Entreprise

IA en entreprise : 7 questions de sécurité avant de déployer

8 min de lecture
IA en entreprise : 7 questions de sécurité avant de déployer

Avant de déployer l’IA en entreprise, sept questions de sécurité et de conformité se règlent au niveau de la direction : où partent les données saisies, ce que les salariés utilisent déjà, qui pilote le cadrage, ce que disent les contrats, ce qui relève du secret des affaires, du RGPD et du règlement européen sur l’IA, et quelles traces conserver.

Les usages, les gains et le choix d’une architecture sont traités dans notre guide de l’intelligence artificielle pour les entreprises. Cet article ne parle que du risque : ce qui peut sortir de l’entreprise sans que personne l’ait décidé.

Question 1 : où vont les données saisies dans les outils d’IA ?

Chaque requête envoyée à un assistant d’IA part chez un fournisseur. Le texte collé, le document déposé, le tableau importé quittent le système d’information de l’entreprise pour être traités sur des serveurs qu’elle ne contrôle pas. Selon l’offre souscrite, ces contenus peuvent être conservés pendant une durée plus ou moins longue, consultés par le fournisseur pour la modération ou réutilisés pour améliorer ses modèles.

La différence entre une version grand public et une offre professionnelle se joue souvent précisément là. Les conditions d’utilisation, les réglages d’administration et l’accord de traitement des données changent d’une formule à l’autre, et il faut les lire avant de laisser les équipes s’en servir.

La localisation compte aussi. Un fournisseur établi hors de l’Union européenne implique un transfert de données au sens du règlement général sur la protection des données, soumis à des garanties particulières dès que des données personnelles figurent dans les requêtes.

La CNIL, dans ses questions-réponses sur l’utilisation d’un système d’IA générative publiées le 18 juillet 2024, recommande d’interdire la fourniture de certaines données confidentielles, par exemple couvertes par le secret industriel et commercial, ou personnelles, en particulier quand le fournisseur peut les réutiliser. La première règle de toute charte découle de cette phrase.

Question 2 : vos salariés utilisent-ils déjà l’IA sans le dire ?

La réponse est presque toujours oui. Le phénomène porte un nom, le shadow AI, par analogie avec le shadow IT : des outils adoptés par les équipes sans validation de la direction ni du service informatique, parce qu’ils rendent service immédiatement.

Les usages typiques n’ont rien de malveillant. Un commercial reformule une proposition en y collant le nom du client et ses conditions tarifaires. Une assistante résume un contrat fournisseur. Un responsable des ressources humaines demande de l’aide pour rédiger une évaluation annuelle. Chaque fois, une information sensible sort de l’entreprise, sans trace et sans cadre.

Interdire purement et simplement ne règle rien. Les usages migrent vers les téléphones personnels et les comptes privés, là où l’entreprise ne voit plus rien. La démarche qui fonctionne commence par un recensement franc, sans sanction, des outils utilisés et des tâches concernées, puis propose un outil validé qui couvre ces besoins.

Bureau ouvert de PME avec plusieurs ordinateurs portables allumés en fin de journée

Question 3 : qui peut m’aider à cadrer cela ?

En interne, le cadrage réunit quatre compétences qu’une PME trouve rarement chez une seule personne : le référent chargé de la protection des données, le responsable informatique ou l’infogérant, un regard juridique sur les contrats, et les ressources humaines pour la charte et la formation. Le dirigeant arbitre, parce que chaque règle revient à accepter ou refuser un risque.

Quand ces compétences manquent, un cabinet de conseil en gouvernance, risques et conformité peut conduire la démarche, comme celui présenté sur www.adconfirma.com, basé près de Lyon et intervenant dans toute la France sur la gestion des risques, la conformité et la sensibilisation des équipes. Son rôle n’est pas de choisir l’outil d’IA, mais de dire à quelles conditions l’entreprise peut l’utiliser sans exposer ses données.

Les livrables attendus d’un tel cadrage sont concrets :

  • une cartographie des usages réels et des données concernées ;
  • une analyse de risques qui classe ces usages du plus anodin au plus sensible ;
  • une charte d’usage courte, avec les outils autorisés et les données interdites ;
  • une liste des clauses à exiger des fournisseurs ;
  • un plan de formation des utilisateurs et un calendrier de revue.

Ce cadrage s’inscrit dans la gouvernance générale de l’entreprise. Un dirigeant qui centralise toutes les décisions techniques, travers décrit dans notre article sur les erreurs de management qui freinent la croissance, gagne à nommer un pilote clairement identifié pour ce sujet.

Question 4 : que disent les contrats de vos fournisseurs ?

Le contrat d’un outil d’IA se lit comme celui de n’importe quel prestataire qui traite des données pour le compte de l’entreprise, avec quelques points propres à ces services.

  • La réutilisation des contenus : les données saisies servent-elles à entraîner ou améliorer les modèles, et l’entreprise peut-elle s’y opposer ?
  • La durée de conservation des requêtes et des fichiers déposés.
  • La localisation des traitements et la liste des sous-traitants ultérieurs.
  • Les engagements de sécurité et de confidentialité, et la notification des incidents.
  • L’accord de sous-traitance exigé par l’article 28 du règlement général sur la protection des données.
  • La réversibilité : récupération et suppression des données à la fin du contrat.

