Comment créer une politique d’utilisation de l’IA : guide pratique
23 septembre 2026 · Tatyana Vadich

Comment créer une politique d’utilisation de l’IA : guide pratique
Une politique d’utilisation acceptable de l’IA (AI AUP) est un document qui définit comment les employés peuvent utiliser les outils d’IA au travail : quels outils sont approuvés, quelles données peuvent y être saisies, comment les résultats générés par l’IA doivent être vérifiés et quelles utilisations sont interdites. C’est l’une des mesures les plus pratiques qu’une organisation puisse prendre pour gérer les risques liés à l’IA générative tout en profitant de ses avantages en matière de productivité.
Ce guide explique exactement ce qu’une politique d’utilisation acceptable de l’IA devrait contenir, comment en créer une que les employés suivront réellement et comment relier la politique aux choix technologiques qui permettent de l’appliquer.
Points clés à retenir
- Une politique d’utilisation acceptable de l’IA définit les outils approuvés, les types de données autorisés, les exigences de vérification et les utilisations interdites de l’IA par les employés.
- La plupart des organisations n’ont pas de classification des données adaptée à l’IA dans leur politique, ou leurs règles sont trop vagues pour être réellement applicables. Cela peut créer des risques de responsabilité, de conformité et d’exposition incontrôlée des données.
- Les politiques les plus efficaces reposent sur un cadre de classification des données qui indique clairement aux employés ce qu’ils peuvent et ne peuvent pas saisir dans les outils d’IA.
- Une politique est seulement aussi efficace que la technologie qui la soutient. Les plateformes d’IA approuvées avec un accès uniquement par API et sans conservation des données rendent les politiques applicables plutôt que théoriques.
- Les politiques d’utilisation de l’IA devraient être révisées chaque trimestre, car les capacités de l’IA, les réglementations et les risques évoluent plus rapidement que la plupart des documents de gouvernance.
Pourquoi votre organisation a besoin d’une politique d’utilisation de l’IA maintenant
L’écart entre l’adoption de l’IA et sa gouvernance se réduit, mais il n’a pas encore disparu. Voici quelques données à considérer :
- L’utilisation de l’IA au travail a augmenté de 485 % entre 2023 et 2024, et a continué de progresser en 2025 et en 2026 (Cyberhaven).
- 78 % des entreprises utilisent trois fournisseurs de LLM ou plus, ce qui augmente la surface d’exposition des données (Gartner, 2026).
- Les organisations qui utilisent 4 fournisseurs de modèles ou plus connaissent 2,3 fois plus d’incidents d’exposition de données sensibles que celles qui centralisent l’accès par l’intermédiaire de plateformes gérées.
- 34 % des employés ont déclaré qu’ils quitteraient leur emploi si leur employeur interdisait l’IA (HRDIVE)
Ces chiffres montrent une chose : vos employés utilisent déjà l’IA, probablement avec des données qu’ils ne devraient pas partager et avec des outils que vous n’avez peut-être pas approuvés. Une politique n’éliminera pas cette réalité, mais elle vous donne un cadre pour la gérer.
Sans politique, vous êtes exposé à :
- Fuite de données : Les employés copient des dossiers clients, du code source, des données financières et des documents juridiques dans des outils d’IA grand public. Le code source représente à lui seul 38 % des données sensibles saisies dans les outils d’IA (Harmonic Security).
- Violations réglementaires : Les obligations des déployeurs prévues par l’EU AI Act, notamment les exigences de transparence, de supervision humaine et d’évaluation de l’impact sur les droits fondamentaux, sont maintenant applicables et imposent des obligations supplémentaires aux déployeurs de systèmes d’IA à haut risque. Une utilisation non contrôlée de l’IA peut entraîner un non-respect de ces exigences.
- Risques liés à la propriété intellectuelle : Les données saisies dans des outils d’IA grand public peuvent être stockées, utilisées pour entraîner des modèles ou influencer les résultats fournis à d’autres utilisateurs, selon les conditions du fournisseur.
