Aller au contenu principal
Ressources
Décider et piloter l’IA26 septembre 202610 min de lectureKlaryx

Gouvernance de l’IA : ce que la direction doit arbitrer

Plusieurs projets IA, plusieurs fournisseurs : quelles décisions reviennent au Comex, comment arbitrer entre initiatives et qui répond de chaque usage.

gouvernance iacomexarbitrageai act

Quand les projets d’IA se multiplient, la direction n’a pas à choisir les modèles ni à relire les prompts. Elle doit trancher quatre choses : où l’entreprise investit, quels usages elle encourage ou encadre, qui répond de chaque système en production, et comment elle suit la valeur et les risques. Le reste peut être délégué, à condition que ces quatre décisions soient prises explicitement et tenues à jour. Cet article propose une grille pour arbitrer entre initiatives, une répartition des rôles et le contenu minimal d’une décision de direction.

Le symptôme : des projets qui avancent, sans que personne n’ait décidé

Le scénario est fréquent dans une PME ou une ETI. La direction financière teste un outil d’analyse de factures proposé par son éditeur. Le service client a branché un assistant sur sa boîte de réception. Les commerciaux utilisent un outil grand public pour rédiger leurs propositions. Un prestataire a livré un prototype que personne ne sait vraiment exploiter. Chaque initiative se défend isolément ; ensemble, elles posent des questions que personne n’a tranchées : quelles données sortent de l’entreprise, chez quels fournisseurs, avec quel contrat, et qui intervient quand un résultat est faux.

Ce n’est pas un problème de technologie. C’est un problème de décision. Tant que ces questions restent sans propriétaire, elles se règlent par défaut, au niveau de chaque équipe, selon l’outil disponible et la tolérance au risque de la personne qui l’installe.

Il faut distinguer ce sujet de celui de la culture d’usage, c’est-à-dire la manière dont les dirigeants et les équipes prennent l’IA en main dans leur travail quotidien. Nous le traitons dans un article dédié sur l’acculturation à l’intelligence artificielle. Les deux avancent ensemble : une gouvernance sans pratique produit des règles que personne n’applique, une pratique sans gouvernance produit des usages que personne ne maîtrise. Ici, on s’intéresse aux arbitrages.

Les quatre décisions qui reviennent à la direction

Où investir

Toutes les initiatives ne se valent pas, et le budget, l’attention des équipes et la capacité à exploiter un système en production sont limités. La direction choisit un petit nombre de processus où l’effort portera, et renonce explicitement aux autres pour l’instant. Renoncer est une décision aussi utile que lancer.

Quels usages encourager, encadrer ou exclure

Tous les usages n’appellent pas le même niveau de contrôle. Rédiger un premier jet de courrier avec un outil validé n’a rien à voir avec un système qui propose un score de solvabilité client ou qui trie des candidatures. La direction fixe trois listes simples : ce qui est encouragé (avec quels outils), ce qui est autorisé sous conditions (validation humaine, données limitées, fournisseur approuvé) et ce qui est exclu.

Qui répond de quoi

Un système qui tourne sans responsable nommé finit par dériver sans que personne ne s’en aperçoive. La direction attribue les rôles décrits plus bas, avant la mise en production et non après le premier incident.

Comment suivre la valeur et les risques

La direction décide de ce qu’elle veut voir, à quelle fréquence, et à quel moment elle réexamine une décision. Quelques indicateurs par système suffisent : volume traité, taux d’exceptions, corrections humaines, incidents, coût d’exploitation. Pour choisir des indicateurs qui mesurent un résultat plutôt qu’une activité, voir notre article sur la mesure du résultat d’une automatisation.

Une grille pour arbitrer entre initiatives

Face à plusieurs projets concurrents, une grille commune évite de comparer des présentations plutôt que des situations. Nous utilisons cinq critères, notés simplement (faible, moyen, fort) par les personnes qui connaissent le processus, pas seulement par celles qui portent le projet.

