Aller au contenu

Cadre de gouvernance de l'IA : construire un plan d'IA responsable

La plupart des échecs de l'IA sont des échecs de gestion. Comment construire un cadre de gouvernance de l'IA qui désigne des responsables, adapte les contrôles au risque et s'accorde avec les dates de l'AI Act telles que modifiées en 2026.

Personne saisissant des prompts dans un générateur d'images IA sur un ordinateur portable et un écran
Sommaire
  1. Les réglementations et les normes qui comptent
  2. Les dates de l'AI Act après le Digital Omnibus de 2026
  3. Six composantes d'un cadre de gouvernance de l'IA
  4. 1. Périmètre et politique
  5. 2. Responsabilité
  6. 3. Évaluation des risques et contrôles
  7. 4. Suivi et audit
  8. 5. Transparence
  9. 6. Formation
  10. Commencez par un registre des cas d'usage de l'IA
  11. Ce qui marche, et ce qui tourne mal
  12. Normes, certification et outils
  13. Questions fréquentes

Un cadre de gouvernance de l'IA, c'est l'ensemble des responsables, des politiques, des contrôles et des revues qui décident comment votre organisation utilise l'IA et ce qui se passe quand elle se trompe. Construisez-le en listant tous les systèmes qui automatisent une décision, en les classant par impact, en donnant à chacun un responsable nommé et en adaptant les contrôles au risque. Si vous opérez dans l'UE, c'est l'AI Act qui fixe les échéances. Ses règles pour les systèmes à haut risque, comme le recrutement et le scoring de crédit, s'appliquent désormais à partir du 2 décembre 2027.

Des entreprises utilisent l'IA pour présélectionner des candidats, détecter la fraude, piloter leur supply chain et fixer leurs prix. J'ai vu des plateformes de recrutement rejeter des candidats qualifiés au seul motif d'une interruption de carrière. J'ai vu des systèmes de décision appliquer de mauvaises règles à des segments entiers de clientèle. Le point commun : personne n'avait défini de politiques claires sur le comportement attendu du système, ni sur ce qu'il fallait faire quand il s'en écartait.

C'est un échec de gestion, pas un échec technique. La plupart des entreprises ne savent pas répondre à trois questions simples :

  1. Qui approuve la façon dont l'IA est utilisée ?
  2. Qui vérifie qu'elle fonctionne comme prévu ?
  3. Que se passe-t-il quand elle se trompe ?

La gouvernance y répond. Bien faite, elle ne ralentit pas les choses. Elle garantit que les systèmes sur lesquels vous vous appuyez sont utilisés de façon responsable.

Construire un cadre de gouvernance de l'IA, dans l'ordreCommencez par l'inventaire. La plupart des équipes le sautent, et chaque étape suivante en dépend.
  1. Lister chaque systèmeS'il automatise une décision, il entre dans le périmètre
  2. Classer par impactRecrutement, crédit, tarification et scoring client d'abord
  3. Nommer un responsableUne personne, pas un comité
  4. Adapter les contrôles au risqueTests, points de revue humaine et alertes
  5. Réviser selon un cycle fixeChaque mois pour les systèmes critiques, chaque trimestre pour les autres

Les échecs et les cas limites réinjectés dans les contrôles

Les équipes qui supposent que leurs éditeurs de logiciels gèrent la conformité ont généralement tort. Avec l'AI Act, l'organisation qui déploie un système a ses propres obligations.

CadreOùStatut et ce qu'il exige
AI ActUnion européenneLoi depuis août 2024. Fondé sur le risque : interdit certains usages, fixe des obligations pour les systèmes à haut risque, des règles de transparence pour les autres
RGPDUnion européenneBase légale, minimisation des données et droits face aux décisions automatisées qui touchent des personnes
ISO/IEC 42001MondeNorme certifiable de système de management de l'IA, publiée en décembre 2023
NIST AI RMFÉtats-UnisCadre volontaire fondé sur Govern, Map, Measure et Manage
Lois des États américainsÉtats-UnisPas de loi fédérale complète sur l'IA ; un ensemble croissant de lois d'État, avec des initiatives fédérales visant à les supplanter
Singapore Model AI Governance FrameworkSingapourRecommandations volontaires sur l'explicabilité et la responsabilité
Principes de l'OCDE sur l'IAPays membres de l'OCDEPrincipes internationaux non contraignants

La loi canadienne proposée sur l'intelligence artificielle et les données (Artificial Intelligence and Data Act) est tombée à la prorogation du Parlement en janvier 2025 ; elle n'a donc plus sa place dans cette liste.

