Gouvernance de l'IA et cybersécurité : relever les défis en entreprise
La Pre Hadas Tamam Ben Avraham aborde les défis de la gouvernance de l'IA en entreprise, l'usage masqué (Shadow AI) et la formation multidisciplinaire en cybersécurité.

Les organisations détiennent de vastes volumes de données, mais peinent souvent à en extraire des informations exploitables dans les délais requis pour la prise de décision. Les outils d'intelligence artificielle offrent la capacité d'analyser rapidement les données, d'identifier des schémas et d'assister les employés dans des tâches chronophages. Pour une direction cherchant à améliorer le service, à rationaliser les processus ou à prendre des décisions dans l'incertitude, il s'agit d'une opportunité difficile à ignorer.
Cependant, ces outils ne fonctionnent pas en vase clos. Ils ingèrent des données organisationnelles, génèrent des réponses sur lesquelles les employés peuvent s'appuyer et s'intègrent parfois dans les flux de travail sans qu'aucune décision préalable n'ait été prise pour valider les résultats. La cybersécurité constitue déjà un risque majeur que les directions et les conseils d'administration doivent piloter. L'adoption de l'IA introduit de nouveaux défis : quelles données sont transmises à ces outils, qui peut y accéder et que se passe-t-il lorsqu'une analyse erronée devient le fondement d'une décision.
"Lorsqu'une organisation envisage d'intégrer l'IA, je suggère de commencer par les processus de travail", déclare la Pre Hadas Tamam Ben Avraham, vice-doyenne et directrice de l'institut de recherche en gestion des risques de cybersécurité au Collège académique Ono. "Où se situe la surcharge ? Quelle décision peut être améliorée grâce à l'analyse de données ? De quoi a-t-on réellement besoin pour aider les employés ? Ce n'est qu'après avoir cerné le besoin que l'on peut sélectionner un outil, déterminer quelles données y transférer et fixer les modalités de contrôle des résultats."
L'usage non répertorié hors des plans de travail
Parallèlement à la planification des déploiements futurs, l'organisation doit auditer ce qui se produit déjà au quotidien. Un employé cherchant à résumer un document, un gestionnaire s'appuyant sur un outil d'analyse de données ou un membre d'équipe formulant une réponse client via l'IA peuvent percevoir ces pratiques comme une méthode standard d'exécution de leur travail. Il ne leur est pas toujours évident de savoir si l'outil a été officiellement approuvé ou si les informations saisies revêtent un caractère sensible.
Les craintes d'atteinte à la vie privée et d'exposition des données incitent certaines organisations à interdire purement et simplement l'utilisation d'outils d'IA. Selon Tamam Ben Avraham, si cette inquiétude est légitime, une interdiction isolée risque de laisser le problème entier. Si les employés continuent d'avoir besoin de ces outils, une partie d'entre eux persistera à les utiliser en dehors des systèmes organisationnels officiels.
Ce phénomène est qualifié de Shadow AI — l'utilisation d'outils d'intelligence artificielle à des fins professionnelles sans l'autorisation ou la supervision de l'organisation. "Précisément lorsque l'on clôt le sujet par une interdiction générale, on risque de perdre la visibilité sur ce qui se fait réellement", observe-t-elle. "L'employé souhaite résoudre un problème. L'organisation doit lui offrir un cadre pour y parvenir, tout en clarifiant quelles données peuvent être saisies, quels outils sont autorisés et à quel moment le résultat de l'IA exige une validation humaine."
Une décision erronée n'est pas nécessairement un incident de cybersécurité
L'utilisation de l'IA croise des risques qu'il convient de ne pas amalgamer. La saisie de données personnelles dans un outil externe soulève des questions de confidentialité et de sécurité de l'information. S'en remettre à une analyse erronée suscite des interrogations en matière de contrôle et de responsabilité professionnelle. Une décision prise sans explicitation de ses fondements peut exiger un examen juridique et managérial.
"Toute défaillance dans l'usage de l'IA ne constitue pas une cyberattaque", souligne Tamam Ben Avraham. "Mais quiconque ne traite que l'aspect technologique risque de négliger l'impact sur les décisions, de même que celui qui se focalise uniquement sur les politiques peut omettre de comprendre le fonctionnement du système. Une concertation continue est donc indispensable entre les acteurs de la technologie, de la vie privée, du droit et de la gestion."
La responsabilité de cette gouvernance s'étend jusqu'à la direction générale et au conseil d'administration. La direction doit déterminer où l'IA répond à un besoin réel, veiller à doter l'organisation d'outils et de règles adaptés et s'assurer qu'un contrôle est opéré sur les usages sensibles. Le conseil d'administration doit superviser la manière dont l'organisation identifie et gère ces risques.
Professions multiples, langage commun
Cette transformation engendre un besoin de professionnels aux expertises croisées. Les spécialistes de la cybersécurité doivent comprendre la protection des systèmes d'IA et des données transitant par eux. Les experts en protection de la vie privée, en droit et en gestion des risques doivent évaluer les nouveaux usages et traduire les risques en règles opérationnelles. Le programme MBA en cybersécurité et sécurité des systèmes d'intelligence artificielle du Collège académique Ono répond précisément à cette exigence en mariant management et compétences technologiques appliquées.