- Risques de responsabilité : Le contenu généré par l’IA peut contenir des informations inventées, des erreurs ou des résultats biaisés. Sans obligation de vérification, votre organisation pourrait publier ou utiliser des informations incorrectes.
- Manque de cohérence : Lorsque chaque équipe utilise des outils différents avec des pratiques différentes, la qualité et la fiabilité du travail réalisé avec l’aide de l’IA peuvent varier considérablement.
Qu’est-ce qu’une politique d’utilisation acceptable de l’IA?
Une politique d’utilisation acceptable de l’IA est un document de gouvernance qui établit des règles précises sur la façon dont les employés utilisent les outils d’IA au travail. Elle couvre généralement :
- Outils approuvés : Les plateformes et modèles d’IA que les employés sont autorisés à utiliser
- Règles de traitement des données : Les catégories de données qui peuvent ou ne peuvent pas être saisies dans les outils d’IA
- Exigences de vérification : Quand et comment les résultats générés par l’IA doivent être vérifiés par une personne
- Utilisations interdites : Les utilisations précises de l’IA qui ne sont pas permises
- Obligations de conformité : La façon dont l’utilisation de l’IA doit respecter les réglementations applicables
- Conséquences : Ce qui se passe lorsque la politique n’est pas respectée
Une politique d’utilisation acceptable de l’IA n’est pas la même chose qu’un cadre complet de gouvernance de l’IA. La gouvernance couvre la façon dont les systèmes d’IA sont développés, déployés, évalués et gérés dans l’ensemble de l’entreprise. En 2026, Gartner considère les plateformes de gouvernance de l’IA comme une tendance technologique stratégique importante, avec des outils automatisés qui appliquent les règles de conformité et surveillent l’utilisation de l’IA à grande échelle. Une politique d’utilisation acceptable est plus ciblée : elle porte sur le comportement des utilisateurs finaux. La plupart des organisations ont besoin de cette politique en premier, car elle traite le risque le plus immédiat : ce que les employés font actuellement avec les outils d’IA.
Les sept éléments d’une politique d’utilisation efficace de l’IA
1. Portée et personnes concernées
Définissez qui doit respecter la politique et ce qu’elle couvre. Soyez précis :
- Personnes : Tous les employés, entrepreneurs, employés temporaires, stagiaires et consultants externes qui ont accès aux données de l’organisation.
- Outils : Tous les outils d’IA générative, notamment ChatGPT, Claude, Gemini, DeepSeek, Llama, Perplexity et tout outil qui traite du texte, du code, des images ou des données au moyen d’un modèle d’IA, y compris les systèmes d’IA agentique qui accèdent et traitent les données de façon autonome.
- Environnements : Les appareils fournis par l’organisation, les appareils personnels utilisés pour le travail (BYOD, ou « apportez votre propre appareil ») et les outils accessibles dans un navigateur à partir de n’importe quel appareil.
Une erreur courante consiste à limiter la portée de la politique aux « outils d’IA approuvés par l’entreprise ». Cela laisse complètement de côté l’utilisation d’outils non approuvés, alors que c’est justement là qu’une grande partie des risques peut se trouver.
Nouveau pour 2026 — Couverture de l’IA agentique : Plus de 40 % des grandes entreprises utilisent maintenant au moins un système d’IA agentique (Gartner). Votre politique doit donc couvrir explicitement les agents d’IA qui peuvent accéder de façon autonome aux systèmes internes et traiter des données. Ces agents créent des flux de données plus difficiles à surveiller que les interactions manuelles de type copier-coller.
2. Outils approuvés et processus d’approbation
Précisez quels outils et plateformes d’IA sont autorisés, par exemple :
Liste des outils approuvés :
| Outil/Plateforme | Utilisation approuvée | Notes |
|---|---|---|
| [Votre plateforme approuvée] | Toutes les tâches générales liées à l’IA | Accès uniquement par API, aucune conservation des données |
| [Outil 2] | Assistance au développement de code uniquement | Approuvé pour l’équipe d’ingénierie |
| [Outil 3] | Intégration à Google Workspace | Approuvé pour les utilisateurs de G Suite |
Processus d’approbation des nouveaux outils :
- Les demandes pour de nouveaux outils d’IA doivent passer par l’équipe [TI/Sécurité].