Les dates de l'AI Act après le Digital Omnibus de 2026

L'UE a modifié l'AI Act en juillet 2026 par le Digital Omnibus sur l'IA, règlement (UE) 2026/1744, qui a repoussé les règles sur les systèmes à haut risque. Voici les dates en vigueur, d'après le calendrier de l'AI Act de la Commission européenne :

DateCe qui s'applique
1er août 2024Entrée en vigueur de l'AI Act
2 février 2025Pratiques interdites et obligations de maîtrise de l'IA
2 août 2025Règles sur les modèles d'IA à usage général ; autorités nationales et sanctions
2 août 2026La plupart des règles restantes, dont les obligations de transparence de l'article 50 ; début de la mise en application
2 décembre 2026Nouvelles interdictions visant les deepfakes sexuels non consentis et les contenus d'abus sexuels sur enfants
2 décembre 2027Règles pour les systèmes à haut risque de l'annexe III, comme l'emploi, le scoring de crédit et les services essentiels
2 août 2028Règles pour l'IA intégrée dans les produits relevant de la législation européenne sur la sécurité des produits (annexe I)

Le report donne du temps. Il ne supprime pas le travail. Si vous utilisez l'IA pour présélectionner des candidats ou évaluer des crédits, la documentation, le contrôle humain et le suivi qu'il vous faut pour décembre 2027 demandent plus de temps à mettre en place que la plupart des équipes ne l'imaginent. Quand vous achetez un tel système, demandez dès maintenant à l'éditeur comment il satisfera les exigences relatives aux systèmes à haut risque.

1. Périmètre et politique

Avant toute chose, repérez où les systèmes prennent des décisions. La plupart des équipes sautent cette étape ou supposent que l'IT dispose d'une liste. En général, ce n'est pas le cas.

Passez les départements un par un. Examinez les outils qui filtrent des candidats, approuvent des transactions ou notent des clients. S'il automatise une décision, il est dans le périmètre, que quelqu'un l'appelle IA ou non. Si vous utilisez SAP, incluez les fonctions d'IA que vous avez activées, comme Joule et les scénarios prédictifs embarqués.

Rédigez ensuite des politiques en langage clair, que les gens suivront. « Nous privilégions un usage éthique de l'IA » n'est pas une politique.

2. Responsabilité

Quelle que soit la performance d'un système, quelqu'un doit en assumer le résultat. Une responsabilité partagée, c'est personne qui agit.

Donnez à chaque système un responsable nommé, qui l'utilise en pratique, valide les changements importants, tient la documentation et répond quand les choses tournent mal. Décidez à l'avance qui peut suspendre un système après une réclamation.

Dans une entreprise avec laquelle j'ai travaillé, trois personnes pensaient chacune qu'une autre était responsable. Résultat : des mois de silence autour d'un problème critique que personne ne traitait.

3. Évaluation des risques et contrôles

Chaque système comporte un risque. Ce qui compte, c'est que ce risque soit visible.

N'empruntez pas de listes de risques génériques. Demandez-vous si votre système pourrait rejeter des candidats de manière injuste, recommander de mauvais prix ou mal classer des clients. Construisez ensuite des contrôles : des tests avant le déploiement, des points de revue manuelle en exploitation et des alertes quand les résultats sortent des plages attendues. Mettez deux ou trois scénarios réalistes dans chaque politique de risque pour que les gens comprennent pourquoi elle existe.

4. Suivi et audit

Les systèmes évoluent. Les données d'entrée changent et les mises à jour modifient le comportement. Je me souviens d'une équipe financière qui a rencontré une erreur silencieuse dans son outil de recommandation. Il a fallu deux semaines pour la remarquer. Un seul audit régulier l'aurait détectée dès le deuxième jour.

