Autoriser l’IA générative sans cadre technique revient à déplacer le risque vers chaque salarié. Un contrat collé dans un chatbot public peut sortir du périmètre de maîtrise de l’entreprise, tandis qu’une réponse erronée peut entrer dans un devis, une note client ou une décision RH.
La charte IA générative entreprise doit donc traduire une politique d’usage en contrôles concrets : outils autorisés, types de données admis, accès identifiés, journalisation et procédures de revue. Le document seul ne bloque ni le copier-coller ni les comptes personnels. L’architecture et les réglages doivent prendre le relais.
Autorisez l’IA générative via une liste d’outils d’entreprise reliés au SSO, interdisez l’envoi de données clients, contrats, secrets et données personnelles dans les services publics, puis appliquez DLP, journalisation et revues d’accès. Prévoyez un canal d’exception validé par la DSI, le juridique et le DPO.
- Classer les données — Distinguez les données publiques, internes, confidentielles et hautement sensibles. Excluez des prompts les contrats, fichiers clients, secrets, données personnelles et code propriétaire, sauf exception documentée.
- Définir les outils et canaux autorisés — Autorisez des outils d’entreprise contractualisés et reliés au SSO. Réservez les données internes à cet environnement et prévoyez un canal d’exception validé par la DSI, le juridique et le DPO.
- Appliquer les contrôles techniques — Supprimez les comptes personnels pour les usages professionnels et activez SSO, MFA, DLP, journalisation et filtrage des services non autorisés. Désactivez le partage public, les connecteurs non validés et l’entraînement sur les données de l’organisation.
- Écrire des règles applicables — Indiquez les outils autorisés, les données exclues, les responsabilités et le circuit de signalement. Exigez une validation humaine avant toute diffusion client, tout contrat, toute offre commerciale ou décision individuelle.
- Tester et piloter le dispositif — Suivez les blocages DLP, demandes d’exception, outils non autorisés et incidents confirmés. Testez les contrôles avec des données factices et documentez chaque exception avec une date de révision.
Pourquoi une charte IA générative entreprise doit-elle partir des données à protéger ?
La règle utile classe d’abord l’information, puis décide où elle peut circuler. « Ne pas partager d’informations confidentielles » laisse trop de place à l’interprétation. Un commercial hésitera sur une proposition tarifaire ; un juriste hésitera sur une clause anonymisée ; un développeur hésitera sur un extrait de code.
Définissez quatre classes faciles à reconnaître : public, interne, confidentiel et hautement sensible. Les données publiques peuvent être soumises à un outil approuvé. Les données internes nécessitent un environnement d’entreprise contractualisé ; les deux derniers niveaux restent exclus des prompts, sauf processus d’exception documenté.
Les données confidentielles IA regroupent notamment les contrats signés ou en négociation, les fichiers clients, les prix non publiés, les plans produits, les incidents de sécurité et le code propriétaire. Les données personnelles, y compris un simple nom associé à une situation professionnelle, appellent une analyse distincte de protection des données.
Cette classification réduit les arbitrages au moment du travail. Dans une PME de 80 personnes, une équipe commerciale peut ainsi demander à l’IA de reformuler une trame de relance approuvée, sans lui transmettre le CRM, le montant d’une remise nominative ni l’historique d’un litige.
| Type de contenu à soumettre | Canal IA autorisé | Contrôle requis avant envoi |
|---|---|---|
| Texte déjà publié ou information publique | Outil approuvé, y compris version web gérée | Vérifier l’absence de donnée cachée ou de commentaire |
| Procédure interne générique | Tenant entreprise avec compte SSO | Retirer noms, identifiants et données clients |
| Contrat, devis, fichier client ou ticket support | Interdit par défaut | Canal d’exception et anonymisation validée |
| Donnée personnelle ou RH | Interdit hors cas validé | Validation DPO et finalité documentée |
| Code source, clé API, mot de passe, secret industriel | Interdit | Blocage technique et signalement si exposition |
La charte doit aussi préciser que l’anonymisation superficielle ne suffit pas. Retirer le nom d’un client d’un contrat tout en laissant le secteur, le montant, la date et le projet peut permettre sa réidentification. Les équipes doivent utiliser des exemples fictifs, des modèles de clauses ou des jeux de données préparés.
Quels contrôles techniques bloquent réellement les contrats et données clients ?
Commencez par supprimer les accès anonymes et les comptes personnels pour les usages professionnels. L’authentification unique centralise l’accès, applique le MFA et permet de couper un compte au départ d’un salarié. Le provisionnement automatisé évite aussi les licences oubliées et les comptes fantômes.
Choisissez une offre entreprise dont les conditions contractuelles couvrent le traitement, la conservation, la localisation et l’usage des prompts. Vérifiez en pratique que l’option empêchant l’entraînement des modèles sur les données de votre organisation est activée. La sécurité ChatGPT entreprise dépend autant de ces paramètres que de la marque de l’outil.
Placez ensuite les contrôles au plus près du flux de données. Un outil DLP peut détecter des numéros de carte, identifiants, IBAN, termes de contrat ou étiquettes de confidentialité avant une sortie web. Un CASB ou un proxy sécurisé complète le dispositif en surveillant les services SaaS, y compris depuis les postes distants.
