La gouvernance de l'IA au sein de l'entreprise détermine si un projet d'IA se poursuit après la phase pilote ou s'il reste bloqué dans une zone grise, car personne ne veut assumer la responsabilité de son lancement. En l'absence de règles, chaque service décide de son propre chef des risques qu'il est prêt à prendre, souvent à l'insu de la direction.
Une charte IA régit, dans un seul document, les rôles, la classification des risques, la protection des données, les processus de validation et le contrôle continu. Elle se construit en quatre étapes: état des lieux des systèmes utilisés, classification selon les quatre catégories de risque, définition des rôles et, enfin, formation et suivi. Deux à quatre pages par bloc thématique suffisent.
Ce qu'une directive sur l'IA régit et ce qu'elle ne remplace pas
La directive met en œuvre simultanément deux cadres juridiques : le règlement européen sur l'IA n° 2024/1689 et le règlement général sur la protection des données (caralegal, 02/2026). Elle traduit des obligations abstraites en procédures concrètes au sein de l’entreprise. Elle définit qui est autorisé à tester un nouvel outil d’IA, qui vérifie si des données à caractère personnel sont intégrées dans un modèle linguistique, et qui décide du classement d’un cas d’utilisation dans la catégorie « haut risque ».
Dans l'industrie et le commerce, les besoins se manifestent souvent d'abord au sein des services achats ou commerciaux. Un collaborateur teste un outil d'IA pour l'établissement de devis, tandis qu'un autre utilise un autre outil pour la traduction des contrats fournisseurs. En l'absence de cadre réglementaire global, cela donne lieu à la multiplication de solutions isolées et parallèles, chacune comportant ses propres risques.
Une directive ne remplace ni la formation ni le contrôle technique. Elle constitue le cadre dans lequel ces deux éléments s'inscrivent. Les entreprises qui se contentent d'adopter un document sans pour autant pourvoir effectivement aux fonctions qui y sont décrites se retrouvent au final avec un document sans effet.
Quatre étapes pour mettre en place une gouvernance de l'IA dans l'entreprise
- État des lieux. Quelles applications d'IA sont déjà utilisées, que ce soit officiellement ou de manière informelle par certains collaborateurs ? Cette liste s'avère souvent plus longue que prévu, car de nombreux employés utilisent depuis longtemps des outils d'IA gratuits à l'insu du service informatique.
- Classification des risques. Chaque application identifiée est classée dans l'un des quatre niveaux (caralegal, 02/2026). Ce classement détermine l'ampleur des efforts à fournir par la suite.
- Définir les rôles. Validation de nouveaux cas d'utilisation, surveillance des systèmes en service et interlocuteur en cas d'incident. Pour les applications à haut risque, l'intervention humaine reste au cœur du processus décisionnel ; ce principe dit « Human-in-the-Loop » ne peut être remplacé par un contrôle automatisé.
- Formation et suivi. Afin que les nouveaux cas d'utilisation ne passent plus inaperçus aux yeux de la gouvernance.
| Catégorie | Exemple typique | Ce qui est exigé |
|---|---|---|
| Interdit | Notation sociale, classification biométrique selon des caractéristiques sensibles | Utilisation interdite |
| Élevé | Présélection des candidatures, décisions de crédit | Documentation, intervention humaine, contrôle continu |
| Limité | Chatbot au service client, contenus générés par l'IA | Obligation de transparence, étiquetage |
| Minimal | résumé interne du texte, correcteur orthographique | aucune obligation particulière, respecter la protection des données |
Ces quatre étapes peuvent être réalisées les unes après les autres, mais il n'est pas nécessaire qu'elles soient toutes achevées avant le premier projet. Une première version allégée de la charte, qui ne traite que des questions les plus urgentes, vaut mieux que d'attendre des mois pour obtenir un document parfait. La gouvernance évolue au fur et à mesure des premiers cas d'utilisation.
