Gouvernance de l'IA en entreprise : directives, rôles, autorisations


Image de couverture : La gouvernance de l'IA en entreprise – rôles, catégories de risques, autorisations

La gouvernance de l'IA au sein de l'entreprise détermine si un projet d'IA se poursuit après la phase pilote ou s'il reste bloqué dans une zone grise, car personne ne veut assumer la responsabilité de son lancement. En l'absence de règles, chaque service décide de son propre chef des risques qu'il est prêt à prendre, souvent à l'insu de la direction.

En bref

Une charte IA régit, dans un seul document, les rôles, la classification des risques, la protection des données, les processus de validation et le contrôle continu. Elle se construit en quatre étapes: état des lieux des systèmes utilisés, classification selon les quatre catégories de risque, définition des rôles et, enfin, formation et suivi. Deux à quatre pages par bloc thématique suffisent.

Ce qu'une directive sur l'IA régit et ce qu'elle ne remplace pas

La directive met en œuvre simultanément deux cadres juridiques : le règlement européen sur l'IA n° 2024/1689 et le règlement général sur la protection des données (caralegal, 02/2026). Elle traduit des obligations abstraites en procédures concrètes au sein de l’entreprise. Elle définit qui est autorisé à tester un nouvel outil d’IA, qui vérifie si des données à caractère personnel sont intégrées dans un modèle linguistique, et qui décide du classement d’un cas d’utilisation dans la catégorie « haut risque ».

Dans l'industrie et le commerce, les besoins se manifestent souvent d'abord au sein des services achats ou commerciaux. Un collaborateur teste un outil d'IA pour l'établissement de devis, tandis qu'un autre utilise un autre outil pour la traduction des contrats fournisseurs. En l'absence de cadre réglementaire global, cela donne lieu à la multiplication de solutions isolées et parallèles, chacune comportant ses propres risques.

Une directive ne remplace ni la formation ni le contrôle technique. Elle constitue le cadre dans lequel ces deux éléments s'inscrivent. Les entreprises qui se contentent d'adopter un document sans pour autant pourvoir effectivement aux fonctions qui y sont décrites se retrouvent au final avec un document sans effet.

Le critère d'une bonne directiveLes collaborateurs s'y réfèrent avant d'essayer un nouvel outil, et non pas seulement après qu'un problème s'est produit. Cela suppose qu'elle soit rédigée de manière concise, compréhensible et sans jargon juridique. Un document de vingt pages que personne ne lit revient à ne pas avoir de directive du tout.

Quatre étapes pour mettre en place une gouvernance de l'IA dans l'entreprise

  1. État des lieux. Quelles applications d'IA sont déjà utilisées, que ce soit officiellement ou de manière informelle par certains collaborateurs ? Cette liste s'avère souvent plus longue que prévu, car de nombreux employés utilisent depuis longtemps des outils d'IA gratuits à l'insu du service informatique.
  2. Classification des risques. Chaque application identifiée est classée dans l'un des quatre niveaux (caralegal, 02/2026). Ce classement détermine l'ampleur des efforts à fournir par la suite.
  3. Définir les rôles. Validation de nouveaux cas d'utilisation, surveillance des systèmes en service et interlocuteur en cas d'incident. Pour les applications à haut risque, l'intervention humaine reste au cœur du processus décisionnel ; ce principe dit « Human-in-the-Loop » ne peut être remplacé par un contrôle automatisé.
  4. Formation et suivi. Afin que les nouveaux cas d'utilisation ne passent plus inaperçus aux yeux de la gouvernance.
Les quatre catégories de risque et leur charge de travail, selon caralegal 02/2026
Catégorie Exemple typique Ce qui est exigé
Interdit Notation sociale, classification biométrique selon des caractéristiques sensibles Utilisation interdite
Élevé Présélection des candidatures, décisions de crédit Documentation, intervention humaine, contrôle continu
Limité Chatbot au service client, contenus générés par l'IA Obligation de transparence, étiquetage
Minimal résumé interne du texte, correcteur orthographique aucune obligation particulière, respecter la protection des données

Ces quatre étapes peuvent être réalisées les unes après les autres, mais il n'est pas nécessaire qu'elles soient toutes achevées avant le premier projet. Une première version allégée de la charte, qui ne traite que des questions les plus urgentes, vaut mieux que d'attendre des mois pour obtenir un document parfait. La gouvernance évolue au fur et à mesure des premiers cas d'utilisation.

Chaque entreprise a-t-elle besoin d'un poste dédié à la gouvernance de l'IA ?

Toutes les entreprises n'ont pas nécessairement besoin de créer un nouveau poste à temps plein à cette fin. Dans les petites entreprises, cette tâche est souvent assumée en plus par le responsable informatique ou par un membre du service chargé de la protection des données. Ce n'est pas tant le titre qui importe que la définition claire des responsabilités. Une gouvernance de l'IA qui n'existe que sur le papier, mais qui n'est attribuée à personne en particulier, revient en pratique à ne pas avoir de gouvernance du tout.

