Gouvernance IA : cadre, risques et bonnes pratiques | BeMSP

|
Thomas Bresse, co-fondateur et CEO de BeMSP
Rédigé par
Thomas
Bresse
Co-fondateur & CEO de BeMSP

Gouvernance IA : cadre, risques et mise en œuvre MSP

La gouvernance IA organise les décisions, les responsabilités et les contrôles qui encadrent l’intelligence artificielle dans votre activité et chez vos clients. Pour un MSP, le sujet dépasse la charte interne : il concerne les tenants, les accès, les données clients, les fournisseurs SaaS, les SLA et les preuves attendues lors d’un audit ou d’un incident.

Une gouvernance utile commence par l’inventaire des usages, pas par l’achat d’un outil. Elle relie ensuite la gestion des risques, la protection des données, les opérations IT et les responsables des systèmes.

Pour un prestataire de services managés, cette gouvernance doit aussi rester applicable à plusieurs environnements clients sans multiplier les outils et les processus. Pour fournir aux équipes un cadre d'utilisation administré, Goodweek centralise l'accès à plusieurs modèles d'IA dans un environnement gouverné et multi-tenant, avec gestion des utilisateurs, permissions et traçabilité des interactions. 

À retenir

  • La gouvernance IA commence par l'inventaire des outils, agents et cas d'usage, y compris ceux qui n'ont pas encore été officiellement approuvés.
  • Chaque usage doit être évalué selon les données traitées, son niveau d'autonomie et son impact potentiel sur les personnes ou les opérations.
  • Les responsabilités doivent être explicites : qui autorise l'outil, qui valide le cas d'usage, qui gère un incident et qui peut suspendre son utilisation.
  • Une charte IA ne suffit pas. Les règles doivent être traduites en accès, contrôles, procédures, tickets et preuves exploitables au quotidien.
  • Pour un prestataire de services managés, la gouvernance doit aussi intégrer la séparation des clients, les engagements contractuels et le reporting.
  • Le dispositif doit évoluer avec les nouveaux outils, incidents, changements de fournisseurs et exigences réglementaires.

Gouvernance IA : définition et objectifs opérationnels

La gouvernance IA définit qui autorise, utilise, surveille et corrige les systèmes d’intelligence artificielle tout au long du cycle de vie. Elle ne se limite ni à une charte éthique, ni à la conformité, ni à la seule gestion des risques : elle transforme ces principes fondamentaux en décisions traçables.

Le National Institute of Standards and Technology (NIST) décrit la gouvernance comme la détermination des décisions à prendre et des responsables de ces décisions dans son Cybersecurity Framework 2.0. Son cadre de gestion des risques liés à l’intelligence artificielle structure l’identification, l’évaluation et la maîtrise des risques sur l’ensemble du cycle de vie. Pour un prestataire de services managés (MSP), ce cadre doit couvrir plusieurs clients, outils SaaS et responsabilités contractuelles.

Livrable Responsable principal Décision documentée
Registre des systèmes d’IA Propriétaire métier Usage autorisé ou à revoir
Évaluation des risques Référent sécurité Contrôles à appliquer
Charte éthique et règles d’usage Direction et fonctions support Données et pratiques interdites

La gouvernance de l’intelligence relie donc les décisions métier aux contrôles IT. La conformité vérifie les lois et réglementations applicables, tandis que la gestion des risques mesure les scénarios d’erreur et leurs conséquences.

Cartographier les systèmes et les usages d'intelligence artificielle

La cartographie des systèmes d’intelligence artificielle fournit le point de départ de toute gouvernance IA, car un outil non identifié ne peut être ni évalué, ni supervisé, ni audité. L’inventaire doit inclure les applications officiellement déployées, les fonctions IA incluses dans les logiciels, les expérimentations, les agents connectés et le shadow AI.

Définir le périmètre et les responsables

Le registre des systèmes d’IA distingue les outils internes du MSP, les outils partagés entre plusieurs clients et les systèmes exploités dans un environnement client. Chaque entrée associe le système, le fournisseur, la finalité, les utilisateurs, le client concerné, l’environnement, le propriétaire métier et le responsable technique.

La découverte des usages non déclarés doit rester progressive. L’objectif consiste à faire remonter les pratiques réelles, pas à transformer l’inventaire en contrôle disciplinaire qui pousserait les équipes à masquer leurs usages.

