Abou Dabi encadre l'IA de santé sur tout son cycle de vie, pas seulement au lancement.
Le Department of Health publie une norme d'IA responsable couvrant le développement, l'achat et le déploiement, de la conception au retrait de service. Nous construisons l'IA de santé selon cette norme, et nous mettons les déploiements existants à son niveau.

La norme DoH d'IA responsable
Le Department of Health publie la norme Responsible Artificial Intelligence (AI) via son Data and Digital Governance Office. Elle fixe les exigences minimales pour rendre l'IA responsable opérationnelle dans l'écosystème de santé d'Abou Dabi, en cohérence avec la politique IA du DoH. Abou Dabi a été la première entité de la région à publier une politique d'IA en santé, ce qui explique une maturité supérieure à la plupart des marchés.
Ce qu'elle couvre
- Le DoH lui-même, et chaque établissement agréé de l'Émirat qui développe, achète ou déploie des systèmes d'IA.
- Les outils, dispositifs, jeux de données, agents et plateformes dotés d'IA, pour des fonctions cliniques, financières, administratives et connexes.
- L'IA développée en interne, acquise auprès de fournisseurs tiers, ou issue de collaborations de recherche.
- Tout le cycle de vie, de la conception et du déploiement jusqu'au retrait de service.
C'est ce périmètre que la plupart des équipes manquent. Acheter un produit doté d'IA vous place dans la norme autant que d'en construire un, et l'obligation ne s'arrête pas à la mise en production.
Fondations essentielles et gestion des données pour l'IA
La norme s'organise en quatre parties. Deux portent sur la façon dont un système est construit et sur ce qu'il a le droit d'apprendre.
Fondations essentielles pour tous les systèmes d'IA
Chaque système d'IA porte un socle, quelle que soit sa fonction. Concrètement : savoir à quoi sert le système, qui en est propriétaire, ce qu'il peut et ne peut pas décider, et pouvoir le démontrer sur demande.
Gestion des données pour l'IA
C'est là que la conformité IA rejoint le travail sur les données. Les questions qui comptent sont simples : d'où viennent les données d'entraînement ou de recherche, leur usage à cette fin était-il licite, la recherche respecte-t-elle les habilitations du système source, et pouvez-vous dire ce que le modèle a vu.
Une recherche qui aplatit les habilitations est la défaillance que nous rencontrons le plus souvent. Un système qui indexe tout et répond à partir de n'importe quoi fera remonter un dossier auquel le clinicien demandeur n'avait pas droit, et il le fera en silence.

Gestion des risques liés à l'IA
La norme établit un processus de gestion des risques d'IA responsable comme discipline distincte, au lieu de fondre l'IA dans le registre des risques général.
Ce que cela demande à un déploiement
- Une finalité et un périmètre énoncés pour chaque système d'IA, avec les décisions qu'il est autorisé à influencer consignées.
- Une supervision humaine placée là où la conséquence est la plus forte, avec un relecteur nommé et non un rôle de principe.
- Une surveillance après mise en service, car un modèle validé peut dériver face à une population de patients qui change.
- Un enregistrement de ce que le système a décidé et sur quelle base, conservé assez longtemps pour enquêter.
- Une procédure définie pour retirer ou décommissionner un système, et la preuve qu'elle a été suivie.
Le cadrage par cycle de vie compte ici. Le retrait de service est explicitement dans le périmètre, et presque personne ne le prévoit : c'est ainsi qu'un modèle retiré laisse derrière lui ses plongements et ses journaux.
Culture de l'IA
La quatrième partie de la norme porte sur la culture de l'IA, et c'est celle qui demande des personnes plutôt que de l'ingénierie.
Un clinicien qui ne sait pas sur quoi le système peut ou ne peut pas être cru constitue une défaillance de contrôle, pas un manque de formation. Idem pour un administratif qui colle un dossier patient dans un agent conversationnel public parce que personne ne lui a dit que c'était déclarable.
Ce que nous livrons
- Des sessions en anglais et en arabe, avec registres de présence et d'achèvement produisibles.
- Un contenu par rôle : cliniciens, administratifs, informatique, et les dirigeants qui valident les achats d'IA.
- Ce que font réellement vos systèmes déployés, enseigné sur vos systèmes et non sur des exemples génériques.
- Quand escalader, et ce qui compte comme un incident.
- Usages sûrs et non sûrs des outils d'IA publics, avec la conséquence concrète en matière de protection des données.
Cela se combine avec l'obligation de sensibilisation à la sécurité d'ADHICS, qui est une exigence distincte. Lorsque les deux s'appliquent, nous les livrons en un seul programme plutôt qu'en deux qui se recouvrent.
Ce que nous construisons
Nous construisons des systèmes d'IA de santé selon cette norme, et nous mettons les déploiements existants à son niveau.
Pour un nouveau système
Finalité et périmètre définis avant la construction, recherche respectant les habilitations, points de contrôle humains sur les sorties à conséquence, journalisation par requête liée à une identité authentifiée, et une voie de décommissionnement conçue plutôt qu'improvisée.
Pour un système déjà en service
- Inventorier chaque système doté d'IA en usage, y compris les produits fournisseurs que personne n'avait classés comme IA.
- Évaluer chacun au regard des quatre parties de la norme, et dire franchement où il ne tient pas.
- Remédier, en commençant par la recherche respectant les habilitations et la journalisation, car ce sont les défaillances à conséquence pour le patient.
- Mettre en place le processus de gestion des risques et de surveillance, avec des responsables.
- Livrer le programme de culture de l'IA, avec les registres.
Rattachez chaque exigence au document DoH en vigueur plutôt qu'à un résumé, le nôtre compris. La norme a une période de révision d'un an et un contact DDG pour les questions : la version compte.
Read more
All articlesDIFC Regulation 10: what full enforcement means for your AI systems
Not new law. Introduced in September 2023, enforced from January 2026. The four obligations, who they fall on, and why no vendor can sell you the certificate.
The UAE's Federal Authority for AI and Data: what actually changes
A Cabinet-level regulator consolidating three bodies. What it covers, what it does not change today, and the artefacts worth building before the rules settle.
UAE PDPL and AI: what the 2027 deadline actually requires
Everyone quotes 1 January 2027. Far fewer can say what it rests on. How the PDPL applies to AI systems, which articles matter, and what to fix first.
Faites entrer l'IA dans vos murs.
Parlons d'un déploiement privé et prêt pour la conformité au sein de votre organisation.