# Gouvernance de l'IA en entreprise : le cadre pratique pour les dirigeants

> La gouvernance IA en entreprise ne se résume pas à une charte. Registre, responsables, permissions par rôle, traçabilité, cycle de vie : le cadre pratique, la LPD, l'AI Act et une checklist en dix questions.

Language: fr · Category: governance · Author: Nicolas Corod (Fondateur & CEO) · Published: 2026-09-26

Vos équipes n'ont pas attendu de politique IA pour utiliser l'IA. Selon le [Work Trend Index 2024 de Microsoft et LinkedIn](https://www.microsoft.com/en-us/worklab/work-trend-index/ai-at-work-is-here-now-comes-the-hard-part), mené auprès de 31 000 personnes dans 31 pays, 75 % des travailleurs du savoir utilisaient déjà l'IA générative au travail, et 78 % de ces utilisateurs apportaient leurs propres outils. La situation ressemble aux débuts du cloud : les équipes avaient adopté les outils bien avant que l'IT sache lesquels. La question n'est donc plus de savoir si l'IA entre dans l'entreprise, mais qui la pilote, et qui en répond devant un auditeur ou un régulateur.

**La gouvernance de l'IA en entreprise, c'est la capacité à savoir quelles capacités IA tournent dans l'organisation, qui en répond, qui y accède, avec quelles données, et ce qu'elles ont produit. Elle repose sur un registre, des responsables nommés, des permissions, des traces et un cycle de vie.**

Cet article propose un cadre pratique en cinq piliers, rappelle le contexte réglementaire suisse et européen, et renvoie vers une checklist en dix questions pour situer votre organisation.

## Pourquoi une charte ne suffit pas

La plupart des démarches commencent par une charte d'usage : ce qui est autorisé, ce qui est interdit, quelles données ne jamais coller dans un chatbot. C'est utile, mais insuffisant pour trois raisons.

- **Elle n'est pas applicable.** Une charte ne dit pas qui a accès à quel système, ni avec quels droits.
- **Elle n'est pas vérifiable.** Sans journal, impossible de montrer ce qui s'est passé en cas d'incident, de plainte ou d'audit.
- **Elle ne capte rien.** Les méthodes qui marchent restent dans les historiques de conversation de quelques personnes, et partent avec elles.

Le symptôme le plus visible est le [shadow AI](/fr/blog/shadow-ai/) : des collaborateurs qui utilisent des comptes personnels, faute d'alternative encadrée. Le symptôme le plus coûteux est moins visible : un savoir-faire qui ne se transmet pas, un sujet développé dans [l'article sur la distinction entre savoir et savoir-faire](/fr/blog/savoir-vs-savoir-faire/).

## Le cadre en cinq piliers

### 1. Un registre des capacités IA

On ne gouverne pas ce qu'on ne voit pas. Le premier pilier est un inventaire central des capacités IA approuvées : instructions, skills, connecteurs vers les systèmes internes. Le registre répond à une question simple : qu'est-ce qui est autorisé à tourner dans l'organisation, et dans quelle version ?

Les fichiers d'instructions éparpillés sur les postes posent exactement le problème inverse. C'est la thèse de [l'article sur SKILL.md, le roi du shadow AI](/fr/blog/skill-md-le-roi-du-shadow-ai/) : un format ouvert et portable, mais non géré tant qu'il vit hors de tout registre.

### 2. Des responsables nommés

Chaque capacité critique a un propriétaire. Pas un comité : une personne qui répond de ce que fait la capacité, valide ses mises à jour et tranche quand elle produit une réponse fausse. Sans propriétaire, une capacité IA vieillit en silence.

### 3. Des permissions par rôle, pas par personne

Attribuer des accès personne par personne ne passe pas à l'échelle et ne résiste pas aux départs. Le bon niveau est le **rôle** : le travail qu'un poste de l'organigramme fait réellement. Un rôle regroupe les instructions, les connecteurs et le contexte dont ce poste a besoin, et rien de plus. Quand un agent se connecte à un système par un [serveur MCP](/fr/blog/serveur-mcp/), c'est le rôle qui détermine s'il en a le droit.

### 4. Une traçabilité attribuable

Chaque exécution laisse une trace : qui a lancé quoi, quand, avec quelle capacité, avec quel résultat. Cette trace sert à l'audit, à l'amélioration des capacités et à la mesure de l'usage réel. Elle doit être exportable et, pour respecter les droits des personnes, supprimable.

### 5. Un cycle de vie versionné

Les capacités IA changent : un processus évolue, un modèle est remplacé, une règle métier est corrigée. Chaque changement devrait passer par une relecture, créer une nouvelle version et pouvoir être annulé. Sans versioning, personne ne sait dire pourquoi l'agent se comporte autrement qu'hier.