Qualifier les données et les connexions

La qualification des flux relie la gouvernance des données aux accès techniques. Elle permet de déterminer ce qui entre dans le système, ce qui en sort et quels outils métier peuvent être affectés.

  • Données d’entraînement et sources associées
  • Prompts et sorties générées
  • Données personnelles et informations client
  • Secrets, identifiants et accès API
  • Connexions aux outils métier

Cette étape protège les données avant de connecter un agent à un PSA, à une documentation IT ou à un service desk. Un accès utile à un technicien n’est pas automatiquement justifié pour un modèle d’IA.

Classer les cas d'usage par criticité

La criticité d’un cas d’usage de l’IA dépend de son autonomie, des données traitées et de l’impact possible sur les personnes ou les opérations. Les systèmes d’IA à haut risque, les modèles d’IA à usage général, ou GPAI, et les usages pouvant justifier une analyse d’impact sur les droits fondamentaux exigent une revue plus approfondie.

Niveau Exemple d’usage Décision de gouvernance
Expérimentation Test limité sans données client Inventorier et encadrer
Usage interne Préparation de contenus internes Définir les règles d’usage
Service client Assistant connecté à un processus Valider les accès et contrôles
Décision sur des personnes Analyse ou recommandation sensible Prévoir une intervention humaine
Système critique Action sur production ou sécurité Renforcer supervision et continuité

Piloter les risques éthiques, juridiques et opérationnels

La gestion des risques IA traite les biais, les erreurs, les hallucinations, la confidentialité, la cybersécurité, la dépendance fournisseur et la continuité d’activité. Pour un MSP, les risques juridiques portent aussi sur l’accès aux données de clients, la sous-traitance, les SLA et la capacité à démontrer les contrôles appliqués.

Évaluer les risques avant la mise en production

Une évaluation des risques documente la finalité, la population concernée, les données utilisées, les scénarios d’erreur, la probabilité, la gravité et les mesures de réduction. Les décisions sensibles demandent une validation humaine, car une sortie générée ne constitue pas une décision fiable par défaut.

Le NIST AI RMF structure cette démarche autour des fonctions Govern, Map, Measure et Manage.

Traiter les risques par des contrôles adaptés

Chaque risque doit recevoir un contrôle précis : restriction des accès, anonymisation, filtrage, limitation de périmètre, journalisation, validation des sorties, sauvegarde, plan de reprise ou arrêt du cas d’usage. Le contrôle proportionné dépend de la criticité, pas de la popularité de l’outil.

Gérer les incidents et les écarts

Le traitement d’un incident suit un workflow clair : signalement, qualification, confinement, analyse de cause, notification éventuelle et retour d’expérience. Le ticketing doit relier l’incident IA aux procédures cyber, aux données concernées et aux engagements contractuels du client.

Organiser la supervision humaine

La supervision humaine impose la validation des sorties sensibles, un droit d’escalade, une revue des décisions et un contrôle des changements. Pour les systèmes concernés, la surveillance après commercialisation prolonge les contrôles après le déploiement.

La note de l'expert

 « Un contrôle qui n’est relié ni à un responsable ni à un ticket devient une intention. Les équipes doivent savoir qui arrête un usage, qui valide sa reprise et où la décision est conservée. »

Installer une instance de gouvernance adaptée à l'entreprise

Une instance de gouvernance adaptée à l’entreprise attribue les décisions IA à des rôles identifiés, sans créer un comité disproportionné pour chaque expérimentation. En 2025, la question de l’intelligence artificielle avait été abordée dans 28 % des conseils d’administration, d’après le baromètre IFA-Ethics & Board publié le 25 septembre 2025.

Répartir les missions et les responsabilités

Le comité de gouvernance IA réunit selon le risque un sponsor dirigeant, un référent métier, un responsable IT, la cybersécurité, le juridique, la protection des données et des représentants des utilisateurs. Les responsables des systèmes doivent pouvoir prendre une décision, pas seulement produire un compte rendu.

Autoriser un outil Direction IT, sécurité, métier
Valider un cas d’usage Propriétaire métier Sécurité, données
Classifier les données Responsable des données Métier, IT
Traiter un incident Responsable sécurité Client, direction

Définir les rituels et les seuils d'escalade

Les revues mensuelles conviennent aux usages critiques ou évolutifs, les revues trimestrielles aux usages stabilisés et moins sensibles. Les seuils d’escalade portent sur une nouvelle connexion, une modification de données, un incident, une sortie erronée répétée ou une évolution fournisseur.

