Ressources

Sécurité & confiance

Ce pilier traduit l'AI Controls Matrix du CSA pour une organisation qui utilise des services d'IA sans les construire. Il distingue ce que vous devez faire vous-même (charte, inventaire, supervision, formation) de ce que vous devez exiger et vérifier chez vos fournisseurs.

Recommandations générales : le diagnostic retient celles qui correspondent à votre situation et les classe par priorité.

Règles d'usage de l'IA

Le premier risque n'est pas technique : ce sont des salariés qui collent un contrat, un fichier client ou du code source dans un assistant public. Une charte courte, connue de tous, qui dit quels outils sont autorisés, avec quelles données, et ce qu'on fait des résultats, règle l'essentiel.

Ce que nous recommandons

Inventaire des usages et des fournisseurs d'IA

On ne gouverne pas ce qu'on ne voit pas. Un registre des systèmes et usages d'IA — outil, fournisseur, finalité, données traitées, responsable interne — est le socle de tout le reste : conformité AI Act, maîtrise des coûts, réponse aux incidents.

Ce que nous recommandons

Protection des données confiées aux IA

Ce que vous envoyez à un service d'IA peut être conservé, utilisé pour entraîner le modèle, lu par un sous-traitant ou hébergé hors d'Europe. Le sujet se règle à trois niveaux : ce qu'on autorise les utilisateurs à envoyer, ce qu'on négocie avec le fournisseur, et ce qu'on fait des données de production dans les projets.

Ce que nous recommandons

Évaluation avant déploiement d'un usage IA

Avant d'activer une fonction IA dans un logiciel métier ou de lancer un projet, une évaluation proportionnée (à qui cela s'adresse, quelles données, quels risques d'erreur, quelles obligations) évite les mauvaises surprises. L'AI Act en fait une obligation pour les usages à haut risque ; l'AICM la recommande pour tous.

Ce que nous recommandons

Supervision humaine des décisions

Quand l'IA influence une décision sur une personne (candidat, client, patient, élève), quelqu'un doit pouvoir comprendre, contester et corriger. Ce n'est pas seulement une exigence de l'AI Act et du RGPD : c'est ce qui protège l'organisation quand le modèle se trompe.

Ce que nous recommandons

Biais et équité

Un modèle qui trie des CV ou score des clients peut reproduire des discriminations passées sans que personne ne l'ait voulu. Le client du service en porte la responsabilité juridique. Il faut donc demander au fournisseur ce qu'il a testé, et vérifier soi-même sur ses propres cas.

Ce que nous recommandons

Explicabilité et transparence

Savoir expliquer pourquoi l'outil a produit tel résultat est nécessaire pour répondre à un client, à un salarié, à un auditeur ou à un juge. Le niveau d'explication attendu doit être défini à l'avance et exigé du fournisseur.

Ce que nous recommandons

Gouvernance et responsabilités

Quelqu'un doit être responsable de l'IA dans l'organisation : arbitrer les demandes, suivre les risques, rendre compte à la direction. Dans une PME c'est un référent ; dans une ETI un comité réunissant métiers, informatique, juridique et RH.

Ce que nous recommandons

Formation et compétences

L'AI Act impose depuis février 2025 que le personnel qui utilise des systèmes d'IA dispose d'un niveau suffisant de maîtrise. Au-delà de l'obligation, c'est la mesure la plus rentable : un salarié formé ne colle pas de données confidentielles dans un outil public et sait repérer une réponse fausse.

Ce que nous recommandons

Exigences envers les fournisseurs d'IA

La majorité des 247 contrôles de l'AICM sont portés par vos fournisseurs. Votre rôle est de leur poser les bonnes questions avant d'acheter, d'obtenir des engagements écrits et de vérifier périodiquement. Le registre STAR for AI du CSA publie les auto-évaluations (AI-CAIQ) de certains fournisseurs : c'est une source gratuite et précieuse.

Ce que nous recommandons

Comptes, accès et postes de travail

Les services d'IA sont des applications comme les autres : comptes nominatifs, authentification forte, retrait des accès au départ, pas d'extensions de navigateur non maîtrisées. Ces règles existent probablement déjà chez vous ; il s'agit de les appliquer aussi aux outils IA.

Ce que nous recommandons

Traçabilité et surveillance des usages

Pour vos propres applications intégrant un modèle, il faut pouvoir répondre après coup à « qui a demandé quoi, et qu'a répondu le système ». C'est la base pour enquêter sur un incident, détecter un détournement et prouver la supervision humaine.

Ce que nous recommandons

Garde-fous et sécurité des applications IA

Une application qui branche un modèle sur vos données et vos utilisateurs s'expose à des attaques propres à l'IA : injection de prompt, extraction de données via le modèle, contournement des consignes. Des garde-fous techniques et des tests réguliers sont nécessaires.

Ce que nous recommandons

Agents IA autonomes

Un agent qui envoie des e-mails, modifie des données ou déclenche des paiements a besoin de frontières explicites : ce qu'il a le droit de faire, avec quels comptes, jusqu'à quel montant, et ce qui exige un humain.

Ce que nous recommandons

Incidents liés à l'IA et continuité

Une fuite de données via un assistant, une réponse fausse envoyée à un client, un outil qui change de comportement du jour au lendemain : ce sont des incidents. Il faut qu'ils soient signalés, traités et, pour certains usages, déclarés aux autorités.

Ce que nous recommandons

Modèles ouverts et développement interne

Héberger un modèle open source ou en entraîner un soi-même déplace vers vous des responsabilités normalement portées par le fournisseur : provenance et licence du modèle, intégrité des fichiers, qualité et pertinence des données, gestion des versions.

Ce que nous recommandons

Référentiels

Où en est votre organisation ?

Le diagnostic évalue ces points pour votre organisation et classe les actions par priorité. Gratuit, environ 15 minutes, sans création de compte.

Les autres piliers