## Le contexte réglementaire

### En Suisse : la LPD s'applique déjà

La Suisse n'a pas de loi spécifique à l'IA, mais cela ne crée pas de vide juridique. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) rappelle que [la LPD, en vigueur depuis le 1er septembre 2023, est directement applicable aux traitements fondés sur l'IA](https://www.edoeb.admin.ch/fr/update-loi-actuelle-applicable-ia). Concrètement :

- transparence sur la finalité, le fonctionnement et les sources de données des systèmes d'IA ;
- information de la personne concernée en cas de [décision individuelle automatisée (art. 21 LPD)](https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_21), avec la possibilité de faire revoir la décision par un humain ;
- [analyse d'impact (art. 22 LPD)](https://www.fedlex.admin.ch/eli/cc/2022/491/fr#art_22) lorsqu'un traitement est susceptible d'entraîner un risque élevé.

Côté régulation de l'IA elle-même, le Conseil fédéral a annoncé le 12 février 2025 [vouloir ratifier la Convention du Conseil de l'Europe sur l'IA](https://www.admin.ch/gov/fr/accueil/documentation/communiques.msg-id-104110.html) et poursuivre une approche par secteurs, comme la santé ou les transports.

### Dans l'UE : l'AI Act, par étapes

Le [règlement (UE) 2024/1689, dit AI Act](https://eur-lex.europa.eu/eli/reg/2024/1689/oj), s'applique [par étapes](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai). Les pratiques interdites s'appliquent depuis le 2 février 2025, les obligations des fournisseurs de modèles d'IA à usage général depuis le 2 août 2025. Le [règlement omnibus (UE) 2026/1744](https://eur-lex.europa.eu/eli/reg/2026/1744/oj), [entré en vigueur le 27 juillet 2026](https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force), a reporté les règles sur les systèmes à haut risque au 2 décembre 2027 pour ceux de l'annexe III et au 2 août 2028 pour ceux de l'annexe I. Il a aussi réécrit l'obligation de maîtrise de l'IA (article 4), en donnant un rôle plus actif à la Commission et aux États membres.

Une entreprise suisse n'échappe pas à ce texte si ses systèmes d'IA ou leurs résultats sont utilisés dans l'UE. Surtout, les deux cadres convergent sur les mêmes exigences : savoir ce qui tourne, pouvoir l'expliquer, pouvoir le prouver. Ce sont précisément les piliers ci-dessus.

### Des référentiels pour structurer la démarche

Pour structurer la démarche sans partir de zéro, le [NIST AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework), publié le 26 janvier 2023 et d'application volontaire, organise la gestion des risques autour de quatre fonctions : gouverner, cartographier, mesurer, gérer. Il a l'avantage d'être gratuit et indépendant de tout éditeur.

## La checklist : dix questions pour vous situer

Plutôt qu'un audit de plusieurs semaines, commencez par un état des lieux rapide. Le [bilan IA en 10 questions](/fr/diagnostic-skills-ia/) pose dix questions oui/non, réparties en trois groupes :

- **Capture et propriété** : où vivent vos instructions IA approuvées, et qui en répond ?
- **Contrôle et traçabilité** : savez-vous qui accède à quoi, et qui a utilisé quelle capacité ?
- **Pérennité** : vos méthodes survivraient-elles au départ de la personne qui les a construites ?

Comptez deux minutes. Le score est calculé dans votre navigateur, sans formulaire ni adresse e-mail.

## Comment skilder outille la gouvernance

skilder est un registre et un plan de contrôle pour les capacités IA de l'organisation, indépendant des éditeurs. Les capacités sont regroupées en **rôles**, configurés depuis des blueprints sur vos propres processus, puis servis dans Claude, ChatGPT ou Copilot. Vos équipes n'ont pas d'outil de plus à ouvrir.

- **Registre** : skills, rôles et serveurs MCP sont versionnés, avec un registre de serveurs MCP interne et curé.
- **Permissions** : le rôle est la frontière d'accès, avec SSO et contrôle d'accès par rôle ; ses droits ne s'élargissent pas à l'exécution.
- **Traçabilité** : chaque tâche est journalisée et attribuée à la personne qui l'a lancée ; skilder conserve cette trace d'exécution, exportable et supprimable par le client.
- **Cycle de vie** : promotion et retour arrière des versions à l'échelle de l'organisation.
- **Mesure** : l'usage par rôle, avec une estimation du temps gagné tirée de l'usage réel.

## À retenir

> La gouvernance de l'IA n'est pas un frein à poser devant l'adoption. C'est ce qui permet de passer d'usages individuels invisibles à des capacités partagées, vérifiables et durables.

Pour situer votre organisation, commencez par le [bilan IA](/fr/diagnostic-skills-ia/). Pour cartographier vos usages avec un fondateur, [réservez un appel gratuit de 30 minutes](https://koalendar.com/e/meet-with-nicolas-9). La posture de sécurité de skilder est détaillée sur la page [Confiance & sécurité](/fr/confiance/).
