Gouvernance IA : comment une entreprise garde la main sur l’IA qu’elle construit et utilise
Par la rédaction de E-Solutions Web. Publié le , mis à jour le . Notre méthode
La réponse courte
La gouvernance de l’IA regroupe les rôles, les règles et les contrôles par lesquels une entreprise décide quels systèmes d’IA elle utilise et avec quelles garanties. Elle repose sur un registre des usages, un responsable pour chacun, une classification des risques, des contrôles avant et après mise en service, des équipes formées. L’AI Act en rend une partie obligatoire ; ISO/IEC 42001 et le cadre du NIST structurent le reste.
Ce guide n’est pas un avis juridique. Il décrit comment une entreprise peut organiser la gouvernance de ses systèmes d’IA, et cite les textes officiels tels que nous les avons lus le 1er octobre 2026. Pour le détail de l’AI Act, de ses niveaux de risque et de son calendrier, voyez notre guide de l’AI Act pour l’entreprise.

Ce que recouvre la gouvernance de l’IA
La gouvernance de l’IA répond à quatre questions pour chaque système d’IA de l’entreprise : qui a décidé de l’utiliser, ce qu’il a le droit de faire, comment on sait qu’il fonctionne, et qui agit quand ce n’est pas le cas. Elle couvre les outils achetés sur étagère comme les systèmes construits en interne, et les fonctions d’IA activées dans des logiciels que vous utilisez déjà.
On la confond souvent avec la conformité IA. La conformité, c’est respecter les règles qui s’appliquent à vous, de l’AI Act au RGPD en passant par les règles de votre secteur. La gouvernance est l’organisation qui rend cette conformité ordinaire, et qui tranche tout ce que la loi laisse ouvert : quel chatbot le personnel peut utiliser avec des données clients, quel modèle peut lire les contrats, quel niveau de qualité un agent doit atteindre avant de toucher à l’ERP.
Le point de départ est souvent inconfortable. Une entreprise interdit les outils d’IA grand public, et les salariés continuent de s’en servir sur leur téléphone, faute d’autre chose. Une gouvernance qui se contente d’interdire pousse les usages hors de vue. Celle qui fonctionne donne aux équipes un outil validé, une règle claire et un moyen rapide de demander un nouvel usage.
Pourquoi la gouvernance de l’IA se pose maintenant
Depuis le 2 février 2025, toute entreprise qui utilise l’IA dans l’Union a au moins une obligation au titre de l’AI Act, et la liste s’allonge jusqu’en 2028. Selon la Commission européenne, le règlement est entré en vigueur le 1er août 2024. Les interdictions et l’obligation de maîtrise de l’IA s’appliquent depuis le 2 février 2025, les règles des modèles d’IA à usage général depuis le 2 août 2025, l’application générale depuis le 2 août 2026. Les règles des systèmes à haut risque des domaines de l’annexe III, comme l’emploi ou le crédit, s’appliquent à partir du 2 décembre 2027, et celles de l’IA intégrée à des produits réglementés à partir du 2 août 2028.
Ces deux dernières dates viennent de l’omnibus numérique sur l’IA, le règlement (UE) 2026/1744, adopté le 8 juillet 2026 et en vigueur depuis le 27 juillet 2026, qui les a repoussées. La Commission précise aussi qu’à partir du 2 août 2026, le Bureau de l’IA et les autorités des États membres sont chargés de superviser et de faire appliquer le règlement.
L’omnibus a réécrit l’article 4 sur la maîtrise de l’IA. Fournisseurs et déployeurs doivent désormais prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel et des autres personnes qui utilisent des systèmes d’IA pour leur compte, en tenant compte de leurs connaissances et du contexte d’usage. C’est une obligation de moyens : le texte n’exige pas un niveau garanti pour chaque personne. Il faut tout de même pouvoir montrer ce qu’on a fait, et tenir cette trace relève de la gouvernance.
