IA dans les services publics : l'urgence d'une gouvernance cyber à la hauteur des ambitions françaises

DBM Partners

L'État investit massivement dans l'intelligence artificielle, et c'est une excellente nouvelle. Reste à transformer cet investissement en succès durable.

Les 655 millions d'euros supplémentaires annoncés récemment marquent une étape clé dans la stratégie française de souveraineté numérique. Les ambitions sont grandes : recherche, capacités de calcul, services publics, santé, sécurité intérieure. La France veut être l'un des leaders de ce domaine.

Mais pour réussir, les seules performances techniques ne suffiront pas. L'intelligence artificielle est un projet systémique : si la technologie en est la base, la gouvernance en est la condition de réussite.

La question centrale : comment piloter l'IA dans la durée ?

L'intelligence artificielle a le potentiel de simplifier les démarches administratives, d'améliorer la relation avec les usagers, d'automatiser les tâches répétitives et d'accélérer le traitement des dossiers. Mais pour que cela fonctionne, un cadre clair est indispensable.

Qui est responsable des décisions prises avec l'aide de l'IA ? Comment contrôler les résultats ? Quels mécanismes d'audit permettent d'identifier les biais, les erreurs ou les dérives ? Comment équilibrer la performance, la transparence et la protection des données ? Ces questions concernent directement les directions métiers, les responsables de la conformité, les juristes et les décideurs publics.

Sans gouvernance structurée, l'IA risque de créer de nouveaux problèmes dans les administrations. L'enjeu est de trouver le juste équilibre entre la performance et la sécurité.

L'enjeu de la maîtrise budgétaire et de l'efficacité opérationnelle

L'annonce gouvernementale met l'accent sur la recherche d'efficacité et la réduction des tâches à faible valeur ajoutée, un objectif parfaitement légitime dans un contexte de contrainte budgétaire. Mais l'expérience montre qu'une transformation numérique mal pilotée produit souvent l'effet inverse.

L'acquisition des solutions, leur intégration aux systèmes existants, la supervision des modèles, les audits de sécurité et la formation représentent des coûts importants et souvent sous-estimés. S'y ajoute une problématique nouvelle : la gouvernance de la consommation, mesurée en tokens, l'unité de calcul des modèles génératifs. Sans supervision stricte de cette consommation, la facture dérape vite. Plusieurs grands groupes ont ainsi épuisé l'intégralité de leur budget annuel d'IA en trois à quatre mois, sous l'effet des agents autonomes, bien plus gourmands que de simples assistants conversationnels. Le risque vaut tout autant pour une administration que pour une entreprise.

Le danger est aussi opérationnel. Une IA mal configurée ou insuffisamment contrôlée peut générer des erreurs à grande échelle, ralentir les processus ou imposer des corrections humaines qui annulent les gains de productivité recherchés.

L'enjeu n'est donc pas simplement d'investir dans l'IA, mais de mesurer en continu sa valeur réelle, son retour sur investissement et son impact concret sur la qualité du service rendu aux citoyens.

Des données sensibles au cœur des préoccupations

La volonté affichée de développer des solutions souveraines répond à une préoccupation stratégique majeure : la maîtrise des données.

Les administrations manipulent des informations très sensibles : données de santé, informations fiscales, dossiers judiciaires, données de sécurité intérieure ou informations relatives aux infrastructures critiques. L'utilisation croissante d'outils d'intelligence artificielle multiplie les risques de fuite ou d'exposition involontaire de ces données.

C'est ici qu'intervient la problématique majeure du Shadow AI. Un risque qui peut faire des ravages non seulement au sommet de l'État, mais surtout au sein des collectivités territoriales, traditionnellement moins armées pour encadrer ces nouveaux usages. Pour l'incarner simplement : imaginons un agent public qui, par souci de bien faire et de gagner du temps, connecte un outil non homologué ou un assistant d'IA grand public pour synthétiser des milliers de dossiers de demandes d'aides sociales. Sans s'en rendre compte, il vient d'exposer des données personnelles et confidentielles sur des plateformes tierces échappant à tout contrôle, et de créer un risque juridique, réglementaire et souverain inédit.

La question n'est donc plus seulement de savoir quelles intelligences artificielles utiliser, mais dans quelles conditions, avec quelles garanties et sous quel contrôle.

L'humain demeure le premier facteur de risque

L'histoire récente de la cybersécurité nous enseigne une leçon constante : la technologie seule ne protège jamais totalement. Les cybercriminels exploitent les comportements humains, les erreurs de manipulation et l'ingénierie sociale pour contourner les dispositifs les plus sophistiqués. L'intelligence artificielle amplifie ce phénomène. Deepfakes, usurpation d'identité, faux contenus administratifs, automatisation des campagnes de phishing : les outils génératifs rendent les attaques plus crédibles, plus rapides et plus difficiles à détecter.

La formation des agents publics devient un enjeu stratégique. Chaque utilisateur doit comprendre les risques liés au partage de données, aux outils non autorisés, aux manipulations informationnelles et aux nouvelles formes de fraude rendues possibles par l'IA générative. Former les agents ne doit plus être considéré comme une mesure d'accompagnement, mais comme une composante fondamentale de la sécurité.

Faire de la cyber-résilience un pilier de la stratégie IA

Le débat sur l'intelligence artificielle ne peut être dissocié de celui de la cyber-résilience. Les cyberattaques ne sont plus de simples incidents techniques : elles peuvent interrompre des services essentiels pendant plusieurs jours ou semaines. Dans un contexte où l'IA sera progressivement intégrée aux fonctions critiques de l'État, la question n'est plus uniquement de prévenir les incidents, mais de garantir la continuité des services publics lorsqu'ils surviennent.

Chaque projet d'IA devrait intégrer dès sa conception des exigences de sécurité, de continuité d'activité, de reprise après incident et de gestion de crise. Face à la complexité de ces systèmes, la gouvernance elle-même doit dépasser les cadres standard et purement documentaires : elle ne peut plus rester sur le papier et devra s'appuyer sur la technologie, en mobilisant l'IA elle-même pour auditer et sécuriser l'IA. La souveraineté numérique ne se résume pas au choix d'un fournisseur français ou européen : elle repose aussi sur la capacité à maintenir les opérations, protéger les données et conserver la maîtrise des systèmes en situation de crise.

Une opportunité historique à sécuriser

L'investissement dans l'intelligence artificielle est une opportunité historique pour moderniser l'action publique et renforcer la compétitivité française. Mais la réussite de cette transformation ne se mesurera pas au seul nombre de modèles déployés ou aux montants investis. Elle se mesurera à la capacité de l'État à instaurer une gouvernance robuste, à protéger les données sensibles, à former ses agents, à maîtriser ses coûts et à bâtir une véritable cybersécurité. C'est à cette condition que l'IA deviendra un levier durable de performance publique : non pas en traitant la cybersécurité comme une contrainte technique, mais comme le préalable de la confiance et de la souveraineté numérique.