- Les critères d’évaluation comprennent : les pratiques de traitement des données, l’accès par API ou grand public, les politiques de conservation des données, les conditions d’utilisation concernant les données d’entraînement et le respect des exigences de sécurité de l’organisation.
- Délai d’évaluation habituel : [X jours ouvrables].
Pourquoi les outils non approuvés sont limités : Expliquez clairement la raison, non pas comme une règle imposée par la direction, mais comme une explication concrète du risque. Les outils d’IA grand public stockent généralement les données saisies, peuvent les utiliser pour l’entraînement des modèles et n’offrent pas toujours les garanties de traitement des données nécessaires dans un contexte d’entreprise.
Pour les organisations qui souhaitent centraliser l’accès à l’IA et simplifier leur liste d’outils approuvés, une plateforme qui donne accès à plusieurs modèles à partir d’une seule interface peut réduire considérablement la complexité. Au lieu d’approuver et de gérer séparément des comptes pour GPT, Claude et Gemini, une plateforme comme AskElixir.ai donne accès à tous ces modèles dans un même espace de travail avec un accès uniforme par API uniquement. Cela signifie que l’architecture de sécurité reste la même, quel que soit le modèle utilisé par l’employé. L’application de la politique est ainsi beaucoup plus simple que lorsqu’il faut gérer séparément la sécurité de chaque fournisseur de modèles.
3. Classification des données pour l’utilisation de l’IA
Il s’agit de la section la plus importante de la politique et de celle que la plupart des organisations réussissent le moins bien.
Les politiques générales disent souvent des choses comme « ne partagez pas d’informations sensibles avec les outils d’IA ». Cette règle est peu utile, car les employés ne savent pas toujours ce qui est considéré comme « sensible » dans ce contexte ou peuvent penser que leurs données particulières ne sont pas vraiment sensibles. Seulement 42 % des entreprises disposent d’un cadre de classification des données adapté à l’IA, et les organisations qui en ont un signalent 45 % moins d’incidents liés aux données sensibles que celles qui utilisent simplement des règles générales (Harmonic Security).
Votre politique d’utilisation de l’IA devrait plutôt être liée à un cadre concret de classification des données. Si votre organisation en possède déjà un, ajoutez-y des règles spécifiques à l’IA. Si ce n’est pas le cas, créez-en un.
Classification recommandée en quatre niveaux :
| Classification | Définition | Règle d’utilisation avec les outils d’IA | Exemples |
|---|---|---|---|
| Public | Informations destinées à être diffusées publiquement | Peut être utilisé librement avec tout outil d’IA approuvé | Articles de blogue publiés, documents marketing publics, données accessibles au public |
| Interne | Informations non publiques à faible niveau de sensibilité | Peut être utilisé avec des outils d’IA approuvés | Documents sur les processus internes, plans de projet non sensibles, notes générales de réunions |
| Confidentiel | Informations sensibles de l’entreprise qui pourraient causer un préjudice si elles étaient exposées | Peut être utilisé avec des outils approuvés SEULEMENT après avoir supprimé les informations permettant d’identifier une personne; nécessite que le gestionnaire en soit informé | Prévisions financières, plans de produits non publiés, analyses concurrentielles, contrats avec les fournisseurs |
| Restreint | Données très sensibles ou réglementées | NE PEUT PAS être utilisé avec des outils d’IA dans quelque circonstance que ce soit | PII des clients (noms, courriels, adresses, numéros de compte), dossiers des employés (NAS, salaire, renseignements sur la santé), renseignements de santé protégés (PHI), code source des produits principaux, secrets commerciaux, dossiers juridiques faisant l’objet d’un litige actif, identifiants et clés d’accès |
Conseils pratiques pour les employés
Donnez des exemples précis de ce que les employés devraient et ne devraient pas faire, car les classifications générales sont difficiles à appliquer dans une situation réelle :
À faire :
