governance
Gouvernance de l'IA en entreprise : le cadre pratique pour les dirigeants
La gouvernance IA en entreprise ne se résume pas à une charte. Registre, responsables, permissions par rôle, traçabilité, cycle de vie : le cadre pratique, la LPD, l'AI Act et une checklist en dix questions.
- #gouvernance-ia
- #gouvernance
- #ai-act
- #lpd
- #shadow-ai
Vos équipes n’ont pas attendu de politique IA pour utiliser l’IA. Selon le Work Trend Index 2024 de Microsoft et LinkedIn, mené auprès de 31 000 personnes dans 31 pays, 75 % des travailleurs du savoir utilisaient déjà l’IA générative au travail, et 78 % de ces utilisateurs apportaient leurs propres outils. La situation ressemble aux débuts du cloud : les équipes avaient adopté les outils bien avant que l’IT sache lesquels. La question n’est donc plus de savoir si l’IA entre dans l’entreprise, mais qui la pilote, et qui en répond devant un auditeur ou un régulateur.
La gouvernance de l’IA en entreprise, c’est la capacité à savoir quelles capacités IA tournent dans l’organisation, qui en répond, qui y accède, avec quelles données, et ce qu’elles ont produit. Elle repose sur un registre, des responsables nommés, des permissions, des traces et un cycle de vie.
Cet article propose un cadre pratique en cinq piliers, rappelle le contexte réglementaire suisse et européen, et renvoie vers une checklist en dix questions pour situer votre organisation.
Pourquoi une charte ne suffit pas
La plupart des démarches commencent par une charte d’usage : ce qui est autorisé, ce qui est interdit, quelles données ne jamais coller dans un chatbot. C’est utile, mais insuffisant pour trois raisons.
- Elle n’est pas applicable. Une charte ne dit pas qui a accès à quel système, ni avec quels droits.
- Elle n’est pas vérifiable. Sans journal, impossible de montrer ce qui s’est passé en cas d’incident, de plainte ou d’audit.
- Elle ne capte rien. Les méthodes qui marchent restent dans les historiques de conversation de quelques personnes, et partent avec elles.
Le symptôme le plus visible est le shadow AI : des collaborateurs qui utilisent des comptes personnels, faute d’alternative encadrée. Le symptôme le plus coûteux est moins visible : un savoir-faire qui ne se transmet pas, un sujet développé dans l’article sur la distinction entre savoir et savoir-faire.
Le cadre en cinq piliers
1. Un registre des capacités IA
On ne gouverne pas ce qu’on ne voit pas. Le premier pilier est un inventaire central des capacités IA approuvées : instructions, skills, connecteurs vers les systèmes internes. Le registre répond à une question simple : qu’est-ce qui est autorisé à tourner dans l’organisation, et dans quelle version ?
Les fichiers d’instructions éparpillés sur les postes posent exactement le problème inverse. C’est la thèse de l’article sur SKILL.md, le roi du shadow AI : un format ouvert et portable, mais non géré tant qu’il vit hors de tout registre.
2. Des responsables nommés
Chaque capacité critique a un propriétaire. Pas un comité : une personne qui répond de ce que fait la capacité, valide ses mises à jour et tranche quand elle produit une réponse fausse. Sans propriétaire, une capacité IA vieillit en silence.
3. Des permissions par rôle, pas par personne
Attribuer des accès personne par personne ne passe pas à l’échelle et ne résiste pas aux départs. Le bon niveau est le rôle : le travail qu’un poste de l’organigramme fait réellement. Un rôle regroupe les instructions, les connecteurs et le contexte dont ce poste a besoin, et rien de plus. Quand un agent se connecte à un système par un serveur MCP, c’est le rôle qui détermine s’il en a le droit.
4. Une traçabilité attribuable
Chaque exécution laisse une trace : qui a lancé quoi, quand, avec quelle capacité, avec quel résultat. Cette trace sert à l’audit, à l’amélioration des capacités et à la mesure de l’usage réel. Elle doit être exportable et, pour respecter les droits des personnes, supprimable.