Définissez un cycle de revue fixe : mensuel pour les systèmes critiques, trimestriel pour les autres. Une équipe avec laquelle j'ai travaillé a détecté une grave erreur de tarification simplement parce qu'elle examinait quelques résultats échantillonnés une fois par mois. Suivez les échecs et les cas limites, et réinjectez-les dans les contrôles.

5. Transparence

Les personnes qui travaillent avec un système, et dans les domaines réglementés celles qui en subissent les effets, doivent comprendre ce qu'il fait. Expliquez les entrées et les décisions en langage clair. Documentez les limites autant que les points forts. Survendre un système conduit à un mauvais usage.

6. Formation

Même quand tout est documenté, les gens font des erreurs dans l'usage quotidien. Formez les utilisateurs métier, pas seulement les équipes techniques, avec vos propres données et vos propres cas. Une équipe RH avec laquelle j'ai travaillé organisait deux fois par an des rappels de 30 minutes à partir de retours réels sur d'anciennes présélections de candidats. Rien de compliqué, mais cela aidait les utilisateurs à se sentir sûrs d'eux et responsables.

Dans une entreprise avec laquelle j'ai travaillé, trois personnes pensaient chacune qu'une autre était responsable. Résultat : des mois de silence autour d'un problème critique.

Le premier livrable le plus utile est un registre. Certains des cadres les plus efficaces que j'ai vus ont commencé comme des tableurs avant de grandir. Pour chaque système, consignez :

  1. Système et finalité : ce qu'il décide ou recommande, et pour qui.
  2. Responsable : une personne nommée, plus un suppléant.
  3. Niveau de risque : par exemple élevé (touche l'emploi, l'argent ou l'accès aux services des personnes), moyen ou faible, plus la catégorie de l'AI Act le cas échéant.
  4. Données utilisées : sources, données personnelles concernées, consentement et conservation.
  5. Éditeur ou développement interne : et quelle documentation l'éditeur fournit.
  6. Contrôles : tests avant déploiement, points de revue humaine, alertes.
  7. Cycle de revue : mensuel, trimestriel ou annuel, et date de la dernière revue.
  8. Circuit des incidents : qui est prévenu, qui peut suspendre le système, comment les utilisateurs sont informés.

Remplissez-le d'abord pour les systèmes à fort impact : recrutement, tarification, crédit et scoring client. Les outils internes à faible risque peuvent attendre.

Commencez par les cas d'usage à fort impact. J'ai travaillé un jour avec une entreprise dont un outil automatisé écartait des candidats pour des raisons floues. Elle ne s'en est aperçue qu'après plusieurs réclamations. Une seule séance de revue l'aurait détecté tôt.

Adaptez la supervision au risque. Une équipe avec laquelle j'ai travaillé appliquait la même profondeur de revue à un chatbot interne qu'à un moteur de tarification. Cela a épuisé l'équipe de gouvernance et ralenti le développement sans grand bénéfice.

Documentez les décisions au moment où elles sont prises. La documentation reconstituée après coup échoue, car les gens oublient le contexte. Un dossier partagé de notes de décision d'une page, datées, vaut mieux qu'un système élaboré que personne ne met à jour.

N'attendez pas le cadre parfait. J'ai vu des équipes passer des mois à peaufiner des formulations de politique que personne n'a fini par utiliser. Commencez avec une règle, un responsable et un cycle de revue, puis ajustez.

Attendez-vous à de la résistance et répondez-y. Pour les équipes qui utilisent les outils, la gouvernance ressemble à de la bureaucratie. Reliez-la à ce qui leur importe : la confiance des clients, les amendes évitées, les échecs publics évités.

Des décisions automatisées sans supervision peuvent échouer vite et cher. En 2012, le routeur d'ordres automatisé de Knight Capital, qui exécutait un code défectueux, a envoyé plus de 4 millions d'ordres en 45 minutes, et la société a perdu plus de 460 millions de dollars (SEC). Amazon a abandonné un outil de recrutement expérimental après avoir constaté qu'il pénalisait les CV mentionnant des organisations de femmes. Les échecs plus discrets sont plus fréquents : un système dérive pendant des mois, jusqu'à ce qu'une réclamation ou un audit le révèle.

