Aller au contenu
Gouvernance8 min de lecture

Gouvernance de l’IA pour les PME belges avant la mise en service du premier agent

Par Intyb Technologies·
Participants à un atelier sur la gouvernance de l’IA discutant d’une politique autour d’une table de conférence
Image: "WSIS Forum 2013: Technology-Enabled Governance Post-2015" par ITU Pictures est sous licence CC BY 2.0. Pour consulter cette licence : https://creativecommons.org/licenses/by/2.0/.

Les PME belges n’ont pas besoin d’une politique de cent pages sur l’IA avant de tester un agent interne. Elles ont toutefois besoin d’un accord opérationnel clair avant qu’un système d’IA lise des données de clients, rédige des messages destinés aux fournisseurs, mette à jour un CRM, recommande des mesures en matière de ressources humaines ou influence des décisions financières. Sans cet accord, le premier projet pilote fait souvent surgir les mêmes questions à chaque réunion : qui est responsable du résultat, quelles données peuvent être utilisées, quand une personne doit-elle approuver l’action et comment les erreurs seront-elles détectées ?

Une politique légère de gouvernance de l’IA répond à ces questions avant la mise en service de l’agent. Elle est pratique, concise et liée aux flux de travail réels. L’objectif n’est pas de ralentir l’expérimentation. Il est de la rendre suffisamment sûre pour qu’une équipe de direction belge puisse continuer à utiliser ce qui fonctionne, arrêter ce qui ne fonctionne pas et démontrer l’existence de contrôles lorsque des clients, des collaborateurs, des auditeurs ou des partenaires le demandent.

Pourquoi la gouvernance doit commencer avant le projet pilote

De nombreux projets d’IA commencent par des essais d’outils. Une équipe connecte un modèle à des e-mails, des documents, des tickets ou des notes de CRM et obtient rapidement des résultats utiles. Cette rapidité est attrayante, mais elle signifie également que des risques apparaissent avant même que l’organisation ait désigné un responsable. L’agent peut consulter des données à caractère personnel, produire des conseils qui semblent faire autorité, utiliser des connaissances obsolètes ou créer des enregistrements qui donnent l’impression d’une décision humaine.

Le règlement européen sur l’IA établit un cadre réglementaire plus large pour les systèmes d’IA en Europe, avec notamment des obligations qui dépendent de la catégorie de risque, de la transparence, du contrôle humain, de la gouvernance des données et de la documentation. La plupart des agents intégrés aux flux de travail des PME ne seront pas des systèmes à haut risque, mais le règlement envoie malgré tout un signal utile : la gouvernance devient une discipline opérationnelle et non une annexe juridique facultative. L’Autorité de protection des données belge considère également l’IA comme un sujet relevant de la protection des données lorsque des données à caractère personnel sont concernées, ce qui est fréquent dans le service à la clientèle, les ressources humaines, les ventes, la finance et les opérations.

Le cadre de gestion des risques liés à l’IA du NIST s’articule autour de quatre verbes simples : gouverner, cartographier, mesurer et gérer. Cet enchaînement convient bien aux PME. Il faut déterminer qui est responsable, cartographier le flux de travail et les données réels, mesurer la qualité et les risques, puis gérer le système après son lancement. Une petite entreprise peut le faire sans créer un lourd programme de conformité.

La politique minimale : sept décisions

Une politique utile pour une PME belge peut se résumer à sept décisions. Chacune doit être suffisamment précise pour qu’une équipe de projet puisse l’appliquer sans devoir demander une nouvelle interprétation chaque semaine.

  1. Objectif : nommez le flux de travail et le résultat commercial attendu. « Améliorer l’assistance » est trop vague. « Rédiger les premières réponses aux tickets d’assistance des clients belges en vue d’une approbation humaine » est suffisamment précis.
  2. Responsable : désignez le responsable métier, le responsable technique et la fréquence des révisions. Le fournisseur, le fournisseur du modèle ou la plateforme d’automatisation n’est pas le responsable redevable.
  3. Périmètre des données : répertoriez les systèmes, les référentiels documentaires et les champs que l’agent peut lire ou modifier. Identifiez les données à caractère personnel, les données confidentielles et les informations qui doivent être exclues.
  4. Contrôle humain : définissez ce que l’agent peut faire seul, ce qu’il peut uniquement préparer sous forme de projet et ce qu’il doit transmettre pour traitement.
  5. Éléments de preuve : exigez, lorsque le risque le justifie, des journaux couvrant les instructions, les enregistrements sources, les résultats, les approbations et les actions finales.
  6. Seuil de qualité : définissez avant le lancement l’échantillon de test, les critères d’acceptation et les cas de défaillance connus.
  7. Règle d’arrêt : déterminez qui peut suspendre le flux de travail lorsque la qualité des résultats, la confidentialité, la sécurité ou les conséquences pour les clients deviennent incertaines.

