Module 4 / 4 · Gouvernance IA en entreprise : comité IA, DPO, AIPD, FRIA, CSE
Sommaire complet de la formation4.2 Gouvernance IA en entreprise : comité IA, DPO, AIPD, FRIA, CSE
Une gouvernance IA structurée évite l'improvisation. Comité IA pluridisciplinaire, analyses d'impact, supervision humaine effective, dialogue social : les briques d'un pilotage qui tient sur la durée.
Acteurs de la gouvernance IA en entreprise
Le comité IA : pivot de la gouvernance
Le comité IA est l'instance centrale de pilotage. Sa composition typique pour une entreprise de taille moyenne :
- Présidence : un membre de la direction (DG, DAF, DRH, DSI selon les organisations)
- DSI / CTO : aspects techniques, outils, intégration
- DPO : conformité RGPD, AIPD, registre
- RSSI : sécurité, DLP, monitoring
- Direction juridique : AI Act, contrats, contentieux
- DRH : impact sur l'emploi, formation, dialogue social
- Représentants métiers : marketing, commercial, opérations, etc. (rotation possible)
- Communication interne : portage, change management
Pour les grandes entreprises, le comité peut inclure un Chief AI Officer dédié — fonction émergente depuis 2024, en charge de la stratégie IA d'ensemble.
Pour les PME, version allégée : 3-5 personnes (DG + DSI/DPO + responsable métier). Réunions plus rapides.
Rôles du comité :
Stratégie. Définir la vision IA de l'entreprise, les priorités, les budgets globaux. Aligner avec la stratégie business.
Politiques. Approuver la charte IA, les listes blanches d'outils, les politiques de validation. Mettre à jour selon évolutions.
Arbitrage projets. Décider des déploiements significatifs (outils, cas d'usage haut risque). Trancher les conflits entre départements.
Suivi. Examiner les indicateurs (adoption, incidents, coûts, conformité), traiter les retours, ajuster la trajectoire.
Incidents et crises. Coordonner la réponse en cas d'incident IA (fuite, hallucination publique, deepfake dirigé, manquement réglementaire).
Cadence recommandée : trimestrielle en routine, ad-hoc en cas de besoin. Comptes-rendus formalisés, décisions tracées.
Le comité évite l'écueil de la gouvernance IA dispersée entre IT, RH, juridique, métiers sans coordination. Sans comité, les décisions sont prises silos par silos, les outils prolifèrent, les risques s'accumulent.
Le rôle élargi du DPO en environnement IA
Le Délégué à la Protection des Données (DPO) joue un rôle central dans la gouvernance IA. Ses missions historiques RGPD (article 39) s'élargissent avec l'AI Act.
Missions classiques RGPD :
- Informer et conseiller le responsable de traitement
- Contrôler le respect du RGPD
- Conseiller sur les AIPD
- Coopérer avec la CNIL
- Être le point de contact pour les personnes concernées
Extensions en environnement IA :
- Tenue du registre des usages IA (complément du registre RGPD)
- Classification AI Act des systèmes (interdit, haut risque, limité, minimal)
- FRIA (analyses d'impact sur les droits fondamentaux) pour les systèmes haut risque, en plus des AIPD RGPD
- Conseil sur les contrats fournisseurs IA (DPA, indemnisation, transferts)
- Coordination avec les autorités de surveillance du marché (CNIL, DGCCRF, Arcom selon le domaine)
- Veille : évolutions AI Act, jurisprudence, lignes directrices CNIL et EDPB
- Contribution aux mesures de maîtrise de l'IA (article 4 de l'AI Act)
Pour les grandes entreprises, ces missions élargies peuvent justifier un renforcement de l'équipe DPO : juriste spécialisé IA, ou Chief AI Officer assistant le DPO.
Pour les PME sans DPO interne, ces missions sont souvent assurées par :
- Un DPO externalisé (cabinet spécialisé, formules annuelles)
- Un référent IA interne (souvent DSI ou DG) qui s'appuie sur du conseil externe ponctuel
- Une mutualisation au sein d'un groupe ou d'une fédération professionnelle
La fonction de DPO ou de référent IA devient stratégique : les profils combinant droit, compréhension technique de l'IA et gestion de projet sont recherchés. Pour les juristes, c'est une spécialisation d'avenir.
Important : le DPO conserve son indépendance (article 38 RGPD) — il ne peut être sanctionné pour l'exercice de ses missions. Cette indépendance est cruciale en environnement IA où il devra parfois s'opposer à des projets que la direction souhaite déployer malgré les risques.
