🎓 Testez gratuitement nos formations Découvrir les cours gratuits ➜

AI Act : la conformité est le petit sujet. La gouvernance de l’IA est le grand.

Table des matières
Résultat copié dans le presse-papier ✓

Par Marc-Noël Fauvel, fondateur de Skills4All, BestCertifs et Groupe SAVEN

Depuis quelques mois, j’observe la même scène se répéter dans les comités de direction, les comités risques, les réunions “stratégie IA” : tout le monde parle de l’AI Act… et presque personne ne parle vraiment de gouvernance.

On se rassure avec des mots : “conformité”, “registre des systèmes”, “évaluation d’impact”, “check-list”.
C’est confortable, parce que c’est connu : on a déjà fait ça pour le RGPD, pour la cybersécurité, pour la continuité d’activité.

Mais sur l’IA, limiter le sujet à la conformité, c’est ne pas saisir la portée du périmètre.

La conformité IA : nécessaire, mais vraiment pas suffisante

L’AI Act va imposer des registres, des analyses de risques, des preuves de maîtrise, des interdictions sur certains usages, des obligations renforcées sur les systèmes à “haut risque”. On sait faire. Les équipes conformité et juridique savent gérer ce type d’exigences.

Mais il faut être lucide : tout cela ne répond qu’à une petite partie de la vraie question.

La conformité, c’est la couche “dossiers” :

  • documenter les modèles et les usages ;
  • montrer qu’on a réfléchi aux risques ;
  • prouver qu’on surveille, qu’on corrige, qu’on logue ;
  • cocher les cases demandées par le régulateur.

C’est nécessaire, mais ce n’est pas ça qui décide si votre entreprise, demain, va créer de la valeur avec l’IA ou se mettre dans une dépendance technologique dangereuse.

J’ai vu des organisations “parfaitement conformes” sur le papier… qui, opérationnellement, n’avaient aucune idée de qui décidait quoi sur l’IA, d’où s’arrêtaient les responsabilités des métiers, où commençaient celles de l’IT, et qui, au final, laissaient des décisions lourdes d’impact à des chefs de projet isolés.

Tant que l’IA restera gérée comme un “dossier réglementaire”, vous aurez des preuves, mais pas de pilotage.

La vraie question : qui porte l’IA, qui en répond, qui tranche ?

La gouvernance, c’est très concret : qui a le droit de décider quoi, sur quels critères, avec quels garde-fous, et avec quel niveau de responsabilité assumée.

Sur l’IA, je vois souvent quatre angles morts :

  1. Personne ne sait vraiment qui est responsable métier d’un cas d’usage IA donné. On se retrouve avec des “Proof of Concept” en production, sans sponsor clair.
  2. Les arbitrages sont implicites : on acceptable un risque réputationnel ou éthique pour un gain de productivité, sans que ce choix n’ait jamais été posé explicitement au bon niveau.
  3. Les conseils d’administration restent trop loin du sujet : on leur présente l’IA comme un “projet d’innovation” ou une “transformation digitale bis”, alors que c’est un sujet de modèle d’affaires, de dépendance technologique, voire de souveraineté.
  4. Les contrôles sont techniques, pas décisionnels : on discute biais des modèles, latence, coût GPU… mais pas “Qui est exposé si ce modèle se trompe massivement, et comment on s’en aperçoit à temps ?”.

Et c’est là que le sujet devient intéressant : parce que la seule vraie question de gouvernance, ce n’est pas “que dit l’AI Act ?”, c’est :

Sommes-nous capables, en tant qu’organe de gouvernance, de décider de l’usage de l’IA dans l’entreprise en connaissance de cause ?

AI Act, ISO/IEC 42001, ISO/IEC 38507 : trois pièces d’un même puzzle

L’AI Act va fixer le cadre réglementaire. Très bien.
ISO/IEC 42001, elle, pose le cadre d’un système de management de l’IA : processus, responsabilités, amélioration continue, gestion des risques. On est dans la lignée des ISO de management (9001, 27001…) mais appliquée à l’IA.

Et puis il y a un texte trop peu cité dans les réunions que je vois : ISO/IEC 38507.
C’est probablement le document le plus stratégique du lot pour un conseil d’administration ou un COMEX.
Il traite explicitement de la gouvernance de l’utilisation de l’IA par les organes dirigeants.

Pour ceux qui veulent aller à la source, la fiche officielle de la norme est disponible ici :

ISO/IEC 38507 – Governance implications of the use of artificial intelligence
.

Dit autrement :

  • AI Act vous dit ce que vous n’avez pas le droit de faire, et ce que vous devez prouver.
  • ISO/IEC 42001 vous aide à organiser la machine interne pour que tout ça tourne de manière maîtrisée.
  • ISO/IEC 38507 pose la question : “Et vous, dirigeants, comment prenez-vous vos responsabilités sur ce sujet ?”.

Je vais être direct : se préparer à l’AI Act sans se poser sérieusement la question 38507, c’est une stratégie à courte vue.

Quand l’IA déborde la conformité

Dans une grande administration où j’ai été DSI, on a connu ça avec Internet puis avec la digitalisation.
Au début, tout le monde nous parlait sécurité, conformité, chartes d’usage. Important, oui. Suffisant, non.

Les vraies difficultés n’étaient pas techniques. Elles étaient dans les arbitrages :

  • Accepte-t-on d’exposer certains services en ligne quitte à bousculer des habitudes internes ?
  • Qui tranche quand la conformité propose une approche hyper restrictive, et que le métier dit “Si on fait ça, on perd le bénéfice du projet” ?
  • Qui explique au conseil d’administration que le risque le plus élevé n’est pas l’attaque informatique, mais le fait de rester en arrière ?