Le blocage doit rester ciblé. Interdire toute IA par filtrage DNS pousse les salariés vers leur téléphone, leur messagerie personnelle ou des sites non référencés : c’est le shadow AI. Mieux vaut autoriser deux ou trois services maîtrisés, avec des capacités utiles, puis mesurer les tentatives bloquées et les demandes d’exception.
- Identité : SSO, MFA, groupes par métier, retrait automatique des accès lors des départs.
- Données : étiquettes de sensibilité, DLP sur navigateur, messagerie et postes, chiffrement des fichiers source.
- Réseau : filtrage des services non autorisés, contrôle des extensions de navigateur et des clés API.
- Traçabilité : conservation proportionnée des journaux d’accès, alertes sur exfiltration et revue mensuelle des incidents.
- Paramétrage : désactivation du partage public, des connecteurs non validés et de l’entraînement sur les données de l’organisation.
Les connecteurs méritent une attention particulière. Un assistant relié à SharePoint, à la messagerie ou au CRM peut répondre à une question en parcourant des volumes considérables. Il doit respecter les droits existants, limiter les sources indexées et exclure les espaces juridiques, RH ou direction par défaut.
La qualité de votre référentiel documentaire conditionne aussi le risque. Avant de connecter une base, clarifiez ses propriétaires, ses droits et son cycle de vie. Le choix entre SharePoint, OneDrive ou un NAS pour les fichiers d’entreprise détermine les permissions que l’assistant pourra potentiellement exploiter.
Comment écrire une politique d’usage IA que les salariés appliquent ?
Une politique d’usage IA doit tenir sur quelques règles opérationnelles, complétées par une annexe technique maintenue par la DSI. La charte identifie les salariés concernés, les outils autorisés, les données exclues, les responsabilités et le circuit de signalement. Elle distingue l’expérimentation sur contenus fictifs d’un usage en production.
Formulez des consignes observables : « utiliser le compte professionnel », « vérifier toute sortie avant diffusion », « ne jamais coller un contrat ou un export CRM », « signaler une réponse contenant des données inattendues ». Évitez les verbes flous comme « utiliser raisonnablement », qui ne permettent ni formation ni contrôle.
Chaque métier a besoin de cas autorisés et interdits. Le marketing peut générer des variantes d’un contenu validé ; le support peut préparer une réponse à partir d’une base documentaire approuvée ; les RH ne doivent pas soumettre CV, évaluations ou échanges disciplinaires à un modèle généraliste. Cette granularité augmente l’adoption et réduit les contournements.
Prévoyez une validation humaine pour tout contenu adressé à un client, utilisé dans un contrat, intégré à une offre commerciale ou fondant une décision individuelle. L’IA produit un brouillon et parfois des erreurs plausibles ; le responsable métier garde la responsabilité de la vérification factuelle, juridique et commerciale.
La charte doit s’articuler avec le règlement intérieur, les règles de confidentialité, la sécurité du SI et les procédures disciplinaires. Faites relire le dispositif par le juridique, le DPO et les représentants du personnel lorsque le contexte l’exige. Une règle opposable et expliquée évite que le contrôle technique apparaisse comme une surveillance improvisée.
La diffusion compte autant que le PDF. Intégrez un module de 30 à 45 minutes à l’onboarding, avec trois exercices de classification et un test de prompt sans donnée réelle. Une communication structurée auprès des équipes hybrides limite les zones grises ; votre communication interne en travail hybride peut servir de relais pour les mises à jour et les retours terrain.
Comment piloter la charte IA générative entreprise après son déploiement ?
Traitez la charte comme un processus de gouvernance, avec un propriétaire, une fréquence de revue et des indicateurs. La DSI pilote les accès et les incidents ; les métiers qualifient les cas d’usage ; le juridique et le DPO valident les traitements sensibles. Un comité trimestriel suffit souvent pour une entreprise de taille intermédiaire.
Suivez des mesures qui permettent une décision : taux de comptes professionnels parmi les utilisateurs, nombre de blocages DLP, demandes d’exception, outils non autorisés détectés, incidents confirmés et temps de traitement. Un pic de blocages sur les contrats révèle soit une formation insuffisante, soit l’absence d’un outil adapté aux juristes.
Testez les contrôles avec des données factices marquées, puis vérifiez les journaux et les alertes. Simulez un départ de salarié, une tentative de partage public et l’ajout d’un connecteur non autorisé. Ce travail s’inscrit dans la même logique que les tests de restauration des sauvegardes : un contrôle non testé reste une hypothèse.
Documentez chaque exception : finalité, données admises, outil, propriétaire, durée, mesures de réduction du risque et date de révision. Un accès temporaire à un environnement isolé pour analyser des contrats anonymisés ne doit pas se transformer en autorisation permanente par oubli.
La charte IA générative entreprise protège l’activité lorsqu’elle donne aux salariés une voie simple, rapide et sûre pour produire. Combinez classification, outils sous contrat, identité centralisée, DLP et contrôle humain. Vous réduisez l’exposition des données tout en conservant les gains attendus sur la rédaction, la recherche et la préparation des livrables.