Chaque entreprise a-t-elle besoin d'un poste dédié à la gouvernance de l'IA ?
Toutes les entreprises n'ont pas nécessairement besoin de créer un nouveau poste à temps plein à cette fin. Dans les petites entreprises, cette tâche est souvent assumée en plus par le responsable informatique ou par un membre du service chargé de la protection des données. Ce n'est pas tant le titre qui importe que la définition claire des responsabilités. Une gouvernance de l'IA qui n'existe que sur le papier, mais qui n'est attribuée à personne en particulier, revient en pratique à ne pas avoir de gouvernance du tout.
Un contre-argument valable est que les processus d’autorisation supplémentaires ralentissent les projets et leur font perdre précisément cette agilité qui rend les applications d’IA si attrayantes. Cette crainte n’est pas infondée si la gouvernance est considérée comme un obstacle supplémentaire pour chaque détail. Une politique efficace établit donc une distinction entre les applications à faible risque, qui peuvent être lancées sans longue procédure d’autorisation, et les cas à haut risque, pour lesquels un examen minutieux est effectivement nécessaire. Ne pas opérer cette distinction revient à freiner inutilement même les projets non critiques.
Nous avons présenté les délais fixés par le règlement sur l'IA, auxquels une directive devrait se conformer, dans notre article consacré à Feuille de route pour la mise en conformité avec la loi européenne sur l'IA rassemblées. En planifiant conjointement la gouvernance et la gestion des délais, on évite les doublons dans la documentation.
Bilan en un seul rendez-vousNous passerons en revue avec vous les applications d'IA déjà en service au sein de l'entreprise et les classerons dans les quatre catégories. Nous établirons ensuite la première version de la directive.
Foire aux questions
Une entreprise de 50 salariés a-t-elle déjà besoin d'une gouvernance en matière d'IA ?
Oui, dès lors que des systèmes d'IA sont utilisés, quelle que soit la taille de l'entreprise. Le champ d'application de la directive peut toutefois être plus restreint que dans le cas d'un groupe. Il faut au minimum disposer d'une classification des risques et d'un responsable de la validation désigné, même si cette personne occupe plusieurs fonctions à la fois.
Qui devrait assumer le rôle de gouvernance au sein de l'entreprise ?
Il s'agit souvent du responsable informatique, en collaboration avec le délégué à la protection des données. Il est important que cette personne comprenne à la fois les systèmes techniques et qu’elle ait son mot à dire dans les décisions juridiques et organisationnelles. Sans ce double accès, ce rôle reste sans effet. Dans les grandes entreprises, il est en outre utile de mettre en place un petit comité composé de représentants des services métier, de l’informatique et du service juridique pour évaluer les nouveaux cas d’utilisation.
À quelle fréquence la directive sur l'IA devrait-elle être révisée ?
Un examen annuel constitue une fréquence minimale raisonnable ; en outre, toute nouvelle application d'IA devrait être soumise à cette directive avant sa mise en production. Compte tenu des modifications en cours apportées à la loi européenne sur l'IA, il est également utile de consulter la directive dès qu'un nouveau délai entre en vigueur. Un événement récurrent peut servir de repère, par exemple la clôture des comptes annuels ou un audit récurrent de sécurité informatique.
La prochaine étape
torck développe des systèmes d'IA pour l'industrie et le commerce et connaît donc également les aspects organisationnels de la gouvernance grâce à ses propres projets. Grâce à nos équipes basées à Maxhütte-Haidhof, Vienne et Rabat, nous mettons en œuvre sur le plan technique les processus de validation décrits dans une directive. Lors du premier entretien, nous examinons ensemble les applications d'IA existantes au sein de votre entreprise. Prendre rendez-vous pour un premier entretien.
Cet article cite des lois et des règlements pour situer des décisions techniques. Il ne constitue pas un conseil juridique. Pour savoir si et comment une règle s'applique à votre entreprise, adressez-vous à votre service juridique ou à un cabinet d'avocats.