Sur l’IA, nous revivons la même chose, mais en accéléré.

J’ai vu des entreprises interdire purement et simplement tout usage de LLM par leurs collaborateurs, “en attendant un cadre clair”.
Six mois plus tard, les mêmes collaborateurs utilisaient les mêmes outils… mais sur leurs comptes personnels, sans aucun contrôle, avec des données sensibles copiées-collées dans des prompts.

Sans gouvernance claire, la conformité devient un vœu pieux. La seule chose qui se développe vraiment, ce sont les zones grises. Certains l’appellent le “shadow-AI” ..

La gouvernance IA, ce n’est pas ajouter un comité de plus

Beaucoup d’organisations réagissent en créant un “comité IA” de plus. J’en ai vu : 15 personnes autour de la table, trois heures de réunion, aucune décision claire. Encore plus de confusion après qu’avant.

Un dispositif de gouvernance sérieux sur l’IA, ce n’est pas de la décoration. C’est au minimum :

  • Un mandat clair du conseil d’administration ou de l’organe de gouvernance : quelles sont les attentes, les limites, les sujets non délégués.
  • Une répartition nette des rôles : métier, IT, data/IA, conformité, sécurité. Qui porte le risque ? Qui signe ? Qui valide les cas d’usage sensibles ?
  • Des principes de décision explicites : quelles valeurs non négociables sur l’usage de l’IA (transparence, explicabilité, non-discrimination, souveraineté des données…).
  • Une capacité de contrôle : pas seulement des audits techniques, mais des revues régulières des cas d’usage IA les plus structurants pour le métier.
  • Une boucle d’apprentissage : on se trompera, c’est certain. La question est : apprend-on vite, ou laisse-t-on les mêmes erreurs se reproduire partout ?

La conformité va exiger des preuves.
La gouvernance doit, elle, garantir qu’il y a quelqu’un pour répondre lorsque ces preuves montreront des zones de risque ou des déviations.

Qualité, risque, IA : arrêter de raisonner comme si on était encore en 2005

Ce qui me frappe, c’est la tentation de plaquer des schémas anciens sur un sujet aussi nouveau.

On parle de qualité IA comme on parlait de qualité logicielle. On parle de risque IA comme on parlait de risque IT.

Or un système d’IA, surtout avec des modèles génératifs ou adaptatifs, a une caractéristique gênante : il continue d’apprendre, ou au moins d’être exposé à des contextes changeants, après sa mise en production.

La “qualité” n’est donc pas figée dans un état validé une fois pour toutes. Elle se joue dans la durée : données d’entraînement, dérive des usages, changements dans l’environnement, interprétation des sorties par les utilisateurs.

Je l’ai vu sur le terrain avec des métiers qui, au départ, utilisent un modèle IA comme aide à la décision… puis, par confort, s’en remettent totalement au modèle. Petit à petit, l’esprit critique se délite. Le risque n’est plus seulement dans l’algorithme, il est dans la relation psychologique de dépendance entre les équipes et l’IA.

La gouvernance IA doit intégrer ça : on ne parle plus seulement de “performance du modèle”, on parle de comportement humain autour du modèle. Et cette dimension-là ne sera pas résolue par une clause de plus dans un registre AI Act.

Prendre de la hauteur maintenant, pendant que tout le monde regarde ailleurs

Beaucoup d’acteurs vont passer les deux prochaines années à courir après la conformité AI Act. Ils auront des tableaux de suivi, des registres impeccables, des process d’escalade bien décrits.

Ceux qui feront la différence seront, à mon avis, ceux qui auront profité de cette période pour structurer une gouvernance IA mature :

  • qui engage réellement les organes de gouvernance (conseil, direction générale) ;
  • qui articule clairement responsabilités, arbitrages et contrôles ;
  • qui connecte IA, stratégie, risques, qualité et compétences humaines dans un même cadre.

Je n’ai pas la prétention de détenir “la” méthode parfaite. Après trente ans passés à piloter des systèmes d’information, des transformations digitales, des démarches qualité et risques, j’ai surtout appris une chose :
ce qui protège et fait grandir une organisation, ce n’est jamais un texte, c’est la façon dont elle le traduit en décisions et en comportements quotidiens.

L’AI Act va fixer la barre minimale. À vous de décider si vous vous arrêtez là, ou si vous utilisez cette contrainte comme un levier pour construire une vraie gouvernance de l’IA, exigeante, lucide et créatrice de valeur.

Chez Skills4All, BestCertifs et au sein du Groupe SAVEN, nous avons fait le choix de traiter l’IA comme un sujet de gouvernance, de compétences et de qualité, pas seulement comme un enjeu réglementaire.
C’est aussi pour cela que nous nous appuyons sur des référentiels structurants (ISO, bonnes pratiques internationales) et sur des moteurs comme ATLAS pour passer de l’intention à l’exécution.

La question que je vous laisse, volontairement simple, est la suivante :
Dans votre organisation, aujourd’hui, qui peut regarder votre dispositif IA et dire : “J’en réponds” ?

🎯 Diagnostic Express
Comment votre métier actuel va-t-il évoluer avec l'IA et le digital et comment tirer parti de ces nouvelles opportunités? Remplissez un questionnaire de 2 min et recevez un document de 12 pages contenant toutes les opportunités à exploiter à très court et moyen terme. Faites partie de ceux qui prennent ne train de l'IA sans tarder.

Articles recommandés

S’inscrire à la newsletter