Analyse

Charte IA en entreprise : qui est responsable quand l’IA se trompe ?

La question ne se pose jamais avant l’incident. Elle se pose le jour où une réponse fausse est partie chez un client, et où personne ne sait qui aurait dû la relire.

Une main écrit au stylo sur un document imprimé, posé sur une table en bois
Une page signée vaut mieux qu’une politique de dix

Dans une PME, l’IA n’arrive pas par un projet. Elle arrive par un collaborateur qui gagne une heure, puis par un deuxième, et six mois plus tard elle est partout sans qu’aucune charte IA n’ait été écrite. Tant que tout se passe bien, l’absence de règle ne coûte rien. Le jour où une réponse fausse part chez un client, la question qui se pose n’est pas technique : qui aurait dû la relire, et au nom de quoi ?

Une charte IA d’entreprise ne sert pas à se protéger juridiquement — ce n’est ni son objet ni sa portée. Elle sert à répondre à cette question avant qu’elle ne soit posée. L’édition 2026 de l’AI Index de Stanford donne la mesure de l’écart entre les usages et les garde-fous (Stanford HAI, AI Index 2026), et il se creuse.

Les incidents augmentent plus vite que les garde-fous

La base de données de référence sur les incidents liés à l’IA en a recensé 362 en 2025, contre 233 en 2024 (AI Index 2026, p. 132). La progression est nette, et la mesure imparfaite : ce recensement repose sur une curation humaine et couvre surtout les médias de langue anglaise. Il sous-estime donc, plutôt qu’il n’exagère.

Ce qui compte, pour une entreprise, n’est pas le total mais la nature de ces incidents. Il ne s’agit presque jamais d’une défaillance spectaculaire du modèle. Il s’agit d’une réponse plausible et fausse qui a servi de base à une décision, d’une donnée confidentielle collée dans un service grand public, d’un document produit sans que personne ne sache qu’il l’avait été. Trois situations qu’aucune technologie n’empêche, et qu’une règle écrite rend nettement moins probables.

Une conséquence pratique, avant de continuer : ce que l’on ne consigne pas n’existe pas. Tenir un relevé des incidents internes — trois lignes par cas, la date, ce qui s’est passé, ce qu’on a changé — coûte quelques minutes et vaut tous les tableaux de bord. Au bout de six mois, ce relevé dit où le processus fuit, et il sert d’argument autrement plus solide qu’une intuition lorsqu’il faut resserrer une règle.

Sécurité et précision ne vont pas toujours ensemble

Le rapport pose un constat qui devrait circuler davantage : améliorer une dimension de l’IA responsable, la sécurité par exemple, peut en dégrader une autre, comme la précision (AI Index 2026, p. 10). Un modèle que l’on bride pour qu’il refuse les sujets sensibles refusera aussi des demandes légitimes ; un modèle que l’on rend plus prudent deviendra moins utile. Ces compromis sont inévitables.

Le rapport ajoute qu’il n’existe aujourd’hui aucun cadre établi pour arbitrer entre ces dimensions (AI Index 2026, p. 126). Autrement dit : personne ne vous dira où placer le curseur, et le fournisseur l’a placé pour vous, selon ses propres priorités. Dans une entreprise, quelqu’un doit donc reprendre cet arbitrage — pas pour le refaire techniquement, mais pour dire quelles erreurs sont acceptables sur quelles tâches. C’est exactement ce qu’une charte fixe.

L’arbitrage se pose dans des termes très concrets. Sur un courrier commercial, une formulation maladroite se rattrape ; sur une réponse à un appel d’offres, une phrase inexacte engage l’entreprise ; sur un document réglementaire, elle l’expose. Ces trois usages ne demandent ni le même contrôle ni le même outil, et c’est le rôle de la charte de le dire — plutôt que de laisser chacun deviner où se situe la limite.

Les organisations se structurent, plus lentement qu’on ne le croit

Deux chiffres donnent la mesure du mouvement. La part d’organisations où un rôle dédié pilote la gouvernance de l’IA est passée de 14 % à 17 % en un an (AI Index 2026, p. 142) : une progression réelle, mais qui laisse plus de huit organisations sur dix sans personne dont ce soit la responsabilité. En revanche, la part de celles qui n’ont aucune politique d’IA responsable est tombée de 24 % à 11 % (AI Index 2026, p. 128).

Lus ensemble, ces deux chiffres décrivent une situation courante : beaucoup d’entreprises ont écrit quelque chose, peu ont désigné quelqu’un. Or un document sans nom en face ne produit aucun effet. Dans les PME que nous accompagnons, la seule ligne qui change vraiment le comportement est celle qui dit qui tranche en cas de doute — et qui est joignable.

Qui désigner, dans une entreprise qui n’a ni juriste ni direction informatique ? Rarement la personne la plus à l’aise avec les outils, souvent celle qui connaît le mieux le métier concerné. Le rôle n’a rien d’écrasant : tenir la liste des outils, répondre aux questions de doute, relire le relevé d’incidents et provoquer la révision annuelle. Une demi-heure par mois suffit, à condition que cette demi-heure existe au calendrier de quelqu’un.

Les référentiels changent, et pas dans le sens attendu

Interrogées sur les cadres qui influencent leurs pratiques, les organisations citent d’abord le RGPD, à 60 %, en recul de cinq points ; puis le règlement européen sur l’intelligence artificielle à 43 %, la norme ISO/IEC 42001 à 36 % et le cadre du NIST à 33 % (AI Index 2026, p. 146). Les deux derniers sont nouveaux dans l’enquête : leur apparition dit que la conformité à l’IA cesse d’être une affaire exclusivement juridique pour devenir aussi une affaire de système de management.

