Aller au contenu

Découvrez les dernières tendances et conseils en informations informatiques pour tous

Femme consultant les dernières tendances informatiques sur un ordinateur portable dans un bureau moderne à domicile

Votre collègue utilise un assistant IA pour rédiger ses comptes rendus de réunion. Un autre s’en sert pour trier des candidatures. Un troisième génère des visuels pour une présentation client. Aucun de ces usages n’a été validé par la direction, et personne ne sait exactement quels outils sont en jeu. Ce scénario concerne aujourd’hui la majorité des PME françaises, et les obligations liées à l’AI Act comme à la directive NIS2 rendent cette zone grise de plus en plus risquée.

Usages informels de l’IA en entreprise : cartographier avant de réglementer

Avant de rédiger une charte ou d’interdire quoi que ce soit, la première étape consiste à savoir ce qui se passe réellement. Une PME dont les salariés utilisent ChatGPT, Copilot, Gemini ou un outil similaire peut être considérée comme « déployeur » au sens de l’AI Act. Ce statut implique d’identifier les usages, évaluer les risques et former les équipes.

Le problème, c’est que ces outils s’installent sans validation informatique. Un salarié crée un compte gratuit, y colle des données clients, obtient un résultat satisfaisant et recommence le lendemain. L’outil devient un réflexe, pas un choix technique approuvé.

Pour cartographier ces pratiques, un questionnaire anonyme envoyé aux équipes suffit comme point de départ. Trois questions donnent déjà une vision utile : quel outil utilisez-vous, pour quelle tâche, et quelles données y transmettez-vous ?

Ce recensement permet de distinguer les usages à faible risque (reformulation de texte interne) de ceux qui posent un vrai problème (tri de CV, analyse de données personnelles). Vous trouverez d’ailleurs des informations informatiques sur Planet X Tech qui détaillent ces distinctions entre niveaux de risque.

Professionnel masculin analysant des données informatiques sur un grand écran dans un open space moderne

AI Act et NIS2 : ce que la réglementation exige déjà des PME

Vous avez peut-être lu que certaines échéances de l’AI Act avaient été reportées. C’est partiellement vrai. Le calendrier réglementaire a été modifié en 2026, mais les exigences de formation et de transparence restent applicables. Attendre le dernier délai pour agir revient à accumuler une dette de conformité difficile à résorber.

Concrètement, l’AI Act impose aux déployeurs de garantir que les personnes utilisant des systèmes d’IA disposent d’un niveau suffisant de compréhension de ces outils. Pour une PME de vingt personnes, cela signifie qu’un minimum de sensibilisation documentée doit exister, même informelle.

NIS2 élargit le périmètre bien au-delà de la cybersécurité classique

La transposition française de NIS2 reste un point de vigilance. Le dispositif envisagé prévoit une responsabilité accrue des dirigeants sur la gestion des risques, y compris ceux liés à la chaîne d’approvisionnement. Les éditeurs de logiciels sont eux aussi visés, ce qui dépasse l’approche traditionnelle centrée sur le seul système d’information interne.

Parmi les obligations prévues par NIS2, plusieurs concernent directement l’usage d’outils IA non supervisés :

  • La gestion des risques fournisseurs, ce qui inclut les services cloud et les API d’IA utilisées par les salariés sans contrat formalisé.
  • L’authentification forte et la continuité d’activité, deux domaines fragilisés quand des données circulent sur des plateformes non maîtrisées.
  • La notification graduée des incidents, qui suppose de savoir quels outils sont en jeu quand une fuite de données survient.

Le lien entre IA informelle et cybersécurité est direct : un outil IA non inventorié est un angle mort dans la gestion des incidents.

Encadrer les usages IA sans bloquer la productivité

Interdire tous les outils IA ne fonctionne pas. Les salariés qui ont gagné du temps grâce à ces assistants contourneront l’interdiction, et l’entreprise perdra en productivité sans réduire le risque. L’approche efficace repose sur un cadre clair qui distingue ce qui est autorisé, ce qui nécessite une validation, et ce qui est interdit.

Trois catégories pour structurer une charte IA interne

La logique est simple. Classez chaque usage identifié lors de la cartographie dans l’une de ces catégories :

  • Usage libre : reformulation de textes internes, recherche d’informations générales, brainstorming. Aucune donnée sensible ne quitte l’entreprise.
  • Usage encadré : génération de contenus destinés aux clients, synthèse de documents contenant des données métier. Ces usages nécessitent une validation du responsable et l’utilisation d’un outil approuvé.
  • Usage interdit : tout traitement impliquant des données personnelles (CV, fiches clients, données médicales) sur un outil non contractualisé. Ces cas relèvent directement de l’AI Act quand ils touchent à des systèmes à haut risque.

Cette grille n’a pas besoin d’être parfaite dès le premier jour. Elle doit exister, être communiquée, et évoluer à mesure que la réglementation se précise.

Deux jeunes adultes échangeant des conseils informatiques autour d'une tablette et d'un ordinateur portable dans un café urbain

Former sans transformer chaque salarié en juriste

L’AI Act demande que les utilisateurs comprennent les outils qu’ils manipulent. En pratique, une session d’une heure par trimestre couvrant les bases suffit pour une PME : quelles données ne jamais coller dans un assistant IA, comment vérifier une réponse générée, à qui signaler un usage douteux.

Le format le plus efficace reste l’exemple concret. Montrez un cas réel où un assistant IA a produit une réponse fausse mais crédible. Montrez un export de conversation contenant des données client. Ces démonstrations marquent davantage qu’un document de dix pages sur la conformité réglementaire.

Données, sécurité et gouvernance : le socle technique à poser

La cartographie des usages et la charte interne ne suffisent pas si l’infrastructure technique ne suit pas. Un point souvent négligé concerne les données qui transitent par ces outils. Quand un salarié colle un tableau Excel dans un assistant IA gratuit, ces données sont potentiellement stockées et utilisées pour entraîner le modèle.

La réponse technique passe par le choix d’outils avec des garanties contractuelles sur le traitement des données. Plusieurs éditeurs proposent désormais des versions professionnelles où les données ne sont ni conservées ni réutilisées pour l’entraînement. Le surcoût est modeste comparé au risque d’une fuite.

Côté gouvernance, désigner une personne référente (même à temps partiel) pour centraliser les questions liées à l’IA permet d’éviter que chaque service invente ses propres règles. Ce référent n’a pas besoin d’être un spécialiste de l’intelligence artificielle. Il doit connaître les processus internes et savoir orienter les demandes vers les bonnes ressources, qu’elles soient juridiques ou techniques.

L’enjeu pour les mois à venir n’est pas de tout verrouiller, mais de passer d’une situation où personne ne sait ce qui se passe à un cadre où les usages sont visibles, classifiés et ajustables. Les entreprises qui auront posé ce socle avant l’entrée en vigueur complète de l’AI Act et de NIS2 gagneront un temps considérable sur la mise en conformité finale.

Découvrez les dernières tendances et conseils en informations informatiques pour tous