Ces rituels s’intègrent au QBR, au comité sécurité et au pilotage des opérations IT. Un outil de gestion déployé sans processus d’amélioration ne crée aucun gain durable.

Adapter l'organisation aux environnements MSP

La gouvernance interne du MSP ne remplace pas la gouvernance déléguée chez le client. Le contrat et les procédures doivent clarifier les rôles avant l’activation d’un usage IA.

  • Le client valide le besoin métier
  • Le MSP cadre les accès et l’intégration
  • Les tenants restent séparés
  • Les journaux et incidents suivent un circuit défini
  • Le reporting indique les contrôles réalisés

De la charte aux contrôles opérationnels

Une charte éthique sans règles d’usage, contrôles techniques et procédure d’homologation ne pilote pas les risques d’une IA générative. Les agents connectés aux outils métier et le shadow AI exigent des règles applicables au quotidien, pas un document consulté une fois par an.

Construire une charte d'usage applicable

La charte d’usage traduit les principes éthiques en consignes distinctes pour les techniciens, les commerciaux, les fonctions support et les équipes client. Elle doit encadrer le développement et l’usage, sans interdire indistinctement tous les outils.

  • Outils autorisés et usages admis
  • Données interdites dans les prompts
  • Vérification obligatoire des sorties
  • Confidentialité et propriété intellectuelle
  • Signalement des erreurs et intervention humaine

Encadrer les prompts et les sorties

Les équipes ne transmettent ni secrets, ni données client non nécessaires, ni identifiants dans un prompt. Les productions sensibles doivent être relues, leur contexte utile conservé et leur caractère généré identifié lorsqu’il influence une décision ou un livrable client.

Homologuer un nouvel outil ou un agent

L’homologation d’un outil débute par le cas d’usage, pas par le paramétrage. La procédure décrit la finalité, analyse les données, évalue le fournisseur, teste un périmètre limité, obtient la validation, déploie progressivement puis planifie une revue post-déploiement.

La gestion de parc doit identifier les endpoints concernés, les comptes de service et les connexions créées. Un agent non recensé dans l’environnement client devient rapidement un angle mort opérationnel.

Former les équipes et réduire le shadow AI

L’AI literacy repose sur une formation adaptée aux tâches réelles : rédiger un prompt, reconnaître une sortie incertaine, protéger les données et signaler un usage non homologué. Une interdiction générale favorise les contournements, tandis qu’une offre d’outils approuvés facilite les remontées volontaires.

Cas concret 

Un MSP doit expliquer à un client final qui découvre la cybersécurité le niveau de protection proposé. La question n’est pas seulement de choisir un produit : quels usages IA sont autorisés, quelles données restent exclues et qui valide une exception ? La gouvernance transforme ces réponses en règles visibles dans l’offre de service.

Documenter pour assurer la traçabilité et l'auditabilité

La documentation rend la gouvernance IA vérifiable par les équipes, les clients et les auditeurs. Un registre isolé dans un dossier partagé ne suffit pas : les décisions, changements, incidents et contrôles doivent rester reliés aux opérations.

Structurer le registre et la fiche de cas d'usage

Le registre des traitements IA et le registre des systèmes d’IA peuvent partager une structure commune, tout en distinguant l’usage métier des traitements de données. Chaque fiche doit rester lisible par le propriétaire métier comme par le responsable technique.

Champ Information à consigner
Propriétaire Responsable métier et technique
Finalité Cas d’usage et utilisateurs
Technologie Modèle ou fournisseur
Données Catégories traitées et accès
Contrôles Criticité, validation et mesures
Suivi Changements, date de validation, prochaine revue

Conserver les preuves et l'historique

Les preuves doivent permettre de reconstruire une décision et de vérifier qu’un contrôle a réellement été appliqué.

  • Versions et changements approuvés
  • Tests et validations humaines
  • Incidents et actions correctives
  • Journaux utiles aux investigations
  • Résultats des revues et formations

Cette conservation facilite les échanges avec un client MSP qui demande pourquoi un outil a été activé, modifié ou suspendu.

Rendre la documentation exploitable par les opérations

La documentation doit alimenter les tickets, les changements, les incidents, l’onboarding client, les QBR et le reporting. La documentation IT et l’intégration des outils relient ainsi l’inventaire IA aux processus qui font déjà fonctionner votre activité.

