Alors que l’adoption de l’intelligence artificielle (IA) s’accélère dans les organisations, les responsables de la sécurité peinent à maintenir des cadres de gouvernance alignés sur la vitesse à laquelle les employés intègrent l’IA dans leurs flux de travail quotidiens.
Selon Matt Warner, PDG et cofondateur de Blumira, les petites et moyennes entreprises (PME) subissent une pression croissante pour favoriser l’innovation liée à l’IA tout en maintenant leurs contrôles de gouvernance, de conformité et de sécurité.
« L’adoption de l’IA progresse à un rythme auquel, selon moi, personne n’est prêt », a déclaré Warner lors d’une récente discussion avec eSecurityPlanet sur la gouvernance de l’IA et la sécurité opérationnelle.
Il a souligné que les progrès des grands modèles de langage (LLM), notamment les avancées récentes d’OpenAI et d’Anthropic, ont renforcé la confiance des utilisateurs et accéléré l’adoption dans les organisations.
- Points clés sur les PME et la gouvernance de l’IA
- Défis et solutions pratiques pour la gouvernance de l’IA dans les PME
- Pourquoi les PME peinent avec la gouvernance de l’IA
- Commencer la gouvernance de l’IA par la visibilité
- 5 étapes pratiques pour améliorer la gouvernance de l’IA dans les PME
- La gouvernance de l’IA commence par la direction technique
- L’adoption de l’IA devance la gouvernance
Points clés sur les PME et la gouvernance de l’IA
- Les PME adoptent l’IA plus rapidement que de nombreuses organisations ne peuvent efficacement la gouverner et la sécuriser.
- Des politiques restrictives en matière d’IA peuvent involontairement accroître les risques liés à l’IA fantôme et à l’informatique fantôme dans les organisations.
- La gouvernance de l’IA doit être pilotée par la direction technique et non considérée uniquement comme une initiative de conformité.
- De nombreuses PME ne disposent ni des effectifs ni des ressources nécessaires pour déployer l’IA en toute sécurité à l’échelle d’une grande entreprise.
- Les organisations obtiennent les meilleurs résultats en commençant par de petits déploiements d’IA contrôlés et des plateformes approuvées.
Défis et solutions pratiques pour la gouvernance de l’IA dans les PME
| Défi de gouvernance de l’IA dans les PME | Approche recommandée pour les PME |
|---|---|
| Employés utilisant des outils d’IA non autorisés | Standardiser l’utilisation de plateformes d’IA approuvées et fournir des recommandations. |
| Effectifs limités en informatique et en sécurité | Commencer par de petits déploiements d’IA dans des environnements contrôlés. |
| IA fantôme et contournement des politiques | Privilégier la facilité d’utilisation plutôt que les interdictions générales de l’IA. |
| Risque d’exposition de données sensibles de l’entreprise | Examiner les autorisations dans SharePoint, Microsoft 365 et Google Workspace. |
| Absence de responsable de la gouvernance | Confier la supervision de la gouvernance de l’IA à la direction technique. |
| Difficulté à valider les résultats de l’IA | Utiliser des tests et une surveillance pilotés par l’IA pour les contrôles de gouvernance. |
| Adoption rapide de l’IA dans les équipes | Examiner en continu la manière dont les employés utilisent les outils d’IA. |
Pourquoi les PME peinent avec la gouvernance de l’IA
L’un des principaux défis auxquels les organisations sont confrontées consiste à trouver un équilibre entre les contrôles de sécurité et la facilité d’utilisation.
Warner a expliqué que, tandis que les grandes entreprises utilisent déjà des agents d’IA dans les SOC pour automatiser les flux de travail, de nombreuses organisations plus petites ne disposent ni des effectifs ni des ressources nécessaires pour déployer l’IA en toute sécurité à grande échelle.
« Si vous êtes un grand comté ou une petite organisation, vous ne disposez peut-être que d’une ou deux personnes chargées de l’informatique pour accompagner des centaines de milliers d’utilisateurs », a déclaré Warner.
Il a ajouté : « Leur mission est plus vaste. Ils n’ont pas forcément le temps de s’asseoir pour intégrer des gains d’efficacité liés à l’IA dans les flux de travail. »
Selon Warner, ce manque de ressources creuse le fossé entre les grandes entreprises et les « 99 % de tous les autres » acteurs du segment des PME et des entreprises de taille intermédiaire.
Alors que les grandes entreprises peuvent consacrer des équipes à la configuration d’agents d’IA, à l’intégration de plateformes comme Microsoft Sentinel et à l’automatisation des opérations de sécurité, les organisations plus petites se concentrent souvent encore sur les enjeux fondamentaux de sécurité opérationnelle et de gouvernance.
Parallèlement, les organisations qui tentent de restreindre totalement l’utilisation de l’IA peuvent involontairement créer des problèmes d’IA fantôme.
Warner a souligné que les employés trouvent souvent des moyens de contourner les politiques restrictives en matière d’IA lorsque les organisations ne proposent ni solutions approuvées ni recommandations claires.
« Nous retrouvons l’époque de l’informatique fantôme, mais aujourd’hui, cela concerne tout le monde », a expliqué Warner. « Si les organisations bloquent une plateforme d’IA sans fournir de solution utilisable, les employés trouveront un autre moyen de l’utiliser. »
Commencer la gouvernance de l’IA par la visibilité
Plutôt que d’instaurer des interdictions générales de l’IA, Warner recommande aux organisations de commencer par comprendre comment les employés utilisent déjà les outils d’IA dans les différents services.