Ces décisions suffisent à éviter l’échec le plus courant : un agent prometteur que personne ne peut faire passer en toute sécurité de la démonstration à la production parce que ses limites n’ont jamais été convenues.

Cartographiez le flux de travail, pas le modèle

La gouvernance doit commencer par le flux de travail. Un fabricant, un cabinet de conseil, un détaillant ou une entreprise de services professionnels en Belgique peut utiliser la même API de modèle, mais les risques diffèrent selon les processus. Un assistant de connaissances qui répond à des questions sur les politiques internes nécessite des contrôles différents de ceux d’un agent qui prépare des offres commerciales ou met à jour des dossiers de fournisseurs.

Cartographiez le déclencheur, les données d’entrée, la source de référence, les points de décision, les approbations, les exceptions et le système d’enregistrement final. Déterminez ensuite où l’IA est utile. Dans de nombreux flux de travail de PME, l’agent doit classifier, extraire, résumer, rédiger ou recommander. Il ne doit pas approuver silencieusement des dépenses, modifier des dossiers du personnel, promettre des dates de livraison ou déroger aux conditions applicables aux clients, sauf si l’entreprise a conçu des contrôles explicites pour ces actions.

Il s’agit de la même discipline qu’Intyb applique lors de l’évaluation de l’automatisation des flux de travail et des solutions d’IA sur mesure. Le modèle n’est qu’un composant. La conception opérationnelle comprend les autorisations, les intégrations, les étapes d’approbation, la gestion des exceptions, les journaux d’audit et les rapports.

Établissez des règles relatives aux données que chacun peut suivre

Les règles relatives aux données doivent être rédigées pour les personnes qui conçoivent et exploitent le flux de travail. Commencez par les sources autorisées. Par exemple : l’agent d’assistance peut consulter le ticket du service d’assistance, la base de connaissances approuvée, le catalogue de produits et les champs relatifs au statut des commandes, mais pas des notes sans rapport dans le CRM ni des documents financiers privés. Un agent de recherche commerciale peut utiliser des informations issues de sites web publics et des champs approuvés du CRM, mais il ne peut pas extraire des données de profils sociaux personnels sans base juridique et sans approbation de l’entreprise.

Définissez ensuite la conservation et l’accès. Qui peut consulter les journaux d’instructions ? Combien de temps les résultats sont-ils conservés ? Un fournisseur peut-il utiliser les données à des fins d’entraînement ? Les appels au modèle sont-ils traités au sein de l’UE ou une évaluation du transfert est-elle nécessaire ? Pour les données à caractère personnel, impliquez rapidement la personne responsable de la conformité au RGPD. Un tableau de données simple suffit souvent pour un premier projet pilote : source, type de données, finalité, rôle d’accès, durée de conservation et règle d’exclusion.

Les autorisations sont aussi importantes que le texte de la politique. Si les autorisations d’un référentiel documentaire sont trop larges, un assistant d’IA peut exposer des informations auxquelles les collaborateurs ne devraient pas avoir accès. Avant de connecter SharePoint, Google Drive, un CRM ou un ERP, vérifiez si le modèle d’accès sous-jacent reflète la réalité de l’entreprise.

Concevez le contrôle humain comme une étape du flux de travail

Le « contrôle humain » reste insuffisant s’il n’est pas conçu précisément. Une personne chargée de la vérification a besoin des informations sources, de la recommandation de l’agent, de signaux de confiance ou d’incertitude lorsqu’ils sont disponibles, ainsi que d’une action claire permettant d’approuver, de modifier, de rejeter ou de transmettre le résultat. L’enregistrement final doit indiquer si la personne a accepté le résultat ou l’a modifié de manière substantielle.

Appliquez un contrôle plus strict aux flux de travail qui ont une incidence sur les finances, les engagements envers les clients, les données des collaborateurs, les obligations légales ou la sécurité. Un flux interne de synthèse à faible risque peut nécessiter un contrôle par échantillonnage. Un flux de travail financier qui prépare des projets d’exceptions de facturation doit exiger une approbation avant toute modification des données comptables. Un agent d’assistance destiné aux clients doit comporter des règles de transmission pour les réclamations, les annulations, les affirmations réglementées et les situations d’incertitude.