Aligner le dispositif sur l'AI Act et les référentiels

L’alignement sur l’AI Act et les cadres réglementaires repose sur la catégorisation des systèmes, l’identification des obligations applicables et la conservation des preuves. La conformité ne se réduit pas à une checklist juridique, car elle dépend du rôle de l’organisation, du système, de son usage et de son évolution.

Lire les exigences de l'AI Act selon le risque

L’AI Act distingue des niveaux de risque et des rôles tels que fournisseur, déployeur ou prestataire intervenant pour le compte d’un client. Les systèmes d’IA à haut risque, les modèles GPAI, la documentation technique, l’AI literacy, la surveillance après commercialisation et l’analyse d’impact sur les droits fondamentaux ne s’appliquent pas de manière uniforme.

Les exigences doivent être examinées selon le cas d’usage, le rôle contractuel et les dates d’application pertinentes. Cette analyse ne constitue pas un avis juridique.

Utiliser NIST AI RMF et ISO/IEC 42001

Le NIST AI RMF organise la gestion des risques, tandis qu’ISO/IEC 42001:2023 structure un système de management de l’intelligence artificielle. Ces cadres se complètent : l’un aide à analyser les risques, l’autre à inscrire la gouvernance dans une organisation durable.

NIST AI RMF Gouverner, cartographier, mesurer, gérer Structurer les évaluations des risques
ISO/IEC 42001:2023 Système de management de l’IA Organiser rôles, contrôles et amélioration

Le NIST propose également un profil consacré à l’IA générative. Les recommandations de l’ANSSI publiées le 29 avril 2024 couvrent la sécurisation de l’architecture et les bonnes pratiques de la conception à l’usage en production.

Préparer les preuves de conformité

Les preuves de conformité sont préparées au fil des opérations, pas lors d’une demande client ou d’un audit.

  • Registre et analyses d’impact
  • Contrôles et documentation technique
  • Contrats et revues fournisseurs
  • Formations et décisions du comité
  • Incidents, revues et actions correctives

Les exigences exactes doivent être confirmées pour chaque cas d’usage et chaque cadre réglementaire applicable.

Intégrer la gouvernance IA aux opérations et à la cybersécurité

La gouvernance IA devient opérationnelle lorsqu’elle est reliée à la gestion de parc, aux endpoints, à la supervision, au service desk, à la documentation et au reporting client. Un registre sans lien avec les accès, les tickets et les incidents ne couvre pas le vrai problème.

Relier les contrôles aux outils IT

Le RMM, ou logiciel de supervision et de gestion à distance, remonte l’état des équipements et aide à suivre les endpoints concernés par une intégration IA. Le PSA centralise les tickets, contrats, temps, facturation et projets, ce qui permet de rattacher les validations, exceptions et incidents à un client ou à un SLA. Ces règles de gouvernance deviennent particulièrement concrètes lorsque l'IA est utilisée pour le support IT, par exemple pour assister la qualification, la synthèse ou le traitement des demandes. 

Pour approfondir ces briques, consultez les pages dédiées au logiciel RMM, au logiciel PSA et aux MSP.

Sécuriser les données, accès et environnements clients

La protection des données impose de contrôler les accès avant de connecter une IA à des environnements clients. Les mesures suivantes limitent l’exposition sans empêcher les équipes de travailler.

  • Moindre privilège par rôle
  • Séparation stricte des tenants
  • Comptes nominatifs et MFA
  • Segmentation des environnements
  • Revue régulière des accès

La publication « Développer la confiance dans l’IA par une approche par les risques cyber », menée sous l’égide de l’ANSSI et publiée le 6 février 2025, appelle les parties prenantes à évaluer les risques connexes, dont ceux liés à la cybersécurité. Par déduction opérationnelle, une IA générative intégrée à des flux opérationnels doit donc être cloisonnée pour limiter la surface d’attaque et protéger la confidentialité des données et l’intégrité des systèmes connectés.

Gouverner les fournisseurs et la stack IA

La revue fournisseur s’applique aux éditeurs qui proposent du machine learning, de l’IA générative ou des automatisations connectées. Elle vérifie les conditions d’exploitation avant d’accorder un accès aux données ou aux outils métier.

Critère Point à vérifier
Données Localisation, conservation, prompts et sorties
Sécurité Accès, journaux, sous-traitants et incidents
Contrat SLA, responsabilités et notification
Continuité Réversibilité, sauvegarde et arrêt du service

Mesurer l'efficacité et améliorer le dispositif

La mesure de la gouvernance IA suit les écarts, les décisions ouvertes et la qualité des contrôles, pas seulement le nombre d’outils déployés. Une revue régulière attribue chaque action à un responsable et à une échéance.