5. Un cycle de vie versionné
Les capacités IA changent : un processus évolue, un modèle est remplacé, une règle métier est corrigée. Chaque changement devrait passer par une relecture, créer une nouvelle version et pouvoir être annulé. Sans versioning, personne ne sait dire pourquoi l’agent se comporte autrement qu’hier.
Le contexte réglementaire
En Suisse : la LPD s’applique déjà
La Suisse n’a pas de loi spécifique à l’IA, mais cela ne crée pas de vide juridique. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) rappelle que la LPD, en vigueur depuis le 1er septembre 2023, est directement applicable aux traitements fondés sur l’IA. Concrètement :
- transparence sur la finalité, le fonctionnement et les sources de données des systèmes d’IA ;
- information de la personne concernée en cas de décision individuelle automatisée (art. 21 LPD), avec la possibilité de faire revoir la décision par un humain ;
- analyse d’impact (art. 22 LPD) lorsqu’un traitement est susceptible d’entraîner un risque élevé.
Côté régulation de l’IA elle-même, le Conseil fédéral a annoncé le 12 février 2025 vouloir ratifier la Convention du Conseil de l’Europe sur l’IA et poursuivre une approche par secteurs, comme la santé ou les transports.
Dans l’UE : l’AI Act, par étapes
Le règlement (UE) 2024/1689, dit AI Act, s’applique par étapes. Les pratiques interdites s’appliquent depuis le 2 février 2025, les obligations des fournisseurs de modèles d’IA à usage général depuis le 2 août 2025. Le règlement omnibus (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a reporté les règles sur les systèmes à haut risque au 2 décembre 2027 pour ceux de l’annexe III et au 2 août 2028 pour ceux de l’annexe I. Il a aussi réécrit l’obligation de maîtrise de l’IA (article 4), en donnant un rôle plus actif à la Commission et aux États membres.
Une entreprise suisse n’échappe pas à ce texte si ses systèmes d’IA ou leurs résultats sont utilisés dans l’UE. Surtout, les deux cadres convergent sur les mêmes exigences : savoir ce qui tourne, pouvoir l’expliquer, pouvoir le prouver. Ce sont précisément les piliers ci-dessus.
Des référentiels pour structurer la démarche
Pour structurer la démarche sans partir de zéro, le NIST AI Risk Management Framework, publié le 26 janvier 2023 et d’application volontaire, organise la gestion des risques autour de quatre fonctions : gouverner, cartographier, mesurer, gérer. Il a l’avantage d’être gratuit et indépendant de tout éditeur.
La checklist : dix questions pour vous situer
Plutôt qu’un audit de plusieurs semaines, commencez par un état des lieux rapide. Le bilan IA en 10 questions pose dix questions oui/non, réparties en trois groupes :
- Capture et propriété : où vivent vos instructions IA approuvées, et qui en répond ?
- Contrôle et traçabilité : savez-vous qui accède à quoi, et qui a utilisé quelle capacité ?
- Pérennité : vos méthodes survivraient-elles au départ de la personne qui les a construites ?
Comptez deux minutes. Le score est calculé dans votre navigateur, sans formulaire ni adresse e-mail.
Comment skilder outille la gouvernance
skilder est un registre et un plan de contrôle pour les capacités IA de l’organisation, indépendant des éditeurs. Les capacités sont regroupées en rôles, configurés depuis des blueprints sur vos propres processus, puis servis dans Claude, ChatGPT ou Copilot. Vos équipes n’ont pas d’outil de plus à ouvrir.
- Registre : skills, rôles et serveurs MCP sont versionnés, avec un registre de serveurs MCP interne et curé.
- Permissions : le rôle est la frontière d’accès, avec SSO et contrôle d’accès par rôle ; ses droits ne s’élargissent pas à l’exécution.