Pour une PME française, l’ordre pratique reste inverse de l’ordre médiatique. Le règlement européen sur l’IA impose des obligations selon les usages, et il faut le regarder. Mais ce qui s’applique déjà, tous les jours, c’est le RGPD, dès qu’une donnée personnelle entre dans un outil — la CNIL a publié des recommandations sur le déploiement de l’IA générative, et elles se lisent en une heure. Nous avons détaillé ce que cela implique dans encadrer l’usage de ChatGPT en entreprise.

Ce que doit contenir une charte IA d’entreprise

Une charte IA utile tient en une page, et six rubriques suffisent. Le tableau ci-dessous donne, pour chacune, ce qu’on y écrit et la raison d’y être. Il vaut pour une entreprise de dix personnes comme de deux cents ; ce qui change n’est pas le contenu, c’est le temps qu’on met à le faire accepter.

RubriqueCe qu’on y écritPourquoi elle y est
Outils autorisésLa liste nominative des services admis, et la version professionnelle exigée le cas échéant.Sans liste, chacun choisit son outil, et personne ne sait où sont les données.
Données interditesCe qui ne doit jamais être collé : données de santé, données clients nominatives, secrets industriels, pièces contractuelles.C’est la règle la plus lue et la plus facile à retenir. Elle évite la majorité des incidents.
Validation humaineLes catégories de production qui ne sortent jamais sans relecture : devis, courrier client, document réglementaire.Elle dit où s’arrête l’autonomie de l’outil, et à quel moment quelqu’un engage l’entreprise.
Responsable désignéUn nom, une fonction, et la manière de le joindre en cas de doute.Une charte sans nom en face n’a jamais modifié un comportement.
Procédure en cas d’erreurQui prévenir, sous quel délai, et ce qu’on conserve pour comprendre ensuite.L’incident n’est pas le problème : le problème est de l’apprendre par un client.
RévisionUne date, une fois par an, et le nom de celui qui la porte au calendrier.Les outils changent tous les trimestres. Une charte figée devient fausse, puis ignorée.

Une précision sur la forme, parce qu’elle décide du reste : cette charte n’est pas un document juridique de plus. Elle s’écrit dans la langue de l’entreprise, elle tient sur une page, et elle se lit en cinq minutes par quelqu’un qui n’a pas suivi le projet. Une politique de dix pages, relue par un cabinet, produit exactement l’effet inverse de celui recherché : personne ne l’ouvre, et l’usage continue sans règle.

Deux points d’articulation, pour finir. Si votre entreprise dispose déjà d’une charte informatique, la charte IA n’est pas un document concurrent : elle en est un chapitre, et notre guide sur la charte informatique en donne le cadre, modèle à l’appui. Et le choix des tâches que l’on confie à l’IA se prépare avec la grille décrite dans les limites de l’IA : une charte encadre des usages, encore faut-il avoir choisi lesquels.

Nous avons rédigé ce type de document, avec le cadre de sécurité qui l’accompagne, pour une société de services en sciences de la vie dont les équipes travaillent sur des postes fournis par leurs clients. La contrainte y est plus forte qu’ailleurs ; la méthode, elle, ne change pas — et elle prolonge ce que décrit l’article qui ouvre cette série.

Reste à la faire adopter, et cela ne se fait pas par courriel. La charte se présente en réunion d’équipe, en dix minutes, en demandant explicitement les objections — il y en a toujours, et ce sont elles qui la rendent applicable. Elle se range ensuite là où l’on travaille, pas dans un espace documentaire que personne n’ouvre. Une règle que l’on trouve au moment de s’en servir est une règle appliquée.

Qui est responsable quand l’IA se trompe ? La réponse n’a jamais été dans le modèle, et aucun fournisseur ne la donnera. Elle est dans une page que personne n’a encore écrite, et qui coûte une demi-journée. Le reste — la gouvernance de l’IA, les référentiels, les audits — vient après, et seulement si l’activité le justifie.

Questions fréquentes

Qu’est-ce qu’une charte IA ?

Un document interne qui fixe les règles d’usage de l’intelligence artificielle dans l’entreprise : outils autorisés, données interdites, cas où une validation humaine est obligatoire, responsable désigné et procédure en cas d’erreur. Il s’adresse aux équipes, pas à un juge.

Une charte IA est-elle obligatoire ?

Aucun texte n’impose ce document en tant que tel. Le RGPD s’applique dès qu’une donnée personnelle entre dans un outil, et le règlement européen sur l’IA prévoit des obligations selon les usages. La charte est la façon la plus simple de rendre ces règles applicables au quotidien ; la qualification juridique de votre situation relève d’un professionnel du droit.

Que doit contenir une charte d’utilisation de l’IA ?

Six rubriques suffisent : les outils autorisés, les données qui ne doivent jamais y entrer, les productions soumises à validation humaine, le nom du responsable, la conduite à tenir en cas d’erreur, et la date de révision. Une page, écrite dans la langue de l’entreprise.

Source : Stanford HAI, Artificial Intelligence Index Report 2026, publié le 29 juin 2026 sous licence CC BY-ND 4.0. Les numéros de page renvoient au fichier PDF. Le décompte des incidents provient de l’AI Incident Database, dont la couverture privilégie les médias de langue anglaise ; les parts d’organisations citées viennent d’une enquête déclarative conduite par l’équipe de l’AI Index, hors Chine. Cet article est une analyse de Maeliom ; il n’est ni une traduction ni une adaptation du rapport, et n’est ni affilié à Stanford University ni approuvé par elle.


Article suivant

Gestion de parc informatique : la méthode avant l’outil

Lire

Une transformation à accompagner ?