Aller au contenu
← Catalogue
IA & TechnologiesGouvernance & transformation

Gouvernance de l'IA en entreprise

Savoir qui décide, qui contrôle et comment mesurer les usages de l'IA dans l'entreprise, avec un cadre proportionné à sa taille.

Pour qui

Dirigeants, membres de comité de direction, DSI, RSSI, DPO, responsables juridiques, conformité, qualité ou RH, et référents IA chargés d'encadrer les usages de l'IA dans leur entreprise.

Durée

7 h

Format

Présentiel · Distanciel · Hybride

Niveau

Expert / dirigeant

Résultat visé

Votre framework de gouvernance IA : périmètre, rôles, politique des outils et des données, circuit de validation, contrôles, KPI, calendrier de revue

Vous cherchez une formation…

À propos de cette formation

Une journée pour les dirigeants et responsables chargés d'encadrer l'IA dans l'entreprise : savoir ce qui est utilisé, décider de ce qui est autorisé, répartir les responsabilités et contrôler dans la durée. Chaque participant construit un framework de gouvernance IA applicable à son organisation.

Dans beaucoup d'entreprises, l'IA arrive par plusieurs portes à la fois : des salariés qui utilisent leurs propres comptes, des fonctions d'IA ajoutées aux logiciels déjà en place, des projets lancés par un service sans que les autres le sachent. Personne n'a la liste des usages, les décisions se prennent au cas par cas et, quand un incident survient, on découvre que personne n'en avait la responsabilité.

La formation traite la gouvernance comme un dispositif de pilotage : inventaire des usages, politique des outils et des données, évaluation des fournisseurs, rôles et circuit de validation, contrôle proportionné au risque, indicateurs de suivi et revue régulière. Elle ne porte ni sur les règles d'usage individuelles, objet de la formation « IA responsable, confidentialité et sécurité des données », ni sur la conduite d'un déploiement, objet de « Manager le déploiement de l'IA dans son entreprise ». Le RGPD et le règlement européen sur l'IA y sont abordés comme des cadres à connaître, dont l'application à chaque usage se qualifie avec le DPO ou un juriste.

Le problème traité

L'IA se diffuse dans l'entreprise sans inventaire, sans responsable désigné et sans indicateurs. La direction ne sait ni ce qui est utilisé, ni avec quelles données, ni qui doit arbitrer, et oscille entre interdiction générale et laisser-faire.

Trois bénéfices clés

01

Une vue d'ensemble des usages de l'IA dans l'entreprise, tenue à jour dans un registre.

02

Des responsabilités nommées et un circuit de décision connu de tous pour chaque nouvel outil ou cas d'usage.

03

Un contrôle proportionné au risque, suivi par quelques indicateurs, qui encadre sans bloquer les usages utiles.

Quand cette formation est pertinente

  • La direction constate que l'IA est déjà utilisée dans plusieurs services, sans vision d'ensemble ni règle commune.

  • Une charte d'usage existe, mais personne n'est chargé de la faire appliquer, de la mettre à jour ni d'arbitrer les demandes.

  • L'entreprise s'apprête à choisir des outils ou des fournisseurs d'IA et veut fixer d'abord les règles de décision et de contrôle.

Les problématiques auxquelles elle répond

  • « Nous ne savons pas quels outils d'IA sont réellement utilisés chez nous. »

  • « Chaque service veut son outil, et personne ne sait qui doit dire oui ou non. »

  • « Nous avons interdit ChatGPT, mais tout le monde l'utilise quand même. »

  • « Comment savoir si nos usages de l'IA sont sous contrôle sans surveiller chaque salarié ? »

  • « On nous demande de rendre compte de nos usages de l'IA et nous n'avons aucune documentation. »

Prérequis

Aucune compétence technique requise. Occuper une fonction de décision ou de pilotage dans l'organisation et connaître les grandes lignes de ses outils numériques et de ses processus. Apporter, s'ils existent, la charte informatique, la politique d'usage de l'IA et la liste des outils en place — sans données confidentielles.

