IA, cybersécurité et contrats informatiques – guide pour les entreprises
Partager
Par Mallbutiken · Faits vérifiés le 30 septembre 2026 · Environ 12 minutes de lecture
L'IA, la protection des données, les contrats SaaS, NIS2 et la continuité ne sont pas des îlots de documents isolés. Ils se rejoignent autour de questions pratiques identiques : quels systèmes peuvent être utilisés, quelles données peuvent être traitées, quelles exigences doivent être imposées au fournisseur, qui est responsable des risques et comment l'activité se poursuit-elle si le service disparaît ?
Quel document pour quelle question ?
| Question | Document ou processus | Approfondissement |
|---|---|---|
| Comment les employés peuvent-ils utiliser l'IA ? | Politique d'IA | Politique d'IA pour les entreprises |
| Quels systèmes d'IA possédons-nous et quels sont leurs risques ? | Registre IA, évaluation des rôles et des risques, gouvernance | Pack Gouvernance IA |
| Le fournisseur traite-t-il des données personnelles pour nous ? | Évaluation des rôles et, si nécessaire, contrat de sous-traitance (DPA) | Contrat de sous-traitance (DPA) |
| Que doit fournir un service cloud ? | Contrat SaaS, SLA, annexes de sécurité et de sortie | Contrat SaaS |
| Comment gérons-nous le risque lié à la chaîne d'approvisionnement ? | Classification des fournisseurs, exigences de sécurité et suivi | NIS2 et contrats fournisseurs |
| Qu'est-ce qui doit être rétabli en priorité après une perturbation ? | BIA / analyse d'impact | BIA étape par étape |
| Comment poursuivre quand le fonctionnement normal est interrompu ? | Plan de continuité et procédures de secours | Plan de continuité |
Politique d'IA et gouvernance de l'IA : gérer séparément l'utilisation et le risque système
Une politique d'IA répond principalement aux questions des utilisateurs : quels outils sont autorisés, quelles informations peuvent être saisies, quand une intervention humaine est-elle requise, comment gérer la publication externe et que faire en cas d'incident ?
La gouvernance de l'IA est plus vaste. L'organisation doit être capable d'inventorier les systèmes d'IA, d'identifier son rôle selon le règlement sur l'IA (IA Act), d'évaluer les cas d'utilisation, d'attribuer des responsabilités et de suivre les fournisseurs ainsi que les changements au fil du temps.
Politique d'IA
Règles opérationnelles pour les employés et l'activité.
- Outils autorisés
- Données et confidentialité
- Contrôle humain
- Compétences en IA
- Signalement d'incidents
Gouvernance de l'IA
Gestion et contrôle du portefeuille IA de l'organisation.
- Registre IA
- Évaluation des rôles
- Classification des risques
- Évaluation des fournisseurs
- Décisions et suivi
Le règlement européen sur l'IA est fondé sur les risques et les rôles. Il est donc erroné de penser qu'un document unique « rend l'entreprise conforme à l'IA Act ». La documentation doit refléter les systèmes que l'organisation développe, fournit ou utilise réellement.
IA et données personnelles se rejoignent rapidement
Si un outil d'IA traite des données personnelles, la gouvernance de l'IA doit être liée aux processus RGPD. Vérifiez notamment les finalités, la base légale, les rôles de traitement des données, la minimisation des données, les questions de transfert vers des pays tiers et la nécessité éventuelle d'une analyse d'impact (AIPD) selon le RGPD.
RGPD et contrats de sous-traitance (DPA) : commencez par le rôle réel
Il est facile de traiter le contrat de sous-traitance (DPA) comme une annexe systématiquement envoyée à un fournisseur informatique. La première étape correcte consiste plutôt à évaluer qui décide des finalités et des moyens du traitement des données personnelles.
Lorsque le fournisseur traite des données personnelles pour le compte du client, l'article 28 du RGPD et une réglementation contraignante pour le traitement par le sous-traitant entrent en jeu. Le contrat doit notamment gérer les instructions, la sécurité, les sous-traitants ultérieurs, l'assistance au responsable du traitement, la suppression/restitution des données et la possibilité d'audit.
Contrats SaaS : lier le service, les données, la sécurité et la sortie
Un contrat SaaS ne doit pas se limiter au prix et à la licence. Pour un service critique, le contrat principal doit fonctionner avec la spécification du service, le SLA, les données personnelles, les exigences de sécurité, les sous-traitants, les responsabilités et les clauses de sortie.
Posez-vous par exemple les questions suivantes :
- Que comprend exactement l'abonnement ?
- Comment la disponibilité est-elle mesurée ?
- Quels niveaux d'incident et délais de réponse s'appliquent ?
- Où se trouvent les données et quels sous-traitants sont utilisés ?
- Quels contrôles de sécurité peuvent être vérifiés ?
- Comment le client peut-il exporter ses données et quitter le service ?
Si le service traite des données personnelles, le contrat SaaS est lié au DPA. Si le client est soumis à la loi sur la cybersécurité, les exigences de sécurité et de chaîne d'approvisionnement peuvent devoir être renforcées.
NIS2 et loi sur la cybersécurité : le fournisseur fait partie du profil de risque
La loi suédoise sur la cybersécurité (2025:1506) est entrée en vigueur le 15 janvier 2026. Pour les entreprises concernées, les mesures de sécurité doivent couvrir, entre autres, l'analyse des risques, la gestion des incidents, la continuité des activités et la gestion de crise, la sécurité de la chaîne d'approvisionnement, la sécurité lors de l'acquisition/développement/maintenance, le suivi, l'hygiène cyber, la cryptographie et le contrôle des accès.