AIPD et FRIA : les analyses d'impact
Deux analyses d'impact distinctes mais complémentaires :
AIPD (Analyse d'Impact sur la Protection des Données — RGPD article 35). Obligatoire pour les traitements présentant un risque élevé pour les droits et libertés des personnes. Couvre la protection des données personnelles. Pour la plupart des usages IA en entreprise, requise par défaut.
Contenu AIPD :
- Description systématique du traitement et finalités
- Évaluation de la nécessité et proportionnalité
- Évaluation des risques pour les droits et libertés
- Mesures envisagées pour atténuer les risques (techniques, organisationnelles, juridiques)
FRIA (analyse d'impact sur les droits fondamentaux, AI Act article 27). Obligatoire, avant la première utilisation d'un système à haut risque de l'annexe III, pour trois catégories de déployeurs seulement : les organismes de droit public, les entités privées fournissant des services publics, et les déployeurs de systèmes d'évaluation de la solvabilité ou de tarification en assurance vie et santé. Une entreprise privée ordinaire qui déploie un outil RH n'y est pas tenue. Elle couvre les droits fondamentaux au sens large, pas seulement la protection des données, et son résultat est notifié à l'autorité de surveillance du marché.
Contenu FRIA :
- Description des processus dans lesquels le système est utilisé
- Période et fréquence d'utilisation
- Catégories de personnes physiques susceptibles d'être affectées
- Risques spécifiques d'atteinte aux droits fondamentaux
- Mesures de supervision humaine
- Mesures à prendre en cas de matérialisation des risques (mécanisme de plainte, recours interne)
Articulation pratique. Pour un système RH traitant des données personnelles, l'AIPD est requise ; la FRIA s'y ajoute si l'entreprise entre dans l'une des trois catégories de l'article 27. Quand les deux sont dues, l'article 27, paragraphe 4, prévoit que la FRIA complète l'AIPD déjà réalisée : un document unique couvrant les deux référentiels est possible.
Méthode CNIL. La CNIL met à disposition un logiciel gratuit, PIA, qui structure l'AIPD selon ses guides. Le Bureau de l'IA doit publier un modèle de questionnaire pour la FRIA (article 27 § 5).
Une AIPD demande quelques jours de travail coordonné entre le DPO, le métier et l'informatique, plus les itérations avec le fournisseur. L'effort dépend surtout de la qualité de la documentation obtenue de ce dernier.
L'AIPD est réalisée avant la mise en œuvre du traitement et mise à jour quand il évolue (article 35 § 11). Une analyse a posteriori répare un manquement, elle ne l'efface pas. Elle est conservée pendant toute la durée du traitement, à disposition de la CNIL.
Mettre en place une supervision humaine effective
L'article 14 de l'AI Act impose au fournisseur de concevoir les systèmes à haut risque de manière à permettre une supervision humaine effective ; l'article 26 § 2 impose au déployeur de la confier à des personnes compétentes, formées et disposant de l'autorité nécessaire. L'article 22 du RGPD impose une intervention humaine dans les décisions affectant les personnes. Concrètement, comment la matérialiser ?
Cinq dimensions à concevoir :
1. Qui supervise ? Désigner nommément les superviseurs. Profils qualifiés, formés au système, ayant l'autorité pour décider. Pas de stagiaire ou d'opérateur en surcharge.
2. Quoi superviser ? Définir les sorties IA qui doivent passer par validation humaine, par type d'usage. Pour les usages très volumiques (filtrage spam, suggestions auto-complétion), supervision par échantillonnage. Pour les décisions individuelles affectant les personnes, supervision systématique.
3. Comment superviser ? Outillage : interfaces de revue des décisions IA, accès aux données sources, indicateurs (score, confidence), traçabilité des modifications humaines. Workflow informatique structuré.
4. Avec quels moyens ? Temps alloué, formation, support métier. Si le superviseur a 2 minutes par dossier IA, ce n'est pas effectif. Calibrer les volumes et les ressources.
5. Avec quelle redevabilité ? Reporting régulier des décisions humaines : combien d'acceptations, de modifications, de rejets ? Analyse des écarts. Formation continue.
Trois modèles de supervision selon le contexte :
Modèle « Human in the loop ». L'humain est dans la boucle décisionnelle : chaque sortie IA passe par lui avant action. Adapté aux décisions individuelles à fort enjeu (recrutement, scoring crédit, décision médicale).
Modèle « Human on the loop ». L'IA agit en autonomie sur le volume, l'humain supervise par échantillonnage et alertes. Adapté aux usages volumiques où l'attente humaine bloque (modération de contenu, détection de fraude).