Selon lui, la première étape concrète consiste à sélectionner des plateformes d’IA approuvées et à discuter ouvertement avec les équipes des habitudes d’utilisation.
« Que font les gens aujourd’hui ? Quelle IA utilisent-ils ? Quels problèmes cherchent-ils à résoudre ? », a déclaré Warner. « Vous devez comprendre comment les gens utilisent déjà l’IA avant de pouvoir la gouverner efficacement. »
Warner a averti que l’intégration directe de plateformes d’IA dans des environnements existants comme Microsoft 365 ou Google Workspace peut involontairement exposer des données sensibles si les organisations ne disposent pas de contrôles d’accès appropriés.
Il a notamment mis en avant les autorisations SharePoint, un domaine dans lequel les organisations peuvent accidentellement exposer davantage d’informations que prévu lors du déploiement de copilotes et d’agents d’IA.
Selon Warner, les organisations qui réussissent commencent généralement modestement, en déployant l’IA dans des environnements contrôlés en « vase clos », puis en élargissant progressivement son adoption au fil du temps.
Cela permet aux équipes d’identifier les points de friction, de valider les contrôles de gouvernance et de mieux comprendre la manière dont les systèmes d’IA interagissent avec les données de l’organisation.
5 étapes pratiques pour améliorer la gouvernance de l’IA dans les PME
Pour les PME et les organisations de taille intermédiaire, la gouvernance de l’IA ne doit pas commencer par des cadres complexes conçus pour les grandes entreprises ou par de grandes équipes de sécurité. Selon Warner, les organisations obtiennent souvent les meilleurs résultats en commençant par des mises en œuvre plus modestes et contrôlées, qui concilient facilité d’utilisation et supervision de la sécurité.
Voici cinq mesures pratiques que les PME peuvent prendre pour améliorer la gouvernance de l’IA :
- Identifier les outils d’IA que les employés utilisent déjà dans les différents services et comprendre les problèmes métier qu’ils cherchent à résoudre.
- Standardiser l’utilisation de plateformes d’IA approuvées plutôt que d’autoriser l’utilisation incontrôlée de multiples services publics d’IA dans l’organisation.
- Examiner les autorisations d’accès aux données au sein de plateformes telles que Microsoft 365, SharePoint et Google Workspace avant d’intégrer des copilotes ou des agents d’IA.
- Commencer par de petits déploiements d’IA contrôlés dans des environnements en « vase clos » avant d’étendre l’utilisation à l’ensemble de l’organisation.
- Confier la responsabilité à la direction technique afin qu’elle supervise la gouvernance de l’IA, valide les contrôles, réduise les frictions et aligne l’adoption de l’IA sur les objectifs de l’entreprise.
Si ces mesures fondamentales peuvent contribuer à réduire les risques liés à l’IA, Warner a souligné que la réussite à long terme de la gouvernance de l’IA dépend en définitive d’une direction technique solide.
La gouvernance de l’IA commence par la direction technique
Warner a également souligné que la gouvernance de l’IA ne devait pas être considérée uniquement comme un problème de conformité ou d’ingénierie.
Il estime au contraire que la gouvernance de l’IA doit relever de la direction technique et être pilotée par celle-ci, notamment par les directeurs techniques, les responsables de la sécurité des systèmes d’information et les responsables de l’ingénierie.
« Si vous en faites uniquement un enjeu de conformité, vous perdez la capacité de rendre les employés plus efficaces », a déclaré Warner. « La gouvernance de l’IA doit s’aligner sur la manière dont l’entreprise souhaite s’améliorer, se développer et accélérer. »
Selon Warner, la direction technique est la mieux placée pour équilibrer sécurité, gouvernance, efficacité opérationnelle et autonomisation des utilisateurs.
Sans responsabilité technique au niveau de la direction, les organisations risquent de créer des politiques excessivement restrictives que les employés finiront par contourner.
Il a également indiqué que de nombreuses organisations utilisent désormais l’IA elle-même pour valider les contrôles de gouvernance et surveiller le comportement des systèmes d’IA.
Certaines organisations utilisent des modèles d’IA multi-agents pour tester les limites d’accès aux données, valider les résultats et mesurer automatiquement les taux d’hallucination.
« Nous voyons des organisations utiliser l’IA pour évaluer l’IA », a expliqué Warner. « Cela devient l’un des moyens les plus efficaces de valider les résultats et de tester en continu les contrôles de gouvernance. »
L’adoption de l’IA devance la gouvernance
Le débat autour de la gouvernance de l’IA évolue rapidement : il dépasse les discussions traditionnelles sur la conformité pour devenir un enjeu plus vaste de direction opérationnelle.
Alors que les organisations adoptent de plus en plus d’agents d’IA, de copilotes et de flux de travail automatisés, les équipes de sécurité sont contraintes de repenser leurs approches historiques de la gouvernance, de la gestion des accès et de l’informatique fantôme.
Pour les PME et les organisations de taille intermédiaire en particulier, l’enjeu n’est plus simplement de savoir s’il faut adopter l’IA, mais comment la mettre en œuvre de manière responsable sans submerger des équipes informatiques et de sécurité déjà limitées en ressources.
À mesure que l’adoption de l’IA continue de progresser, les organisations utilisent des solutions zero trust pour contribuer à contrôler les accès et à réduire les risques liés à l’informatique fantôme et à l’IA fantôme.





