Analyses
Mise à jour : septembre 2026

Gouvernance de l’IA : que vérifier chaque mois

Changements d’IA et d’agents : décisions attribuées, actions achevées, preuves d’efficacité et réévaluation avant tout fonctionnement substantiellement modifié.

5 min de lecture

Information générale, et non un conseil juridique. État du droit au . Avertissement des mentions légales

Statut de relecture : l’examen juridique et linguistique par une personne nommément désignée est en attente.

Dans cet article

Une revue mensuelle de gouvernance IA doit transformer les changements en décisions assorties d’un responsable, d’une échéance et de preuves de suivi. Partez des décisions à prendre : nouvel usage, incident non résolu, autorisation élargie ou contrôle inefficace. La revue doit aboutir à un périmètre de fonctionnement clair et à une vérification prévue des résultats.

Ada recommande une revue mensuelle comme point de départ pratique. La fréquence appropriée dépend du travail et des risques. Le cadre NIST AI Risk Management Framework prévoit, sous GOVERN 1.5, une surveillance continue, des revues périodiques et des responsabilités définies. Il ne prescrit pas de réunion mensuelle. Guide : NIST AI RMF (en anglais).

Une revue systématique publiée en anglais par Birkstedt et ses collègues (2023) relève, parmi les principales lacunes, une compréhension limitée de la mise en œuvre de la gouvernance de l’IA et une efficacité incertaine des principes éthiques et de la réglementation. Évaluez la routine de revue à partir des actions achevées et des preuves opérationnelles. La tenue d’une réunion ne démontre pas, à elle seule, l’efficacité de la gouvernance.

Revue programmée et réévaluation immédiate

La revue programmée rapproche les preuves à l’échelle du portefeuille. Réévaluez un changement substantiel avant le début du fonctionnement modifié : nouvelle finalité, nouveau modèle ou fournisseur, nouvelle source de données, nouveaux droits d’accès aux outils ou autonomie accrue peuvent remettre en cause l’autorisation antérieure. Un incident ou un contrôle défaillant peut imposer une suspension et une escalade immédiates. Attendre la prochaine réunion ne constitue pas un contrôle.

Exemple fictif de service client

Un agent IA peut lire des consignes approuvées et préparer une réponse dans un espace autorisé. Envoyer des réponses ou modifier des dossiers clients nécessite une habilitation et des permissions techniques distinctes. L’autorisation de rédaction ne couvre aucune de ces actions. Cet exemple ne décrit pas un résultat client.

Cinq domaines à examiner

1. Usages actifs et autorité

Tenez à jour le registre des cas d’usage IA. Indiquez qui autorise l’usage, les actions permises et interdites, les accès aux outils et aux données, les événements d’approbation et la personne capable d’arrêter le fonctionnement. Dans l’exemple, vérifiez que l’agent de rédaction ne peut toujours ni envoyer de réponse ni modifier un dossier client.

2. Changements de fournisseur et de fonctionnement

Comparez la configuration approuvée aux paramètres, intégrations et conditions actuels. Utilisez la fiche fournisseur pour demander des preuves sur les permissions modifiées et leur révocation. Le spécialiste technique responsable vérifie leur application. Une politique seule ne prouve pas qu’un accès est bloqué.

Autorité

Décision à consigner: Lecture et rédaction uniquement

Preuves à examiner: Refus des tentatives d’envoi et de modification

Revue humaine

Décision à consigner: Responsable de revue et événement d’approbation

Preuves à examiner: Comparaison des sources, corrections et approbation

Suivi

Décision à consigner: Responsable, échéance et prochaine décision

Preuves à examiner: Action achevée et vérification datée d’efficacité

3. Incidents, quasi-incidents et efficacité des contrôles

Examinez des échantillons de journaux d’actions, les corrections, actions bloquées, exceptions et tests de reprise. Le contrôle a-t-il empêché l’action indésirable ? A-t-il été contourné ? Dans l’exemple, conservez un test démontrant le refus d’un envoi et la preuve qu’un accès délégué révoqué ne fonctionne plus.

4. Compétences et revue pratique

Utilisez les erreurs récurrentes pour exercer l’approbation, la contestation, l’arrêt et l’escalade des actions proposées. Lorsque le règlement européen sur l’IA s’applique, l’article 4, dans sa version issue du règlement (UE) 2026/1744 en vigueur depuis le 27 juillet 2026, oblige les fournisseurs et déployeurs à prendre des mesures favorisant le développement de la maîtrise de l’IA par leur personnel et par les autres personnes s’occupant, pour leur compte, du fonctionnement et de l’utilisation des systèmes d’IA. Ces mesures doivent tenir compte des connaissances techniques, de l’expérience, de l’éducation et de la formation de ces personnes, du contexte d’utilisation et des personnes à l’égard desquelles les systèmes d’IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu et ne prescrit aucune forme : cette réunion et cette fiche sont une manière d’organiser de telles mesures. Législation : règlement sur l’IA consolidé, articles 2 et 4.

5. Décisions de direction

Précisez la décision attendue : poursuivre dans le périmètre autorisé, modifier les conditions, élargir après validation, suspendre ou retirer l’usage. Nommez la personne habilitée, les preuves examinées, les questions ouvertes et les conséquences d’un retard. Faites remonter les décisions qui dépassent le mandat du groupe de revue.

Un agenda mensuel simple

  1. Vérifier les actions antérieures, leurs preuves d’achèvement et les retards.
  2. Examiner les nouveaux usages, changements de statut et limites d’action.
  3. Examiner les changements fournisseurs, incidents et tests des contrôles.
  4. Convenir des exercices par rôle et des consignes à actualiser.
  5. Prendre ou faire remonter les décisions relevant de la direction.
  6. Attribuer les actions, échéances, vérifications d’efficacité et prochaine revue.

La fiche de revue mensuelle relie chaque décision à ses preuves. Testez les limites modifiées avec la fiche pilote avant de demander un élargissement du fonctionnement.

Prouver le suivi

Les comptes rendus indiquent les sujets discutés. Ils ne prouvent ni l’achèvement des actions ni l’efficacité des contrôles. Pour une correction de permissions, conservez la décision, la modification de configuration, un test daté du refus et la conclusion du responsable de la vérification. Définissez des règles adaptées d’accès et de conservation.

À la revue suivante, vérifiez si la modification a fonctionné et ce qui reste ouvert. Ces preuves éclairent la décision sur le périmètre futur. Le service de gouvernance d’Ada aide à établir cette routine. Présentez votre question de gouvernance.

Clarifier les décisions et responsabilités en IA

Relier métiers, RH, IT et risques par des responsabilités et des revues claires.

Vous pourriez aussi aimer

Besoin d’une base plus claire pour une décision IA ?

Commencez par un échange ciblé sur un cas d’usage IA réel, un blocage de processus, un besoin de formation ou une lacune de gouvernance.