Des repères pratiques pour des programmes d’IA responsables.

Rechercher stratégie IA, automatisation ou gouvernance…
Ouvrir ou fermer le menu

Gouvernance responsable de l’IA

Créer un inventaire IA et une méthode de niveaux de risque qui restent à jour

Créez un inventaire des usages de l’IA, évaluez leur exposition selon quatre dimensions et organisez des examens proportionnés et traçables.

Des collègues classent des chemises vierges et des paquets de documents dans des zones délimitées sur une longue table en bois.

Un inventaire IA utile est une couche d’orientation pour la gouvernance, pas une feuille de calcul censée contenir chaque évaluation et chaque preuve. Un assistant de support peut commencer comme outil de rédaction contrôlé, puis devenir un usage tout différent lorsqu’il reçoit des documents d’identité, peut rembourser un client ou envoyer seul une réponse. Le fournisseur reste identique, mais l’exposition, les contrôles nécessaires et l’autorité appelée à décider ont changé. Le registre doit rendre cette évolution visible sans imposer un questionnaire interminable à chaque propriétaire.

À retenir

  • Inventoriez un usage de l’IA dans son workflow et son contexte décisionnel, pas seulement son modèle ou son fournisseur.
  • Gardez le dossier de découverte compact et reliez les preuves approfondies lorsqu’un palier ou une dérogation les exige.
  • Déterminez le palier provisoire d’après la dimension matérielle la plus élevée, sans diluer une exposition grave dans une moyenne.
  • Rouvrez le dossier dès qu’un changement matériel touche le but, les données, les permissions, l’échelle, les contrôles ou les obligations.
  • Un palier interne oriente le travail de gouvernance; il ne constitue pas une qualification juridique.

Que faut-il exactement inscrire dans un inventaire IA ?

Une femme place une carte de processus vierge dans une grille, à côté de piles distinctes de fardes colorées.

Une entrée doit représenter un usage de l’IA dans un workflow défini, avec un but, des utilisateurs, des personnes concernées et un chemin clair du résultat vers l’action. Scindez les dossiers lorsque le but, la sensibilité des données, le pouvoir d’action, l’ampleur du déploiement, les conséquences ou le responsable changent sensiblement. Un même modèle peut donc apparaître dans plusieurs usages. À l’inverse, reliez les fiches communes du fournisseur, du modèle, des sources de données, des incidents et des approbations au lieu de les recopier.

Cette unité contextualisée permet de répondre à deux catégories de questions. Au niveau du dossier, qui peut modifier ou arrêter l’usage, quelles données entre-t-il et que produit-il ? Au niveau du portefeuille, combien d’usages sont en production, quels paliers touchent des clients ou quels examens sont en retard ? Le NIST décrit précisément l’inventaire comme une ressource organisée utile à la maintenance, aux incidents et à ces deux niveaux d’interrogation. L’OCDE, elle, caractérise les systèmes par leur contexte, leurs personnes, données, tâches et résultats.

Quels champs rendent le registre utile sans alourdir l’inscription ?

Une femme gantée place une farde mince à onglet dans un bac noir peu profond, près d'une pile de gros classeurs.

Un registre maintenable sépare un dossier de découverte concis des preuves demandées sous conditions. Le premier doit suffire pour identifier le propriétaire, comprendre les limites de l’usage et choisir un parcours d’examen. Les évaluations d’impact, validations, examens de fournisseurs, tests, incidents, décisions et plans de suivi restent dans leurs référentiels spécialisés, avec des liens stables. Le Playbook du NIST et la norme britannique couvrent un univers documentaire beaucoup plus vaste; le tableau ci-dessous en retient les éléments nécessaires au triage.

  • Identité et propriété — Identifiant, nom courant, responsable métier et responsable technique, afin de permettre la recherche, la décision, la modification et l’arrêt.
  • But et périmètre — Workflow, objectif, utilisateurs, personnes concernées et usages exclus, afin de distinguer les usages partageant le même produit.
  • Entrées et sensibilité — Catégories, sources et classification de traitement la plus élevée, afin d’orienter les examens de données, de vie privée et de sécurité.
  • Résultats et autorité — Résultat, destinataire, usage en aval, recommandation, déclenchement ou exécution, afin de rendre visible le passage de l’information à l’action.
  • Services et dépendances — Fournisseurs, modèles, permissions, intégrations et systèmes connectés, afin de repérer les composants tiers et les effets en cascade.
  • Contrôles et preuves — Revue humaine, accès, tests, suivi, recours, repli et liens probants, afin de montrer ce qui doit être vérifié sans présumer son efficacité.
  • Cycle de vie et triage — État, dates de changement et d’examen, quatre évaluations, palier et dérogations, afin d’alimenter les files de travail et l’historique.
  • Obligations applicables — Statut et liens vers les examens spécialisés, afin de maintenir la qualification juridique et sectorielle sur une voie séparée.

