Gouvernance de l'IA : ce que le board doit trancher, et ce qu'il peut déléguer
Dans la plupart des PME, l'intelligence artificielle est entrée sans décision : chacun a ouvert un compte, et les usages se sont installés. Cinq arbitrages ne peuvent pas rester au niveau des équipes — ils appartiennent au conseil.
Sommaire
Entrée sans décision
Demandez à un dirigeant de PME quand son entreprise a décidé d’utiliser l’intelligence artificielle. La question le met généralement en difficulté, parce qu’aucune décision n’a été prise.
Ce qui s’est passé ressemble plutôt à ceci. Un commercial a ouvert un compte pour rédiger ses propositions plus vite. La comptable a essayé sur un tableau. Un développeur a activé l’assistant intégré à son éditeur de code. Le prestataire du site a ajouté un module de résumé automatique. Et quelqu’un, un jour, a collé un contrat client dans une fenêtre de discussion pour en obtenir une synthèse.
Aucun de ces gestes n’est fautif. Pris isolément, chacun est même plutôt malin. Mais l’ensemble constitue une politique d’entreprise que personne n’a écrite, arbitrée ni validée — et dont le conseil n’a jamais entendu parler.
Ce n’est pas un problème d’outil. C’est un défaut de gouvernance, et il se corrige au niveau du conseil.
Ce qui relève du conseil, ce qui n’en relève pas
Posons la frontière tout de suite, parce qu’elle évite l’erreur inverse — un conseil qui se met à choisir des logiciels.
Ne relève pas du conseil : le choix de l’outil, son paramétrage, la formation des équipes, l’intégration technique, la comparaison des fournisseurs. Tout cela se délègue, et doit l’être.
Relève du conseil : ce qui engage durablement l’entreprise. Cinq sujets, pas un de plus.
Les cinq arbitrages
1. Quelles données peuvent quitter l’entreprise
C’est le premier et le plus structurant. Utiliser un service d’IA hébergé par un tiers, c’est transmettre à ce tiers ce qu’on lui soumet.
La question n’est pas de savoir si c’est acceptable — elle l’est souvent — mais de définir la limite. Trois niveaux suffisent en PME :
- Libre : contenus destinés à être publics, documentation, brouillons sans donnée nominative.
- Encadré : données internes non sensibles, uniquement via un outil validé par l’entreprise, avec un contrat qui exclut la réutilisation à des fins d’entraînement.
- Interdit : données personnelles sensibles, données de santé, secrets industriels, éléments couverts par un accord de confidentialité client.
Cette classification est un arbitrage de risque. Elle appartient au conseil, elle tient en dix lignes, et elle rend toutes les décisions suivantes délégables.
2. Où les traitements ont lieu
Question d’hébergement, de juridiction et de dépendance. Un traitement réalisé hors de l’Union européenne ne pose pas les mêmes questions qu’un traitement opéré chez un fournisseur européen, en particulier lorsque des données personnelles ou des engagements clients sont en jeu.
Le sujet ne se résume pas à la conformité. Il porte aussi sur la dépendance : que se passe-t-il si le fournisseur change ses tarifs, ses conditions, ou ferme le service ? Nous avons développé ce point dans notre article sur l’hébergement de l’IA en Europe.
3. Le niveau de contrôle humain, usage par usage
C’est l’arbitrage le plus concret, et le plus souvent oublié.
Une synthèse interne relue par son auteur ne présente aucun enjeu. Une réponse générée et envoyée directement à un client en présente un considérable : c’est l’entreprise qui répond, pas le modèle. Entre les deux, il existe une gradation qu’il faut trancher explicitement.
La règle que nous recommandons est simple à énoncer et facile à contrôler : dès qu’une production sort de l’entreprise ou entre dans un processus de décision affectant une personne, un humain identifié valide et en répond.
4. Qui répond de quoi
Une politique sans responsable désigné n’existe pas. Il faut nommer une personne chargée de tenir la cartographie des usages, d’instruire les demandes nouvelles et de rendre compte au conseil une fois par an.
Dans une PME, ce n’est pas un poste — c’est une ligne dans une fiche de fonction existante. Mais elle doit être écrite, sans quoi le sujet retombe sur le dirigeant, qui n’a pas le temps, ou sur personne.
5. Le budget et son cadre
Les dépenses d’IA arrivent par abonnements dispersés, souvent sous les seuils de validation, parfois sur des cartes bancaires personnelles remboursées en note de frais. Elles échappent donc à tout arbitrage — jusqu’au jour où leur cumul devient visible.
Ce que le conseil doit poser : une enveloppe, un point d’entrée unique pour les souscriptions, et une revue annuelle.
Le cadre réglementaire, sans dramatisation
Le règlement européen sur l’intelligence artificielle est entré en application par étapes, selon un calendrier étalé sur plusieurs années et qui a fait l’objet d’ajustements. Deux principes structurent le texte et méritent d’être connus d’un conseil.
Le niveau d’obligation dépend de l’usage, pas de la technologie. Un assistant de rédaction et un système de tri de candidatures ne sont pas soumis au même régime, bien qu’ils reposent parfois sur le même modèle. Les usages touchant à l’emploi, au crédit, à l’accès à des services essentiels ou à la sécurité relèvent de catégories nettement plus encadrées.
