Gouvernance IA à Paris

Gouvernance IA à Paris

pour inventorier, contrôler et faire évoluer vos systèmes

Novatis aide votre entreprise à inventorier ses usages IA, attribuer les responsabilités et inscrire les contrôles dans les accès, interfaces, évaluations, journaux, incidents et procédures de changement.

La mission produit un registre maintenable, une matrice de responsabilités, des contrôles par usage, des modèles documentaires et une méthode de revue ou d’arrêt.
Registre des systèmes IAUn usage, un responsable, un contrôle et un pouvoir d’arrêt
UsageNiveauResponsable
La gouvernance vit dans le produit et l’exploitation, pas seulement dans une charte.
01 · Inventaire

Savoir où l’IA est utilisée

Usage, fournisseur, modèle, données, finalité, utilisateurs et dépendances forment une fiche maintenue dans le temps.

02 · Responsabilité

Attribuer le pouvoir de décider

Métier, technique, sécurité, données, conformité et direction portent des responsabilités distinctes et explicites.

03 · Cycle de vie

Réviser ce qui change

Modèle, source, consigne, intégration ou réglementation peuvent modifier le risque et déclencher une nouvelle évaluation.

Équipe réunie pour attribuer les responsabilités de gouvernance d’un système IA
Novatis · terrain, preuve et contrôle

Une responsabilité doit avoir un nom, une preuve et un pouvoir d’arrêt.

Nous inventorions les usages officiels et les pratiques moins visibles : génération, analyse, assistance, décision, intégration et fournisseurs. Chacun est relié à une finalité, des données, des utilisateurs et une personne responsable.

Les contrôles sont ensuite inscrits dans le produit : validation, seuil, journal, alerte, version, retour arrière, traitement d’incident et réexamen périodique.

La source reste reliéeDonnée, hypothèse, version et responsable accompagnent la décision.

Faire descendre la gouvernance jusqu’au comportement du système

Le cadre relie politique d’entreprise, documentation, choix techniques et gestes de supervision.

Contrôle 01

Inventorier les usages

Projets, outils achetés, fonctions embarquées et pratiques quotidiennes sont recensés avec leur responsable.

Décision produitePérimètre visible
1 / 5Une étape reste sélectionnable et relisible.

Valider ne suffit pas si la personne ne peut ni comprendre ni agir

Le contrôle dépend de l’information présentée, du temps disponible, de la compétence, de l’autorité et de la possibilité réelle de contredire le système.

Information utile

Source, recommandation, incertitude, alternative et conséquence doivent être visibles au moment de la décision.

Pouvoir effectif

La personne peut refuser, corriger, demander un complément, annuler une action et signaler un comportement inattendu.

Preuve et apprentissage

Décisions, corrections, incidents et versions permettent de vérifier le contrôle et d’améliorer le système sans masquer l’historique.

Nommer les cadres
sans les transformer en argument d’autorité.

Ces ressources éclairent la conception. Leur présence ne constitue ni une certification de Novatis, ni une conformité automatique du système final.

NIST — AI Risk Management FrameworkISO/IEC 42001 — système de management de l’IACommission européenne — cadre réglementaire de l’IA

Approfondir le sujet
avec nos analyses.

Ces articles complètent la page avec des repères de choix, de méthode ou d’exploitation.

5/5
★★★★★
5 avis sur Google

La confiance se lit
dans la durée.

Ces témoignages sont reproduits fidèlement depuis la fiche Google publique de Novatis. Ils parlent de qualité d’exécution, de réactivité et, surtout, de relations qui continuent bien après une première mise en ligne.

★★★★★
« Je travaille avec NOVATIS depuis plus de 15 ans. NOVATIS a fait une dizaine de sites internet pendant ces 15 ans pour mes sociétés, en langues française, anglaise et chinoise. NOVATIS est fiable et compétitif, et la communication est facile avec eux. 100% satisfait. »
Nicolas MClient Novatis depuis plus de 15 ans
★★★★★
« Très bonne expérience avec Novatis. L’équipe se distingue par son professionnalisme, sa réactivité et son souci du détail. Le site livré est moderne, rapide et parfaitement structuré. Je recommande vivement. »
OPS AEROGATEAvis Google · 5 étoiles
★★★★★
« Agence très professionnelle. Équipe réactive, à l’écoute et rigoureuse sur les délais. Le site livré est propre, rapide et bien pensé, avec un vrai accompagnement sur la visibilité et la performance. Je recommande Novatis sans hésiter. »
Aziz BraigueAvis Google · 5 étoiles

Source : fiche Google « NOVATIS: Agence Web France », consultée le 5 septembre 2026. Note publique observée : 5,0 sur 5 pour 5 avis.