- Traçabilité : chaque tâche est journalisée et attribuée à la personne qui l’a lancée ; skilder conserve cette trace d’exécution, exportable et supprimable par le client.
- Cycle de vie : promotion et retour arrière des versions à l’échelle de l’organisation.
- Mesure : l’usage par rôle, avec une estimation du temps gagné tirée de l’usage réel.
À retenir
La gouvernance de l’IA n’est pas un frein à poser devant l’adoption. C’est ce qui permet de passer d’usages individuels invisibles à des capacités partagées, vérifiables et durables.
Pour situer votre organisation, commencez par le bilan IA. Pour cartographier vos usages avec un fondateur, réservez un appel gratuit de 30 minutes. La posture de sécurité de skilder est détaillée sur la page Confiance & sécurité.
Questions fréquentes
Qu'est-ce que la gouvernance de l'IA en entreprise ?
C'est l'ensemble des règles, des responsabilités et des outils qui permettent à une organisation de savoir quelles capacités IA sont utilisées, par qui, avec quelles données et avec quel résultat. Elle couvre l'inventaire des usages, l'attribution des responsabilités, les droits d'accès, la traçabilité des exécutions et la mise à jour des capacités dans le temps.
Par où commencer une démarche de gouvernance IA ?
Par un état des lieux honnête : quels outils d'IA vos équipes utilisent réellement, avec quels comptes, sur quelles données, et quelles méthodes de travail existent déjà dans les têtes. Le bilan IA de skilder propose dix questions oui/non pour situer votre organisation en deux minutes, sans formulaire.
Une charte d'usage de l'IA suffit-elle ?
Non. Une charte fixe l'intention, mais elle ne dit pas qui a accès à quoi et ne laisse aucune trace de ce qui a été fait. Sans registre des capacités, sans permissions et sans journal d'exécution, elle n'est ni applicable ni vérifiable en cas d'incident ou d'audit.
La loi suisse sur la protection des données s'applique-t-elle à l'IA ?
Oui. Le Préposé fédéral à la protection des données et à la transparence rappelle que la LPD, en vigueur depuis le 1er septembre 2023 et formulée de manière technologiquement neutre, est directement applicable aux traitements de données fondés sur l'IA : transparence sur la finalité et le fonctionnement, droit de faire contrôler une décision automatisée par un humain, analyse d'impact en cas de risque élevé.
Quand l'AI Act européen s'applique-t-il aux entreprises ?
Par étapes. Les pratiques interdites s'appliquent depuis le 2 février 2025 et les obligations des fournisseurs de modèles d'IA à usage général depuis le 2 août 2025. Le règlement omnibus entré en vigueur le 27 juillet 2026 a reporté les règles sur les systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Une entreprise suisse est concernée dès que ses systèmes d'IA ou leurs résultats sont utilisés dans l'UE.
Gouverner l'IA freine-t-il l'adoption ?
C'est souvent l'inverse. Tant que chacun garde ses propres prompts, les bonnes pratiques ne circulent pas et le shadow AI prospère. Une gouvernance fondée sur des rôles partagés donne aux équipes des capacités validées dans l'outil qu'elles utilisent déjà, ce qui rend l'usage encadré plus simple que le contournement.
Articles liés
-
25 septembre 2026
Shadow MCP : les serveurs MCP non gouvernés que vos équipes ont déjà branchés
Le shadow MCP, c'est le shadow AI qui passe à l'action : des serveurs MCP branchés par les employés à leur client IA, hors de toute revue. Définition, risques, et comment le gouverner sans tout bloquer.
-
29 juillet 2026
SKILL.md, le roi du Shadow AI
Pourquoi les Agent Skills, dans leur architecture actuelle, sont en train de devenir le plus grand accélérateur de Shadow AI en entreprise. Et comment y remédier.
-
20 mai 2026
Qu'est-ce que le shadow AI ?
Le shadow AI désigne l'usage non encadré d'outils d'IA générative par les employés. Définition, risques concrets, et comment y répondre sans casser la productivité.