Programme détaillé

01

Module 1 — Inventorier les usages réels de l'IA

1 h 15
  • Les portes d'entrée de l'IA : comptes personnels, outils achetés par un service, fonctions ajoutées aux logiciels en place, projets internes

  • Recenser sans chasse aux sorcières : questionnaire anonyme, entretiens courts, relevés du service informatique

  • Le registre des usages : cas d'usage, service, outil, données concernées, utilisateurs, propriétaire, statut

  • Premier tri : usages à régulariser, à encadrer, à arrêter

Méthodes
Apport court, puis atelier en sous-groupes sur des entretiens fictifs et mise en commun.
Outils
Tableur ; modèle de registre fourni ; outil d'IA autorisé pour regrouper les usages à partir de notes d'entretien anonymisées.
Activité
Exercice 1 — construire le registre des usages d'une PME à partir de douze entretiens.
Résultat attendu
Un registre structuré et un premier tri des usages, méthode reproductible dans sa propre organisation.
02

Module 2 — Politique des outils, des données et des fournisseurs

1 h
  • Trois statuts d'outil : autorisé, autorisé sous conditions, refusé — et la procédure de demande d'un nouvel outil

  • Croiser outils et classification des données : quel niveau d'information dans quel outil

  • Évaluer un fournisseur : usage des données, localisation et conservation, sécurité, gestion des comptes, réversibilité, dépendance

  • Les points des conditions contractuelles à faire examiner par le juriste ou le DPO

Méthodes
Démonstration d'une grille d'évaluation, puis travail en binôme sur deux dossiers fournisseurs fictifs.
Outils
Grille d'évaluation fournisseur fournie ; conditions d'utilisation publiques d'outils courants, consultées en direct.
Activité
Exercice 2 — instruire deux demandes d'outil et rendre une décision motivée.
Résultat attendu
Le participant sait instruire une demande d'outil et la trancher sur des critères écrits.
03

Module 3 — Responsabilités et circuit de décision

1 h 15
  • Les rôles : sponsor de direction, instance IA, référent IA, propriétaire de chaque cas d'usage, DSI et RSSI, DPO, juridique, RH, managers

  • La matrice RACI des décisions IA : qui décide, qui réalise, qui est consulté, qui est informé

  • Le circuit d'un nouveau cas d'usage : demande, analyse des risques, décision, mise en service, revue

  • Proportionner à la taille : en PME, une même personne cumule plusieurs rôles, mais chaque décision a un responsable

  • Escalade : qui prévenir et qui tranche en cas d'incident

Méthodes
Atelier en sous-groupes, confrontation des matrices et arbitrage collectif.
Outils
Modèle de matrice RACI et schéma de circuit de validation fournis.
Activité
Exercice 3 — remplir la matrice RACI de huit décisions liées à l'IA.
Résultat attendu
Une matrice RACI sans case vide ni double responsable, et un circuit de validation en cinq étapes.
04

Module 4 — Risques, niveaux de contrôle et documentation

1 h
  • Les familles de risques d'un cas d'usage : données, erreur, biais, dépendance, sécurité, réputation, conformité

  • Quatre niveaux de contrôle : usage libre dans le cadre de la charte, validation humaine systématique, revue par l'instance IA, refus

  • La fiche de cas d'usage : finalité, données, outil, contrôle humain, propriétaire, date de prochaine revue

  • RGPD et règlement européen sur l'IA : cadres à connaître, la qualification de chaque usage revenant au DPO ou au juriste

  • Usages à enjeu pour les personnes — recrutement, évaluation, décisions concernant les clients : jamais de décision par l'IA seule

Méthodes
Analyse de cas en sous-groupes, puis revue critique en plénière.
Outils
Grille de risques et modèle de fiche de cas d'usage fournis.
Activité
Exercice 4 — évaluer trois cas d'usage et rédiger leur fiche.
Résultat attendu
Le participant sait attribuer à un cas d'usage un niveau de contrôle justifié et le documenter sur une page.
05

Module 5 — Contrôle, KPI et supervision

1 h
  • Quatre familles d'indicateurs : adoption, valeur, risque, conformité

  • Définir un KPI utilisable : définition, source, fréquence, seuil d'alerte, responsable

  • Mesurer sans surveiller les personnes : indicateurs agrégés, règles annoncées à l'avance

  • Contrôles par échantillonnage des productions, revue des incidents, supervision des automatisations et de leurs journaux

  • Le rythme de revue : tableau de bord mensuel, revue trimestrielle du registre et des règles