- Résumer les principaux thèmes d’un rapport de commentaires de clients (après avoir supprimé les noms des clients et les numéros de compte)
- Rédiger une première version d’un courriel marketing à partir de votre propre brief
- Demander à une IA d’expliquer un concept technique ou de suggérer des approches pour résoudre un problème
- Générer des structures de code standards ou déboguer du code non propriétaire
- Analyser des données de marché accessibles au public
À ne pas faire :
- Copier un courriel de plainte d’un client contenant son nom, son adresse courriel et son numéro de commande
- Télécharger un fichier contenant les salaires ou les évaluations de rendement des employés
- Saisir le code source ou les algorithmes propriétaires de votre organisation
- Partager les détails de dossiers juridiques ou d’enquêtes réglementaires en cours
- Copier des clés API, des mots de passe ou des identifiants d’accès
- Télécharger des contrats non anonymisés contenant des informations sur les clients
4. Exigences de vérification et de validation
Le contenu généré par l’IA peut contenir des erreurs factuelles, des informations dépassées, des citations inventées, un raisonnement biaisé ou du texte qui ressemble étroitement à du contenu protégé par le droit d’auteur. Même si des modèles comme GPT et Claude ont considérablement réduit les taux d’hallucination par rapport à leurs prédécesseurs, une vérification humaine reste essentielle dans la plupart des cas d’utilisation professionnels.
Exigences de vérification selon le type d’utilisation :
| Cas d’utilisation | Exigence de vérification |
|---|---|
| Réflexion interne, apprentissage personnel | Aucune vérification officielle requise |
| Documents internes, courriels aux collègues | Vérification légère : vérifier l’exactitude et le ton |
| Communications externes (courriels aux clients, propositions) | Vérification complète : vérifier tous les faits, affirmations et données avant l’envoi |
| Contenu publié (articles de blogue, rapports, marketing) | Vérification complète et approbation éditoriale |
| Documents financiers, contenu juridique, déclarations réglementaires | Vérification par un professionnel qualifié; le contenu généré par l’IA sert uniquement de point de départ |
| Décisions concernant des personnes (embauche, crédit, rendement) | L’IA peut fournir des informations, mais ne doit pas prendre la décision finale; une personne doit prendre la décision |
5. Utilisations interdites
Soyez précis. Énumérez les choses que les employés ne peuvent pas faire avec les outils d’IA :
- Saisir des renseignements permettant d’identifier une personne (PII) concernant des clients, des employés ou des partenaires
- Saisir des renseignements de santé protégés (PHI)
- Saisir des données de comptes financiers (numéros de carte de crédit, coordonnées bancaires)
- Télécharger du code source propriétaire lié aux produits principaux ou à des avantages concurrentiels
- Utiliser les résultats de l’IA comme seule base pour des décisions concernant l’emploi, le crédit, l’assurance ou des questions juridiques sans vérification humaine
- Présenter du contenu généré par l’IA comme étant un travail humain original lorsque cette distinction est importante (p. ex., travaux universitaires, témoignages d’experts, avis professionnels signés)
- Utiliser l’IA pour générer du contenu trompeur, mensonger ou nuisible
- Contourner la politique sur les outils approuvés en utilisant des comptes personnels ou des outils non approuvés pour des tâches liées au travail
- Utiliser l’IA pour traiter des données d’une manière qui enfreint les accords existants de protection des données avec les clients ou les partenaires
- Déployer des systèmes d’IA agentique qui accèdent de façon autonome aux bases de données internes ou aux données des clients sans examen et approbation préalables de la sécurité
- Utiliser des systèmes d’IA pour le classement social, la catégorisation biométrique basée sur des caractéristiques sensibles ou toute pratique interdite par l’EU AI Act
6. Conformité et alignement réglementaire
Le paysage réglementaire de l’IA pour les entreprises a considérablement changé. Reliez votre politique d’utilisation de l’IA aux réglementations auxquelles votre organisation doit se conformer :