Les briques d’un cadre de gouvernance de l’IA
Un cadre qui tient compte huit briques, et chacune peut commencer petit. Le tableau donne la question à laquelle répond chaque brique et la version la plus légère qui tienne encore.
| Brique | La question à laquelle elle répond | Une version minimale qui tient |
|---|---|---|
| Responsable et rôles | Qui décide, et qui répond de chaque système ? | Un sponsor à la direction, et un responsable métier nommé par système d’IA |
| Charte d’usage | Que peut faire le personnel avec les outils d’IA aujourd’hui ? | Une page : outils autorisés, données interdites, comment demander un nouvel usage |
| Registre | Quels systèmes d’IA tournent dans l’entreprise, et pour quoi ? | Un tableau : système, fournisseur, finalité, données, personnes concernées, responsable |
| Classification des risques | Quel niveau de contrôle demande chaque usage ? | Chaque ligne placée dans un niveau de l’AI Act, avec une note RGPD et règles du secteur |
| Contrôles avant mise en service | Comment savoir que ça marche avant de s’y fier ? | Des tests sur vos propres cas, un seuil d’acceptation, une validation écrite |
| Contrôles en service | Comment savoir que ça marche encore ? | Des journaux, une relecture humaine là où ça compte, un point mensuel sur les erreurs |
| Incidents | Que se passe-t-il quand ça déraille ? | Un canal de signalement, une personne qui décide de suspendre, une trace de chaque cas |
| Formation et fournisseurs | Les équipes et les contrats suivent-ils ? | Une formation liée aux outils utilisés, des clauses sur les données et sur les changements |
Le registre est la brique par laquelle commencer, parce que toutes les autres en dépendent. C’est aussi là que les surprises apparaissent le plus souvent : une fonction d’IA activée par une mise à jour, une équipe qui a monté sa propre automatisation, un fournisseur qui a ajouté un modèle à un service que personne n’a revu.
Pour les systèmes qui traitent des données personnelles, le RGPD ajoute deux points de contrôle. L’article 35 impose une analyse d’impact relative à la protection des données (AIPD) avant tout traitement, notamment par de nouvelles technologies, susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. L’article 22 donne à chacun le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques ou l’affecte de manière significative, sauf exceptions limitées. Les deux trouvent leur place dans la brique de classification des risques.
AI Act, ISO/IEC 42001, cadre du NIST : qui fait quoi
L’AI Act est une loi, ISO/IEC 42001 une norme de système de management, le cadre du NIST une méthode volontaire ; une entreprise en Europe peut prendre le premier comme socle et emprunter sa structure aux deux autres. Ils ne se concurrencent pas : chacun répond à une autre question.
| Critère | AI Act | ISO/IEC 42001:2023 | NIST AI RMF 1.0 |
|---|---|---|---|
| Ce que c’est | Un règlement, le règlement (UE) 2024/1689 | Une norme internationale de système de management de l’IA | Un cadre volontaire de gestion des risques |
| Qui le publie | L’Union européenne | L’ISO et la CEI, comité JTC 1/SC 42 | L’institut américain des normes et de la technologie |
| Obligatoire | Oui, dans l’Union, avec des obligations selon le rôle et le niveau de risque | Non, adoptée par choix | Non, destiné à un usage volontaire |
| Date | En vigueur depuis le 1er août 2024, appliqué par étapes jusqu’en 2028 | Première édition, décembre 2023 | 26 janvier 2023 ; profil IA générative, 26 juillet 2024 |
| Ce qu’il vous apporte | Les obligations, et la liste des usages interdits et à haut risque | Des exigences pour établir, faire tourner et améliorer en continu la gouvernance de l’IA | Quatre fonctions pour organiser le travail : gouverner, cartographier, mesurer, gérer |
L’ISO présente la norme ISO/IEC 42001 comme la définition des exigences pour établir, mettre en œuvre, tenir à jour et améliorer en continu un système de management de l’intelligence artificielle, et la destine aux organisations de toute taille qui développent, fournissent ou utilisent des produits ou services fondés sur l’IA. C’est le choix naturel quand vos clients ou votre conseil d’administration veulent que votre gouvernance suive une structure reconnue. L’ISO la vend aussi avec la norme ISO/IEC 42005:2025, dans un ensemble qu’elle présente comme consacré à la gouvernance responsable de l’IA et à ses impacts.