Modèle « Human in command ». L'humain ne supervise pas chaque décision mais peut à tout moment reprendre la main, arrêter le système, ajuster les paramètres. Adapté aux systèmes globaux (recommandeurs, marketing automatisé).
Le choix du modèle dépend de l'enjeu individuel : plus l'impact sur la personne est fort, plus la supervision doit être dans la boucle (modèle 1). Pour les systèmes à haut risque, l'article 14 exige que les personnes chargées de la supervision puissent comprendre les capacités et limites du système, en interpréter les sorties, décider de ne pas les utiliser, et l'interrompre ; une décision individuelle à haut risque relève donc en pratique du modèle 1.
Conserver la traçabilité de la supervision : qui, quand, sur quelle décision IA, avec quelle issue (acceptée, modifiée, rejetée). Cette trace est opposable en cas d'audit ou de contentieux.
Gestion des incidents IA
Comme tout système informatique, l'IA générera des incidents. Une gouvernance qui ne prévoit pas leur gestion est incomplète.
Types d'incidents IA :
- Fuite de données via prompt non maîtrisé
- Hallucination publique (chatbot client, livrable transmis) avec conséquences
- Biais discriminant détecté dans les sorties
- Décision individuelle contestée par une personne affectée
- Deepfake dirigé contre l'entreprise
- Fraude ou tentative de fraude via IA
- Manquement réglementaire détecté (audit interne, contrôle externe)
- Disfonctionnement technique du modèle
Procédure de gestion d'incident type :
- Signalement via canaux dédiés (mail, ticket, hotline)
- Qualification : nature, gravité, urgence, parties concernées
- Mobilisation : cellule de crise IA selon gravité (DPO + DSI + juridique + comm + métier concerné)
- Mesures conservatoires : suspension du système, retrait du contenu, communication d'urgence
- Investigation : reconstitution des faits, causes, impacts
- Notifications obligatoires : CNIL (article 33 du RGPD, 72 heures) et personnes concernées (article 34 si risque élevé) en cas de violation de données ; fournisseur et autorité de surveillance du marché si un système à haut risque présente un risque (article 26 § 5 de l'AI Act)
- Plan de remédiation : actions correctives, déploiement
- Retour d'expérience : leçons tirées, mise à jour des procédures et de la charte
L'article 73 de l'AI Act impose aux fournisseurs de systèmes à haut risque le signalement des incidents graves aux autorités de surveillance du marché de l'État membre concerné, dans des délais courts (quinze jours au plus, deux jours en cas d'incident étendu, dix jours en cas de décès). Le déployeur qui constate un incident grave en informe le fournisseur, puis l'importateur ou le distributeur et l'autorité (article 26 § 5). Toute personne peut par ailleurs déposer une réclamation auprès de l'autorité de surveillance (article 85).
Bonne pratique : simulation d'incident annuelle. Exercice de crise : « notre chatbot a halluciné publiquement et engage la responsabilité de l'entreprise — que faisons-nous ? ». Permet de tester la procédure et identifier les failles avant le vrai incident.
Documentation : journal des incidents tenu par le DPO, archivé. Sert au reporting interne, à l'audit, et à la jurisprudence interne de l'entreprise.
Relations avec le CSE et dialogue social
L'introduction de l'IA générative en entreprise est un sujet structurant de dialogue social. Le CSE doit être :
- Informé et consulté sur l'introduction de nouvelles technologies et sur tout aménagement important modifiant les conditions de santé, de sécurité ou de travail (article L2312-8, II, 4°, entreprises d'au moins 50 salariés)
- Informé et consulté préalablement sur les moyens ou techniques permettant un contrôle de l'activité des salariés (article L2312-38)
- Informé, en tant que représentant des travailleurs, avant la mise en service d'un système d'IA à haut risque sur le lieu de travail (AI Act, article 26 § 7, applicable au 2 décembre 2027)
- Consulté sur la charte IA lorsqu'elle comporte des règles disciplinaires (adjonction au règlement intérieur, L1321-4)
- Consulté sur le plan de développement des compétences, dont les actions de sensibilisation à l'IA, dans le cadre de la consultation sur la politique sociale (L2312-26)
- Destinataire, en bonne pratique, des AIPD concernant les données des salariés : l'article 35 § 9 du RGPD prévoit que le responsable de traitement recueille « le cas échéant » l'avis des personnes concernées ou de leurs représentants
Processus type d'information-consultation :
- Communication au CSE de l'intention de déployer (avec dossier projet : outils, finalités, données traitées, mesures de protection)
- Délai d'examen : un mois à défaut d'accord, porté à deux mois en cas de recours à un expert et à trois mois en cas d'expertises multiples (article R2312-6) ; à l'expiration, le CSE est réputé avoir rendu un avis négatif
- Séance(s) de questions/réponses : expertise technique apportée par l'employeur, réponses aux préoccupations des élus
- Possibilité de recourir à un expert habilité en cas d'introduction de nouvelles technologies ou de projet important modifiant les conditions de travail (article L2315-94, 2°)
- Avis du CSE consigné au PV
- Déploiement après recueil de l'avis
L'avis du CSE n'est pas contraignant : l'employeur peut déployer malgré un avis défavorable. Mais omettre la consultation constitue un délit d'entrave (article L2317-1, 7 500 € d'amende), permet au CSE d'obtenir en justice la suspension du projet jusqu'à consultation régulière, et fragilise toute sanction disciplinaire fondée sur l'outil.
