ou par le fournisseur ? Les adjectifs vagues doivent toujours être traduits en une norme nommée et vérifiable.

3. « Conforme SOC 2 » : conforme, ou simplement audité ?

SOC 2 (System and Organization Controls 2, un framework d'audit maintenu par l'American Institute of CPAs) comporte deux types de rapports. Le Type I vérifie si les contrôles existent à un instant donné. Le Type II vérifie si les contrôles ont réellement fonctionné efficacement sur une période (généralement 6 à 12 mois). Le Type I est un signal beaucoup plus faible. Demandez de quel type il s'agit, demandez le rapport, et demandez sa date d'expiration.

4. « La confiance d'organisations de premier plan » : cette preuve sociale est-elle pertinente ?

Un fournisseur en qui des chaînes de distribution ont confiance pour la prévision de stocks ne vous dit rien de son aptitude à traiter des données locataires protégées sous les règles des programmes HUD (Department of Housing and Urban Development). Demandez spécifiquement des références du secteur public, idéalement d'autres offices du logement ou bénéficiaires de subventions HUD, et appelez-les.

Un framework de notation pour l'achat

Notez chaque réponse fournisseur sur quatre dimensions, pas seulement le prix et les fonctionnalités.

CritèreCe qu'il faut vérifierSignal d'alerte éliminatoire
Certification de sécuritéStatut d'autorisation FedRAMP/StateRAMP, rapport SOC 2 Type IISeulement « SOC 2 en cours » ou aucun rapport disponible
Résidence et propriété des donnéesOù les données sont stockées, qui peut y accéder, clauses contractuelles sur la suppression des donnéesLe fournisseur conserve le droit d'utiliser les données de l'administration pour entraîner des modèles destinés à d'autres clients
Preuves de précision et de biaisTests indépendants, ventilation par sous-groupe démographiqueAucune validation par un tiers, uniquement des chiffres déclarés par le fournisseur
ExplicabilitéLes agents peuvent-ils voir pourquoi le modèle a signalé un dossier pour refus ou réexamenModèle « boîte noire » sans justification au niveau du dossier, en particulier pour les décisions défavorables

La dernière ligne compte particulièrement dans le logement. Au titre des principes de procédure régulière appliqués aux décisions d'attribution de prestations, un demandeur à qui l'aide au logement est refusée a généralement le droit de comprendre pourquoi. Un modèle incapable de produire une raison lisible par un humain pour un refus crée une exposition juridique, quelle que soit sa précision moyenne. C'est la même logique que celle du NIST AI Risk Management Framework, qui traite l'explicabilité et la responsabilité comme des exigences de confiance fondamentales, pas comme des options agréables.

Une vérification technique minimale que tout le monde peut demander

Pas besoin d'être data scientist pour demander ceci. Demandez que le fournisseur rapporte la précision ventilée par sous-groupe, pas seulement globale. Une façon simple de contrôler l'impact disparate :

Overall accuracy: 91%
Accuracy for English-speaking applicants: 94%
Accuracy for Spanish-speaking applicants: 78%

Un écart de 16 points comme celui-ci est un signal d'alerte, quel que soit le chiffre affiché en une. Il suggère que les données d'entraînement sous-représentaient un groupe, ce qui, dans un contexte d'éligibilité au logement, pourrait déclencher un examen au titre du Fair Housing Act, appliqué par HUD. Tout évaluateur, technique ou non, peut exiger de voir ce tableau avant de noter la section « précision » d'une réponse à un RFP.

Vérification des acquis

1. L'outil d'IA de contrôle d'éligibilité d'un fournisseur traitera des données d'un programme de logement financé par HUD, mais il n'est pas répertorié sur le FedRAMP Marketplace. Quelle est la bonne conclusion en matière d'achat ?

2. Pourquoi un office public du logement ne peut-il pas simplement lancer un pilote sur l'outil d'un fournisseur d'IA prometteur comme le ferait une entreprise privée, sur un accord de principe ?

3. Un fournisseur revendique « 99 % de précision » dans la détermination d'éligibilité pour le contrôle des locataires d'un office du logement. Que devrait faire un évaluateur d'achat affûté de cette affirmation ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes concernant les frameworks et normes pertinents pour l'achat d'IA dans le secteur public.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi un responsable des achats devrait vérifier les affirmations d'un fournisseur de manière indépendante plutôt que de s'appuyer sur ses propres documents.

Sélectionnez toutes les réponses correctes.

ROI : ce que « succès » devrait réellement signifier

Les fournisseurs présenteront le ROI en heures de travail économisées ou en dossiers traités par semaine. Traitez ces chiffres comme des hypothèses, pas comme des faits, jusqu'à validation par un pilote.

Un framework de ROI plus réaliste pour une administration :

  • La baseline d'abord. Mesurez le délai moyen actuel de décision et le taux d'erreur avant l'introduction de tout outil d'IA. Sans cela, « 40 % plus rapide » est invérifiable.
  • Piloter sur une population délimitée. Faites tourner l'outil sur un sous-ensemble (par exemple, un bureau régional, 90 jours) avant un déploiement à l'échelle de l'agence. C'est une pratique standard recommandée dans les lignes directrices IA de la GSA pour les agences fédérales.
  • Comptez le coût total de possession, pas le prix de la licence. Incluez la reformation des équipes, l'intégration avec les systèmes de gestion de dossiers legacy, et la charge d'audit/conformité liée au maintien d'une posture FedRAMP ou StateRAMP sur la durée du contrat. Les administrations sous-estiment régulièrement le coût d'intégration, qui selon les estimations d'analystes (commentaires sectoriels de 2024 à 2025) peut égaler ou dépasser le coût de la licence logicielle elle-même dans des environnements fortement legacy comme les offices du logement.
  • Suivez les recours et les annulations. Si les refus assistés par IA sont annulés en appel plus souvent que les décisions purement humaines, c'est un coût caché que le slide sur la précision ne montre jamais.

🎬 [VIDEO: "How Government Buys Software (and Why It's So Hard)" - youtube.com - un parcours des cycles d'achat du secteur public et des raisons pour lesquelles les exigences de conformité façonnent la sélection des fournisseurs davantage que les fonctionnalités]

Points clés

  • N'acceptez jamais telles quelles des affirmations fournisseur comme « 99 % de précision » ou « sécurité de niveau entreprise ». Traduisez chaque formule marketing en une norme spécifique et vérifiable (SOC 2 Type II, AES-256, numéro d'autorisation FedRAMP).
  • Confirmez le statut FedRAMP ou StateRAMP directement sur le marketplace officiel, pas dans les documents du fournisseur.
  • Exigez des données de précision au niveau des sous-groupes, pas seulement un chiffre agrégé, pour détecter l'impact disparate avant qu'il ne devienne un problème de fair housing ou de droits civiques.
  • L'explicabilité n'est pas optionnelle dans les contextes de prestations et d'éligibilité. Si l'outil ne peut pas produire une justification au niveau du dossier, il risque de ne pas survivre à un recours ou à une contestation au titre de la procédure régulière.
  • Calculez le ROI par rapport à une baseline mesurée et au coût d'intégration complet, pas seulement aux économies de temps projetées par le fournisseur. Pilotez avant de passer à l'échelle.