Une revue mensuelle de gouvernance IA doit transformer les changements en décisions assorties d’un responsable, d’une échéance et de preuves de suivi. Partez des décisions à prendre : nouvel usage, incident non résolu, autorisation élargie ou contrôle inefficace. La revue doit aboutir à un périmètre de fonctionnement clair et à une vérification prévue des résultats.
Ada recommande une revue mensuelle comme point de départ pratique. La fréquence appropriée dépend du travail et des risques. Le cadre NIST AI Risk Management Framework prévoit, sous GOVERN 1.5, une surveillance continue, des revues périodiques et des responsabilités définies. Il ne prescrit pas de réunion mensuelle. Guide : NIST AI RMF (en anglais).
Une revue systématique publiée en anglais par Birkstedt et ses collègues (2023) relève, parmi les principales lacunes, une compréhension limitée de la mise en œuvre de la gouvernance de l’IA et une efficacité incertaine des principes éthiques et de la réglementation. Évaluez la routine de revue à partir des actions achevées et des preuves opérationnelles. La tenue d’une réunion ne démontre pas, à elle seule, l’efficacité de la gouvernance.
Revue programmée et réévaluation immédiate
La revue programmée rapproche les preuves à l’échelle du portefeuille. Réévaluez un changement substantiel avant le début du fonctionnement modifié : nouvelle finalité, nouveau modèle ou fournisseur, nouvelle source de données, nouveaux droits d’accès aux outils ou autonomie accrue peuvent remettre en cause l’autorisation antérieure. Un incident ou un contrôle défaillant peut imposer une suspension et une escalade immédiates. Attendre la prochaine réunion ne constitue pas un contrôle.
Exemple fictif de service client
Un agent IA peut lire des consignes approuvées et préparer une réponse dans un espace autorisé. Envoyer des réponses ou modifier des dossiers clients nécessite une habilitation et des permissions techniques distinctes. L’autorisation de rédaction ne couvre aucune de ces actions. Cet exemple ne décrit pas un résultat client.
Cinq domaines à examiner
1. Usages actifs et autorité
Tenez à jour le registre des cas d’usage IA. Indiquez qui autorise l’usage, les actions permises et interdites, les accès aux outils et aux données, les événements d’approbation et la personne capable d’arrêter le fonctionnement. Dans l’exemple, vérifiez que l’agent de rédaction ne peut toujours ni envoyer de réponse ni modifier un dossier client.
2. Changements de fournisseur et de fonctionnement
Comparez la configuration approuvée aux paramètres, intégrations et conditions actuels. Utilisez la fiche fournisseur pour demander des preuves sur les permissions modifiées et leur révocation. Le spécialiste technique responsable vérifie leur application. Une politique seule ne prouve pas qu’un accès est bloqué.
Autorité
Décision à consigner: Lecture et rédaction uniquement
Preuves à examiner: Refus des tentatives d’envoi et de modification
Revue humaine
Décision à consigner: Responsable de revue et événement d’approbation
Preuves à examiner: Comparaison des sources, corrections et approbation
Suivi
Décision à consigner: Responsable, échéance et prochaine décision
Preuves à examiner: Action achevée et vérification datée d’efficacité
3. Incidents, quasi-incidents et efficacité des contrôles
Examinez des échantillons de journaux d’actions, les corrections, actions bloquées, exceptions et tests de reprise. Le contrôle a-t-il empêché l’action indésirable ? A-t-il été contourné ? Dans l’exemple, conservez un test démontrant le refus d’un envoi et la preuve qu’un accès délégué révoqué ne fonctionne plus.
4. Compétences et revue pratique
Utilisez les erreurs récurrentes pour exercer l’approbation, la contestation, l’arrêt et l’escalade des actions proposées. Lorsque le règlement européen sur l’IA s’applique, l’article 4, dans sa version issue du règlement (UE) 2026/1744 en vigueur depuis le 27 juillet 2026, oblige les fournisseurs et déployeurs à prendre des mesures favorisant le développement de la maîtrise de l’IA par leur personnel et par les autres personnes s’occupant, pour leur compte, du fonctionnement et de l’utilisation des systèmes d’IA. Ces mesures doivent tenir compte des connaissances techniques, de l’expérience, de l’éducation et de la formation de ces personnes, du contexte d’utilisation et des personnes à l’égard desquelles les systèmes d’IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu et ne prescrit aucune forme : cette réunion et cette fiche sont une manière d’organiser de telles mesures. Législation : règlement sur l’IA consolidé, articles 2 et 4.
5. Décisions de direction
Précisez la décision attendue : poursuivre dans le périmètre autorisé, modifier les conditions, élargir après validation, suspendre ou retirer l’usage. Nommez la personne habilitée, les preuves examinées, les questions ouvertes et les conséquences d’un retard. Faites remonter les décisions qui dépassent le mandat du groupe de revue.
Un agenda mensuel simple
- Vérifier les actions antérieures, leurs preuves d’achèvement et les retards.
- Examiner les nouveaux usages, changements de statut et limites d’action.
- Examiner les changements fournisseurs, incidents et tests des contrôles.
- Convenir des exercices par rôle et des consignes à actualiser.
- Prendre ou faire remonter les décisions relevant de la direction.
- Attribuer les actions, échéances, vérifications d’efficacité et prochaine revue.
La fiche de revue mensuelle relie chaque décision à ses preuves. Testez les limites modifiées avec la fiche pilote avant de demander un élargissement du fonctionnement.
Prouver le suivi
Les comptes rendus indiquent les sujets discutés. Ils ne prouvent ni l’achèvement des actions ni l’efficacité des contrôles. Pour une correction de permissions, conservez la décision, la modification de configuration, un test daté du refus et la conclusion du responsable de la vérification. Définissez des règles adaptées d’accès et de conservation.
À la revue suivante, vérifiez si la modification a fonctionné et ce qui reste ouvert. Ces preuves éclairent la décision sur le périmètre futur. Le service de gouvernance d’Ada aide à établir cette routine. Présentez votre question de gouvernance.