Gouvernance de l’IA : ce qu’il faut organiser et comment tout s’articule
Un collaborateur demande à l’IA de rédiger un e-mail à un client. Quelles données peut-il contenir ? Qui vérifie la réponse ? Et que se passe-t-il en cas de problème ?
La gouvernance de l’IA est l’ensemble des règles et des responsabilités qui vous permettent d’utiliser l’IA de manière responsable. L’infographie montre ce que cela implique et comment les domaines s’influencent mutuellement.
Une approche accessible aussi aux petites organisations
Dans une petite organisation, une personne peut assumer plusieurs responsabilités. Un simple inventaire des IA utilisées, des règles de travail claires et des contrôles adaptés constituent un point de départ pratique. Plus les conséquences possibles sont importantes, plus l’évaluation et la supervision doivent être organisées avec soin.
1. Pilotage, politique et responsabilité
La direction définit à quelles fins vous utilisez l’IA et traduit ces choix en règles de travail. Qui peut autoriser une application, qui contrôle son utilisation et qui peut intervenir ? Déterminez aussi quels risques sont acceptables dans le respect des règles en vigueur. Désignez une personne qui garde une vue d’ensemble. Ce cadre oriente tous les autres domaines.
2. Inventaire de l’IA, finalité et impact
Consignez les IA utilisées, leurs finalités et les personnes responsables en interne. Incluez les outils gratuits et l’IA intégrée aux logiciels existants. Déterminez ce que l’application apporte et si une alternative serait plus adaptée. Examinez les erreurs possibles et les conséquences pour les personnes, notamment pour la vie privée, les droits fondamentaux et l’égalité de traitement. Une même IA peut présenter d’autres risques lorsqu’elle est utilisée pour une autre tâche.
3. Sélection et introduction responsables
Évaluez si l’application et le fournisseur correspondent à votre objectif, à vos données et à vos règles de travail. Testez des situations pratiques familières et déterminez qui décide en interne si l’IA peut être utilisée. C’est ce que nous entendons par « autoriser en interne ». Réévaluez la situation lorsque de nouvelles fonctionnalités, des mises à jour logicielles ou un autre usage modifient le fonctionnement ou les risques.
4. Données, sécurité et accès
Vérifiez si les données sont fiables et adaptées, d’où elles proviennent et si vous pouvez les utiliser pour cette application. Déterminez qui y accède et ce que les systèmes connectés ou les outils d’IA sont autorisés à faire. Protégez-vous contre les fuites de données, les accès non autorisés et les usages abusifs. Une IA qui rédige uniquement un e-mail à un client a, par exemple, besoin de moins d’autorisations qu’une IA qui l’envoie également.
5. Personnes, compétences et supervision
Aidez les collaborateurs à comprendre les possibilités et les limites de l’IA et fournissez des consignes de travail claires. Expliquez aux personnes concernées le rôle de l’IA et donnez des explications compréhensibles sur les résultats pertinents. Déterminez qui contrôle, intervient et traite les doutes. Permettez la réévaluation et écoutez les expériences des collaborateurs et des clients. Les personnes chargées de la supervision ont besoin des connaissances, du temps et des pouvoirs nécessaires.
6. Évaluation, incidents et amélioration
Continuez à vérifier si l’IA offre une qualité suffisante et quels sont les effets de son utilisation. Organisez le signalement des erreurs, la limitation des dommages et l’information des personnes concernées. Utilisez ces expériences pour améliorer l’application ou la manière de travailler. Cela signifie parfois rétablir le bon fonctionnement ou arrêter en sécurité. Prévoyez comment le travail se poursuivra dans cette situation.
Ce que signifient le cadre, les flèches et le bandeau inférieur
Le cadre englobant montre que le pilotage et la responsabilité s’appliquent partout. Les doubles flèches indiquent une influence réciproque. Les domaines sans flèche directe peuvent également interagir ; les numéros n’indiquent pas un ordre de travail fixe.
L’IA utilisée pour les e-mails aux clients obtient-elle, par exemple, un accès aux dossiers clients ? L’inventaire et les droits d’accès changent alors. Les tests, les consignes de travail et l’autorisation interne doivent également être réexaminés.
Le bandeau inférieur concerne tous les domaines, y compris le pilotage. Respectez les règles applicables et consignez les décisions, les contrôles et les améliorations importants. Vérifiez régulièrement si ces règles de travail restent adaptées. Vous pouvez ainsi montrer comment vous utilisez l’IA.
Cette infographie est notre propre synthèse pratique, inspirée du NIST AI RMF et des principes de l’OCDE sur l’IA. Elle ne constitue ni un modèle normatif officiel ni une liste de contrôle exhaustive de conformité.