| Réglementation | Exigence principale liée à l’IA | Implication pour la politique |
|---|---|---|
| RGPD | Base légale pour le traitement des données personnelles; minimisation des données; droit à une explication pour les décisions automatisées | Les PII ne doivent pas être saisies dans les outils d’IA; les décisions automatisées nécessitent une supervision humaine |
| EU AI Act (obligations des déployeurs) | Gestion des risques; transparence; supervision humaine; évaluations de l’impact sur les droits fondamentaux pour certains déployeurs | Les cas d’utilisation de l’IA à haut risque nécessitent une documentation; les utilisateurs doivent être informés lorsqu’ils interagissent avec une IA; l’étiquetage du contenu généré par l’IA est requis |
| HIPAA | Protection des renseignements de santé protégés | Les PHI sont interdites dans les outils d’IA; des accords de partenariat commercial sont requis avec les fournisseurs d’IA si des PHI sont concernées |
| SOC 2 | Sécurité, disponibilité, intégrité du traitement | Les outils d’IA doivent respecter les contrôles de sécurité; le traitement des données doit être documenté |
| PCI DSS | Protection des données des titulaires de cartes | Les données de cartes de paiement sont interdites dans les outils d’IA |
| Réglementations propres à l’industrie | Varie selon le secteur | Examiner les exigences propres au secteur et ajouter les dispositions pertinentes |
Les organisations qui déploient une IA ayant un impact sur les personnes, notamment dans l’embauche, le crédit, l’assurance, l’éducation ou les services publics, sont les plus directement concernées. Une politique d’utilisation acceptable de l’IA est un élément fondamental pour respecter ces obligations.
7. Formation, surveillance et application
Formation :
- Tous les employés doivent suivre une formation sur l’utilisation de l’IA avant d’obtenir l’accès aux outils d’IA approuvés.
- La formation doit être pratique et non théorique. Utilisez de vrais exemples de ce qui est permis et de ce qui ne l’est pas, plutôt que des principes abstraits. Les exercices basés sur des scénarios sont beaucoup plus efficaces qu’une simple lecture de la politique : les données 2026 de Harmonic Security montrent que les organisations qui utilisent une formation basée sur des scénarios ont 68 % moins d’incidents d’exposition des données que celles qui s’appuient uniquement sur des documents de politique.
- Une formation de mise à jour devrait être offerte lorsque la politique est modifiée ou lorsque de nouvelles capacités importantes en matière d’IA deviennent disponibles (par exemple, lorsque de nouveaux systèmes d’IA agentique sont déployés).
- La participation aux formations doit être documentée. Il s’agit également d’une exigence de l’EU AI Act pour les organisations qui déploient des systèmes d’IA à haut risque.
Surveillance :
- Une visibilité à l’échelle de l’organisation sur les habitudes d’utilisation de l’IA (et non une surveillance des frappes individuelles).
- Des audits périodiques du contenu généré par l’IA dans les domaines à haut risque.
- Le suivi de l’utilisation des outils approuvés et non approuvés au moyen de la surveillance du réseau ou de la gestion des appareils.
- Pour les organisations ayant un niveau de maturité plus élevé, les plateformes automatisées de gouvernance de l’IA peuvent surveiller en temps réel les flux de données vers les outils d’IA et signaler les données sensibles avant qu’elles n’atteignent des modèles externes.
- Un mécanisme de signalement anonyme pour les préoccupations liées à la politique.
Application :
- Les violations de la politique devraient suivre le même cadre disciplinaire que les autres violations liées à la sécurité de l’information.
- Les violations accidentelles commises pour la première fois devraient entraîner une formation supplémentaire plutôt qu’une sanction.
- Le contournement délibéré, notamment l’utilisation d’outils non autorisés après avoir été informé de la politique, devrait entraîner des conséquences clairement définies.
- Documenter le processus d’escalade.