Cela fait de la gouvernance des fournisseurs bien plus qu'une question d'achat. L'organisation doit savoir quels fournisseurs sont critiques, quelles dépendances ils présentent, comment les incidents sont communiqués et comment les exigences de sécurité sont suivies.
Tous les fournisseurs n'ont pas besoin des mêmes exigences
Le travail doit être fondé sur les risques et proportionné. Un outil marketing sans données sensibles et un système d'exploitation dont dépend toute l'activité principale ne doivent pas être traités automatiquement de manière identique.
Établissez donc une classification simple des fournisseurs basée sur l'accès, la sensibilité des données, la dépendance opérationnelle, le risque de concentration et le rétablissement. Laissez cette classification guider la diligence raisonnable (due diligence), les exigences contractuelles et le suivi.
BIA et plan de continuité : de l'exigence à la résilience réelle
Les exigences cyber et fournisseurs n'aident que partiellement si l'organisation ne sait pas quelles activités sont les plus critiques. Une BIA (Business Impact Analysis) ou analyse d'impact cartographie les activités essentielles, les conséquences dans le temps et les ressources dont ces activités ont besoin.
Ensuite, des plans de continuité sont établis pour pouvoir poursuivre ou rétablir ces activités lorsque les ressources normales ne fonctionnent pas.
BIA
Répond à quoi et à quelle vitesse.
- Activités critiques
- Conséquence dans le temps
- Dépendances
- Durée d'interruption tolérable
- RTO/RPO et priorisation
Plan de continuité
Répond à comment l'activité agit.
- Activation
- Rôles
- Procédures de secours
- Communication
- Rétablissement et retour à la normale
Le soutien méthodologique de l'autorité de défense civile décrit l'analyse d'impact, l'évaluation des risques, les mesures et la planification de la continuité comme faisant partie d'un travail de continuité cohérent.
Une démarche de travail pratique pour les entreprises
- Inventorier. Lister les processus critiques, services informatiques, systèmes d'IA, flux de données et fournisseurs.
- Classer. Quelles informations et activités méritent le plus d'être protégées ou sont les plus critiques en termes de temps ?
- Évaluer les rôles et les exigences légales. Rôle RGPD, rôle IA Act, application NIS2 et éventuelles exigences sectorielles.
- Prioriser les écarts. Commencer là où le risque réel et l'impact commercial sont les plus importants.
- Gérer en interne. Politiques, rôles, approbations et formation.
- Réguler en externe. Conditions SaaS, DPA, sécurité et autres conditions fournisseurs.
- Planifier les perturbations. BIA, procédures de secours et plan de continuité.
- Tester et suivre. La documentation doit mener à un contrôle et une amélioration mesurables.
Exemple : l'entreprise adopte un système RH basé sur l'IA
Un seul achat peut nécessiter plusieurs perspectives. La gouvernance de l'IA évalue l'utilisation de l'IA et les risques du système. La politique d'IA indique les fonctions que les employés peuvent utiliser. L'évaluation RGPD cartographie les données personnelles et les rôles. Le contrat SaaS régule le service, le SLA et la sortie. Le contrat de sous-traitance régule le traitement par le sous-traitant. L'évaluation de sécurité examine l'accès et la chaîne d'approvisionnement. La BIA détermine le caractère critique du système pour l'entreprise et le plan de continuité décrit la procédure de secours si le système est hors ligne.
L'objectif n'est pas de créer une quantité maximale de documents. L'objectif est que le même système réel soit géré de manière cohérente dans toutes les couches de gouvernance et contractuelles pertinentes.
Liste de contrôle pour la direction
- Savons-nous quels systèmes d'IA et services IT critiques sont réellement utilisés ?
- Existe-t-il un responsable pour chaque système et fournisseur critique ?
- Les rôles de traitement des données personnelles et les flux de données ont-ils été documentés ?
- Avons-nous vérifié quels systèmes peuvent contenir des informations confidentielles ?
- Existe-t-il des exigences mesurables de SLA et de sécurité là où l'entreprise dépend du fournisseur ?
- Les sous-traitants critiques et les flux vers des pays tiers sont-ils connus ?
- L'entreprise a-t-elle identifié ses activités les plus critiques en termes de temps ?
- Existe-t-il des procédures de secours et des objectifs de rétablissement réalistes ?
- La continuité et la sécurité sont-elles testées dans la pratique ?
- Existe-t-il une procédure pour les changements : nouvelles fonctions d'IA, fournisseurs, intégrations et conditions contractuelles ?
- La direction reçoit-elle régulièrement des informations sur les risques, les incidents et les mesures ouvertes ?

Avez-vous besoin de structurer votre gouvernance de l'IA ?
Le pack Gouvernance IA de Mallbutiken contient six modèles Word/PDF et un registre IA sous Excel pour, entre autres, l'inventaire des systèmes, l'évaluation des risques, le contrôle des fournisseurs et la gouvernance. Prix en boutique : 199 SEK.
Voir le pack Gouvernance IAVoir les modèles IAApprofondissez par domaine
IA & gouvernance
Protection des données
Contrats IT
Chaîne d'approvisionnement
Analyse d'impact
Continuité
Sources et lectures complémentaires
- EUR-Lex : Règlement sur l'IA (UE) 2024/1689
- EUR-Lex : Règlement général sur la protection des données (RGPD)
- Parlement suédois : loi sur la cybersécurité (2025:1506)
- Autorité de défense civile : gestion de la continuité
Ce guide fournit un aperçu et des informations générales. Les règles et documents requis dépendent du rôle, de l'activité, des systèmes, des données et du secteur de l'organisation.