Méthodes
Apport, atelier individuel accompagné, puis critique croisée des indicateurs.
Outils
Tableur ; modèle de tableau de bord d'une page ; outil d'IA autorisé pour proposer des indicateurs à critiquer.
Activité
Exercice 5 — construire un tableau de bord de huit indicateurs.
Résultat attendu
Un tableau de bord d'une page dont chaque indicateur a une source, une fréquence et un responsable.
06

Module 6 — Adoption et atelier final : le framework de gouvernance

1 h 30
  • Une gouvernance qui aide : voie rapide pour les usages à faible risque, réponse à chaque demande dans un délai annoncé

  • Faire connaître le cadre : référents, formation, questions-réponses, remontée des retours d'usage

  • Assembler le framework : périmètre, rôles, politique des outils et des données, circuit, contrôles, KPI, revue

  • Tester le framework sur des scénarios et programmer sa première révision

Méthodes
Production accompagnée, présentation devant le groupe dans le rôle du comité de direction, feedback du formateur.
Outils
Gabarit de framework fourni ; livrables des exercices précédents.
Activité
Cas final — assembler et défendre son framework de gouvernance IA.
Résultat attendu
Un framework de gouvernance IA complet, testé sur trois scénarios, prêt à être présenté en comité de direction.

Vous ne savez pas si cette formation correspond à votre niveau ? Le diagnostic le dit en trois minutes.

Diagnostiquer mon niveau

Objectifs pédagogiques

  • 01

    Construire un inventaire des usages de l'IA dans l'entreprise, y compris les usages non déclarés et les fonctions intégrées aux logiciels existants

  • 02

    Définir une politique des outils — autorisés, sous conditions, refusés — reliée à la classification des données

  • 03

    Évaluer un outil ou un fournisseur d'IA sur des critères de données, de sécurité, de réversibilité et de dépendance

  • 04

    Répartir les responsabilités de la gouvernance dans une matrice RACI proportionnée à la taille de l'organisation

  • 05

    Associer à chaque cas d'usage un niveau de risque, un niveau de contrôle et une documentation minimale

  • 06

    Construire un tableau de bord de KPI d'adoption, de valeur, de risque et de conformité

  • 07

    Structurer un framework de gouvernance IA avec son circuit de validation et son rythme de revue

Compétences acquises

À l'issue de la formation, vous serez capable de…

  • Tenir un registre des usages de l'IA qui serve réellement à décider

  • Instruire une demande de nouvel outil et la trancher sur des critères écrits

  • Nommer, pour chaque décision liée à l'IA, qui décide, qui réalise, qui est consulté et qui est informé

  • Poser à un fournisseur d'IA les questions qui comptent avant de vous engager

  • Choisir pour un cas d'usage le contrôle adapté : usage libre, validation humaine systématique, revue par l'instance IA ou refus

  • Présenter à la direction un tableau de bord d'une page sur les usages de l'IA

  • Faire évoluer le cadre de gouvernance à partir des incidents et des indicateurs

Exercices & cas pratiques

5 exercices tirés de situations professionnelles réelles, puis un cas final. Chaque production est commentée par le formateur.