La CNIL recommande aussi de vérifier la sécurité générale du système et sa pertinence pour le besoin identifié, notamment en demandant la documentation du système et, le cas échéant, des évaluations externes. Un fournisseur incapable de répondre clairement à ces questions fournit, en creux, la réponse.

Question 5 : qu’est-ce qui relève du secret des affaires ?

Le code de commerce, à son article L151-1, protège une information au titre du secret des affaires à trois conditions : elle n’est pas généralement connue ou aisément accessible, elle a une valeur commerciale du fait de ce caractère secret, et son détenteur a pris des mesures de protection raisonnables pour la garder confidentielle.

La troisième condition est la plus exposée à l’IA. Une entreprise qui laisse ses salariés coller librement ses grilles tarifaires, ses fichiers clients, son code source ou ses plans dans un outil externe, sans règle ni formation, aura du mal à démontrer ensuite qu’elle protégeait raisonnablement ces informations. En cas de litige, la charte d’usage devient une pièce du dossier.

Dresser la liste des informations les plus sensibles, en une page, rend la règle applicable. Personne ne retient une interdiction abstraite ; tout le monde comprend « jamais les tarifs négociés, jamais les données des candidats, jamais le code des produits ».

Classeurs fermés rangés dans une armoire métallique verrouillée dans un bureau

Question 6 : le RGPD est-il respecté, et que change le règlement sur l’IA ?

Dès qu’une requête contient des données personnelles, le règlement général sur la protection des données s’applique à ce traitement, et l’entreprise en porte la responsabilité. Il faut une finalité définie, une base légale, une information des personnes concernées, une limitation des données au strict nécessaire et, pour les usages qui présentent un risque élevé, une analyse d’impact. La CNIL recommande cette analyse pour les usages sensibles de l’IA générative.

Deux cas méritent une vigilance particulière. Les usages qui touchent aux salariés ou aux candidats, comme le tri de candidatures ou l’aide à l’évaluation, concentrent les risques et les obligations. Les décisions produites automatiquement, sans intervention humaine, et qui affectent significativement une personne, relèvent de l’article 22 du règlement général sur la protection des données.

Le règlement européen sur l’intelligence artificielle, règlement (UE) 2024/1689, impose depuis le 2 février 2025 l’interdiction de certaines pratiques et une obligation de maîtrise de l’IA par les personnes qui l’utilisent, tandis que ses obligations pour les systèmes à haut risque de son annexe III ont été reportées au 2 décembre 2027 par le règlement (UE) 2026/1744.

Question 7 : quelles traces garder ?

Une entreprise qui ne sait pas ce qui a été envoyé à un outil d’IA ne peut ni mesurer un incident ni prouver sa diligence. Les offres professionnelles proposent en général une console d’administration : comptes nominatifs, historique des connexions, réglages de conservation, désactivation d’un compte au départ d’un salarié. Ces fonctions justifient souvent à elles seules le passage d’un usage gratuit à une offre encadrée.

La journalisation a une limite : elle ne doit pas devenir une surveillance des salariés. Le code du travail impose d’informer préalablement les salariés de tout dispositif qui collecte des informations les concernant, et le comité social et économique doit être consulté sur les moyens de contrôle de leur activité. La sécurité des données et le respect des salariés se concilient par la transparence : dire ce qui est enregistré, pourquoi, et pendant combien de temps.

Les traces servent enfin en cas d’incident. Une fuite constatée, un contenu confidentiel retrouvé ailleurs, une donnée personnelle exposée : l’entreprise doit pouvoir reconstituer les faits rapidement, notamment pour notifier à la CNIL, dans les 72 heures, une violation de données personnelles présentant un risque pour les personnes.

Petite salle de formation avec écran de projection et chaises disposées en arc

Former avant de déployer

Aucune de ces sept réponses ne tient sans formation. Le règlement sur l’IA en fait d’ailleurs une obligation à part entière, sous l’angle de la maîtrise de l’IA par le personnel. Une session courte, concrète, qui montre ce qui part chez le fournisseur quand un salarié colle un document, vaut mieux qu’une charte de vingt pages que personne ne lit.

Ce sujet rejoint les compétences numériques attendues des dirigeants : un dirigeant qui comprend le fonctionnement de ces outils pose de meilleures règles et les fait mieux accepter. L’effort de formation se planifie comme tout investissement dans les équipes, selon la logique décrite dans notre article sur la formation professionnelle comme investissement.

Mesurer l’adoption aide aussi à piloter : nombre d’utilisateurs de l’outil validé, incidents signalés, demandes d’exception. Ces trois indicateurs trouvent leur place dans un tableau de bord de gestion sans alourdir le suivi.

Mains tenant une tasse devant un tableau blanc effacé lors d’une réunion de direction

Par où commencer cette semaine

Réunissez pendant une heure le dirigeant, la personne chargée de l’informatique et celle qui suit les données personnelles. Listez les outils d’IA déjà utilisés dans l’entreprise, puis les cinq informations qui ne doivent jamais en sortir. Ces deux listes forment la première version de votre charte, et elles disent déjà où se trouve le risque principal.