Comment mettre en place une politique d’utilisation de l’IA : calendrier pratique
La plupart des politiques d’utilisation de l’IA échouent non pas parce qu’elles sont mal rédigées, mais parce qu’elles sont mal mises en œuvre. Voici une approche réaliste :
Semaines 1–2 : Découverte et évaluation
- Sonder les employés sur leur utilisation actuelle des outils d’IA (offrir l’anonymat pour obtenir des réponses honnêtes).
- Vérifier le trafic réseau lié aux domaines des outils d’IA.
- Répertorier les politiques existantes de classification des données et de sécurité de l’information.
- Identifier les exigences réglementaires qui s’appliquent à votre organisation (EU AI Act, RGPD, HIPAA, etc.).
- Faire l’inventaire des systèmes d’IA agentique déjà utilisés ou prévus.
Semaines 3–4 : Rédaction
- Faire participer les parties prenantes des TI, de la sécurité, des affaires juridiques, de la conformité, des RH et au moins deux unités d’affaires.
- Rédiger la politique avec un langage précis et concret, plutôt qu’avec un langage juridique abstrait.
- Inclure le tableau de classification des données avec des exemples concrets.
- Relier la politique à toutes les exigences réglementaires applicables.
- Faire circuler la politique auprès des parties prenantes pour révision.
Semaines 5–6 : Sélection et configuration des outils
- Évaluer et sélectionner les plateformes d’IA approuvées en fonction de vos exigences de sécurité.
- Configurer les plateformes approuvées pour votre organisation.
- S’assurer que les outils approuvés sont réellement aussi faciles à utiliser que les solutions grand public. Sinon, l’adoption risque d’échouer.
Pour les organisations qui souhaitent donner accès à plusieurs modèles d’IA tout en conservant une seule couche de sécurité, les plateformes qui utilisent un accès uniquement par API et qui prennent en charge plusieurs modèles peuvent simplifier cette étape. AskElixir.ai, par exemple, offre un espace de travail unique pour GPT, Claude, Gemini, DeepSeek, Llama et d’autres modèles, avec des invites qui ne sont pas stockées ni utilisées pour l’entraînement. Cela permet d’offrir plusieurs modèles dans l’outil approuvé sans devoir effectuer une évaluation de sécurité distincte pour chaque fournisseur.
Semaine 7 : Développement de la formation
- Créer les documents de formation à partir de la politique.
- Inclure des exercices basés sur des scénarios : « Vous recevez un courriel de plainte d’un client et vous voulez utiliser l’IA pour rédiger une réponse. Que devez-vous faire? »
- Créer une fiche de référence rapide ou un aide-mémoire avec le tableau de classification des données et les exemples de choses à faire et à ne pas faire.
Semaine 8 : Lancement
- Communiquer la politique par plusieurs canaux (courriel, réunion générale, intranet, séances d’information pour les gestionnaires).
- Expliquer que l’objectif est de permettre une utilisation sécuritaire de l’IA, et non de l’interdire.
- Rendre la plateforme d’IA approuvée disponible et s’assurer que les employés savent comment y accéder.
- Ouvrir un canal de rétroaction pour les questions et les préoccupations.
En continu : Révision et amélioration
- Recueillir les commentaires des employés au cours des 30 premiers jours.
- Réviser et mettre à jour la politique chaque trimestre. Le paysage de l’IA évolue trop rapidement pour des révisions annuelles.
- Suivre les indicateurs d’adoption : les employés utilisent-ils les outils approuvés? Les demandes d’utilisation d’outils non approuvés diminuent-elles?
- Mettre à jour le cadre de classification des données à mesure que de nouveaux types de données et de nouveaux cas d’utilisation apparaissent.
- Surveiller les changements réglementaires. Des dispositions supplémentaires de l’EU AI Act entreront en vigueur en août 2027 pour l’IA utilisée dans les produits réglementés.
Erreurs courantes à éviter
Rédiger une politique que personne ne lit
Si votre politique d’utilisation de l’IA fait 40 pages de langage juridique, elle sera ignorée. Le document complet devrait exister à des fins de conformité et de référence, mais les employés ont besoin d’une version d’une page avec le tableau de classification des données, la liste des outils approuvés et les principales règles à suivre et à éviter.