01Le registre des usages d'une PME30 min
Contexte
Une entreprise de services fictive de quatre-vingts personnes : douze comptes rendus d'entretiens courts avec des salariés de différents services décrivent leurs usages de l'IA — traduction de courriels, rédaction d'offres, transcription de réunions, analyse de fichiers clients, assistant intégré au CRM, génération d'images, aide au code.
Consigne
Construire le registre des usages à partir des entretiens (l'outil d'IA autorisé peut aider au regroupement, le classement reste humain), identifier les données concernées, puis classer chaque usage : à régulariser, à encadrer ou à arrêter.
Production attendue
Le registre des douze usages, avec données concernées, propriétaire pressenti et statut.
Critère de réussite
Chaque usage a un statut justifié, et tous les usages qui font passer des données clients ou RH par un outil non autorisé sont repérés.
02Instruire deux demandes d'outil30 min
Contexte
Le service commercial demande un outil de rédaction de courriels branché sur le CRM ; le service RH demande un outil de transcription et de synthèse des entretiens. Chaque demande est accompagnée d'un dossier fournisseur fictif : usage des données, hébergement, sécurité, gestion des comptes, sortie du contrat.
Consigne
Évaluer chaque outil avec la grille, relever les questions à poser au fournisseur et les points à faire examiner par le juriste ou le DPO, puis rendre une décision : autorisé, autorisé sous conditions ou refusé.
Production attendue
Deux grilles remplies et deux décisions motivées, avec leurs conditions.
Critère de réussite
Chaque décision s'appuie sur au moins trois critères de la grille, et chaque condition posée est vérifiable : qui la contrôle et quand.
03La matrice RACI des décisions IA30 min
Contexte
Huit décisions récurrentes dans l'entreprise de l'exercice 1 : autoriser un nouvel outil, ouvrir un cas d'usage, modifier la charte, traiter un incident de données, retenir un fournisseur, arrêter un usage, valider une automatisation qui envoie des messages aux clients, publier le tableau de bord.
Consigne
Remplir la matrice RACI avec les rôles de cette entreprise, puis dessiner le circuit de validation d'un nouveau cas d'usage.
Production attendue
La matrice RACI complète et le circuit de validation en cinq étapes.
Critère de réussite
Chaque décision a un seul responsable final, aucune ligne n'est vide, et le circuit indique qui tranche à chaque étape.
04Trois cas d'usage, trois niveaux de contrôle25 min
Contexte
Trois projets soumis à l'instance IA : la synthèse automatique des comptes rendus de réunions internes, la présélection de candidatures par un outil d'IA, un assistant qui répond aux questions des clients sur le site.
Consigne
Évaluer les risques de chaque projet avec la grille, lui attribuer un niveau de contrôle, puis rédiger la fiche de cas d'usage correspondante.
Production attendue
Trois fiches de cas d'usage d'une page chacune.
Critère de réussite
Aucune candidature n'est écartée sans examen humain, l'assistant client prévoit un relais vers une personne, et chaque fiche nomme un propriétaire et une date de revue.
05Le tableau de bord d'une page30 min
Contexte
La direction de l'entreprise de l'exercice 1 veut suivre chaque mois ses usages de l'IA sans multiplier les rapports.
Consigne
Demander à l'outil d'IA autorisé une première liste d'indicateurs, la critiquer, puis retenir huit KPI couvrant adoption, valeur, risque et conformité, avec pour chacun définition, source, fréquence, seuil d'alerte et responsable.
Production attendue
Un tableau de bord de huit indicateurs sur une page.
Critère de réussite
Les quatre familles sont couvertes, chaque indicateur est mesurable avec une source existante ou simple à mettre en place, et aucun ne repose sur la surveillance individuelle d'un salarié.
FINALNotre framework de gouvernance IA1 h 15
Contexte
L'organisation de chaque participant, ou l'entreprise fictive des exercices pour qui ne peut pas travailler sur la sienne.
Consigne
Assembler un framework à partir des livrables de la journée : périmètre, rôles et RACI, politique des outils et des données, circuit de validation, niveaux de contrôle, KPI, rythme de revue. Le présenter en dix minutes au groupe, qui joue le comité de direction et le met à l'épreuve de trois scénarios : une demande d'outil urgente, un incident de données, un usage à enjeu pour les personnes.
Production attendue
Le framework de gouvernance IA de trois à cinq pages, avec son registre, sa matrice RACI et son tableau de bord.
Critère de réussite
Chacun des trois scénarios trouve dans le framework un responsable et une décision, et chaque KPI a une source et un responsable.

Méthodes pédagogiques

Apports courts appuyés sur des situations d'entreprise, suivis d'un travail immédiat sur les modèles fournis

Plus de la moitié du temps en pratique : ateliers en sous-groupes sur une entreprise fictive commune, transposés à sa propre organisation

Analyse critique de cas d'usage et de dossiers fournisseurs

Mise à l'épreuve finale devant un comité de direction simulé, feedback du formateur

Chaque exercice se fait avec l'outil autorisé dans l'entreprise ; à défaut, avec les versions gratuites de ChatGPT, Claude ou Copilot et des cas fictifs fournis par le formateur.

