BRIQUE IA 04
Sécurité, RGPD et gouvernance des usages IA
Niveau 2 - Maîtrise organisationnelle
1 jour
DSI, DPO, RSSI, RH, Compliance
Pourquoi cette formation ?
Vos collaborateurs utilisent ChatGPT, Claude, Gemini… Mais savez-vous ce qu’ils y mettent ? Des données clients ? Des documents confidentiels ? Des informations RH sensibles ?
Le Shadow AI (utilisation non encadrée de l’IA) est le nouveau Shadow IT.
Sans gouvernance, vous exposez votre organisation à :
- Fuites de données (RGPD, secret des affaires)
- Non-conformité réglementaire (sanctions, audits)
- Risques d’image (biais, discrimination, contenus inappropriés)
- Perte de contrôle (qui utilise quoi, comment, pourquoi ?)
Cette formation vous permet de :
- Comprendre les risques RGPD et sécurité liés à l’IA
- Identifier et encadrer le Shadow AI dans votre organisation
- Construire une politique d’usage IA claire et applicable
- Mettre en place logging, audit et contrôles
Résultat : Vos collaborateurs utilisent l’IA en sécurité, en conformité, et vous gardez le contrôle.
Ce que vous allez apprendre
✅ RGPD et données sensibles
- Ce qu’on peut/ne peut pas mettre dans une IA générative
- Données personnelles : anonymisation vs pseudonymisation
- Données sensibles : santé, origine, religion, orientation sexuelle
- Secret des affaires : contrats, stratégies, données clients
- Cas pratiques sectoriels (santé, finance, RH, juridique)
✅ Shadow AI : identifier et encadrer
- Qu’est-ce que le Shadow AI ? (utilisation non autorisée/non encadrée)
- Risques : fuites de données, non-conformité, absence de traçabilité
- Cartographie des usages : qui utilise quoi, pour quoi faire ?
- Stratégies d’encadrement (pas d’interdiction totale, mais gouvernance)
✅ Construire une politique d’usage IA
- Rédiger une charte d’usage claire :
- Usages autorisés vs interdits
- Données autorisées vs interdites
- Outils approuvés vs non approuvés
- Responsabilités des utilisateurs
- Définir les garde-fous :
- Validation humaine obligatoire (pour décisions critiques)
- Pas de données sensibles sans anonymisation
- Pas d’utilisation sans logging
- Formation et sensibilisation :
- Former les collaborateurs aux bonnes pratiques
- Communiquer régulièrement sur les risques
- Ambassadeurs IA dans chaque service
✅ Gouvernance et contrôle
- Qui décide ? Comité IA, DSI, DPO, RSSI
- Qui contrôle ? Audit interne, DPO, RSSI
- Qui forme ? RH, IT, responsables métier
✅ Logging et audit des usages
- Outils de journalisation : qui utilise quoi, quand, comment
- DLP (Data Loss Prevention) : détecter les fuites de données
- Tableaux de bord d’usage : volume, fréquence, types d’usage
- Audit et reporting : conformité, incidents, actions correctives