BRIQUE IA 04

Sécurité, RGPD et gouvernance des usages IA

Niveau 2 - Maîtrise organisationnelle

1 jour

DSI, DPO, RSSI, RH, Compliance

Pourquoi cette formation ?

Vos collaborateurs utilisent ChatGPT, Claude, Gemini… Mais savez-vous ce qu’ils y mettent ? Des données clients ? Des documents confidentiels ? Des informations RH sensibles ?

Le Shadow AI (utilisation non encadrée de l’IA) est le nouveau Shadow IT.

Sans gouvernance, vous exposez votre organisation à :

  • Fuites de données (RGPD, secret des affaires)
  • Non-conformité réglementaire (sanctions, audits)
  • Risques d’image (biais, discrimination, contenus inappropriés)
  • Perte de contrôle (qui utilise quoi, comment, pourquoi ?)

Cette formation vous permet de :

  • Comprendre les risques RGPD et sécurité liés à l’IA
  • Identifier et encadrer le Shadow AI dans votre organisation
  • Construire une politique d’usage IA claire et applicable
  • Mettre en place logging, audit et contrôles

Résultat : Vos collaborateurs utilisent l’IA en sécurité, en conformité, et vous gardez le contrôle.

Ce que vous allez apprendre

RGPD et données sensibles

  • Ce qu’on peut/ne peut pas mettre dans une IA générative
  • Données personnelles : anonymisation vs pseudonymisation
  • Données sensibles : santé, origine, religion, orientation sexuelle
  • Secret des affaires : contrats, stratégies, données clients
  • Cas pratiques sectoriels (santé, finance, RH, juridique)

Shadow AI : identifier et encadrer

  • Qu’est-ce que le Shadow AI ? (utilisation non autorisée/non encadrée)
  • Risques : fuites de données, non-conformité, absence de traçabilité
  • Cartographie des usages : qui utilise quoi, pour quoi faire ?
  • Stratégies d’encadrement (pas d’interdiction totale, mais gouvernance)

Construire une politique d’usage IA

  • Rédiger une charte d’usage claire :
    • Usages autorisés vs interdits
    • Données autorisées vs interdites
    • Outils approuvés vs non approuvés
    • Responsabilités des utilisateurs
  • Définir les garde-fous :
    • Validation humaine obligatoire (pour décisions critiques)
    • Pas de données sensibles sans anonymisation
    • Pas d’utilisation sans logging
  • Formation et sensibilisation :
    • Former les collaborateurs aux bonnes pratiques
    • Communiquer régulièrement sur les risques
    • Ambassadeurs IA dans chaque service

Gouvernance et contrôle

  • Qui décide ? Comité IA, DSI, DPO, RSSI
  • Qui contrôle ? Audit interne, DPO, RSSI
  • Qui forme ? RH, IT, responsables métier

Logging et audit des usages

  • Outils de journalisation : qui utilise quoi, quand, comment
  • DLP (Data Loss Prevention) : détecter les fuites de données
  • Tableaux de bord d’usage : volume, fréquence, types d’usage
  • Audit et reporting : conformité, incidents, actions correctives
Retour en haut