Indicateur Décision associée
Usages inventoriés Compléter le périmètre
Outils non homologués Évaluer, encadrer ou retirer
Incidents et exceptions Renforcer les contrôles
Délais de revue Réviser les priorités
Formations et qualité des sorties Adapter les règles d’usage

Le NIST AI RMF associe une IA digne de confiance à des garde-fous évalués et gérés dans le temps. Les audits réguliers doivent donc vérifier les actions clôturées, les changements intervenus et les nouvelles connexions aux environnements clients.

Gouvernance IA : les décisions à ancrer

La gouvernance IA d’un MSP se traduit par une checklist de décisions prioritaires :

  • Recenser les usages, fournisseurs et agents connectés.
  • Classer les risques selon les données, l’autonomie et l’impact.
  • Attribuer les décisions à des responsables identifiés.
  • Transformer la charte en contrôles, tickets et preuves.
  • Mesurer les écarts et planifier les actions correctives.

Commencez par évaluer votre stack existante : si les usages non inventoriés, les responsabilités ou les preuves sont dispersés, demandez un échange ou un diagnostic de gouvernance. 

Une solution d’accompagnement intégrée à vos outils peut traiter le temps de suivi, la traçabilité client et la réduction des écarts ; elle ne remplace ni les décisions du client ni les contrôles de votre organisation. Parler à un expert BeMSP.

FAQ 

La gouvernance IA ne risque-t-elle pas de freiner les usages et l'innovation ?

Elle peut devenir contre-productive si elle consiste uniquement à interdire des outils ou à multiplier les validations. L'objectif est plutôt de distinguer clairement les usages autorisés, ceux qui nécessitent un contrôle et ceux qui présentent un risque trop élevé. Les équipes disposent ainsi d'un cadre pour utiliser l'IA sans devoir demander une autorisation pour chaque tâche.

Comment encadrer les outils d'IA que les collaborateurs utilisent déjà sans autorisation ?

La première étape consiste à identifier les outils et les usages existants avant de décider lesquels doivent être autorisés, encadrés ou arrêtés. Il faut notamment vérifier les données qui leur ont été transmises, les comptes utilisés et leurs éventuelles connexions au système d'information. L'objectif n'est pas de régulariser automatiquement tous les usages existants, mais de traiter en priorité ceux qui exposent des données ou des accès sensibles.

Faut-il réévaluer un logiciel déjà approuvé lorsqu'il ajoute des fonctionnalités d'IA ?

Oui, lorsque la nouvelle fonctionnalité modifie les données traitées, les fournisseurs impliqués, les accès ou les actions possibles. L'approbation initiale du logiciel ne vaut pas automatiquement pour toutes les fonctions d'IA ajoutées ultérieurement. C'est un cas particulièrement important avec les solutions SaaS qui enrichissent régulièrement leurs produits de fonctions génératives ou d'agents.

Peut-on confier des données clients à un outil d'IA ?

Cela dépend de la nature des données, du cas d'usage et des conditions dans lesquelles le fournisseur les traite. Avant de les transmettre, il faut notamment vérifier les règles de conservation, les éventuels usages des données par le fournisseur, les sous-traitants concernés, les mesures de sécurité et les engagements contractuels. Pour un prestataire de services managés, les engagements pris auprès du client doivent également être pris en compte.

Une PME doit-elle mettre en place une gouvernance IA aussi structurée qu'un grand groupe ?

Non. Le dispositif doit rester proportionné aux usages et aux risques. Une PME peut commencer avec un inventaire des outils et cas d'usage, des responsables clairement identifiés, des règles sur les données et les accès, ainsi qu'un processus simple pour autoriser un nouvel usage ou signaler un incident. Une organisation plus complexe ou des systèmes plus sensibles nécessiteront davantage de contrôles.

Webinar Offert
[Replay] Comment proposer des pentests à vos clients ? (sans être un expert cyber)
Je m’inscris
Dans cet article
Partagez autour de vous !
Découvrez nos rubriques
Domotz
ConnectSecure
Qontrol
usecure
Overe
Datto
Tout voir

Dans la catégorie

goodweek
Gouvernance IA : cadre, risques et bonnes pratiques | BeMSP
Agent vocal IA : automatisez le support de votre MSP
Créer un agent IA : étapes, outils et déploiement