Vos collaborateurs utilisent probablement déjà un assistant d'intelligence artificielle, avec ou sans votre accord. Ils s'en servent pour reformuler un courriel, résumer un document ou préparer un devis. La question n'est donc plus de savoir si l'IA entre dans votre entreprise, mais selon quelles règles.
Selon ActuIA, qui rapporte la 3e édition du Baromètre Data & IA de Coface, six entreprises françaises sur dix n'ont toujours pas de cadre formalisé pour leurs usages de l'IA. Autrement dit, la majorité avance sans consigne écrite.
Cet article n'entre pas dans le détail de l'étude, dont nous ne reprenons ici que ce chiffre central. Il vous explique ce que ce constat signifie pour une petite structure, et comment y répondre sans lourdeur administrative.
Ce que révèle ce chiffre
Un « cadre formalisé » ne désigne pas forcément un document de trente pages. Il s'agit de règles claires, écrites et connues de tous : quels outils sont autorisés, pour quelles tâches, avec quelles données, et qui est responsable en cas de problème.
Le fait que six entreprises sur dix n'en disposent pas ne signifie pas qu'elles n'utilisent pas l'IA. C'est même l'inverse qui est probable : l'usage progresse de manière diffuse, poste par poste, sans pilotage. Chacun fait ses essais dans son coin, avec son compte personnel ou un abonnement gratuit.
Dans une grande entreprise, ce vide est souvent comblé par une direction informatique, un service juridique ou un référent. Dans une TPE ou une PME, il n'y a généralement personne pour jouer ce rôle. Le dirigeant est le mieux placé pour poser les premières règles, et il est aussi celui qui en porte la responsabilité.
Les risques concrets d'un usage sans règles
Les risques ne sont pas théoriques. Ils tiennent à quelques situations très ordinaires.
- Des données qui sortent de l'entreprise. Un salarié colle dans un outil grand public la liste de vos clients, un contrat ou un tableau de salaires. Selon l'outil et son paramétrage, ces informations peuvent être conservées ou réutilisées.
- Des réponses fausses diffusées telles quelles. Les assistants IA se trompent parfois avec aplomb. Sans relecture, une erreur de prix, de date ou de réglementation peut finir dans un devis ou sur votre site.
- Des comptes et des abonnements non maîtrisés. Chacun souscrit son outil, personne ne sait ce qui est payé ni quelles données y sont déposées. Le sujet rejoint celui de la sécurité des accès.
- Des obligations ignorées. Le RGPD s'applique dès que des données personnelles sont traitées, y compris via un outil d'IA. Le règlement européen sur l'IA prévoit par ailleurs une exigence de sensibilisation et de formation des personnes qui utilisent ces outils. Pour savoir ce qui vous concerne précisément, rapprochez-vous d'un conseil juridique.
Aucun de ces risques n'est dramatique pris isolément. Ensemble, et sans cadre, ils s'accumulent silencieusement jusqu'au jour où un client pose une question gênante.
Pourquoi les petites entreprises tardent à s'organiser
Trois raisons reviennent souvent. La première est le manque de temps : le dirigeant est déjà sur dix sujets. La deuxième est l'impression que « c'est un sujet de grand groupe ». La troisième est la peur de brider l'initiative des équipes, alors que les outils font gagner du temps.
Or un cadre bien pensé ne freine pas l'usage, il le sécurise. Un collaborateur qui sait ce qu'il peut faire utilise l'outil plus sereinement qu'un collaborateur qui devine, ou qui cache ce qu'il fait par crainte de se faire reprendre.
À quoi ressemble un cadre minimal
Pour une structure de 5 à 50 personnes, une à deux pages suffisent. Voici les éléments utiles, dans l'ordre où nous conseillons de les traiter.
- La liste des outils autorisés, avec le type de compte à utiliser (professionnel plutôt que personnel).
- Les données interdites : informations clients nominatives, éléments financiers, secrets de fabrication, données de santé, documents confidentiels.
- Les usages encouragés : reformulation, brouillons, synthèses de textes publics, aide à la recherche d'idées.
- Les règles de relecture : rien d'envoyé à un client ou publié sans validation par un humain.
- Un référent : une personne à qui poser les questions et à qui signaler un incident.
Ce document doit rester vivant. Les outils évoluent vite, les conditions d'utilisation aussi. Une relecture tous les six mois est un bon rythme.
En pratique
Voici une feuille de route réaliste, que vous pouvez dérouler en quelques semaines sans mobiliser de budget important.
- Faites un état des lieux. Demandez simplement à vos équipes quels outils d'IA elles utilisent et pour quoi. Posez la question sans reproche : l'objectif est de cartographier, pas de sanctionner.
- Identifiez vos données sensibles. Listez ce qui ne doit jamais quitter l'entreprise. Cette étape est la plus importante.
- Choisissez un ou deux outils. Mieux vaut un petit nombre d'outils connus, avec des paramètres de confidentialité vérifiés, qu'une multitude d'essais.
- Rédigez la charte d'usage. Une page, en langage courant, avec des exemples de ce qui est permis et interdit.
- Formez brièvement. Une heure de présentation, avec des cas réels de votre activité, vaut mieux qu'un long document que personne ne lit.
- Désignez un référent et prévoyez une revue. Fixez une date pour refaire le point.
Si vous souhaitez aller plus loin, par exemple automatiser certaines tâches ou relier un assistant IA à vos outils internes, il est préférable d'avoir posé ce cadre avant. Notre équipe accompagne les petites structures sur ce sujet dans le cadre de ses missions de conseil et d'audit en transformation numérique : état des lieux, règles d'usage, choix d'outils adaptés à votre taille.
Le chiffre rapporté par Coface est un signal utile : la majorité des entreprises n'a pas encore fait ce travail. Si vous le faites maintenant, vous prenez une longueur d'avance, sur la sécurité de vos données comme sur la qualité de ce que vous produisez avec ces outils.