Le cadre du NIST est plus léger pour démarrer et utile comme liste de contrôle. Le NIST indique sur sa page que la version 1.0 est en cours de révision dans le cadre du plan d’action de la Maison-Blanche sur l’IA : vérifiez qu’aucune nouvelle version n’est parue avant de vous appuyer sur son détail.
Qui porte la gouvernance de l’IA dans l’entreprise
La direction porte les décisions, et chaque système d’IA a un responsable métier qui en répond ; la DSI, la sécurité, le délégué à la protection des données et le juridique les appuient. La gouvernance échoue quand elle appartient à un seul service. Laissée à la DSI, elle devient une liste de sites bloqués. Laissée au juridique, elle devient une charte que personne ne lit.
Une organisation qui fonctionne dans une entreprise de taille moyenne :
- Un sponsor à la direction, qui fixe ce que l’entreprise accepte et arbitre.
- Un responsable métier par système, en général le manager de l’équipe qui l’utilise, qui répond de sa finalité, de sa qualité et de ses utilisateurs.
- La DSI et la sécurité, qui valident les outils, les droits d’accès, l’hébergement et les journaux.
- Le délégué à la protection des données, qui vérifie les données personnelles, les analyses d’impact et l’information des personnes concernées.
- Un point mensuel court, où l’on tranche les nouvelles demandes, les incidents et les changements du registre.
Dans une entreprise de cinquante personnes, cela peut tenir en trois personnes et une réunion par mois. Pour les usages à haut risque, l’AI Act ajoute une exigence : selon l’article 26, les personnes chargées du contrôle humain doivent disposer de la compétence, de la formation et de l’autorité nécessaires, ainsi que du soutien requis.
Pour commencer : une première version en quatre étapes
Une première version de la gouvernance de l’IA tient en quatre éléments : un registre, une charte d’une page, un responsable par système et une date pour les revoir. L’ordre ci-dessous garde chaque étape utile par elle-même.
- Recenser ce qui tourne aujourd’hui. Demandez à chaque équipe quels outils et quelles fonctions d’IA elle utilise, outils gratuits et fonctions intégrées aux logiciels compris. Notez la finalité, les données et le fournisseur.
- Écrire la charte d’une page. Quels outils sont autorisés, quelles données ne doivent jamais y entrer, comment demander autre chose. Donnez en même temps un outil validé aux équipes, sinon la charte sera ignorée.
- Classer et attribuer. Placez chaque système dans un niveau de risque de l’AI Act, repérez ceux qui traitent des données personnelles, et nommez un responsable métier pour chacun.
- Fixer les contrôles et la date de revue. Pour chaque système au-dessus du risque minimal, décidez ce qui est testé avant usage, ce qui est journalisé et qui relit les erreurs. Inscrivez la première revue au calendrier.
Notre diagnostic IA gratuit permet de voir rapidement où en est votre entreprise avant la première étape. Pour un registre et une classification complets, menés avec vos équipes, l’audit IA produit le registre et un plan priorisé. Une formation construite autour des outils que vos équipes utilisent vraiment, comme notre formation IA en entreprise, répond à l’obligation de maîtrise de l’IA avec quelque chose que vous pouvez documenter.
Une gouvernance inscrite dans les systèmes d’IA eux-mêmes
Les contrôles les moins chers sont ceux qu’on conçoit dans le système dès le départ : droits d’accès, journaux, validation humaine et réponses sourcées. Les ajouter après la mise en service coûte plus cher, et reste rarement complet.
Chaque agent IA que nous construisons journalise chacune de ses actions, tourne avec les seuls accès dont il a besoin et attend une personne avant tout geste sensible. Les assistants qui répondent à partir des documents de l’entreprise montrent le passage d’où vient chaque réponse, ce qui rend les erreurs visibles pour l’utilisateur ; notre démonstration de l’assistant documentaire le montre sur les règles internes d’une entreprise fictive. Quand les données ne doivent pas quitter votre infrastructure, un LLM privé hébergé en Europe ou sur vos serveurs règle la question de l’hébergement dès la conception.