Comprendre les limites
avant le déploiement.

Les réponses distinguent ce qui peut être conçu, ce qui doit être testé et ce qui dépend de vos données, de vos outils ou de votre cadre de responsabilité.

Poser une question précise
01Qu’est-ce que la gouvernance de l’IA ?

L’ensemble des règles, rôles, contrôles et traces qui encadrent l’usage de l’intelligence artificielle dans une organisation : qui décide, qui vérifie, ce qui est autorisé et ce qui est conservé.

En pratique, elle répond à six questions. Quels usages sont autorisés et lesquels ne le sont pas. Quelles données peuvent être soumises à un système externe. Qui valide un nouvel usage avant sa mise en service. Comment un résultat est vérifié. Qu’est-ce qui est conservé pour pouvoir expliquer une décision plus tard. Et à qui s’adresse une personne qui veut contester.

Ce n’est pas un document de conformité rangé dans un classeur : c’est un petit nombre de règles connues des équipes. Une charte de quarante pages que personne ne lit ne gouverne rien ; deux pages affichées et appliquées, oui.

Le déclencheur habituel n’est pas le règlement européen mais un incident : une donnée client collée dans un outil grand public, un courrier généré avec une information fausse, ou un devis calculé par un système que personne ne sait expliquer.

02Faut-il un comité de gouvernance ?

Pas nécessairement une instance formelle. Ce qui compte est l’existence de responsables identifiés, de règles écrites et d’une revue périodique.

Dans une entreprise de moins de deux cents personnes, un comité mensuel devient vite une réunion sans ordre du jour. Ce qui fonctionne est plus léger : une personne responsable des usages — souvent le directeur des systèmes d’information ou un directeur métier —, une liste des usages tenue à jour, et une revue deux fois par an.

Ce qui rend cette organisation suffisante : la plupart des décisions ne sont pas des arbitrages complexes mais des questions simples — peut-on soumettre ce type de document, ce nouvel usage relève-t-il d’une catégorie encadrée, qui vérifie ce résultat. Une personne qui connaît les règles y répond en dix minutes.

Une instance plus formelle se justifie dans deux cas : un usage classé à risque élevé par le règlement européen, et une organisation où plusieurs directions déploient des outils indépendamment. Là, l’absence de coordination produit des doublons et des angles morts.

03Comment l’AI Act influence-t-il la démarche ?

Il impose une classification des usages par niveau de risque, avec des obligations croissantes de documentation, de transparence, de contrôle humain et de gestion des risques.

Le calendrier s’applique par étapes depuis 2024, avec des échéances distinctes selon les catégories. La première chose à faire est donc un inventaire classé, pas un chantier de conformité global.

La plupart des usages d’entreprise relèvent du risque limité : assistant documentaire, aide à la rédaction, classement de demandes, recherche interne. L’obligation principale y est la transparence — informer la personne qu’elle interagit avec un système automatisé, et signaler les contenus générés.

Certains usages basculent en risque élevé, et ils sont plus courants qu’on ne croit : le tri de candidatures, l’évaluation du personnel, l’accès au crédit, l’attribution de services essentiels. Les obligations y sont substantielles — système de gestion des risques, qualité des données, documentation technique, journalisation, contrôle humain effectif.

Nous établissons cette classification par écrit. Ce n’est pas un avis juridique, et sur un cas à risque élevé nous recommandons de faire valider par un conseil.

04Quelle différence entre fournisseur et déployeur ?

Le fournisseur met un système sur le marché sous son nom ; le déployeur l’utilise dans son activité. Les obligations ne sont pas les mêmes.

La distinction est celle qui détermine votre charge, et elle est régulièrement mal comprise. Si vous utilisez un outil d’un éditeur, vous êtes déployeur : vos obligations portent sur l’usage — information des personnes concernées, contrôle humain, surveillance du fonctionnement, conservation des journaux, et respect de la notice du fournisseur.

Si vous mettez un système sur le marché sous votre marque, vous êtes fournisseur, avec des obligations nettement plus lourdes : documentation technique, système de gestion des risques, évaluation de la conformité.

Deux situations font basculer un déployeur vers le statut de fournisseur, et c’est le piège à connaître : apposer sa marque sur un système existant, et modifier substantiellement sa finalité. Une entreprise qui prend un modèle général et le déploie sous son nom auprès de clients devient fournisseur.

