Elle complète la formation en cybersécurité, centrée sur l'hameçonnage et les bons réflexes de sécurité ; le Centre canadien pour la cybersécurité mentionne d'ailleurs, dans sa publication sur la formation sur mesure (ITSAP.10.093), la sensibilisation aux technologies d'intelligence artificielle parmi les sujets qu'une organisation peut vouloir offrir. Les règles à enseigner viennent de votre politique d'utilisation de l'IA : la formation montre comment les appliquer au quotidien.
Réponse courte
Vous décrivez vos équipes, vos outils d'IA et votre politique, s'il y en a une : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le contenu, le format et le calendrier sont établis avec vous.
Ce que la soumission devrait couvrir
- L'analyse des outils utilisés, des métiers et de la politique en place
- Un module commun pour tous les employés
- Des modules adaptés aux rôles : service client, ressources humaines, développement, direction
- Des exercices pratiques avec vos propres cas, sans données réelles sensibles
- Un aide-mémoire remis aux participants
- Le format : en personne, à distance ou en ligne, et les langues
- La mise à jour du contenu lorsque les outils ou la politique changent
Les étapes d'un programme de formation à l'IA
- Portrait des outils utilisés et des besoins par métier
- Arrimage avec la politique d'utilisation de l'IA
- Conception des modules et des exercices
- Séances de formation et remise de l'aide-mémoire
- Questions de suivi et ajustements
- Mise à jour lors d'un changement d'outil ou de politique
Un contenu adapté aux rôles
La publication ITSAP.10.093 du Centre décrit plusieurs types de formations, dont une formation axée sur les rôles propres à certaines fonctions, et invite à intégrer des exercices pratiques à toutes les formations. Le même principe vaut pour l'IA : un module commun sur les règles et les risques, puis des cas propres à chaque métier.
- Service client et ventes : rédiger une réponse sans y coller les renseignements du client
- Ressources humaines : ce qui change lorsqu'un outil touche une décision concernant une personne
- Développement : relire le code proposé, puisque le Centre souligne que des développeurs peuvent introduire involontairement du code non sécurisé ou entaché d'erreurs
- Direction : approuver un outil, fixer les attentes, répondre aux questions des équipes
Vérifier les résultats : hallucinations et biais d'automatisation
Le guide du gouvernement du Canada sur l'utilisation de l'IA générative, rédigé pour les institutions fédérales, décrit bien les deux pièges à enseigner. Le premier est le contenu qui semble bien élaboré, crédible et raisonnable, mais qui est en fait inexact, absurde ou incohérent, parfois appelé « hallucination ». Le second est le biais d'automatisation, c'est-à-dire la tendance à favoriser les résultats générés par des systèmes automatisés, même en présence de renseignements contradictoires provenant de sources non automatisées.
Le même guide recommande de ne pas considérer le contenu généré comme faisant autorité, et de ne pas utiliser ces outils comme moteurs de recherche à moins que des sources soient fournies pour vérifier le contenu. Une bonne formation transforme ces principes en gestes concrets : vérifier les chiffres, les noms et les références, demander les sources, faire relire par une personne compétente avant tout usage externe.
Les données à protéger
La formation ne réécrit pas la politique : elle l'illustre. Les participants classent des exemples tirés de leur travail selon les catégories de données de votre politique, apprennent à retirer les renseignements personnels ou confidentiels d'une demande et à reconnaître les réglages utiles, comme la suppression de l'historique ou le refus de l'utilisation des données pour l'entraînement, lorsque l'outil les offre.
Elle explique aussi quoi faire si des renseignements ont été entrés par erreur : à qui le signaler et rapidement. La page Réponse aux incidents décrit les obligations qui peuvent suivre.
Le lien avec la Loi
La Loi sur la protection des renseignements personnels dans le secteur privé exige des politiques et des pratiques qui prévoient les rôles et les responsabilités des membres du personnel tout au long du cycle de vie des renseignements personnels (art. 3.2). Le responsable de la protection des renseignements personnels peut aussi suggérer, dans un projet de système d'information, la tenue d'activités de formation sur la protection des renseignements personnels pour les participants au projet (art. 3.4).
Si un outil sert à rendre une décision fondée exclusivement sur un traitement automatisé, l'article 12.1 exige que la personne concernée puisse présenter ses observations à un membre du personnel en mesure de réviser la décision : les employés qui jouent ce rôle doivent comprendre le fonctionnement et les limites de l'outil. La page Gouvernance de l'IA présente ces obligations.
Questions à vous poser avant de demander une soumission
- Quels outils d'IA vos employés utilisent-ils, et avec quels comptes ?
- Avez-vous une politique d'utilisation de l'IA à faire connaître ?
- Quels métiers ont des besoins ou des risques particuliers ?
- Quelles données sensibles vos équipes manipulent-elles ?
- Préférez-vous des séances en personne, à distance ou en ligne ?
- Comment les nouveaux employés seront-ils formés ?
Pièges à éviter
- Une démonstration d'outil sans règles ni exemples propres à l'entreprise
- Une formation qui contredit la politique interne, ou qui précède une politique jamais adoptée
- Le même contenu pour tous les métiers
- Utiliser de vraies données de clients pendant les exercices
- Oublier la vérification des résultats
- Un contenu jamais mis à jour
Ce qu'il faut préciser dans votre demande
- Le nombre approximatif de participants et leurs métiers
- Les outils d'IA utilisés ou approuvés
- L'existence d'une politique d'utilisation de l'IA
- Le format et les langues souhaités
- Les sujets prioritaires
- Vos contraintes de date, s'il y en a
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Quelle différence avec la formation en cybersécurité ?
La formation en cybersécurité porte sur les attaques et les réflexes de sécurité, comme l'hameçonnage et les mots de passe. La formation à l'IA porte sur l'usage des outils d'IA : tâches appropriées, données à protéger, vérification des résultats et règles internes. Les deux peuvent se compléter.
Faut-il une politique d'utilisation de l'IA avant la formation ?
C'est préférable, puisque la formation enseigne les règles de la politique. Si elle n'existe pas encore, le mandat peut prévoir de la rédiger d'abord ; la page Politique d'utilisation de l'IA décrit son contenu.
La formation porte-t-elle sur un outil précis, comme ChatGPT ?
Elle porte d'abord sur les outils que votre entreprise utilise ou approuve, qu'il s'agisse d'un agent conversationnel ou de fonctions d'IA intégrées à vos logiciels. Les principes enseignés, comme la protection des données et la vérification, valent pour tous les outils.
Qu'est-ce que le biais d'automatisation ?
Selon le guide du gouvernement du Canada, c'est la tendance à favoriser les résultats générés par des systèmes automatisés, même en présence de renseignements contradictoires provenant de sources non automatisées. La formation apprend à s'en méfier, notamment en vérifiant les résultats avant usage.
À quelle fréquence refaire la formation ?
Prévoyez-la à l'accueil des nouveaux employés, puis à chaque changement important d'outil ou de politique. Un court rappel périodique, fixé avec vous, aide à garder les règles en tête.