Si vous choisissez un prestataire pour construire vos systèmes d’IA, demandez-lui comment chacun de ces contrôles est livré et documenté. Notre guide pour choisir une agence IA liste les questions à poser avant de signer.
Votre premier registre de l’IA, monté avec nous
Un premier registre montre l’IA réellement utilisée dans votre entreprise, et c’est là que la maîtrise commence. Pendant l’audit gratuit de 30 minutes, on regarde avec vous l’IA que vos équipes utilisent aujourd’hui, les systèmes que vous prévoyez, et les un ou deux contrôles à poser en premier. Si vous voulez le registre complet, l’audit IA le construit avec vos équipes, en général en deux à trois semaines, avec un périmètre et un prix fixés par écrit avant de commencer.
Réservez votre audit gratuit de 30 minutes : décrivez où l’IA est utilisée chez vous aujourd’hui, on vous répond sous un jour ouvré.
Questions fréquentes
Quelle différence entre gouvernance de l’IA et conformité IA ?
La conformité consiste à respecter les règles qui s’appliquent à vous, comme l’AI Act ou le RGPD. La gouvernance est l’organisation qui permet de les respecter et de trancher tout ce que la loi ne règle pas : quels outils sont autorisés, qui valide un nouvel usage, comment on vérifie la qualité. Avec une gouvernance en place, un contrôle de conformité revient à relire des documents qui existent déjà.
La norme ISO/IEC 42001 est-elle obligatoire ?
Non. ISO/IEC 42001:2023 est une norme internationale d’application volontaire, qui fixe les exigences d’un système de management de l’IA. L’AI Act ne l’impose pas. Les entreprises l’adoptent quand elles veulent un cadre reconnu pour leur gouvernance de l’IA, ou quand leurs clients leur demandent la preuve que leur IA est maîtrisée.
L’AI Act impose-t-il une gouvernance de l’IA ?
Pas sous ce nom, mais plusieurs de ses obligations y reviennent. Tous les fournisseurs et déployeurs doivent agir pour la maîtrise de l’IA de leur personnel. Les déployeurs de systèmes à haut risque doivent confier le contrôle humain à des personnes compétentes, surveiller les systèmes et conserver leurs journaux. Leurs fournisseurs doivent tenir un système de gestion des risques et un système de gestion de la qualité.
Qui est responsable de la gouvernance de l’IA dans l’entreprise ?
La direction en est responsable, parce que c’est elle qui fixe ce que l’entreprise accepte. Au quotidien, chaque système d’IA a besoin d’un responsable métier qui répond de son usage, appuyé par la DSI et la sécurité, le délégué à la protection des données et le service juridique. Dans une petite entreprise, une seule personne peut coordonner, à condition que ce soit écrit.
Qu’est-ce que le cadre de gestion des risques de l’IA du NIST ?
C’est un cadre d’application volontaire publié le 26 janvier 2023 par le NIST, l’institut américain des normes et de la technologie. Il organise la gestion des risques de l’IA en quatre fonctions : gouverner, cartographier, mesurer, gérer. Un profil consacré à l’IA générative a suivi le 26 juillet 2024, et le NIST indique que le cadre est en cours de révision.
Sources
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle (règlement sur l’intelligence artificielle), EUR-Lex, Journal officiel de l’Union européenne, publié le 2024-07-12, consulté le 2026-10-01.
- Règlement (UE) 2026/1744 modifiant le règlement (UE) 2024/1689 (omnibus numérique sur l’IA), EUR-Lex, Journal officiel de l’Union européenne, adopté le 2026-07-08, consulté le 2026-10-01.
- AI Act, Commission européenne, Shaping Europe’s digital future, mis à jour le 2026-08-03, consulté le 2026-10-01.
- ISO/IEC 42001:2023 Technologies de l’information, Intelligence artificielle, Système de management, Organisation internationale de normalisation (ISO), publiée en 2023-12, consulté le 2026-10-01.
- AI Risk Management Framework, National Institute of Standards and Technology (NIST), consulté le 2026-10-01.
- Règlement (UE) 2016/679 (règlement général sur la protection des données), articles 22 et 35, EUR-Lex, Journal officiel de l’Union européenne, publié le 2016-05-04, consulté le 2026-10-01.