Ce que vous vivez
C'est arrivé dans un questionnaire fournisseur, dans un appel d'offres, ou au détour d'une réunion avec un donneur d'ordre : « quelle est votre politique d'usage de l'IA ? ». Vous avez répondu quelque chose de vague, ou rien, et vous avez compris que la question reviendrait. Pour un sous-traitant industriel de l'estuaire ou un cabinet qui travaille pour des groupes, elle revient déjà.
Ce qu'on vous demande n'est pas de prouver que vous utilisez l'IA. C'est de prouver que vous savez ce que vous en faites avec leurs données.
Ce qui se passe vraiment
Un client qui pose cette question veut savoir trois choses. Est-ce que ses données, celles qu'il vous confie, peuvent se retrouver dans un outil grand public ? Est-ce qu'un document que vous lui livrez a pu être produit par une machine sans relecture ? Et est-ce que quelqu'un, chez vous, répond de ces deux points ? Trois questions, et une page suffit à y répondre, à condition qu'elle soit vraie.
Une politique IA qu'on écrit pour répondre à un client et qu'on n'applique pas est pire que pas de politique : c'est un engagement écrit que vous ne tenez pas. La page doit décrire ce que vous faites réellement. Donc il faut d'abord le faire.
Ce qu'on fait ensemble
Une matinée, l'atelier de la règle, avec les personnes qui utilisent déjà les outils et celle qui répond de la sécurité. Il en sort la page : ce qu'on ne met jamais dans un outil grand public, y compris les données clients ; ce qui est toujours relu par un humain avant de partir ; sous quels comptes les outils sont utilisés ; qui répond du sujet. C'est votre gouvernance, et c'est la réponse au client.
Puis, pour que la page soit vraie, la journée de formation des équipes concernées, où la règle s'apprend sur les documents réels. Un client qui vous demande votre politique sera rassuré par une page. Un client qui audite le sera par ce qu'il verra dans vos équipes.
À quoi ça ressemble à quatre-vingt-dix jours
Une page envoyée au client, qui décrit ce que vous faites. Des équipes qui l'appliquent parce qu'elles l'ont écrite. Et la prochaine fois que la question arrive, une réponse en cinq minutes au lieu d'un silence gêné.
Ce qui change
Trois questions derrière la question
Leurs données peuvent-elles fuir. Un livrable a-t-il pu partir sans relecture. Qui en répond chez vous.
Une page vraie
Ce que vous faites réellement, pas ce que vous aimeriez faire. Sinon, c'est un engagement non tenu.
Des équipes qui l'appliquent
Parce qu'elles l'ont écrite, et qu'elles ont été formées dessus.
Vos questions
Ce qu'on nous demande sur ce sujet, et ce qu'on répond.
Que répondre à un client qui demande notre politique IA ?
Une page qui dit ce que vous faites réellement : ce qui ne va jamais dans un outil grand public, y compris ses données ; ce qui est toujours relu avant de partir ; sous quels comptes ; qui en répond. Écrite en une matinée, à condition d'être vraie.
Peut-on rédiger une politique IA sans l'appliquer, pour répondre vite ?
C'est pire que rien : un engagement écrit que vous ne tenez pas. La page doit décrire la pratique réelle. D'où l'ordre : écrire la règle avec les équipes, les former, puis répondre.
Un client peut-il auditer notre usage de l'IA ?
Certains le font, notamment dans l'industrie et les secteurs réglementés. Une page les rassure ; ce qu'ils voient dans vos équipes, une règle appliquée et des comptes d'entreprise, les convainc.