L'ISO/IEC 42001 est la norme certifiable pour un système de management de l'IA, publiée en décembre 2023. L'AI Risk Management Framework du NIST est la référence volontaire que la plupart des organisations américaines utilisent. Pour les individus, la certification Artificial Intelligence Governance Professional (AIGP) de l'IAPP est la référence la plus connue.

Des outils dédiés existent, comme IBM watsonx.governance, Fiddler AI et le tableau de bord Responsible AI d'Azure Machine Learning. Pour la plupart des organisations, le point de départ pratique est plus simple : le registre ci-dessus, la journalisation, les contrôles d'accès et les cycles de revue. Pour une notation des risques plus approfondie, voyez mon guide du cadre de gestion des risques de l'IA. Si votre IA tourne dans SAP, mon article sur la gouvernance de l'IA dans les mises en œuvre SAP couvre les contrôles propres à SAP, et ma page sur le cadre de gouvernance de l'IA explique comment j'aide les organisations à en mettre un en place.

Qu'est-ce qu'un cadre de gouvernance de l'IA ?

C'est un ensemble de responsables, de politiques, de contrôles et de cycles de revue qui décident comment une organisation utilise l'IA, comment les systèmes sont testés et suivis, et ce qui se passe quand quelque chose tourne mal. Il rend aussi les décisions explicables auprès des régulateurs et des personnes concernées.

Quand les règles de l'AI Act sur les systèmes à haut risque s'appliquent-elles ?

Après le Digital Omnibus sur l'IA (règlement (UE) 2026/1744), les règles pour les systèmes à haut risque de l'annexe III, comme l'IA utilisée dans l'emploi, le scoring de crédit et les services essentiels, s'appliquent à partir du 2 décembre 2027. Les règles pour l'IA intégrée dans des produits relevant de la législation européenne sur la sécurité des produits s'appliquent à partir du 2 août 2028. Les interdictions s'appliquent depuis février 2025 et les obligations de transparence depuis août 2026.

Pourquoi la gouvernance de l'IA compte-t-elle dans les environnements SAP ?

Les systèmes SAP intègrent désormais de l'IA qui prend ou oriente des décisions, comme Joule, les scénarios prédictifs en finance et en supply chain, et la présélection de candidats en RH. Un résultat biaisé ou erroné peut se propager dans des processus intégrés avant que quiconque s'en aperçoive. La gouvernance soumet ces fonctions à la même exigence de responsabilité que les processus manuels qu'elles ont remplacés.

Qui est responsable de la gouvernance de l'IA ?

C'est transverse : conformité, IT et sécurité, équipes data, juridique et risques, et dirigeants. La décision structurelle la plus importante est de désigner un responsable nommé par système d'IA. Une personne, pas un comité.

Quelles certifications existent pour la gouvernance de l'IA ?

Pour les organisations, l'ISO/IEC 42001 est la norme certifiable de système de management de l'IA. Le NIST AI RMF est un cadre volontaire plutôt qu'une certification. Pour les individus, la certification AIGP de l'IAPP est la référence la plus connue en gouvernance de l'IA.

Que se passe-t-il quand la gouvernance de l'IA est ignorée ?

Parmi les échecs visibles : Amazon abandonnant un outil de recrutement qui pénalisait les femmes, et Knight Capital perdant plus de 460 millions de dollars en 45 minutes à cause d'un système de trading automatisé défaillant. L'échec le plus courant est plus discret : un système dérive pendant des mois et personne ne s'en aperçoit avant une réclamation ou un audit.

Noel D'Costa

Écrit par

Noel D'Costa

25 ans de programmes ERP SAP et Oracle dans l'aérien, le secteur public, la finance, la distribution et l'industrie. Une formation en finance. J'aide les équipes dirigeantes à cadrer leurs transformations avec honnêteté, à redresser les programmes en difficulté et à bâtir des systèmes qui tiennent leur première année en production.

Prochaine étape

Vous menez un programme ERP en ce moment ?

Si cet article fait écho à un programme que vous menez en ce moment, un échange de 30 minutes va généralement plus loin qu'une semaine supplémentaire d'analyse interne.