Passer au contenu principal

Retour à Perspectives

Perspective

Une IA encadrée dans les opérations quotidiennes.

La gouvernance n'est pas un document qui accompagne le système. C'est l'ensemble des limites que le système applique réellement.

Rédaction de Synexum Labs

Une autorité bornée

La première question de gouvernance n'est pas quel modèle utiliser. C'est ce que le système est autorisé à faire. Un agent borné a une tâche précise, un ensemble fixe d'outils et une liste explicite d'actions approuvées. Tout ce qui se trouve hors de cette liste lui est indisponible, et non simplement déconseillé par une instruction.

Le guide canadien de 2026 sur l'intelligence artificielle agentique fait valoir le même point pour l'usage dans le secteur public : les actions doivent être bornées et la reddition de comptes doit demeurer du ressort des personnes.

Les citations comme exigence opérationnelle

Si un extrant ne peut pas montrer sa source, un réviseur doit refaire le travail pour le vérifier, ce qui annule l'avantage. Les citations devraient faire partie des critères d'acceptation, et non un simple raffinement de présentation, et elles devraient pointer vers un passage qu'une personne peut ouvrir.

L'abstention compte autant que la citation. Un système qui indique ne pas pouvoir répondre avec les preuves disponibles est plus utile qu'un système qui répond à tout avec une confiance uniforme.

Des essais qui résistent au changement

L'évaluation n'est pas une activité de lancement. Les modèles changent, les invites changent, les sources changent et le processus lui-même change. Un processus encadré conserve un ensemble de tests tirés de cas réels et le relance chaque fois que l'un de ces éléments change, en comparant les résultats aux critères convenus lors de la conception.

Le cadre de gestion des risques liés à l'IA du NIST constitue une structure utile pour organiser ce travail. Il s'agit d'une orientation volontaire, non d'une certification, et aucun fournisseur ne peut être certifié à son égard.

Escalade et accès

Les parcours d'escalade devraient être précis : quelles conditions déclenchent l'escalade, vers qui, dans quel délai, et que se passe-t-il si personne ne répond. Une escalade vague équivaut à l'absence d'escalade.

L'accès en constitue l'autre moitié. La recherche doit respecter les permissions de la personne qui interroge le système, et le contenu provenant de l'extérieur de l'environnement doit être traité comme une entrée non fiable, avec des défenses contre l'injection d'invites appliquées avant qu'il n'atteigne une étape utilisant des outils.

Le coût d'exploitation, un enjeu de gouvernance

Le coût de traitement, le stockage et l'utilisation de services tiers évoluent tous avec l'adoption. Un processus abordable en projet pilote peut devenir coûteux à grande échelle, et le coût par tâche complétée est une mesure d'acceptation légitime au même titre que l'exactitude et l'effort.

Des options de confidentialité sans allégations générales

Le déploiement peut être conçu pour une infrastructure infonuagique contrôlée par le client, un environnement sur site ou isolé, ou un arrangement hybride approuvé où un traitement précis est autorisé hors de l'environnement. Chaque approche comporte de réels compromis en matière de capacité, d'entretien et de contrôle.

Ce qui n'est pas défendable, c'est une allégation générale de souveraineté. La souveraineté est une combinaison précise de propriété, d'emplacement, d'accès, de conditions de traitement et de contrôle opérationnel, confirmée pour un mandat donné. L'hébergement local à lui seul n'élimine pas le risque de sécurité, et la caviardage réduit l'exposition sans garantir l'anonymat.

Sources citées

Discutez avec nous sur WhatsApp