IA-Brest · Accompagnement des directions des systèmes d’information

Vos projets IA valent ce que valent vos données. La question est : comment garantir leur qualité, leur maîtrise et leur sécurité ?

L’intelligence artificielle amplifie la valeur des données, mais aussi leurs défauts, leurs biais, leurs incohérences et leurs risques. IA-Brest vous aide à structurer la gouvernance de la donnée, sécuriser les usages, définir les règles applicables et intégrer la gestion des risques dans tout le cycle de vie des systèmes d’IA.

Maîtriser les donnéesÉvaluer les risquesEncadrer les usages
Illustration d’un directeur des systèmes d’information pilotant les enjeux techniques et de gouvernance de l’intelligence artificielle

Se situer

À quel niveau de maîtrise des données et des risques se trouve votre organisation ?

Un projet IA ne peut pas être gouverné correctement sans connaissance des données utilisées, de leur qualité, de leur provenance, de leurs droits d’usage et des risques associés.

Données dispersées et usages invisibles

Les outils IA sont utilisés sans inventaire fiable des données, des flux, des fournisseurs ni des finalités.

Contrôles ponctuels

Certains projets vérifient la sécurité ou la conformité, mais la qualité, la traçabilité et les risques sont traités de façon hétérogène.

Gouvernance structurée

Les données, les usages, les risques et les responsabilités sont documentés avant mise en production. Le DPO est associé aux projets dès leur conception et sa mission peut être étendue à l’IA afin de coordonner protection des données, analyse d’impact, conformité, documentation et articulation avec les métiers, la DSI et le RSSI.

Maîtrise continue

La qualité, les dérives, les incidents, les fournisseurs et les risques résiduels sont suivis sur tout le cycle de vie.

Autodiagnostic

Où en êtes-vous sur la gouvernance des données et des risques ?

Répondez à cinq questions pour évaluer votre niveau de maîtrise des données, des risques et des règles d’usage.

1. Disposez-vous d’un inventaire fiable des données utilisées par les systèmes d’IA, de leur provenance, de leur sensibilité et de leurs flux ?
2. La qualité des données est-elle évaluée avant usage : exactitude, complétude, fraîcheur, cohérence, représentativité et biais ?
3. Disposez-vous d’une charte informatique à jour et d’une charte IA distincte ou intégrée, connue des utilisateurs ?
4. Chaque projet IA fait-il l’objet d’une analyse de risques documentée couvrant données, sécurité, fournisseur, continuité, dérive et impacts métier ?
5. Les incidents IA, les dérives de qualité et les violations de données sont-ils détectés, tracés, escaladés et traités selon un processus commun ?

Vision transverse

Quatre familles de risques pour la DSI

La performance d’un système d’IA dépend directement de la qualité, de la gouvernance et de la traçabilité des données. Le risque ne se limite donc pas à la cybersécurité : il concerne aussi la fiabilité des résultats, les usages, les fournisseurs, les processus et la capacité de l’organisation à prouver ses choix.

Qualité, gouvernance et traçabilité des données

Provenance, exactitude, complétude, fraîcheur, représentativité, biais, droits d’usage, métadonnées, versionnement et lignage conditionnent la fiabilité des systèmes d’IA.

Cybersécurité, confidentialité et intégrité

Fuites, exfiltration, empoisonnement, manipulation des entrées, accès excessifs, secrets exposés, journaux insuffisants et dépendances fournisseurs peuvent compromettre données et modèles.

Usages, conformité et règles internes

Sans charte informatique à jour ni charte IA, les utilisateurs ne savent pas clairement quels outils, données, pratiques et validations sont autorisés. Ces règles doivent aussi intégrer des principes éthiques propres à l’IA : finalités acceptables, proportionnalité, non-discrimination, transparence, explicabilité, supervision humaine, possibilité de contestation et interdiction de certains usages incompatibles avec les valeurs ou engagements de l’organisation.

Décision, exploitation et risque résiduel

Résultats erronés, dérive, absence de supervision, dépendance technique, incapacité de retour arrière, incidents mal qualifiés et défaut de preuve peuvent affecter la continuité et la responsabilité de l’organisation.

Repères documentaires : NIST AI Risk Management Framework ; ENISA ; CNIL, fiches pratiques IA, guide de la sécurité, privacy by design, qualité des données et gestion des incidents.

Questions structurantes

Les 4 questions stratégiques pour la DSI

Le rôle de la DSI ne se limite pas à choisir une solution. Il consiste à garantir que les données, les règles, les risques et les responsabilités restent maîtrisés dans la durée.

01

Quelles données pouvons-nous réellement utiliser ?

La DSI doit connaître leur origine, leur qualité, leur sensibilité, leurs droits d’usage, leur durée de conservation, leurs transferts éventuels et leurs limites d’emploi.

02

Comment garantir la qualité et la traçabilité ?