Bonnes pratiques en dialogue social :
- Anticiper : associer le CSE en amont, dès la réflexion, plutôt que présenter un projet ficelé
- Transparence : partager les analyses (AIPD, FRIA), les contrats fournisseurs (partie pertinente), les pilotes
- Formation des élus : proposer aux représentants du personnel une formation IA pour qu'ils puissent exercer leur rôle
- Engagements : prendre des engagements écrits sur les usages (non-surveillance, supervision humaine, recours, formation)
- Suivi : présenter régulièrement (annuellement) un bilan IA au CSE
Le dialogue social sur l'IA s'installe : des accords d'entreprise consacrés à l'intelligence artificielle commencent à être déposés, et la question figure dans les négociations sur la qualité de vie au travail et la GEPP. Le hub CSE du site propose des modèles d'ordre du jour et de procès-verbal utiles pour formaliser ces consultations.
Pour les organisations qui investissent dans un dialogue social IA constructif, le bénéfice est double : conformité juridique (consultation effective) et adoption facilitée (collaborateurs associés deviennent ambassadeurs au lieu de résistants).
Architecture type de gouvernance IA
Niveau 1 — Stratégique : Comité IA (trimestriel) sous direction. Définit politique, valide projets structurants, traite incidents majeurs.
Niveau 2 — Opérationnel : référent IA (souvent DPO ou DSI) + équipe DPO + RSSI. Tenue du registre, AIPD/FRIA, supervision quotidienne, veille.
Niveau 3 — Métier : référents IA par département. Implémentation des bonnes pratiques, formation locale, remontée des besoins et incidents.
Niveau 4 — Utilisateur : tous collaborateurs ayant accès à l'IA. Application de la charte, signalement des incidents, formation continue (article 4 AI Act).
À retenir
- Comité IA pluridisciplinaire trimestriel : DSI, DPO, RSSI, juridique, RH, métiers. Stratégie, politiques, arbitrages, suivi, incidents.
- DPO élargi : registre IA, classification AI Act, analyses d'impact, contrats fournisseurs, veille, maîtrise de l'IA. Indépendance préservée (article 38 du RGPD).
- AIPD (RGPD, article 35) avant tout traitement à risque élevé ; FRIA (AI Act, article 27) seulement pour le secteur public, les services publics, le crédit et l'assurance. Articulation possible dans un document unique.
- Supervision humaine effective : 3 modèles selon contexte (« in the loop », « on the loop », « in command »). Traçabilité de la supervision.
- Gestion d'incidents : procédure formalisée, cellule de crise, notifications (CNIL, personnes, fournisseur et autorité de surveillance), simulation annuelle, journal des incidents.
- CSE informé et consulté au préalable (L2312-8, L2312-38 ; article 26 § 7 de l'AI Act). Délai d'un mois par défaut (R2312-6). Anticipation, transparence, formation des élus = adoption facilitée.
Sources de ce chapitre
- Règlement (UE) 2024/1689 (AI Act), articles 14, 26, 27, 73 et 85 ; règlement (UE) 2026/1744 pour la date du 2 décembre 2027. EUR-Lex
- Règlement (UE) 2016/679 (RGPD), articles 22, 33, 34, 35, 37 à 39.
- Code du travail, articles L1321-4, L2312-8, L2312-26, L2312-38, L2315-94, L2317-1 et R2312-6. Légifrance
- CNIL — guides AIPD et logiciel PIA ; fiche « Le délégué à la protection des données ».
- Ministère du Travail — fiches pratiques sur les attributions et la consultation du CSE. travail-emploi.gouv.fr