Comment auditer les outils d'IA de votre entreprise, un guide pratique
La plupart des organisations ignorent quels outils d'IA leurs employés utilisent. L'IA de l'ombre (shadow AI), c'est-à-dire les employés utilisant des comptes IA personnels pour des tâches professionnelles, est un phénomène généralisé. Une estimation de 2026 suggère que près de 90 % des connexions aux outils d'IA générative se font avec des comptes personnels, invisibles pour les systèmes d'identité de l'organisation. Un audit d'IA met en lumière ce qui se passe réellement, les risques existants et ce qui nécessite une attention en matière de gouvernance.
Étape 1, Découverte
Revue de l'inventaire IT. Vérifiez les listes de logiciels approuvés, les abonnements SaaS, les intégrations API, les extensions de navigateur. Recherchez les noms des fournisseurs d'IA : OpenAI, Anthropic, Google (Gemini/Vertex), Microsoft (Copilot), Jasper, Copy.ai, Midjourney, Eleven Labs, entre autres.
Analyse du trafic réseau. Examinez les journaux DNS ou les journaux de proxy à la recherche de domaines de fournisseurs d'IA (api.openai.com, api.anthropic.com, gemini.google.com, etc.). Cela révèle des usages qui n'apparaissent pas dans les registres d'achats de l'IT.
Enquête auprès des employés. Demandez aux employés quels outils d'IA ils utilisent pour le travail, quelles données ils y saisissent et à quoi servent les résultats obtenus. Les enquêtes anonymes produisent généralement des résultats plus honnêtes. Adoptez un cadrage positif, l'objectif est de comprendre, pas de sanctionner.
Revue des achats. Vérifiez les registres d'achats, les notes de frais et les relevés de carte bancaire à la recherche d'abonnements IA. Les abonnements individuels des employés sont souvent invisibles pour l'IT mais visibles côté finance.
Audit des fournisseurs. Pour les fournisseurs d'IA connus, demandez des rapports d'utilisation indiquant le volume, les utilisateurs et l'usage des fonctionnalités. Les outils de niveau entreprise fournissent généralement des tableaux de bord d'administration ; les outils grand public, pas toujours.
Étape 2, Classification
Pour chaque outil d'IA découvert, classez : quelles données entrent (publiques, internes, clients, réglementées) ; quels résultats en sortent (brouillons, décisions, contenus destinés aux clients) ; quel niveau (grand public, professionnel, entreprise) ; quel niveau de risque (faible pour le brainstorming, moyen pour la rédaction interne, élevé pour un usage destiné aux clients ou réglementé).
Étape 3, Analyse des écarts
Comparez les usages découverts avec votre politique d'IA (si vous en avez une). Écarts fréquents : des employés utilisant des outils grand public avec des données clients ; des outils d'IA utilisés dans des processus réglementés sans évaluation de conformité ; l'absence d'accord de traitement des données (DPA) avec des fournisseurs d'IA traitant des données personnelles ; des résultats d'IA utilisés dans des livrables clients sans divulgation ; des sous-traitants des fournisseurs d'IA (fournisseurs de modèles de fondation) non évalués.
Étape 4, Remédiation
Pour chaque écart : approuvez, migrez ou interdisez l'outil d'IA. Approuver : l'outil est adapté au cas d'usage avec le traitement des données actuel. Migrer : faire passer les utilisateurs du niveau grand public au niveau entreprise, ou d'un outil inapproprié vers une alternative approuvée. Interdire : l'outil ne peut pas être utilisé pour cet usage avec ces données. Documentez les décisions et communiquez-les aux employés concernés.
Étape 5, Mise en place de la gouvernance
L'audit est un exercice ponctuel. Une gouvernance continue nécessite : une liste d'outils d'IA approuvés avec des règles de traitement des données ; un processus de demande pour tout nouvel outil d'IA ; un réaudit périodique (trimestriel pour les environnements à haut risque, annuel pour les autres) ; une formation du personnel sur la politique d'IA et les outils approuvés.
Que documenter
L'audit produit un rapport couvrant : l'inventaire des outils d'IA avec leur classification ; l'analyse des écarts par rapport à la politique et aux exigences réglementaires ; les actions de remédiation avec responsables et échéances ; les recommandations de gouvernance. Cette documentation a une valeur qui dépasse l'audit lui-même, elle démontre une diligence raisonnable auprès des régulateurs, des assureurs et des clients qui interrogent sur la gouvernance de l'IA.
Sources principales : NIST AI RMF · ISO/IEC 42001
Lectures complémentaires
- Comment rédiger une politique d'IA pour votre organisation
- Comment auditer vos systèmes d'IA : un cadre pratique
- La gouvernance de l'IA pour les entreprises de taille intermédiaire : pratique, proportionnée et mise en œuvre en 60 jours
- Liste de conformité IA 2026 : ce que votre organisation doit réellement mettre en place