Être trop restrictif
Une politique trop restrictive pousse les employés vers le Shadow AI. Si la politique rend l’utilisation de l’IA plus difficile que le fait de ne pas l’utiliser, les employés trouveront des solutions de contournement. L’objectif est de faire du processus approuvé le chemin le plus simple.
Être trop vague
« Utilisez l’IA de manière responsable » n’est pas une politique. Les employés ont besoin de règles précises et concrètes qu’ils peuvent appliquer dans leurs décisions quotidiennes. « Ne saisissez pas de données classées comme Restreintes dans un outil d’IA. Les données restreintes comprennent : les noms des clients, les adresses courriel, les numéros de compte, les numéros d’assurance sociale des employés… » Voilà une règle concrète.
Oublier l’IA agentique
De nombreuses politiques rédigées avant 2026 ne tiennent pas compte des systèmes d’IA agentique qui peuvent accéder, récupérer et traiter des données de façon autonome. À mesure que ces systèmes sont mis en production, Gartner rapporte que plus de 40 % des grandes entreprises en utilisent déjà au moins un. Votre politique doit donc couvrir leurs façons d’accéder aux données et de les traiter, et pas seulement les interactions manuelles des utilisateurs.
Oublier le processus d’approbation des nouveaux outils
Le paysage des outils d’IA change constamment. Si votre politique ne comprend pas un processus clair pour évaluer et approuver les nouveaux outils, les employés utiliseront soit des outils non approuvés, soit manqueront des capacités réellement utiles.
Ne pas mettre la politique à jour
Une politique d’IA rédigée au début de 2026 pourrait être dépassée à la fin de l’année. De nouveaux modèles, de nouvelles capacités, de nouvelles réglementations et de nouveaux risques apparaissent constamment. Les révisions trimestrielles sont le minimum.
Considérer que la politique relève uniquement des TI
L’utilisation de l’IA concerne tous les services. La politique devrait être gérée par un groupe interfonctionnel, généralement composé de représentants des TI, de la sécurité, des affaires juridiques et d’au moins une unité d’affaires. Si les TI sont les seuls responsables de la gouvernance de l’IA, les équipes d’affaires peuvent considérer la politique comme un obstacle plutôt que comme une ressource.
Foire aux questions
Qu’est-ce qu’une politique d’utilisation acceptable de l’IA?
Une politique d’utilisation acceptable de l’IA est un document de gouvernance qui définit comment les employés sont autorisés à utiliser les outils d’IA au travail. Elle précise quels outils sont approuvés, quelles données peuvent y être saisies, comment les résultats générés par l’IA doivent être vérifiés et quelles utilisations sont interdites. Son objectif principal est de permettre une utilisation productive de l’IA tout en gérant les risques liés à la sécurité des données, à la conformité et à la qualité.
Quelle est la différence entre une politique d’utilisation de l’IA et un cadre de gouvernance de l’IA?
Un cadre de gouvernance de l’IA couvre l’ensemble du cycle de vie de l’IA dans une organisation : acquisition, développement, déploiement, surveillance et retrait. En 2026, de nombreuses entreprises mettent en place des plateformes de gouvernance de l’IA qui automatisent certaines parties de ce cycle. Une politique d’utilisation acceptable de l’IA est plus limitée : elle porte spécifiquement sur le comportement des utilisateurs finaux lorsqu’ils utilisent des outils d’IA. La plupart des organisations ont besoin de cette politique en premier, car elle traite le risque le plus immédiat : la façon dont les employés utilisent l’IA au quotidien.
Quelles données ne devraient jamais être saisies dans les outils d’IA?
Au minimum, les types de données suivants devraient être classés comme restreints et interdits dans les outils d’IA : les renseignements permettant d’identifier une personne (PII), les renseignements de santé protégés (PHI), les donn ées de comptes financiers, le code source propriétaire, les secrets commerciaux, les détails de dossiers juridiques actifs, les dossiers d’employés contenant des informations sensibles et les identifiants ou clés d’accès.
