Gouvernance de l'IA – comment les entreprises construisent leur gouvernance étape par étape
Partager
Par Mallbutiken · Informations vérifiées le 1er octobre 2026 · Environ 9 minutes de lecture
La gouvernance de l'IA est le système de pilotage opérationnel de l'organisation pour l'IA : qui est autorisé à introduire un outil d'IA, comment il est enregistré et classé, quels risques doivent être évalués, qui approuve l'utilisation et comment celle-ci est suivie. Une politique d'IA est un élément important, mais la gouvernance commence là où la politique s'arrête : dans les responsabilités, les registres, les contrôles et les décisions qui peuvent être démontrés a posteriori.
Qu'est-ce que la gouvernance de l'IA ?
La gouvernance de l'IA est un terme générique désignant les règles, rôles, processus et documentation d'une organisation autour de l'IA. L'objectif est de rendre l'utilisation contrôlable. Il doit être possible de répondre à des questions telles que : quels systèmes d'IA utilisons-nous ? Qui en est le propriétaire ? Quelles données sont traitées ? Quel est notre rôle selon le règlement sur l'IA (AI Act) ? Quels risques ont été acceptés ? Quand le système doit-il être réévalué ?
Il est donc utile de distinguer trois niveaux. La Politique décrit les règles du jeu globales. Le Processus décrit comment un nouveau cas d'usage passe de l'idée à une exploitation approuvée. Les Preuves sont la documentation montrant quelles évaluations et décisions ont réellement été prises.
Lisez d'abord le guide sur la politique d'IA pour les entreprises si vous manquez de règles internes de base.
Un modèle pratique de gouvernance de l'IA en huit étapes
- Inventorier. Cartographiez les outils, les intégrations, les fonctions d'IA intégrées, les API et les modèles locaux déjà utilisés.
- Enregistrer. Attribuez à chaque cas d'usage un identifiant, un propriétaire système, un propriétaire métier, un fournisseur, un objectif et un statut.
- Classer. Évaluez le rôle de l'organisation et déterminez si l'utilisation peut être soumise à des interdictions, aux règles sur les systèmes à haut risque, à des exigences de transparence ou à d'autres réglementations.
- Évaluer les données et les risques. Documentez les données personnelles, les secrets commerciaux, la sécurité, le risque d'erreur, la discrimination, le contrôle humain et l'impact opérationnel.
- Auditer le fournisseur. Vérifiez les conditions, l'entraînement sur les données clients, le stockage, les sous-traitants, la sécurité, les incidents et la sortie.
- Décider. Définissez qui peut approuver, assortir de conditions, suspendre ou rejeter un cas d'usage.
- Déployer et former. Liez les autorisations et la formation au rôle et à l'utilisation réels.
- Suivre. Fixez des dates de réexamen et des déclencheurs pour une révision anticipée, par exemple en cas de changement de version majeur, de nouvelle source de données ou de modification du domaine d'application.
Que doit contenir un registre de l'IA ?
| Champ | Exemple de question |
|---|---|
| Propriétaire | Qui est responsable du système et de la valeur ajoutée pour l'entreprise ? |
| Objectif | À quoi l'IA doit-elle réellement servir ? |
| Données | Des données personnelles, des informations sensibles ou des secrets commerciaux sont-ils traités ? |
| Rôle AI Act | L'organisation est-elle fournisseur, organisation utilisatrice/déployeur ou un autre acteur dans la situation donnée ? |
| Classe de risque | Quelle classification de risque juridique et interne a été effectuée ? |
| Contrôle humain | Qui examine les résultats avant une décision importante ou une utilisation externe ? |
| Fournisseur | Quelles conditions, sous-traitants et contrôles de sécurité s'appliquent ? |
| Statut | Idée, pilote, approuvé, conditionnel, suspendu ou arrêté ? |
| Révision | Quand l'utilisation doit-elle être réévaluée ? |
Un registre est particulièrement précieux car les fonctionnalités d'IA apparaissent souvent au sein de systèmes que l'organisation utilise déjà. L'inventaire ne devrait donc pas simplement demander « utilisez-vous ChatGPT ? » mais également saisir, par exemple, l'IA dans les CRM, les systèmes RH, les outils d'analyse, le service client et les plateformes de code. Consultez le guide séparé sur le registre de l'IA pour les champs et le déroulement du travail.
La classification et l'évaluation des risques sont deux choses différentes
Une erreur courante consiste à créer sa propre échelle de couleurs pour le risque et à la traiter comme une classification juridique selon le règlement sur l'IA. Le modèle interne peut vous aider à hiérarchiser les contrôles, mais il ne remplace pas l'évaluation des catégories et obligations du règlement. Lisez également Classification des risques AI Act – quand un système d'IA est-il à haut risque ?.