Critère Question à poser Signal favorable Signal d’alerte
Valeur Quel résultat métier change, et pour qui ? Délai, erreurs ou charge mesurables sur un processus fréquent Bénéfice décrit en termes d’outil (« on aura de l’IA »)
Faisabilité Les données, les règles et les exceptions sont-elles connues ? Processus stable, données accessibles, règles formulables Savoir tacite non documenté, exceptions majoritaires
Risque Que se passe-t-il si le système se trompe ? Erreur visible et rattrapable avant effet Décision sur des personnes, montants engagés sans contrôle
Dépendance fournisseur Peut-on changer d’outil ou de modèle sans tout refaire ? Données et règles restent chez vous, contrat réversible Logique métier enfermée dans une plateforme, données réutilisées par le fournisseur
Capacité d’exploitation Qui fera tourner le système dans six mois ? Responsable nommé, temps réservé, procédure en cas d’incident Système qui repose sur une seule personne ou sur le prestataire

Deux règles d’usage. D’abord, un critère d’alerte fort ne se compense pas par une valeur forte : un projet à forte valeur mais sans capacité d’exploitation doit d’abord résoudre ce point. Ensuite, la note compte moins que la discussion qu’elle provoque : si le métier et le porteur du projet ne notent pas la faisabilité de la même manière, c’est le signe qu’il manque une observation du processus réel.

Pour le choix du tout premier processus, les critères de fréquence, de stabilité et d’accès aux données sont détaillés dans notre guide quel processus automatiser en premier.

Trois rôles, trois personnes distinctes

La plupart des difficultés d’exploitation viennent de rôles confondus ou implicites. Trois rôles suffisent dans une PME ou une ETI, à condition qu’ils soient nommés.

Rôle Ce qu’il décide Ce dont il répond Profil habituel
Sponsor Lancement, budget, arrêt Le choix d’investir et son réexamen Membre du Comex
Responsable métier du processus Règles, exceptions, seuils de validation humaine La qualité du résultat produit par le processus Directeur ou responsable de la fonction concernée
Responsable de l’exploitation Surveillance, corrections, montées de version Le fonctionnement du système au quotidien Informatique interne, ou prestataire sous contrat avec un interlocuteur interne

Le point le plus souvent oublié est le responsable métier. Un système d’IA exécute des règles et des jugements qui appartiennent au métier : seuils de tolérance, cas à escalader, formulations acceptables. Si personne côté métier ne répond de ces choix, ils sont faits par défaut par la personne qui a configuré l’outil.

Le prestataire, quel qu’il soit, ne peut pas tenir le rôle de responsable métier. Il peut tenir tout ou partie de l’exploitation, mais un interlocuteur interne doit savoir ce qui tourne, pourquoi, et comment l’arrêter.

RGPD et règlement européen sur l’IA : ce que la direction doit savoir

La direction n’a pas besoin de devenir juriste, mais elle doit savoir quelles initiatives la placent dans un régime particulier, et s’assurer que la question est posée avant le lancement.

Le RGPD s’applique déjà

Dès qu’un système traite des données personnelles (clients, salariés, candidats, fournisseurs personnes physiques), le RGPD (règlement (UE) 2016/679) s’applique, IA ou non. Trois points pèsent directement sur les arbitrages : la finalité et la minimisation des données envoyées à un outil, l’encadrement des sous-traitants (contrat, localisation, réutilisation éventuelle des données par le fournisseur), et l’article 22, qui encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou significatifs pour une personne. Une validation humaine réelle, pas de pure forme, est souvent la réponse la plus simple à ce dernier point. Un traitement susceptible d’engendrer un risque élevé pour les personnes appelle aussi une analyse d’impact (article 35).

Le règlement sur l’IA classe les usages par niveau de risque

Le règlement (UE) 2024/1689 sur l’intelligence artificielle, dit AI Act, distingue schématiquement :

  • des pratiques interdites (article 5), comme la notation sociale ou certaines formes de manipulation, applicables depuis le 2 février 2025 ;
  • des systèmes à haut risque (article 6 et annexe III), parmi lesquels des usages courants en entreprise : recrutement, sélection et gestion des travailleurs, ou évaluation de la solvabilité de personnes physiques ;
  • des obligations de transparence (article 50), par exemple informer une personne qu’elle échange avec un système d’IA ;
  • les autres usages, sans obligation spécifique au titre de ce règlement, ce qui ne dispense ni du RGPD ni du droit du travail.

