IA en entreprise : l'adoption a eu lieu, la gouvernance doit suivre
L'IA s'est imposée dans les entreprises avant que les règles ne suivent. Le défi n'est plus de favoriser son adoption, mais de maîtriser les usages, les données, les coûts et les dépendances.
L’IA s’est imposée dans les usages professionnels à une vitesse que les entreprises n’avaient pas anticipée. Outils utilisés hors du contrôle de la DSI, données sensibles, multiplication des abonnements, dépendance à des plateformes étrangères : l’enjeu n’est désormais plus d’encourager l’adoption, mais de construire une gouvernance capable d’encadrer ces pratiques sans freiner la valeur qu’elles créent.
L'IA s'est installée avant les règles
Une récente étude du Boston Consulting Group, menée auprès de 625 dirigeants et administrateurs, montre que 61 % des CEO estiment que leur conseil d'administration va trop vite dans les décisions relatives à l'IA. Ce même déséquilibre entre vitesse d'adoption et capacité à l'encadrer se rejoue, de façon plus discrète, au niveau des usages quotidiens : après le Shadow IT, les entreprises découvrent le Shadow AI.
Sur le terrain, les collaborateurs n'ont pas attendu. ChatGPT, Claude, Gemini et d'autres outils sont entrés dans les pratiques professionnelles, parfois sans validation de la DSI, avec des abonnements souscrits directement et des données professionnelles partagées sur des plateformes grand public. Il serait pourtant réducteur de n'y voir qu'une menace : si les collaborateurs se sont emparés aussi vite de ces outils, c'est qu'ils répondent à des besoins réels. Nous avons ainsi accompagné un acteur du secteur public qui découvrait, lors d'un audit de sécurité, qu'une dizaine d'outils d'IA générative différents circulaient dans ses équipes, avec des données parfois sensibles transmises à l'insu de la DSI. Dans un cas comme dans l'autre, le sujet n'est plus l'adoption elle-même, mais le cadre dans lequel elle se développe.
Reprendre la maîtrise des données, des coûts et des dépendances
Un document interne ou une donnée client peut être transmis à une IA en quelques secondes, et le geste peut sembler anodin alors qu'il engage l'entreprise. Le RGPD reste central dès lors que des données personnelles sont concernées. L'AI Act ajoute désormais un calendrier concret : pratiques interdites depuis février 2025, obligations de transparence pour les modèles à usage général depuis août 2025, exigences renforcées pour les systèmes à haut risque d'ici 2026-2027, autant d'échéances à intégrer dès maintenant.
Le risque est aussi financier et opérationnel. Pris isolément, quelques abonnements représentent une dépense limitée ; multipliés à l'échelle d'une organisation, ils deviennent difficiles à piloter, et la dispersion des solutions complexifie le travail des équipes informatiques, sans compter que tous les usages ne nécessitent pas les modèles les plus puissants, ni leur empreinte énergétique.
La souveraineté constitue enfin une autre dimension de cette perte de maîtrise. ChatGPT, Claude ou Gemini sont proposés par des entreprises américaines. Au-delà du RGPD, leur utilisation soulève la question des législations extraterritoriales, notamment du Cloud Act, et des dépendances créées vis-à-vis de plateformes étrangères. Identifier les acteurs auxquels les données sont confiées et le cadre juridique dans lequel elles sont traitées doit désormais faire partie des critères de choix des solutions.
Gouverner sans freiner les usages
Reprendre la maîtrise suppose d'abord de connaître la réalité des pratiques : quels outils sont utilisés, par quels métiers, avec quelles données et quels abonnements ? À partir de cette photographie, l'entreprise peut définir les cas d'usage autorisés, encadrer les accès, et mettre en place des indicateurs de suivi des coûts et des usages. L'exercice n'a rien d'évident : une DSI peut brider un usage qui créait de la valeur, et toutes les organisations n'ont pas les mêmes moyens pour le mener.
Mais gouverner ne signifie pas interdire. Bloquer les outils ne fera pas disparaître les besoins auxquels ils répondent, et risque surtout de maintenir une partie des pratiques hors du radar de l'entreprise. La réponse passe aussi par la formation : les collaborateurs doivent comprendre quels outils ils peuvent utiliser, quelles données peuvent leur être confiées, et pourquoi certaines pratiques nécessitent davantage de précautions.
Les entreprises ont déjà appris à gérer leurs parcs informatiques, leurs licences logicielles puis leurs dépenses cloud. Elles doivent aujourd'hui franchir la même étape avec l'IA, alors que les usages sont déjà largement installés. L'IA est déjà adoptée. Le défi consiste désormais à en maîtriser les usages, afin que les collaborateurs puissent continuer à en tirer parti sans que l'entreprise perde la maîtrise de ses données, de ses coûts et de ses dépendances.