Gouvernance de l’IA : préparer la conformité à la loi sur l’IA de l’UE
À partir du 2 décembre 2027, des exigences telles que la gouvernance et la traçabilité des données, les systèmes de gestion des risques, la transparence, le contrôle humain et les mesures de cybersécurité s’appliqueront aux « systèmes à haut risque » en vertu de l’annexe III de la loi européenne sur l’IA. Pour les systèmes à haut risque intégrés dans des produits relevant de l’annexe I, les obligations s’appliqueront à compter du 2 août 2028.
Les dates d’application de la loi ont été reportées en juillet 2026, lorsque l’UE a adopté le règlement omnibus numérique sur l’IA (UE 2026/1744), allongeant les délais de mise en conformité pour les systèmes d’IA à haut risque.
La loi européenne sur l’IA définit la règle en matière de gouvernance durable et à long terme de l’IA en entreprise, que votre organisation soit basée dans l’UE ou qu’elle propose des systèmes d’IA sur le marché européen.
Pour respecter leurs obligations, les entreprises doivent développer des capacités opérationnelles permettant d’identifier, de suivre et de gérer tous les modèles, agents et workflows IA utilisés au sein de leur organisation. Malgré le report des échéances, les délais sont serrés et les sanctions en cas de non-conformité sont importantes : jusqu’à 15 millions d’euros d'amende, ou jusqu’à 3 % du chiffre d’affaires annuel mondial de l’entreprise.
Pour respecter les exigences applicables aux systèmes d’IA à haut risque, les entreprises doivent savoir précisément où les outils IA sont utilisés, qui en est responsable et comment les gérer tout au long de leur cycle de vie. Cette approche leur permettra non seulement de se conformer à la loi européenne sur l’IA, mais aussi de déployer l’IA efficacement et en toute sécurité à l’échelle de l’organisation.
Donner des accès à l’IA sans mettre en place une gouvernance adaptée au sein de l’entreprise peut exposer tous les utilisateurs à des risques, du PDG au directeur technologique.
La gouvernance de l’IA en entreprise doit être intégrée
Lorsque les équipes dirigeantes déploient l’IA à la hâte, elles risquent de ne pas mettre en place les garde-fous nécessaires ni de prévoir un cadre de gouvernance centralisé des outils IA. Cette situation peut limiter la visibilité sur les outils utilisés, les données consultées et les responsabilités associées à chaque système.
Selon une enquête de Gartner® réalisée auprès de 302 leaders en cybersécurité entre mars et mai 2025, « 69 % des entreprises soupçonnent leurs employés d’utiliser une IA générative publique non autorisée, ou disposent de preuves en ce sens¹ ».
Le déploiement de l’IA fantôme peut entraîner un manque de cohérence dans les contrôles et augmenter les risques opérationnels et réglementaires. On ne peut pas maîtriser ce que l’on ne voit pas.
L’allongement des délais d’application de la loi européenne sur l’IA permet aux entreprises d’améliorer la gouvernance de l’IA avant que leur pile IA ne devienne plus complexe et que les systèmes à haut risque ne soient plus difficiles à gérer. Cela pourrait nécessiter une adaptation coûteuse des protocoles de gouvernance.
La gouvernance doit cibler les domaines à haut risque
Les équipes dirigeantes doivent axer leurs efforts sur la maîtrise des systèmes à haut risque. La loi européenne sur l’IA ne considère pas tous les systèmes d’IA comme étant à haut risque. Les usages qui relèvent de cette catégorie sont précisés à l’article 6, ainsi qu’aux annexes I et III.
Les entreprises doivent traduire les obligations de la loi en capacités opérationnelles de façon à encadrer la mise en service de leurs systèmes dans les domaines à haut risque. Le chapitre 3 de la loi définit ces exigences, notamment les suivantes :
- Gouvernance et traçabilité des données, grâce à l’automatisation des enregistrements d’événements dans tous les systèmes d’IA à haut risque (articles 10 et 12)
- Systèmes de gestion des risques permettant d’identifier, d’évaluer et d’atténuer les risques tout au long du cycle de vie du système (article 9)
- Transparence permettant d’interpréter les sorties d’un système (article 13)
- Contrôle humain visant à garantir que les employés peuvent intervenir, examiner et guider les processus automatisés (article 14)
- Contrôles de l’exactitude, de la robustesse et de la cybersécurité adaptés à l’usage prévu du système (article 15)
Une tour de contrôle IA peut s’avérer très utile
La Tour de contrôle IA de ServiceNow facilite la mise en place d’une supervision à l’échelle de l’entreprise en permettant d’identifier, de surveiller et de contrôler les systèmes d’IA tout au long de leur cycle de vie. Elle est spécialement conçue pour les centres d’excellence IA, les responsables de l’IA, les directeurs de la sécurité des systèmes d’information et les responsables de la protection des données.
La Tour de contrôle IA assure la conformité grâce à cinq fonctionnalités clés :
1. Découverte : permet de tenir à jour un inventaire des actifs IA au sein d’une base de données de gestion des configurations, d’offrir une visibilité complète sur les modèles d’IA et de réduire les risques liés à l’IA fantôme.
2. Observation : permet d’enregistrer en permanence les décisions, les entrées et les sorties de l’IA dans des pistes prêtes pour les audits, avec des fonctionnalités intégrées de reporting de conformité pour répondre aux exigences réglementaires en constante évolution.
3. Gouvernance : permet de détecter en continu les risques liés à l’IA grâce à des workflows d’atténuation automatisés qui mappent automatiquement les contrôles aux cadres de travail, notamment la loi européenne sur l’IA.
4. Sécurité : assure l’intégration aux outils de gestion des données ServiceNow afin de maintenir l’intégrité des données, de détecter les biais potentiels et de garantir l’accès aux informations sensibles aux seuls utilisateurs autorisés.
5. Mesure : inclut des tableaux de bord de surveillance de la conformité automatisés qui fournissent des alertes en temps réel en cas d’incident, de panne système ou d’événement de non-conformité, avec des packs de preuves exportables à des fins d’audit et de reporting.
À l’approche des échéances fixées par la loi européenne sur l’IA pour les systèmes à haut risque, les équipes dirigeantes les mieux préparées pour s’y conformer sont celles qui ont déjà répertorié tous les systèmes d’IA utilisés, attribué à chacun d’eux un responsable clairement identifié et mis en place une surveillance continue du respect des exigences de la loi sur l’IA. Ces mécanismes constituent les bases d’une adoption de l’IA générant de la valeur sans augmenter les risques.
Découvrez comment ServiceNow peut vous aider à contrôler et régir l’IA pour évoluer.
¹ Communiqué de presse de Gartner, Gartner Identifies Critical GenAI Blind Spots That CIOs Must Urgently Address, 19 novembre 2025. GARTNER est une marque commerciale de Gartner, Inc. et de ses filiales.