Le vrai risque : l’usage non encadré
Le danger principal n’est pas l’outil, c’est l’usage invisible. Un compte personnel n’offre pas les engagements contractuels d’une offre professionnelle ; un document collé dans une conversation sort du périmètre de l’entreprise ; une extension de navigateur peut lire toutes les pages ouvertes. L’ANSSI recommande d’appliquer des bonnes pratiques de sécurité depuis la conception d’un système d’IA générative jusqu’à son utilisation en production, et d’adopter une posture de prudence lors de son déploiement et de son intégration. Côté menace, l’ENISA relève dans son panorama 2026 que l’IA continue d’être utilisée pour l’hameçonnage, la fraude et le développement de logiciels malveillants, et qu’elle peut accroître la vitesse et l’ampleur des attaques : l’équipe doit le savoir.
Commencer par un inventaire
Avant de choisir, regardez ce qui existe déjà. Demandez à l’équipe, sans jugement, quels outils d’IA elle utilise et pour quoi faire. Listez les extensions de navigateur installées et les fonctions d’IA activées dans vos logiciels : de nombreux outils de visioconférence, de messagerie, de gestion commerciale ou de bureautique intègrent désormais un assistant, parfois activé par défaut, qui transcrit des réunions ou résume des échanges clients. Pour chaque usage, décidez : le garder tel quel, le basculer vers un outil validé, ou l’arrêter. Cet inventaire suffit souvent à révéler les deux ou trois risques réels de l’entreprise.
Choisir les outils et les comptes
- Retenir une courte liste d’outils validés et les ouvrir avec des comptes professionnels, si possible avec une authentification unique.
- Vérifier pour chacun : conservation des données, réutilisation pour l’entraînement et possibilité de la désactiver, lieu d’hébergement, sous-traitants, journal des accès.
- Encadrer le contrat : le fournisseur agit comme sous-traitant au sens du RGPD lorsqu’il traite des données personnelles pour votre compte.
- Désactiver les fonctions inutiles, en particulier les connecteurs vers la messagerie ou le drive tant qu’ils ne sont pas encadrés.
Les fiches pratiques de la CNIL sur l’IA aident à poser les bonnes questions : finalité, base légale, analyse d’impact, information des personnes, exercice de leurs droits, sécurité.
Pensez aussi aux départs : quand un salarié quitte l’entreprise, son accès aux outils d’IA, aux conversations enregistrées et aux agents qu’il a configurés doit être retiré, comme pour sa messagerie. Un compte professionnel géré par l’entreprise le permet en quelques minutes ; un compte personnel, jamais.
Quelles données peut-on partager ?
| Niveau | Exemples | Règle |
|---|---|---|
| Public | Site web, brochures, offres publiées | Utilisable avec les outils validés. |
| Interne | Procédures, notes de réunion sans données personnelles | Seulement avec les outils validés et des comptes professionnels. |
| Sensible | Données clients ou salariés, contrats, santé, finances, code source | Uniquement dans un outil approuvé pour cet usage, avec le minimum de données nécessaire. |
| Secret | Mots de passe, clés d’API, jetons, certificats | Jamais, dans aucun outil d’IA. |
Encadrer les usages avancés
Les agents, les automatisations et les connecteurs changent l’échelle du risque : ils lisent et agissent en continu, avec des droits. Avant d’en déployer un, décrivez sa mission, ses droits, les actions qui demandent une validation humaine et ses limites de coûts, puis testez-le sur des données fictives. Nos guides sur la sécurité des agents IA et sur MCP et RAG détaillent ces contrôles. Pour les équipes techniques, le guide sur les assistants de code complète cette charte.
Former l’équipe
Une charte n’est utile que si elle est comprise. Une heure suffit pour l’essentiel : ce que l’IA fait bien et mal, pourquoi un secret collé est un secret perdu, comment reconnaître une réponse inventée ou un message d’hameçonnage soigné, quoi faire en cas d’erreur. Désignez un référent qui répond aux questions, tient la liste des outils validés à jour et suit l’évolution des règles : le règlement européen sur l’IA, modifié en juillet 2026, s’applique par étapes jusqu’en 2028, et la CNIL publie des questions-réponses régulièrement mises à jour.
La charte en dix règles
- J’utilise uniquement les outils d’IA validés, avec mon compte professionnel.
- Je ne colle jamais de mot de passe, de clé ou de jeton dans un outil d’IA.
- Je ne partage des données clients ou salariés que dans un outil approuvé pour cet usage, et le minimum nécessaire.
- Je remplace les noms et identifiants par des exemples quand ils ne sont pas indispensables.
- Je vérifie les faits, chiffres et sources avant de réutiliser une réponse.
- Je relis tout texte envoyé à un client ou publié au nom de l’entreprise.
- Je n’installe ni extension, ni connecteur, ni agent sans accord du référent.
- Un agent n’envoie, ne supprime et ne paie rien sans validation humaine.
- Je signale immédiatement une erreur ou une fuite, même minime.
- Je considère tout contenu externe — e-mail, page web, document — comme une donnée, pas comme une consigne.
Conclusion
Encadrer l’IA en entreprise n’est pas l’interdire : c’est rendre visibles les usages, protéger ce qui doit l’être et laisser l’équipe gagner du temps en confiance. Une charte courte, des outils validés et une formation d’une heure couvrent l’essentiel.