Des données mal documentées ou mal maintenues produisent des résultats fragiles. Il faut définir des critères, responsables, contrôles, métadonnées, historiques et mécanismes d’alerte.

03

Quelles règles doivent figurer dans la charte informatique et la charte IA ?

Outils autorisés, données interdites, validation humaine, sécurité, confidentialité, comptes, journaux, contrôles, responsabilités, propriété intellectuelle et gestion des incidents doivent être explicités.

04

Quel niveau de risque sommes-nous prêts à accepter ?

Chaque usage doit être évalué selon sa criticité, ses impacts métier, ses dépendances, son exposition aux menaces, son niveau de réversibilité et les mesures de réduction disponibles.

Articulation DSI, données et RGPD

La conformité doit devenir une exigence technique, documentaire et opérationnelle

Le RGPD oblige à connaître les données, limiter leur usage, sécuriser les traitements, documenter les décisions et prévoir la gestion des incidents. Ces exigences renforcent directement la gouvernance du SI.

01

Charte informatique et charte IA

La charte informatique fixe le cadre général d’usage du SI. La charte IA doit préciser les outils autorisés, les données interdites, les règles de validation, la supervision humaine, la confidentialité, les contrôles et les responsabilités. Elle peut être distincte ou intégrée, mais elle doit rester lisible et opérationnelle.

02

Gestion et qualité des données personnelles

Chaque usage IA doit être relié à une fiche de traitement, à une finalité, à des catégories de données, à une base légale, à des durées de conservation et à des mesures de sécurité. La qualité et la pertinence des données doivent être contrôlées tout au long du cycle de vie.

03

Privacy by design et by default

Le choix du modèle, de l’infrastructure, des accès, des journaux, des paramètres, des interfaces et des environnements doit privilégier la minimisation et les réglages les plus protecteurs compatibles avec la finalité.

04

Gestion des risques et des incidents

Les incidents IA doivent être détectés, qualifiés, contenus, tracés et remontés. Lorsqu’ils affectent des données personnelles, la coordination avec le DPO et l’évaluation d’une éventuelle notification doivent être immédiates.

Accompagnement IA-Brest

Une méthode en trois étapes

Une démarche centrée sur la donnée, sa qualité, les règles d’usage et la gestion des risques, afin de transformer la conformité et la gouvernance en décisions opérationnelles.

1

Cartographie des usages et des données

Identifier les systèmes, les données, les flux, les fournisseurs, les traitements et les responsabilités.

  • Inventaire des systèmes, modèles, APIs et fonctions IA
  • Cartographie des données, sources, flux, transferts et traitements RGPD
  • Qualification de la sensibilité, de la qualité et des droits d’usage
  • Identification des responsables, fournisseurs et dépendances
2

Analyse de qualité et de risques

Évaluer la qualité des données et les risques techniques, cyber, juridiques et opérationnels.

  • Exactitude, complétude, fraîcheur, cohérence et représentativité
  • Biais, dérive, intégrité, confidentialité et disponibilité
  • Dépendance fournisseur, réversibilité et continuité
  • Privacy by design, incidents, preuves et risques résiduels
3

Recommandations, chartes et plan de maîtrise

Transformer l’analyse en règles, exigences techniques, processus et responsabilités.

  • Mise à jour de la charte informatique
  • Création ou intégration d’une charte IA incluant des règles éthiques explicites
  • Règles de qualité, validation, habilitation, journalisation et incident
  • Gouvernance, feuille de route, indicateurs et amélioration continue

Résultats concrets

Les livrables remis à la DSI

Livrable 1

Cartographie des données et usages IA

Systèmes, sources, flux, traitements RGPD, fournisseurs, criticités, qualité, transferts, responsabilités et dépendances.

Livrable 2

Analyse de qualité et de risques

Qualité des données, biais, sécurité, conformité, architecture, fournisseurs, incidents, continuité, dérive et risques résiduels.

Livrable 3

Chartes et plan de maîtrise

Charte informatique mise à jour, charte IA intégrant les règles éthiques, règles de qualité, processus de validation, gestion des incidents, gouvernance, rôle du DPO et feuille de route.

Pourquoi IA-Brest pour la DSI ?

Une approche transverse entre SI, données, conformité et gouvernance

IA-Brest associe une expérience opérationnelle de DPO, une pratique de la gouvernance des systèmes d’information, de l’analyse des risques et de la sensibilisation à l’IA. Cette position permet de traduire les exigences juridiques et organisationnelles en besoins techniques concrets, sans se substituer à la DSI ni promouvoir une solution logicielle particulière.

Expérience des traitements et risques SI

Référentiel RGPD et analyse d’impact

Indépendance vis-à-vis des éditeurs et intégrateurs

Vous souhaitez reprendre la maîtrise de votre environnement IA ?

Un premier échange permet d’identifier les usages, données, risques et dépendances prioritaires de votre système d’information.

Parler de votre situation