Demandez une phrase probante pour chaque évaluation plutôt qu’un long commentaire libre. Pour les données, indiquez les catégories et la classification la plus sensible, pas chaque colonne. Pour un contrôle, résumez sa conception et reliez le test ou l’approbation correspondant: une case cochée ne démontre aucune efficacité. Utilisez enfin des états contrôlés — proposé, pilote, production, suspendu ou retiré — et trois dates utiles: dernier changement matériel, dernier examen et prochain examen fondé sur le risque.

Comment évaluer l’exposition d’une manière que les propriétaires peuvent expliquer ?

Des personnes assises côte à côte classent des jetons ronds en bois sans inscription en groupes distincts sur une longue table.

Les équipes peuvent évaluer l’exposition inhérente au moyen de quatre dimensions: conséquence, autonomie, échelle et sensibilité. Il s’agit d’une proposition éditoriale de triage interne, synthétisée à partir de caractéristiques plus larges abordées par le NIST, l’OCDE, l’outil canadien et la norme britannique. Aucun de ces organismes ne prescrit ni n’agrée cette combinaison exacte. Évaluez l’usage réel avant de créditer ses contrôles, joignez une phrase factuelle à chaque note et marquez les inconnues à résoudre au lieu de deviner.

  • Conséquence — Niveau 1: gêne locale, facilement détectée et réversible, ou retouche de faible valeur. Niveau 2: effet opérationnel, financier, commercial, humain ou réputationnel significatif exigeant une correction délibérée. Niveau 3: effet crédible sur des droits, un service ou une possibilité importante, la santé, la sécurité, les moyens de subsistance, une opération critique ou une situation difficilement réversible.
  • Autonomie — Niveau 1: le système suggère ou rédige, et une personne choisit l’usage avant toute action importante. Niveau 2: il classe, recommande, personnalise, dirige ou amorce une action bornée avec un examen limité ou ultérieur. Niveau 3: il enchaîne des actions externes, modifie des dossiers ou permissions, engage des ressources ou influence une décision lourde sans approbation effective au cas par cas.
  • Échelle — Niveau 1: pilote borné ou petit groupe interne, peu de réutilisation en aval. Niveau 2: usage répété dans une fonction, un segment ou un workflow significatif, avec plusieurs destinataires. Niveau 3: déploiement public, transversal, international, en temps réel ou à grand volume, dont les effets peuvent se propager de manière corrélée.
  • Sensibilité — Niveau 1: informations publiques, synthétiques ou non confidentielles approuvées, sans accès privilégié. Niveau 2: données métier confidentielles, données personnelles ordinaires, contenu client ou accès authentifié limité. Niveau 3: données hautement sensibles ou réglementées, identifiants, secrets, documents privilégiés, caractéristiques protégées ou variables de substitution, surveillance précise, ou capacité de modifier des dossiers protégés importants.

La conséquence pose la question du dommage crédible si le résultat est faux, détourné, indisponible ou utilisé comme prévu. L’autonomie observe la distance entre le résultat et une intervention humaine informée. L’échelle couvre à la fois la portée, la fréquence et les connexions en aval. La sensibilité ne s’arrête pas aux données reçues: elle inclut ce que le système peut inférer, retrouver, révéler ou modifier. Ces dimensions peuvent interagir; la justification doit donc nommer le scénario propre à l’usage.

Comment les évaluations déterminent-elles le parcours d’examen ?

Des collègues autour d'une table examinent une farde beige ouverte et des pochettes transparentes scellées contenant des pièces.

Le palier provisoire doit suivre la dimension matérielle la plus élevée: quatre niveaux 1 donnent le palier 1; au moins un niveau 2, sans niveau 3, donne le palier 2; tout niveau 3 donne le palier 3. Cette règle non pondérée est une protection éditoriale, pas une formule validée par le NIST ou l’OCDE. Chaque organisation doit calibrer les ancres, les dérogations et les autorités de décision selon sa tolérance au risque. Une moyenne ne doit jamais masquer une conséquence, une autonomie, une échelle ou une sensibilité grave.