La compétence des utilisateurs est une obligation en soi. Le texte impose aux organisations de veiller à un niveau suffisant de maîtrise de l’IA chez les personnes qui l’utilisent pour leur compte. Autrement dit : former, pas seulement autoriser.
Pour une PME dont les usages restent bureautiques, l’exposition est faible. Elle cesse de l’être dès qu’un système intervient dans une décision affectant une personne. La bonne question pour un conseil n’est donc pas « sommes-nous concernés ? » mais « à quels usages, précisément ? » — et les échéances applicables se vérifient plutôt qu’elles ne se supposent.
À quoi s’ajoute, indépendamment de ce texte, le cadre du RGPD, qui s’applique dès qu’une donnée personnelle entre dans un traitement — ce qui est le cas plus souvent qu’on ne le croit.
Par quoi commencer : la cartographie, pas l’outil
L’erreur la plus courante consiste à ouvrir le sujet par le choix d’une solution. C’est mettre la réponse avant la question.
Le premier livrable utile est une cartographie des usages réels : qui utilise quoi, pour quel type de tâche, avec quelles données, sur quel compte. Elle se construit en quelques semaines par entretiens, et elle produit systématiquement deux surprises — le nombre d’outils en circulation, et le volume de données déjà sorties.
Vient ensuite la classification en trois niveaux décrite plus haut, puis une politique d’une page : ce qui est libre, ce qui passe par un outil validé, ce qui est interdit, et à qui s’adresser en cas de doute.
Une page. Pas une charte de vingt pages que personne ne lira, et dont l’existence donne surtout le sentiment trompeur que le sujet est traité.
Le reste — outillage, formation, intégration — relève de l’exécution. Nous décrivons ce que nous constatons sur le terrain dans nos articles sur la sécurité de l’IA en entreprise et sur ce qui marche vraiment en formation.
Le point à l’ordre du jour
Concrètement, à quoi ressemble ce sujet dans une séance de conseil ?
Une page, une fois par an, avec quatre lignes : les usages recensés et leur évolution depuis l’an dernier, les incidents ou écarts constatés, les dépenses cumulées, et les demandes nouvelles à arbitrer.
Quinze minutes en séance. C’est très peu au regard de ce que le sujet représente déjà dans la vie de l’entreprise — et c’est infiniment plus que ce qu’en font aujourd’hui la quasi-totalité des conseils de PME.
Vous voulez mettre ce sujet à l’ordre du jour de votre prochaine séance sans partir d’une page blanche ? La cartographie des usages est un exercice court, et c’est presque toujours le bon point de départ. Parlons-en.
Retrouvez nos articles en priorité dans vos résultats Google en nous ajoutant à vos sources préférées.
Ajouter aux sources préféréesQuestions fréquentes
Pourquoi l'IA est-elle un sujet de gouvernance et pas seulement d'outil ?
Parce que les décisions en jeu engagent l'entreprise au-delà de l'outil lui-même : quelles données quittent le périmètre de l'entreprise, qui répond d'une réponse erronée transmise à un client, quelle dépendance à un fournisseur on accepte, et quelles obligations réglementaires en découlent. Ce sont des arbitrages de risque et d'engagement, exactement le domaine d'un conseil. Le choix de l'outil, lui, se délègue sans difficulté.
Qu'est-ce que le shadow AI ?
L'usage d'outils d'intelligence artificielle par les salariés sans validation ni visibilité de l'entreprise : comptes personnels, extensions de navigateur, assistants intégrés à des logiciels déjà en place. C'est la situation par défaut dans la majorité des PME. Le risque principal n'est pas l'outil mais le flux : des données clients, des contrats ou du code partent vers des services dont personne n'a lu les conditions de réutilisation.
Faut-il interdire l'IA générative dans l'entreprise ?
L'interdiction générale échoue presque toujours : elle ne supprime pas l'usage, elle le rend invisible et donc impossible à encadrer. Une politique efficace distingue les cas d'usage selon la sensibilité des données concernées — libre sur les contenus publics, encadré sur les données internes, interdit sur les données personnelles sensibles ou les secrets industriels — et fournit un outil autorisé pour les cas encadrés.
Le règlement européen sur l'IA concerne-t-il les PME ?
Oui, à des degrés très variables selon les usages. Une PME qui utilise des assistants de rédaction ou de code n'est pas dans la même situation qu'une entreprise déployant un système de tri de candidatures ou de notation de clients, qui relève de catégories nettement plus encadrées. Le calendrier d'application s'étale sur plusieurs années et a fait l'objet d'ajustements : l'échéance applicable à votre cas se vérifie, elle ne se suppose pas.
Qui est responsable si une IA donne une mauvaise réponse à un client ?
L'entreprise, dans la quasi-totalité des cas. Une réponse générée automatiquement et transmise à un client engage celui qui la transmet, pas le fournisseur du modèle. C'est précisément pour cette raison que le niveau de contrôle humain applicable à chaque usage est un arbitrage de conseil et non un réglage d'outil.
Par quoi commencer concrètement ?
Par une cartographie des usages réels, pas par le choix d'un outil. En pratique : recenser ce qui est déjà utilisé et par qui, identifier les flux de données sortants, classer les usages en trois niveaux de sensibilité, puis écrire une politique d'une page. Ce travail prend quelques semaines et donne au conseil la seule chose dont il a besoin pour décider : une vision de ce qui se passe déjà.