Les analystes utilisent déjà l’IA générative pour écrire des formules et des requêtes, expliquer du code qu’ils ne connaissent pas, résumer des résultats et rédiger des commentaires. Une bonne partie de ces usages est utile. Certains, toutefois, signifient que des chiffres confidentiels sont collés dans des outils que personne n’a évalués, et que des chiffres rédigés par l’IA aboutissent dans un rapport de gestion sans que personne ne les ait vérifiés.

Une interdiction fonctionne rarement : l’usage se poursuit, simplement à l’abri des regards. Le silence est pire encore. Ce qui fonctionne, c’est une politique courte, écrite pour les personnes qui l’appliqueront, qui fait du chemin sûr le chemin le plus facile.

La garder assez courte pour être lue

Une politique que personne ne lit ne protège personne. Visez une ou deux pages qui répondent à cinq questions : quels outils sont approuvés, quelles données peuvent aller où, ce qui doit être révisé, ce qui est journalisé et comment demander quelque chose de nouveau. Rédigez-la pour l’analyste à son bureau, et non pour le dossier juridique, et renvoyez à vos normes de sécurité détaillées plutôt que de les répéter. Illustrez chaque règle par un exemple tiré du travail de l’équipe : demander à un assistant approuvé d’expliquer une formule est permis; coller une liste de clients dans un outil de clavardage gratuit ne l’est pas. Les exemples s’apprennent plus vite que les définitions.

Désignez un responsable, habituellement le chef de l’analytique avec la sécurité de l’information, et révisez la politique chaque trimestre au début. Les outils évoluent rapidement, et une politique qui prend du retard sur eux sera ignorée.

Nommer les outils approuvés

Dressez la liste des outils approuvés pour le travail et précisez ce que signifie l’approbation : l’outil est couvert par les ententes de l’organisation et par son évaluation de sécurité, les gens s’y connectent avec leur identité professionnelle, et la façon dont le fournisseur traite les données a été vérifiée. La liste peut commencer par un assistant IA d’entreprise et les fonctions d’IA de votre plateforme analytique, comme Copilot dans Power BI là où il a été activé. L’approbation vise un outil et un usage : un assistant approuvé pour rédiger des textes ne l’est pas automatiquement pour traiter des données de clients.

Tout le reste, y compris les outils de clavardage gratuits destinés au grand public, les extensions de navigateur et les modules complémentaires, n’est pas approuvé pour les données de travail. Dites-le clairement et expliquez pourquoi : non pas parce que ces outils sont mauvais, mais parce que personne n’a vérifié où vont les données.

Décider quelles données peuvent aller où

Le cœur de la politique est une grille simple qui croise les types de données et les outils. L’information publique peut aller partout. L’information interne, c’est-à-dire tout ce qui n’est pas destiné à être publié, reste dans les outils approuvés. L’information confidentielle, comme les résultats non publiés, les prix et les contrats, a sa place dans les fonctions d’IA de la plateforme analytique gouvernée, où l’accès par rôle s’applique déjà, ou dans l’assistant approuvé pour un usage inscrit au registre, avec révision. Les renseignements personnels et de santé restent entièrement à l’écart des outils d’IA généraux et ne sont utilisés qu’à l’intérieur de la plateforme gouvernée, à une fin approuvée.

Pièce : quels types de données peuvent être utilisés dans quels outils d’IA, d’après le résumé d’une page de la politique.

Lorsqu’une demande combine plusieurs types de données, c’est l’élément le plus sensible qui l’emporte. Une question qui associe des données de marché publiques aux conditions contractuelles d’un client est confidentielle.

Réviser le contenu rédigé par l’IA avant qu’il quitte l’équipe

L’IA rédige; les personnes signent. Au sein de l’équipe, les essais et les ébauches sont permis. Tout contenu rédigé par l’IA qui quitte l’équipe, comme un commentaire dans un rapport de gestion, un chiffre dans le dossier du conseil d’administration, un message à un client ou un calcul dans un rapport en production, est révisé par une personne désignée qui vérifie les chiffres par rapport à la source et assume le résultat comme si elle l’avait écrit.

La révision doit cibler les façons dont l’IA a tendance à se tromper : des chiffres plausibles mais sans source, des définitions qui diffèrent subtilement des définitions certifiées et des affirmations catégoriques sur des causes que les données n’appuient pas. Proportionnez la révision à l’enjeu : un chiffre destiné au conseil d’administration mérite une vérification complète par rapport au rapport certifié, alors qu’une première ébauche de résumé interne demande une lecture attentive.

Journaliser ce que vous devrez expliquer plus tard

La journalisation sert à pouvoir répondre aux questions plus tard, et non à surveiller les gens. Tenez trois registres : un registre des usages approuvés, avec l’outil, les données concernées et le responsable; les journaux d’activité que vos plateformes peuvent fournir pour leurs fonctions d’IA; et, pour les contenus publiés, le nom de la personne qui les a révisés. Conservez ces registres aussi longtemps que vos autres registres d’audit en analytique, et évitez de stocker des invites sensibles dont personne n’a besoin.

Dites aux gens ce qui est journalisé et pourquoi. La transparence évite que la journalisation ne ressemble à de la surveillance, et elle rend les gens plus enclins à dire comment ils utilisent réellement l’IA, ce qui est exactement ce que le responsable de la politique a besoin de savoir.

Faciliter les demandes de nouveaux usages

Une politique qui ne fait que dire non sera contournée. Proposez un court formulaire de demande : la tâche, les données concernées, l’outil, le bénéfice attendu et la personne qui révisera le résultat. Un petit groupe, généralement le responsable de l’analytique, la sécurité de l’information et, lorsque des renseignements personnels sont en jeu, la protection de la vie privée, tranche en quelques jours plutôt qu’en quelques mois.

Les usages approuvés sont inscrits au registre et ajoutés à la grille, souvent avec des conditions comme des données anonymisées ou une révision obligatoire. Les demandes refusées reçoivent une explication et, si possible, une solution de rechange. Avec le temps, le registre devient la carte des endroits où l’IA crée de la valeur dans l’organisation.

Pièce : demandes de nouveaux usages de l’IA au premier trimestre de la politique, selon la décision.

En définitive

Une bonne politique d’utilisation de l’IA est courte, précise et souvent révisée. Elle nomme les outils, trace des limites claires autour des données sensibles, garde une personne responsable de tout ce qui quitte l’équipe et offre un moyen rapide de demander davantage. C’est ainsi que les équipes d’analytique profitent de l’IA générative tout en permettant à la direction de garder le contrôle de ses données et de leur usage.