  • Escaladez en présence d’une activité hors tolérance, d’un impact grave, de données sensibles combinées à un accès large, d’un contrôle humain inefficace, d’une faible réversibilité, de dépendances en cascade, d’un incident significatif, d’une obligation applicable ou de faits non résolus.
  • Consignez séparément l’exposition inhérente, les contrôles et leurs preuves, puis la décision sur le risque résiduel et ses conditions.
  • Maintenez en parallèle les examens juridiques, réglementaires, contractuels, de vie privée, sécurité, relations de travail, archivage et secteur; le palier interne ne constitue pas leur conclusion.
Parcours internes adaptables proposés après le triage
Palier interne et parcoursExamen minimalDécision et preuvesSuivi et réouverture
Palier 1 — EnregistréLe propriétaire confirme le dossier, les limites, les outils approuvés, les accès, les consignes et les déclencheurs de changement.Décision par le parcours standard; justification, attestation des contrôles standards et consignes liées.Attestation fondée sur le risque et réouverture lors d’un changement matériel.
Palier 2 — ÉvaluéExamen transversal des personnes concernées, données, supervision, fournisseurs, dépendances, tests, recours, repli et suivi.Le responsable désigné approuve les conditions après les examens requis; preuves des contrôles et décision résiduelle.Mesures définies, voie de signalement, actualisation des preuves et réévaluation événementielle.
Palier 3 — Examen renforcéRegard indépendant et expertise du domaine sur la nécessité, les alternatives, l’autorité, la réversibilité, les contrôles, incidents et sortie.Approbation explicite par l’autorité prévue dans la politique; l’exposition non résolue arrête ou limite le projet.Suivi rapproché selon l’exposition et réouverture immédiate après incident, défaillance ou extension matérielle.

Que révèle la méthode lorsqu’un usage de l’IA évolue ?

Une femme relit une feuille de réponse sans texte tandis qu'un homme tient un jeton d'autorisation noir déconnecté près d'une farde fermée.

Le changement montre que l’approbation appartient à un usage défini et ne voyage pas automatiquement avec le fournisseur ou le modèle. Imaginons un assistant fictif qui retrouve des contenus d’aide approuvés et prépare une réponse pour un collaborateur formé. Celui-ci vérifie, modifie et envoie le texte. Les décisions de compte, exceptions, envois autonomes, paiements, pièces d’identité, crédits et modifications de compte restent exclus. Le NIST souligne justement que les résultats doivent être considérés avec leur usage en aval et leur supervision.

  • Pilote — Conséquence 2, car une réponse erronée pourrait déformer une règle de support et demander une correction client; autonomie 1, car l’action s’arrête au brouillon; échelle 1, pour une équipe et une catégorie de messages limitées; sensibilité 2, pour le contexte client ordinaire dans un environnement authentifié. Le résultat provisoire est le palier 2.
  • Extension proposée — L’assistant lirait des pièces d’identité et des contestations de paiement, effectuerait des remboursements, modifierait le statut d’un compte, enverrait ses réponses et fonctionnerait dans plusieurs régions. Les fonds et accès client, l’exécution autonome, le volume transversal et les données avec droit d’écriture font passer chaque dimension au niveau 3.

La revue avant envoi, les liens vers les sources, le blocage des écritures, les accès par rôle, l’échantillonnage, le canal de plainte et le repli manuel restent dans la fiche des contrôles; leur simple présence ne réduit pas l’exposition inhérente. Avant l’extension, il faut rouvrir le dossier, appliquer le palier 3 et déclencher les examens spécialisés parallèles. L’examen renforcé peut restreindre ou arrêter la proposition: il n’implique pas que des actions autonomes lourdes doivent être approuvées. L’OCDE confirme que les classifications peuvent évoluer avec les données, capacités, utilisateurs et déploiements.

L’inventaire mérite la confiance lorsque le changement de données, d’autorité ou d’échelle change le parcours, pas seulement la ligne.

Comment garder l’inventaire à jour après le lancement ?

Un homme manipule un badge d'accès et des câbles derrière un écran éteint tandis qu'une femme ferme une enveloppe brune près du matériel débranché.