Vous repartez avec

  • Votre framework de gouvernance IA : périmètre, rôles, politique des outils et des données, circuit de validation, contrôles, KPI, calendrier de revue

  • Le modèle de registre des usages de l'IA

  • La matrice RACI des décisions liées à l'IA

  • La grille d'évaluation d'un outil ou d'un fournisseur d'IA

  • Le modèle de fiche de cas d'usage, avec son niveau de contrôle

  • Le tableau de bord d'une page : adoption, valeur, risque, conformité

Outils utilisés

  • Méthodes transférables : registre des usages, matrice RACI, grille de risques, fiche de cas d'usage, tableau de bord

  • Un tableur (Excel ou Google Sheets) pour le registre, la matrice et les indicateurs

  • Un traitement de texte pour le framework et les fiches de cas d'usage

  • ChatGPT, Claude, Microsoft Copilot ou un outil interne — selon l'outil autorisé dans l'entreprise — pour structurer et relire, sur des informations non confidentielles

  • Les documents existants de l'entreprise quand ils existent : charte informatique, politique d'usage de l'IA, liste des outils en place

Confidentialité & bonnes pratiques

  • Ne jamais transférer de données confidentielles dans un outil que l'entreprise n'a pas autorisé.

  • Anonymiser les données personnelles et sensibles avant tout usage — noms, coordonnées, montants, identifiants.

  • Respecter la politique interne d'usage de l'IA et les règles de son service.

  • Vérifier chaque production avant de la diffuser : une réponse fluide n'est pas une réponse juste.

  • Garder une validation humaine sur toute décision, tout envoi et tout document engageant.

  • Décrire les usages réels de l'entreprise par service et par fonction, sans nommer de salarié.

  • Ne soumettre ni contrat fournisseur, ni information de sécurité (architecture, accès, détail des incidents) à un outil d'IA qui n'est pas validé pour ce niveau de confidentialité.

Évaluation & attestation

Avant la formation
Diagnostic de maturité en dix questions : usages connus, politique existante, rôles désignés, incidents passés, indicateurs suivis. Chaque participant précise l'organisation sur laquelle il travaillera.
Pendant
Livrables de chaque exercice relus en plénière, revue croisée entre participants, feedback du formateur sur le registre, la matrice RACI et le tableau de bord.
En fin de formation
Présentation du framework devant le comité simulé, évaluée sur cinq critères : inventaire couvert, responsabilités nommées, contrôle proportionné au risque, KPI mesurables, applicabilité dans l'organisation. Diagnostic de sortie comparé à celui du matin.
Attestation
Attestation de formation remise à l'issue du parcours.

Questions fréquentes

Notre entreprise est une PME : une gouvernance de l'IA est-elle utile ?

Oui, à condition d'être proportionnée. En PME, un registre, quelques rôles cumulés, un circuit de décision simple et une revue trimestrielle suffisent pour commencer. La formation apprend à dimensionner le cadre selon la taille et les risques de l'organisation.

Quelle différence avec les formations « IA responsable » et « déploiement » ?

« IA responsable, confidentialité et sécurité des données » donne à chaque salarié les règles d'usage et les réflexes. « Manager le déploiement de l'IA dans son entreprise » organise les pilotes, l'accompagnement et l'adoption. Ici, on organise qui décide, qui contrôle et comment on mesure : le cadre dans lequel les deux autres s'inscrivent.

La formation tient-elle lieu d'avis de conformité juridique ?

Non. Le RGPD et le règlement européen sur l'IA sont présentés comme des cadres à connaître, pour savoir quelles questions poser. La qualification juridique de vos usages relève de votre DPO, de votre service juridique ou de votre conseil.

Peut-on travailler sur la situation réelle de notre entreprise ?

Oui. En intra, le framework est construit sur votre inventaire, vos outils et vos rôles. En inter-entreprises, chaque participant travaille sur son organisation sans exposer d'information sensible au groupe, ou sur le cas fictif fourni.

Qui doit participer ?

Idéalement le petit groupe qui portera les décisions : un membre de la direction, le responsable informatique ou sécurité, le DPO ou le juriste, un responsable RH et un ou deux managers de métiers utilisateurs. Un dirigeant seul qui prépare le cadre peut aussi la suivre.

Faut-il des compétences techniques ?

Non. On travaille avec un tableur, un traitement de texte et l'outil d'IA autorisé. Les notions techniques utiles — connecteurs, journaux, automatisations — sont abordées sous l'angle de la décision et du contrôle.

Et maintenant ?

Construisons votre parcours.