IA & INNOVATION
DIGITALISATION

Une charte ne suffit pas pour gouverner votre IA

October 5, 2026
Jamila Boussaâ
Docteur en IA

La gouvernance IA devient opérationnelle lorsqu’une équipe sait quel outil elle peut utiliser, avec quelles données, pour quelles décisions et sous quelle responsabilité. Une charte générale peut poser des principes, mais elle doit être accompagnée de règles applicables aux projets et aux usages quotidiens.

Donner une visibilité sur les usages

Le premier chantier consiste à inventorier les systèmesdéployés, les pilotes et les usages individuels connus. Pour chacun, documentezla finalité, les utilisateurs, les catégories de données, le fournisseur et lapersonne responsable. Incluez les fonctions IA intégrées aux logicielsexistants : elles peuvent échapper à un inventaire limité aux projetsexplicitement nommés « IA ».

Ce registre doit aider à prendre des décisions. Si deuxservices utilisent des outils similaires, il peut révéler une possibilité demutualisation. Si une application traite des documents sensibles sans responsableidentifié, il signale un point à résoudre avant d’étendre son usage.

La gouvernance gagne à être accessible. Un collaborateurdoit pouvoir poser une question sur un usage sans devoir interpréter seul unedocumentation technique ou contractuelle.

‍

Distinguer les niveaux de responsabilité

Une proposition de reformulation et une recommandation quiinfluence la carrière d’un salarié n’engagent pas les mêmes conséquences. Laprofondeur des contrôles doit suivre le contexte d’utilisation, l’expositiondes données et la difficulté à corriger une erreur.

Nous recommandons d’associer chaque cas d’usage à unresponsable métier, un responsable technique et un circuit de validationproportionné. Le métier définit le résultat acceptable. L’équipe techniquedocumente le fonctionnement et ses limites. Les fonctions concernées par lasécurité, les données ou les risques interviennent selon le périmètre.

La supervision humaine doit être praticable. Elle supposeune personne compétente, du temps pour examiner le résultat et la possibilitéréelle de le refuser. Une validation systématique sans lecture apporte peu decontrôle.

‍

Utiliser les référentiels à bon escient

ISO/IEC 42001 décrit un système de management de l’IA fondésur des politiques, des objectifs, des processus et leur amélioration continue[1]. Ce cadre aide à organiser la démarche. Il ne constitue pas une preuve quechaque réponse produite par un système sera correcte.

Le NIST AI RMF propose quatre fonctions complémentaires :Govern, Map, Measure et Manage [2]. Elles permettent notamment de relierresponsabilités, contexte, évaluation et actions de maîtrise. Pour uneorganisation, l’intérêt est de traduire ces principes en décisions et enpreuves observables.

La conformité réglementaire reste une analyse distincte,liée aux activités, aux données et aux territoires concernés. L’adoption d’unréférentiel ne remplace pas cette analyse et ne permet pas de revendiquer unecertification non obtenue.

‍

Prévoir les changements et les incidents

Un système approuvé peut évoluer : nouvelle version dumodèle, ajout d’une source documentaire, modification des accès ou extension àun autre public. Définissez les changements qui imposent une réévaluation etconservez l’historique des décisions.

Prévoyez également un circuit simple pour signaler uneréponse erronée, une fuite suspectée ou une action inattendue. Qui reçoit lesignalement ? Qui peut suspendre le service ? Comment informe-t-on lesutilisateurs et vérifie-t-on la correction ?

Un dispositif initial peut rester léger : un registre, unefiche d’évaluation, des règles d’usage, un circuit de validation et uneprocédure d’incident. Son efficacité se mesure à sa capacité à orienter lescomportements et à résoudre les problèmes rencontrés. C’est cette utilisationquotidienne qui transforme les principes de gouvernance en maîtrise effective.

‍