Pourquoi la formation des employés à l'IA est désormais une obligation de gouvernance, et non plus une simple bonne pratique

Trois évolutions ont fait de la formation des employés à l'IA une nécessité de gouvernance plutôt qu'un investissement facultatif. Les exigences réglementaires précisent désormais des obligations de compétence. La responsabilité juridique pour les erreurs de l'IA peut engager les employeurs qui déploient l'IA sans s'assurer que leurs employés en comprennent les limites. Et les exigences de supervision humaine (« human in the loop ») que l'on retrouve dans tous les grands cadres de gouvernance de l'IA, l'AI Act européen, le NIST AI RMF, l'ISO 42001, les lignes directrices sur l'IA de l'APRA (Australian Prudential Regulation Authority), exigent que les humains impliqués dans la boucle disposent réellement de la compétence nécessaire pour exercer une supervision effective.

L'AI Act européen est explicite : les déployeurs de systèmes d'IA à haut risque doivent veiller à ce que les employés chargés d'exploiter ou de superviser l'IA disposent des compétences, de la formation et de l'autorité nécessaires. La clause 7.2 de l'ISO 42001 exige des organisations qu'elles identifient les exigences de compétence pour les rôles liés à l'IA et qu'elles prennent des mesures pour acquérir les compétences nécessaires. Les lignes directrices d'octobre 2024 de l'OAIC (Office of the Australian Information Commissioner) sur les produits d'IA disponibles dans le commerce demandent aux organisations de former leur personnel à comprendre la conception et les limites d'un système d'IA, à vérifier les données d'entrée et à évaluer les résultats de façon critique, et à pouvoir expliquer la décision d'accepter ou de rejeter un résultat de l'IA. La lettre de l'APRA au secteur du 30 avril 2026 a constaté que de nombreux conseils d'administration développent encore la maîtrise technique nécessaire pour contester efficacement les risques liés à l'IA, et attend des conseils qu'ils maintiennent une compréhension et une maîtrise suffisantes de l'IA afin de fixer l'orientation stratégique et d'exercer une contestation et une supervision efficaces.

Ce que doivent savoir les différents groupes d'employés

Une formation efficace à l'IA est différenciée selon les rôles. Une approche uniforme échoue, elle submerge soit le personnel de première ligne avec des détails sans rapport avec son travail, soit laisse les dirigeants avec une compréhension insuffisante pour exercer leur supervision.

Tout le personnel doit comprendre : la politique d'IA de son organisation et les outils approuvés ; ce qu'il peut ou ne peut pas saisir dans les outils d'IA (en particulier les données sensibles et personnelles) ; que les résultats de l'IA nécessitent une vérification et ne doivent pas être transmis aux clients ni utilisés dans des décisions sans relecture ; comment signaler des préoccupations ou des incidents liés à l'IA ; et les obligations légales de base applicables à l'utilisation de l'IA dans le cadre de son rôle.

Les managers et chefs d'équipe doivent en outre comprendre : les limites de l'IA et les modes de défaillance pertinents pour le travail de leur équipe ; comment évaluer la qualité et l'exactitude des résultats de l'IA ; comment gérer les membres de l'équipe qui ont des préoccupations concernant l'utilisation de l'IA ; et en quoi la surveillance de l'IA au sein de leur équipe engendre des obligations en matière de santé et sécurité au travail (WHS), en particulier les risques psychosociaux.

Le personnel technique (développeurs, data scientists, informatique) doit comprendre : les normes de développement et de déploiement de l'IA de son organisation ; les obligations de gouvernance des données, y compris la provenance des données d'entraînement ; la méthodologie de test des biais et d'évaluation de l'équité ; les procédures de surveillance des modèles et de réponse aux incidents ; et le cadre réglementaire spécifique applicable à chaque système d'IA sur lequel il travaille.

Les dirigeants et les membres du conseil d'administration doivent comprendre : le paysage réglementaire applicable à l'utilisation de l'IA par leur organisation ; la structure de gouvernance et les responsabilités relatives au risque lié à l'IA ; les indicateurs clés de supervision du risque lié à l'IA ; et les questions qu'ils devraient poser à la direction concernant la gouvernance de l'IA.