Le calendrier d’application est progressif, et les échéances des obligations applicables aux systèmes à haut risque ont fait l’objet d’ajustements au niveau européen. Avant de lancer un projet de tri de candidatures ou de scoring client, vérifiez l’échéance en vigueur dans la version consolidée du règlement sur EUR-Lex, qui fait foi. Un report éventuel ne vaut pas exemption : un tel projet lancé aujourd’hui sera concerné, et il vaut mieux le concevoir en conséquence dès maintenant.

Pour la direction, la conséquence pratique tient en une question à poser pour chaque initiative : ce système intervient-il dans une décision qui concerne une personne (salarié, candidat, client particulier) ? Si oui, le projet sort de la catégorie « outil de productivité » et doit passer par un examen juridique avant son lancement. Nos principes de traitement des données et de contrôle sont décrits dans la page sécurité et données.

Ce que doit contenir une décision de direction

Un arbitrage utile tient sur une page. S’il ne permet pas à quelqu’un d’agir le lendemain, ce n’est pas encore une décision. Pour chaque initiative examinée, nous retenons six éléments.

Élément Contenu attendu Exemple illustratif
Périmètre Le processus couvert, ce qui en est exclu Traitement des demandes d’avoir clients, hors litiges
Options Deux ou trois voies réellement comparées, y compris ne rien faire Outil de l’éditeur actuel, système sur mesure, statu quo avec procédure clarifiée
Responsable Sponsor, responsable métier, responsable de l’exploitation Nommés, avec leur accord
Budget Construction et exploitation, sur une durée donnée Enveloppe validée, coût mensuel d’exploitation inclus
Critères de succès Ce qui doit être vrai pour continuer Taux d’exceptions, délai de traitement, zéro avoir émis sans validation
Prochaine décision Quand et sur quelle base on réexamine Revue à trois mois : poursuivre, étendre ou arrêter

La ligne « prochaine décision » est celle qui manque le plus souvent. Sans elle, un projet ne s’arrête jamais faute d’avoir été réexaminé, et un pilote devient une dépendance que personne n’a choisie.

Une instance légère suffit pour tenir ce registre : un point trimestriel du Comex, avec la liste des systèmes en production, leurs responsables, leurs indicateurs et les décisions à venir. Il n’est pas nécessaire de créer un comité dédié tant que le nombre d’initiatives reste limité.

Quand un accompagnement extérieur est utile, et quand il ne l’est pas

Un regard extérieur est utile lorsque plusieurs initiatives se disputent les mêmes ressources, lorsque les fournisseurs présentent chacun leur outil comme la réponse, ou lorsque personne en interne n’a à la fois la vision des processus et celle des contraintes techniques. Il l’est aussi quand la direction veut une décision tranchée plutôt qu’un inventaire de possibilités.

Il l’est beaucoup moins si l’entreprise n’a qu’un seul sujet, bien délimité, avec un responsable déjà identifié : mieux vaut alors passer directement à la cartographie ou à l’implémentation de ce processus. Il ne remplace pas non plus un avis juridique : pour qualifier un système au regard du RGPD ou du règlement sur l’IA, un juriste ou votre délégué à la protection des données reste l’interlocuteur à consulter.

Chez Klaryx, le conseil aux directions s’appuie sur notre pratique de construction de systèmes, mais il ne suppose pas de nous confier l’implémentation. Le livrable est l’arbitrage lui-même, avec les six éléments décrits plus haut.

Pour aller plus loin

Si votre direction doit trancher entre plusieurs initiatives ou fixer le cadre de ses usages de l’IA, notre page conseil IA aux directions décrit comment nous accompagnons ces décisions.

À propos de Klaryx

Des processus métier rendus exécutables

Klaryx transforme les processus encore manuels en systèmes exécutables et contrôlés : on observe le travail réel, on formalise les règles, puis on construit avec l’IA et le code. En savoir plus