IA générative : mettre en place une charte d’usage
L’IA générative peut accélérer la rédaction, la synthèse ou la préparation d’idées, à condition de rester maîtrisée. Une charte courte donne à chacun un repère commun sans bloquer l’expérimentation. E...
L’IA générative peut accélérer la rédaction, la synthèse ou la préparation d’idées, à condition de rester maîtrisée. Une charte courte donne à chacun un repère commun sans bloquer l’expérimentation. Elle doit répondre à quatre questions très concrètes : quels outils sont autorisés, quelles données ne doivent jamais être transmises, qui valide le résultat et comment signaler un problème ? L’urgence est réelle : depuis le 2 juin 2026, le mode agent est devenu le comportement par défaut de Copilot dans Word, Excel et PowerPoint.
Autoriser des outils identifiés
La charte commence par une liste tenue à jour des services utilisables dans l’entreprise. Un outil n’est pas retenu parce qu’il est performant : l’organisation vérifie ses conditions de traitement, ses réglages de confidentialité et la possibilité de supprimer ou de récupérer les contenus. La CNIL recommande d’examiner le régime juridique applicable, la finalité du traitement, la qualification des fournisseurs et les mesures de sécurité avant de déployer un système d’IA.
En pratique, distinguez trois niveaux. Les outils validés sont utilisables dans leur périmètre défini. Les outils à évaluer sont réservés à un test sans donnée sensible. Les outils interdits ne doivent pas être contournés par un compte personnel — une tentation d’autant plus forte que les licences ont un coût : Microsoft 365 Copilot est facturé 30 € par utilisateur et par mois au tarif standard, avec des promotions allant jusqu’à 30 à 35 % d’économies prolongées jusqu’au 30 juin 2026. Chaque ajout ou retrait de la liste est documenté par le référent désigné.
Interdire les données à risque
La règle la plus facile à retenir est la suivante : ne saisissez pas dans un service non validé une information que vous ne transmettriez pas à un tiers sans vérification. Sont notamment à exclure les données personnelles non nécessaires, les identifiants et mots de passe, les secrets commerciaux, les contrats confidentiels et les fichiers clients.
Même lorsqu’un cas d’usage paraît anodin, réduisez les données au strict nécessaire, retirez les noms et détails superflus, puis vérifiez que l’anonymisation est suffisante. La sélection et la limitation des données se pensent dès la conception. Sachez toutefois qu’une règle écrite ne se vérifie pas toute seule : ESET a annoncé de nouvelles capacités destinées à donner de la visibilité sur les risques liés à l’usage quotidien de l’IA en entreprise — fuite de données via des assistants comme ChatGPT ou Copilot, prompts malveillants — qui doivent être intégrées à la plateforme ESET PROTECT dans le courant de l’année. Tant que cette visibilité n’existe pas, la charte repose entièrement sur la discipline des utilisateurs.
Exiger une validation humaine
Une sortie générée n’est ni une décision, ni une preuve. La personne qui l’utilise relit le texte, contrôle les faits et les chiffres, examine les biais possibles et s’assure que le résultat répond à la demande. Cette validation est obligatoire avant une diffusion externe, une réponse à un client, une décision concernant un salarié ou l’intégration dans un document contractuel.
Le point de vigilance s’est déplacé avec les agents. Le CERT-FR a publié le bulletin CERTFR-2026-ACT-016, qui demande de ne pas déployer d’agents IA autonomes sur les postes de production et recense cinq risques : compromission par des outils en bêta, fuite de données vers des ressources externes, droits excessifs sur les applications métier, partage de secrets d’authentification et actions destructives irréversibles. La recommandation est d’en rester à un usage en environnement isolé. Votre charte doit donc traiter séparément l’assistant qui propose un texte et l’agent qui exécute des actions — d’autant que les offres poussent dans cette direction, à l’image du nouveau plan Microsoft 365 E7, à 99 dollars par utilisateur et par mois, qui associe E5, Copilot, Entra Suite et Agent 365.
Pour rendre le contrôle traçable, conservez le nom du valideur, la date, la version du document et, si c’est utile, la consigne donnée à l’outil. Une ligne dans le dossier du projet peut suffire.
Organiser la remontée des incidents
La charte doit dire quoi faire si une réponse invente une information, révèle une donnée, produit un contenu discriminatoire, expose un accès, ou si un collaborateur utilise un outil non autorisé. Le signalement doit être simple : canal unique, description factuelle, mention du service utilisé.
Le référent accuse réception, évalue l’urgence, limite la diffusion du contenu et mobilise les fonctions compétentes : sécurité, protection des données, ressources humaines ou direction. Ce circuit doit être le même que celui des incidents informatiques classiques, faute de quoi il ne servira pas le jour venu.
Faire vivre la charte
Une charte utile tient sur quelques pages, se présente lors de l’accueil et fait l’objet de rappels réguliers. Le règlement européen sur l’intelligence artificielle repose sur une approche par niveaux de risque : une organisation doit qualifier son usage et ne pas traiter un outil comme neutre par défaut.
Un second calendrier s’y ajoute. La mise en conformité NIS2 est visée au 17 octobre 2026 pour plus de 15 000 entités françaises, avec un référentiel ANSSI, le ReCyF, qui décrit en version 2.5 quelque 152 mesures réparties sur 20 objectifs. Les entités régulées répercutent ces exigences sur leurs prestataires : une charte IA datée, diffusée et révisée fait partie des documents qui seront demandés. Pour METERIS et MCF, l’objectif n’est pas de remplacer le jugement professionnel, mais de permettre une adoption responsable, lisible et réversible de l’IA générative.