Exigences réglementaires en matière de formation selon les juridictions

Dans l'UE, l'article 4 de l'AI Act européen exige que les fournisseurs et déployeurs prennent des mesures pour favoriser le développement de la maîtrise de l'IA de leur personnel, dans la mesure nécessaire à leur rôle, une obligation que le Digital Omnibus de 2026 a assouplie par rapport à une obligation antérieure de garantir un niveau suffisant. Pour l'IA à haut risque (annexe III), les déployeurs doivent veiller à ce que le personnel chargé de la supervision humaine reçoive une formation adéquate sur le système concerné, bien que le Digital Omnibus ait reporté les obligations liées à l'IA à haut risque de l'annexe III, y compris celle-ci, du 2 août 2026 au 2 décembre 2027. Il s'agit toujours d'exigences légales, non de simples déclarations d'intention, mais les délais applicables ont changé.

En Australie, bien qu'il n'existe pas d'obligation légale de formation spécifique à l'IA (en date de mai 2026), le moyen de défense fondé sur les « mesures raisonnables » du Privacy Act est plus facile à établir lorsque la formation du personnel est documentée. Les obligations WHS incluent le fait de veiller à ce que les travailleurs soient formés pour exercer leur activité en toute sécurité ; lorsque l'IA crée des risques psychosociaux ou des risques pour la sécurité, la formation fait partie du devoir de diligence. Les entités régulées par l'APRA sont soumises à des attentes accrues en matière de gestion des risques opérationnels et de gouvernance (CPS 230, lettre sectorielle d'avril 2026 de l'APRA sur l'IA) qui exigent implicitement la compétence des personnes chargées de gérer le risque lié à l'IA.

Aux États-Unis, il n'existe aucune obligation fédérale de formation à l'IA. L'EEOC a retiré ses directives spécifiques à l'IA sur le Titre VII en matière de recrutement de son site eeoc.gov en janvier 2025, et ces pages restent hors ligne, de sorte que l'obligation sous-jacente repose désormais sur les principes généraux du Titre VII et des UGESP plutôt que sur ces directives ; les exigences d'audit des biais de la Local Law 144 de New York impliquent séparément que le personnel impliqué dans les décisions d'embauche assistées par IA comprenne la finalité et les limites de l'outil. L'action engagée par la FTC contre Rite Aid en décembre 2023 reprochait au distributeur de ne pas avoir pris de mesures raisonnables pour former ou encadrer les employés qui exploitaient son système de reconnaissance faciale et donnaient suite à ses alertes de correspondance ; l'ordonnance de transaction impose une formation au moins annuelle des personnes qui exploitent de tels systèmes, portant sur leurs limites connues, les types de biais et la manière d'apprécier la validité des résultats (note d'Arnold and Porter, analyse de l'IAPP).

Construire un programme de formation concret

Commencez par une analyse des besoins de formation : mettez en correspondance chaque outil d'IA utilisé avec les groupes d'employés qui l'utilisent ou le supervisent, et déterminez ce que chaque groupe doit savoir. Donnez la priorité à l'IA à haut risque, les systèmes qui affectent le plus directement les personnes et présentent la plus forte exposition juridique. Adoptez une approche à plusieurs niveaux : un court module de base pour tout le personnel (30 minutes, couvrant la politique, les outils approuvés, les règles relatives aux données et le signalement des incidents) ; des modules spécifiques aux rôles pour le personnel technique et d'encadrement ; et des points d'information stratégiques pour le conseil d'administration. Rendez la formation obligatoire pour les nouveaux employés et actualisez-la chaque année, ou lors du déploiement d'un nouvel outil d'IA important. Documentez l'achèvement des formations, c'est une preuve de mesures raisonnables et de maturité de gouvernance. Intégrez les considérations liées à l'IA à vos formations existantes en matière de confidentialité, de protection des données et de SST plutôt que de créer des programmes entièrement distincts, dans la mesure du possible.

Pour aller plus loin : Principes de l'IA de l'OCDE

Lectures complémentaires

Pour aller plus loin : Principes de l'IA de l'OCDE