Niveau 3 · Sécuriser · ~120 min · managers & référents
Sécuriser l'usage de l'IA
Données, charte, conformité — sans paranoïa
L'objectif n'est pas d'interdire. C'est de savoir exactement ce qui se passe, et de poser des garde-fous proportionnés.
Module 3.1 · 15 min
Shadow AI : votre vraie surface de risque
≈ 1/2
des salariés utilisent des outils d'IA non approuvés (étude 2025 relayée par SecurityWeek). Ce ne sont pas des pirates : ce sont vos meilleurs éléments qui veulent aller vite.
- Avril 2023, Samsung : 3 ingénieurs collent du code source confidentiel dans ChatGPT — aucune malveillance, juste la hâte
- Chez vous cette semaine ? Un devis scanné, un CV candidat, un litige client…
Module 3.2 · 20 min
Classer avant de régler : 4 zones
| Zone | Exemples | Règle IA grand public (gratuit) |
| 🟢 Public | Pub déjà publiée, info produit publique, prose générique | OK sans restriction |
| 🟡 Interne | Notes de réunion, process internes, brouillons | OK sur compte pro / paramètres privacy activés |
| 🟠 Sensible | Devis nominatifs, données RH, litiges clients | Outils entreprise contractés seulement |
| 🔴 Interdit | Données santé, salaires, données bancaires, tout ce que le RGPD protège fort | JAMAIS. Aucune exception « juste cette fois » |
Cette grille tient en une page affichée près de la machine à café. C'est le cœur de la charte.
Module 3.3 · 25 min
RGPD × AI Act : les deux textes se complètent
- RGPD : pas de données perso dans un outil qui pourrait les réutiliser — vérifiez les paramètres d'entraînement, préférez les offres « entreprise » contractuelles
- AI Act art. 4 : compétence suffisante des équipes = obligation depuis le 02/02/2025, PME incluses, sans exemption de taille
- Juillet 2026 : l'Omnibus (règlement 2026/1744) reporte le « haut risque » à fin 2027 — mais l'art. 4 reste pleinement applicable, et la supervision des autorités a démarré le 3 août 2026
- Honnêteté : pas d'amende dédiée à l'art. 4 seul (sanctions jusqu'à 35 M€/7 % CA mondial sur les usages interdits ; pour une PME, le montant le plus faible s'applique) — mais un défaut de formation aggrave tout le reste
Règlement (UE) 2024/1689 ; CNIL pour la partie données perso. Détail et sources : docs/recherche-aiact-roi-2026.md.
Module 3.4 · 30 min — atelier
Écrire SA charte IA (le modèle est fourni)
OUTILS AUTORISÉSla liste courte, validée
→
ZONES 🟢🟡🟠🔴adaptées à VOS métiers
→
RELECTUREqui signe quoi avant envoi
→
INCIDENTS« j'ai collé ça par erreur » : qui appeler, que faire
Une charte de 2 pages vaut mieux qu'un pavé de 20 que personne ne lit. Signature de chacun = engagement, pas formalité.
Module 3.5 · 20 min
Choisir ses outils : 5 questions avant d'acheter
- Nos données servent-elles à entraîner leurs modèles ? (contrat, pas brochure)
- Où sont hébergées les données, quelles sous-traitances ?
- Qui chez nous administre les comptes et révoque les départs ?
- Quel export si on arrête demain ?
- Prix réel par utilisateur actif — et pas par utilisateur théorique
Synthèse
Votre dossier de conformité tient en 4 objets
- La charte signée (2 pages) — les règles que tout le monde connaît
- Les attestations de formation datées — la preuve art. 4
- La liste des outils autorisés avec leurs cadres d'usage
- Le registre des incidents — même vide, il prouve que le sujet est vivant
C'est exactement ce qu'un client, un assureur ou une administration demande le jour où ça coince.
Évaluation finale · Niveau 3 · Sécuriser
Le quiz — 5 questions, rien à mémoriser par cœur