Un contre-argument valable est que les processus d’autorisation supplémentaires ralentissent les projets et leur font perdre précisément cette agilité qui rend les applications d’IA si attrayantes. Cette crainte n’est pas infondée si la gouvernance est considérée comme un obstacle supplémentaire pour chaque détail. Une politique efficace établit donc une distinction entre les applications à faible risque, qui peuvent être lancées sans longue procédure d’autorisation, et les cas à haut risque, pour lesquels un examen minutieux est effectivement nécessaire. Ne pas opérer cette distinction revient à freiner inutilement même les projets non critiques.

Nous avons présenté les délais fixés par le règlement sur l'IA, auxquels une directive devrait se conformer, dans notre article consacré à Feuille de route pour la mise en conformité avec la loi européenne sur l'IA rassemblées. En planifiant conjointement la gouvernance et la gestion des délais, on évite les doublons dans la documentation.

Bilan en un seul rendez-vousNous passerons en revue avec vous les applications d'IA déjà en service au sein de l'entreprise et les classerons dans les quatre catégories. Nous établirons ensuite la première version de la directive.

Demander un rendez-vous

Foire aux questions

Une entreprise de 50 salariés a-t-elle déjà besoin d'une gouvernance en matière d'IA ?

Oui, dès lors que des systèmes d'IA sont utilisés, quelle que soit la taille de l'entreprise. Le champ d'application de la directive peut toutefois être plus restreint que dans le cas d'un groupe. Il faut au minimum disposer d'une classification des risques et d'un responsable de la validation désigné, même si cette personne occupe plusieurs fonctions à la fois.

Qui devrait assumer le rôle de gouvernance au sein de l'entreprise ?

Il s'agit souvent du responsable informatique, en collaboration avec le délégué à la protection des données. Il est important que cette personne comprenne à la fois les systèmes techniques et qu’elle ait son mot à dire dans les décisions juridiques et organisationnelles. Sans ce double accès, ce rôle reste sans effet. Dans les grandes entreprises, il est en outre utile de mettre en place un petit comité composé de représentants des services métier, de l’informatique et du service juridique pour évaluer les nouveaux cas d’utilisation.

À quelle fréquence la directive sur l'IA devrait-elle être révisée ?

Un examen annuel constitue une fréquence minimale raisonnable ; en outre, toute nouvelle application d'IA devrait être soumise à cette directive avant sa mise en production. Compte tenu des modifications en cours apportées à la loi européenne sur l'IA, il est également utile de consulter la directive dès qu'un nouveau délai entre en vigueur. Un événement récurrent peut servir de repère, par exemple la clôture des comptes annuels ou un audit récurrent de sécurité informatique.

La prochaine étape

torck développe des systèmes d'IA pour l'industrie et le commerce et connaît donc également les aspects organisationnels de la gouvernance grâce à ses propres projets. Grâce à nos équipes basées à Maxhütte-Haidhof, Vienne et Rabat, nous mettons en œuvre sur le plan technique les processus de validation décrits dans une directive. Lors du premier entretien, nous examinons ensemble les applications d'IA existantes au sein de votre entreprise. Prendre rendez-vous pour un premier entretien.

Avertissement
Cet article cite des lois et des règlements pour situer des décisions techniques. Il ne constitue pas un conseil juridique. Pour savoir si et comment une règle s'applique à votre entreprise, adressez-vous à votre service juridique ou à un cabinet d'avocats.

Une question sur cet article ?

Deux phrases suffisent pour décrire votre situation. La réponse vous sera donnée par quelqu'un qui conçoit lui-même ce genre de systèmes.

Réponse dans un délai d'un jour ouvrable.torck · code with torque
Florian Blischke
Directeur général de torck GmbH · plus de 20 ans d'expérience dans le développement de logiciels
Florian Blischke est directeur général de torck GmbH et travaille depuis plus de 20 ans dans le développement de logiciels. Il est responsable des logiciels sur mesure destinés à l'industrie et au commerce, allant de l'intégration des processus physiques à l'architecture cloud, en passant par l'IoT et les systèmes basés sur les données et l'IA. Chez torck, il supervise notamment la plateforme énergétique Jouvoli et le produit de gestion de flotte KVM Fleet. torck développe ses solutions sur ses sites de Maxhütte-Haidhof, Vienne et Rabat, et accorde une grande importance à la mise au point de logiciels qui fonctionnent réellement en conditions réelles d'exploitation.

Vous vous posez la même question ?

Depuis 2017, nous développons des logiciels pour l'industrie et le commerce depuis Maxhütte-Haidhof, avec des équipes à Vienne et à Rabat. Un premier entretien dure 30 minutes et est gratuit. À l'issue de celui-ci, vous saurez si le projet en vaut la peine, même si la réponse est négative.

Autres articles