Un contrôle de qualité favorise également l’adoption. Les collaborateurs sont plus enclins à utiliser un flux de travail intégrant l’IA lorsqu’ils comprennent où se situe la responsabilité et comment contester une réponse erronée. Considérez les retours comme une composante des opérations, et non comme un canal parallèle.

Mesurez la qualité avant et après le lancement

Une politique légère doit imposer un jeu de tests avant la mise en production. Utilisez des exemples réels ou représentatifs, comprenant des cas ordinaires, des cas limites et des modes de défaillance connus. Pour un agent qui prépare des projets de réponse destinés à l’assistance, testez l’exactitude des réponses, leur ancrage dans les sources, le ton, la transmission des dossiers, la gestion des langues et la confidentialité. Pour un assistant de connaissances, vérifiez si la réponse cite la source approuvée et indique « Je ne sais pas » lorsque la source est absente.

Après le lancement, mesurez à la fois la valeur apportée et la qualité des contrôles. Parmi les indicateurs utiles figurent le temps de traitement, le délai de première réponse, le taux de correction, la précision de la transmission, les projets rejetés, la satisfaction des clients, les incidents liés à la confidentialité et les échecs d’exécution du flux de travail. Examinez des échantillons selon un calendrier défini. Si le flux de travail change, le jeu de tests doit également évoluer.

Une PME belge n’a pas besoin de formuler des affirmations statistiques avant un petit projet pilote, mais elle doit connaître la situation de référence et les garde-fous. Si l’agent fait gagner du temps tout en augmentant le nombre de corrections, de réclamations ou d’approbations risquées, la mise en œuvre n’est pas prête à être déployée à plus grande échelle.

Une séquence de déploiement pratique

Commencez par un flux de travail circonscrit en Belgique ou à Bruxelles, pour lequel les données sont disponibles, le responsable est impliqué et le risque est proportionné. Rédigez les sept décisions de la politique. Vérifiez le périmètre des données. Concevez la plus petite version utile. Testez-la à l’aide d’un échantillon représentatif. Exécutez-la avec une approbation humaine. Examinez les résultats après le premier cycle opérationnel, puis décidez d’étendre, de réviser ou d’arrêter le projet.

Cette séquence s’intègre bien au tableau d’évaluation de la préparation des flux de travail à l’IA à Bruxelles. Le tableau d’évaluation aide à déterminer si un flux de travail est prêt ; la politique de gouvernance définit comment ce flux prêt peut fonctionner. Pour comprendre le risque inverse, découvrez pourquoi une mauvaise automatisation des processus coûte plus cher : un manque de clarté quant à la responsabilité d’un processus devient plus coûteux lorsque les logiciels évoluent plus rapidement.

Pour les entreprises belges, la gouvernance la plus utile est visible dans le flux de travail lui-même : responsables désignés, données limitées, approbations claires, résultats testés et règle d’arrêt. Pour examiner un flux de travail potentiel en tenant compte de ces contrôles, contactez l’équipe bruxelloise d’Intyb chargée de la mise en œuvre de l’IA ou découvrez notre travail pour les entreprises belges.

FAQ

Les PME belges ont-elles besoin d’une politique sur l’IA avant d’utiliser des agents d’IA ?
Oui, mais elle peut être légère. Avant qu’un agent intervienne dans des activités réelles, définissez l’objectif, le responsable, le périmètre des données, les règles d’approbation, le seuil de test, les éléments de preuve et la règle d’arrêt. Cela suffit pour de nombreux projets pilotes à faible risque menés par des PME.
Qui doit être responsable de la gouvernance de l’IA dans une petite entreprise ?
Le responsable du processus métier doit rendre compte de celui-ci, avec l’appui des fonctions techniques, de sécurité et de protection des données. La gouvernance de l’IA ne peut pas relever uniquement d’un fournisseur ou d’une équipe informatique, car le flux de travail influence des décisions opérationnelles.
Quelle est l’incidence du RGPD sur l’automatisation des flux de travail par l’IA ?
Si le flux de travail utilise des données à caractère personnel, l’entreprise doit disposer d’une finalité licite, assurer la minimisation des données, mettre en place des contrôles d’accès et des règles de conservation, et prévoir un moyen d’expliquer ou d’examiner les résultats lorsque cela est approprié. Le point de départ pratique consiste à répertorier précisément les données à caractère personnel que l’agent peut utiliser et la raison de cette utilisation.
Quelle est la première étape la plus sûre en matière de gouvernance de l’IA ?
Cartographiez un flux de travail et consignez les sept décisions minimales de la politique avant de sélectionner les outils. Le projet pilote sera ainsi plus facile à tester, à approuver et à arrêter si la qualité ou le risque devient incertain.