Une politique d’utilisation de l’IA élimine-t-elle le besoin d’une plateforme d’IA sécurisée?
Non. Une politique indique aux employés quoi faire; une plateforme sécurisée leur permet de le faire. Les organisations qui combinent des politiques avec des plateformes d’IA approuvées et sécurisées connaissent 68 % moins d’incidents d’exposition des données que celles qui s’appuient uniquement sur une politique. Une politique sans technologie reste théorique. La technologie sans politique manque de direction. Les deux sont nécessaires.
À quelle fréquence une politique d’utilisation de l’IA devrait-elle être mise à jour?
Chaque trimestre est le minimum recommandé. Les capacités de l’IA, les nouveaux modèles, les changements de prix, les évolutions réglementaires (notamment les nouvelles dispositions de l’EU AI Act en août 2027) et les nouveaux risques évoluent plus rapidement que les cycles technologiques traditionnels. La politique devrait également être mise à jour lorsqu’un changement important survient, par exemple lorsqu’un nouveau modèle est ajouté à la liste des outils approuvés, lorsqu’une nouvelle réglementation entre en vigueur ou lorsqu’une violation révèle une lacune dans la politique.
L’EU AI Act concerne-t-il mon organisation même si nous ne sommes pas dans l’Union européenne?
Oui, si votre organisation déploie des systèmes d’IA qui ont un impact sur des personnes dans l’Union européenne, peu importe où votre organisation a son siège. L’EU AI Act a une portée extraterritoriale, comme le RGPD. Si vos produits, services ou outils internes utilisent l’IA pour prendre des décisions concernant des résidents de l’UE, vous pourriez être soumis à ses exigences.
Comment faire pour que les employés suivent réellement une politique d’utilisation de l’IA?
Trois facteurs favorisent le respect de la politique : rendre les outils approuvés au moins aussi faciles à utiliser que les solutions qu’ils remplacent; garder la politique précise et pratique plutôt qu’abstraite et punitive; et offrir une véritable formation avec des exercices basés sur des scénarios plutôt que de simples cases à cocher. Les organisations qui offrent une meilleure expérience d’utilisation de l’IA par l’intermédiaire de canaux approuvés constatent une meilleure adhésion aux politiques que celles qui s’appuient uniquement sur des restrictions.
En résumé
Toute organisation qui emploie des travailleurs du savoir doit gérer la réalité de l’utilisation de l’IA. Les employés utilisent quotidiennement des outils d’IA, avec des modèles comme GPT, Claude et Gemini maintenant intégrés aux flux de travail de nombreux services. Certaines de ces interactions impliquent des données sensibles.
Une politique d’utilisation acceptable de l’IA permet de réduire l’écart en matière de gouvernance. Elle n’a pas besoin d’être longue, mais elle doit être précise, particulièrement en ce qui concerne la classification des données, les outils approuvés et les exigences de vérification.
Les organisations qui gèrent bien cette situation suivent un modèle commun : elles combinent une politique claire et pratique avec une plateforme d’IA approuvée qui rend l’utilisation sécurisée plus facile. Lorsque les employés peuvent accéder aux modèles d’IA dont ils ont besoin à partir d’un seul espace de travail approuvé où les données ne sont pas stockées ni utilisées pour l’entraînement, les violations les plus courantes de la politique deviennent simplement moins attrayantes.
La rédaction de la politique est la première étape. La soutenir avec la bonne technologie et réviser régulièrement les deux éléments est ce qui permet à la politique de fonctionner.
AskElixir.ai offre un espace de travail d’IA unifié avec un accès uniquement par API à GPT, Claude, Gemini, DeepSeek, Llama et à d’autres modèles. Les invites ne sont pas stockées ni utilisées pour l’entraînement. Le forfait Teams comprend des analyses d’utilisation et des contrôles de gestion. Pour les organisations qui créent leur liste d’outils d’IA approuvés, un essai gratuit de 15 jours est disponible.