Une évaluation des risques pratique peut couvrir, entre autres, la protection des données, la sécurité de l'information, les hallucinations et la qualité des données, la discrimination, l'impact sur les personnes, la transparence, les droits d'auteur, la dépendance vis-à-vis du fournisseur et la continuité. Lorsque les données personnelles présentent un risque probablement élevé, une AIPD selon l'article 35 du RGPD peut également devoir être envisagée.
Auditez le fournisseur d'IA avant que l'utilisation ne devienne critique
L'audit du fournisseur devrait répondre à plus que la simple question de savoir si le service « est conforme au RGPD ». Vérifiez où les données sont traitées, si les données client sont utilisées pour l'entraînement, comment les données sont supprimées, quels sous-traitants sont utilisés, quelles fonctions de sécurité sont en place et ce qui se passe en cas d'incident ou de changement de fournisseur.
Pour un processus d'achat et d'approbation pratique, utilisez la check-list d'évaluation des fournisseurs d'IA. Si le fournisseur traite des données personnelles pour votre compte, un contrat de sous-traitance peut être nécessaire. Consultez le guide sur les DPA/contrats de sous-traitance. Si la fonction d'IA fait partie d'un service cloud, le contrat SaaS fait également partie de la gouvernance.
Qui doit décider en matière d'IA ?
Évitez le modèle où « l'informatique est responsable de l'IA » sans responsabilité plus claire. Un cas d'usage peut concerner simultanément l'informatique, la protection des données, les RH, le juridique, la sécurité de l'information et les propriétaires métier. Désignez donc au moins un propriétaire métier et un propriétaire système, et définissez quelles fonctions doivent être impliquées en cas de risque accru.
Un modèle d'approbation simple peut avoir trois issues : approuvé, approuvé sous conditions ou non approuvé. Documentez les conditions, par exemple que les données personnelles sensibles ne doivent pas être saisies, que les résultats doivent être examinés ou que l'utilisation ne peut avoir lieu que dans une version entreprise spécifique.
Les compétences en IA doivent être liées au rôle
L'article 4 du règlement sur l'IA exige que les fournisseurs et les organisations utilisatrices prennent des mesures pour soutenir le développement des compétences en IA chez le personnel et les autres personnes utilisant des systèmes d'IA pour leur compte. Il convient de tenir compte, entre autres, des connaissances techniques, de l'expérience, de la formation, du contexte d'utilisation et des personnes affectées.
Cela plaide en faveur d'une formation basée sur les rôles : règles fondamentales pour une utilisation large, approfondissement pour les propriétaires système, et formation spécifique pour les RH, les développeurs ou les personnes approuvant de nouveaux systèmes, par exemple.
Check-list pour un système de gouvernance de l'IA fonctionnel
- Y a-t-il un propriétaire responsable de la gouvernance de l'IA ?
- Avez-vous un registre des systèmes d'IA à jour ?
- Existe-t-il un processus pour les nouveaux outils et les nouveaux cas d'usage ?
- Distinguez-vous la classification des risques interne de la classification juridique ?
- Les exigences RGPD/AIPD et autres exigences pertinentes sont-elles contrôlées ?
- Les fournisseurs d'IA externes sont-ils audités avant approbation ?
- Les approbations et conditions sont-elles documentées ?
- Le contrôle humain est-il clairement défini ?
- La formation est-elle adaptée au rôle et au risque ?
- Y a-t-il des dates et des déclencheurs pour le réexamen ?

Construisez un flux de gouvernance de l'IA cohérent
Le pack Gouvernance IA 2026 de Mallbutiken contient une politique d'IA, un registre des systèmes d'IA, une évaluation des risques, une évaluation des fournisseurs, une analyse d'impact et une gouvernance/approbation aux formats Word, PDF et Excel. Prix en boutique : 199 kr.
Voir le pack Gouvernance IAQuestions fréquentes
La gouvernance de l'IA est-elle la même chose qu'une politique d'IA ?
Non. La politique fixe les règles du jeu. La gouvernance comprend également l'inventaire, la classification, les rôles, les évaluations des risques, le contrôle des fournisseurs, les décisions et le suivi.
Chaque outil d'IA doit-il subir le même examen ?
Non. Les contrôles doivent être proportionnels à l'utilisation et au risque. Un outil simple à faible risque n'a normalement pas besoin de la même profondeur d'examen qu'un système affectant des personnes ou des processus critiques.
Les petites entreprises ont-elles besoin d'une gouvernance de l'IA ?
Si l'IA est utilisée dans des flux de travail importants, une gouvernance de base est précieuse même dans les petites entreprises. Le modèle peut être plus simple, mais il doit toujours être clair quels outils sont approuvés et qui prend les décisions.
Guide connexe
Continuez avec Politique d'IA pour les entreprises, Registre de l'IA, Classification des risques AI Act, Évaluation des fournisseurs d'IA et le guide principal sur l'IA, la cybersécurité et les contrats informatiques.
Sources et lectures complémentaires
Le guide fournit des informations générales. L'évaluation concrète dépend du rôle de l'organisation, de la fonction du système, des données, du domaine d'application et d'autres réglementations applicables.