Le registre reste actuel grâce à une boucle événementielle complétée par une attestation du propriétaire à un intervalle fondé sur le risque. Alimentez la découverte depuis les demandes produit et workflow, achats et renouvellements, catalogues applicatifs, revues d’architecture, accès et intégrations, abonnements, processus de données et modèles, déclarations internes, tickets, incidents et plaintes. Ces flux améliorent la visibilité sans jamais prouver la complétude. Le NIST recommande d’ailleurs de définir explicitement le responsable, le périmètre et les attributs de l’inventaire.

  • Rouvrez le dossier si le but, le propriétaire, les utilisateurs, les personnes concernées, la géographie, les données, la conservation, les accès, les résultats, les permissions, la supervision, le fournisseur, le modèle, les intégrations, le volume, les contrôles, les incidents ou les obligations changent matériellement.
  • Tenez des files visibles pour les responsables manquants, notes inconnues, dérogations ouvertes, examens en retard, changements en attente, preuves expirées, dépendances modifiées et retraits incomplets.
  • Suivez un petit tableau de bord: usages et personnes concernées par palier et état, champs manquants, décisions en retard, exceptions, incidents, lacunes de contrôle, délais d’orientation et clôture des retraits.

Un usage retiré ne disparaît pas simplement du registre. Conservez l’identité du responsable, la fermeture des accès, le traitement des dépendances, la migration et les éléments nécessaires pour confirmer l’arrêt, selon les règles applicables de conservation. Pour les trente premiers jours, commencez par fixer l’unité d’enregistrement, le schéma, la règle de propriété et les flux de découverte. Testez ensuite les ancres et dérogations sur un échantillon varié, puis lancez les attestations, déclencheurs de changement, files de dossiers périmés et indicateurs essentiels.

Cette méthode reste une proposition interne d’orientation, pas une détermination de conformité. Les responsables qualifiés des affaires juridiques, de la conformité, de la vie privée, de la sécurité, des achats, des archives, des relations de travail et du secteur doivent évaluer les obligations applicables séparément. Tout usage lourd ou susceptible d’affecter fortement des personnes exige également l’expertise pertinente, des preuves adaptées et une responsabilité humaine clairement attribuée avant de pouvoir progresser.

Questions fréquentes

Quels champs faut-il prévoir dans un inventaire des systèmes d’IA ?

Prévoyez l’identité de l’usage, ses responsables métier et technique, son but, ses limites, ses utilisateurs, les personnes concernées, ses données, résultats, pouvoirs d’action, fournisseurs, dépendances, contrôles, état du cycle de vie et évaluations. Ajoutez les dates, dérogations et le statut des obligations applicables. Reliez les évaluations approfondies et les preuves au lieu de les copier dans le dossier.

Comment créer une méthode de niveaux de risque pour l’IA ?

Définissez des ancres observables pour la conséquence, l’autonomie, l’échelle et la sensibilité, puis exigez une phrase probante par dimension. Dans la méthode proposée, la dimension matérielle la plus élevée fixe le palier provisoire, avant les dérogations. Les ancres et parcours doivent être calibrés selon la tolérance au risque et les obligations de l’organisation.

Faut-il inventorier les modèles, les fournisseurs ou les cas d’usage ?

Créez le dossier de gouvernance par usage de l’IA dans un contexte précis. Un même modèle ou fournisseur peut servir plusieurs usages dont les données, personnes concernées et pouvoirs d’action diffèrent fortement. Conservez les fiches partagées des modèles, fournisseurs, applications et données dans des registres liés.

À quelle fréquence faut-il mettre à jour un inventaire IA ?

Mettez-le à jour dès qu’un changement matériel survient et ajoutez une attestation du propriétaire selon un intervalle fondé sur le risque. Une exposition élevée, des changements rapides, un incident récent ou des preuves faibles peuvent justifier un examen plus rapproché. Il n’existe pas de cadence universelle adaptée à tous les usages.

Un palier interne indique-t-il qu’un système d’IA est juridiquement à haut risque ?

Non. Les paliers internes proposés ici orientent les examens et les ressources de l’organisation; ils ne déterminent aucune catégorie juridique. Les responsables qualifiés doivent analyser séparément les règles légales, réglementaires, contractuelles, sectorielles, de vie privée, sécurité, travail et archivage applicables à l’usage.

ModelFold logo

Rédaction d’ModelFold

Nous racontons comment l’IA s’installe réellement dans une entreprise. Notre travail part de sources identifiées, distingue nos constats de nos analyses et recourt à l’IA pour la recherche et la rédaction sous des contrôles éditoriaux documentés. Nous ne remplaçons pas l’avis d’un expert.