Nous déterminons ce statut au cadrage, parce qu’il change le périmètre du projet.

05Comment assurer un contrôle humain réel ?

Par des points de validation identifiés, des informations suffisantes pour décider, du temps alloué et la possibilité effective de s’écarter de la proposition.

Le mot important est « effectif ». Un bouton d’approbation sur trois cents dossiers par jour n’est pas un contrôle : c’est une formalité, et elle ne protège personne. Un contrôle réel suppose quatre conditions.

La personne voit sur quoi la proposition repose — les éléments, les sources, ce qui manque. Elle a le temps : le volume soumis est compatible avec une lecture, ce qui limite parfois le déploiement. Elle peut s’écarter sans justification lourde, et cet écart est enregistré sans être présenté comme une anomalie. Et elle est compétente sur le fond, pas seulement disponible.

La quatrième condition est la plus souvent manquée : confier la validation à une personne qui n’a pas l’expertise du sujet transforme le contrôle en approbation.

Nous mesurons donc le taux de modification : s’il tombe à zéro, le contrôle a cessé d’exister, quelle que soit la procédure écrite.

06Faut-il inventorier les usages gratuits des équipes ?

Oui. Les outils utilisés spontanément représentent un risque réel sur la confidentialité et la qualité des informations produites.

C’est le point de départ de presque toutes les démarches sérieuses, parce que l’usage existe déjà. Dans une organisation de cent personnes, on trouve régulièrement une dizaine d’outils employés sans validation, dont certains reçoivent des documents confidentiels — un contrat à résumer, un fichier client à reformater, un compte rendu à rédiger.

L’inventaire ne se fait pas par interdiction : une note qui interdit tout pousse l’usage dans l’ombre. Il se fait par une question ouverte, sans sanction, suivie d’une réponse utile — voici ce qui est autorisé, voici l’outil que nous mettons à disposition, voici ce qui ne doit jamais sortir.

Deux conclusions habituelles. Un besoin réel existe et n’était pas servi, ce qui justifie de fournir un outil encadré. Et une règle simple suffit à couvrir l’essentiel : trois catégories de données qui ne sortent pas, énoncées en une phrase chacune.

Cet inventaire se refait une fois par an : le paysage change vite.

07Comment documenter un système IA ?

Par la description de sa finalité, de ses données, de ses limites, de ses versions, de son évaluation et des décisions humaines associées.

Le dossier utile tient en quelques pages et répond à ce qu’on vous demandera : à quoi sert ce système, qui l’utilise, quelles données il reçoit et d’où elles viennent, quel modèle et quelle version, quelles consignes lui sont données, comment sa qualité a été mesurée et avec quel résultat, quelles sont ses limites connues, qui valide quoi, et ce qui est conservé.

Deux rubriques font la différence à l’usage. Les limites connues, énoncées franchement — ce système se trompe sur telle catégorie de cas —, parce qu’elles orientent le contrôle humain. Et l’historique des versions : un changement de modèle ou de consignes modifie le comportement, et sans trace on ne peut plus expliquer une décision passée.

Cette documentation se tient à jour au fil des modifications, pas reconstituée l’année suivante. Nous la livrons avec chaque système et nous formons la personne qui la maintiendra.

08À quelle fréquence faut-il réviser la gouvernance ?

Au moins une fois par an, et à chaque nouvel usage, changement de modèle, évolution réglementaire ou incident constaté.

Quatre déclencheurs, en plus de la revue annuelle. Un nouvel usage, qui passe par la validation avant mise en service — c’est le moment le plus important et le plus facile à oublier. Un changement de modèle ou de fournisseur, qui modifie le comportement et parfois la localisation des données. Une évolution réglementaire, dont le calendrier européen fournit les échéances. Et tout incident, même sans conséquence : une réponse fausse repérée, une donnée soumise par erreur.

La revue annuelle porte sur cinq points : l’inventaire des usages est-il à jour, les évaluations de qualité ont-elles été refaites, les journaux sont-ils exploitables, le contrôle humain est-il encore effectif — le taux de modification le dit —, et la classification de chaque usage est-elle toujours exacte.

Ce dernier point bouge plus qu’on ne l’imagine : un assistant documentaire à qui l’on ajoute une fonction d’évaluation change de catégorie sans que personne ne l’ait décidé.

Commençons par inventorier les usages qui influencent déjà une décision ou manipulent une donnée sensible.

Nous relierons chaque système à ses responsables, ses preuves, ses contrôles et ses conditions de révision ou d’arrêt.

Cadrer la gouvernance IA Preuves, limites et responsabilités explicites