C'est souvent la première étape de la gouvernance de l'IA : on ne peut pas encadrer ce qu'on ne connaît pas. Le Centre canadien pour la cybersécurité, dans sa publication sur l'IA générative (ITSAP.00.041), rappelle que les utilisateurs peuvent fournir sans le savoir des données organisationnelles sensibles ou de l'information nominative dans les requêtes et les invites qu'ils envoient aux outils d'IA. L'inventaire sert à repérer ces situations ; les règles elles-mêmes relèvent de la politique d'utilisation de l'IA.
Réponse courte
Vous décrivez vos équipes et les outils d'IA connus ou soupçonnés : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La méthode et la portée de l'inventaire sont établies avec vous.
Ce que la soumission devrait couvrir
- La méthode de collecte : questionnaire, entrevues, revue des comptes et des licences
- Le repérage des fonctions d'IA intégrées aux logiciels déjà en place
- Une fiche par outil : usages, utilisateurs, type de compte, données entrées
- La revue des conditions d'utilisation et des réglages de chaque outil
- Un classement des outils selon les risques repérés
- Un rapport avec les suites recommandées : politique, formation, fournisseurs à évaluer
- La méthode de mise à jour de l'inventaire
Les étapes d'un inventaire des outils d'IA
- Cadrage : équipes visées, types d'outils, confidentialité des réponses
- Questionnaire ou entrevues auprès des employés
- Revue des comptes, des licences et des fonctions d'IA activées dans vos logiciels
- Fiche par outil et revue de ses conditions d'utilisation
- Classement selon les risques et recommandations
- Présentation à la direction et suites à donner
Ce que l'inventaire doit noter pour chaque outil
- Le nom de l'outil, le fournisseur et la version ou le forfait utilisé
- Les équipes et les tâches pour lesquelles il est utilisé
- Le type de compte : personnel ou d'entreprise géré par vos TI
- Les types de données qui y sont entrées : documents internes, renseignements sur des clients ou des employés, code
- Ce que le fournisseur fait des données entrées, notamment si elles servent à entraîner ses modèles
- Les réglages offerts : refus de l'utilisation des données pour l'entraînement, suppression de l'historique des invites
- Le lieu d'hébergement des données, lorsqu'il est connu
- La personne responsable de l'outil dans l'entreprise
Le guide du gouvernement du Canada sur l'utilisation de l'IA générative, rédigé pour les institutions fédérales, recommande de comprendre comment un système utilise les données d'entrée, par exemple si elles sont utilisées comme données d'apprentissage ou si elles sont accessibles aux fournisseurs, et d'utiliser si possible la fonction de non-participation. Ces deux points se vérifient outil par outil.
Comptes personnels ou comptes d'entreprise
Le type de compte change beaucoup de choses. Un compte personnel échappe à vos réglages, à vos contrôles d'accès et à votre historique ; il reste souvent actif après le départ de l'employé. Le guide fédéral demande d'ailleurs aux fonctionnaires d'utiliser une adresse courriel professionnelle pour s'inscrire aux outils d'IA, ce qui contribue à assurer la transparence et la responsabilisation.
Les contrôles de cybersécurité de base du Centre recommandent aussi de retirer les comptes et les fonctionnalités dont les employés n'ont plus besoin pour leurs tâches (BC.12.3). L'inventaire permet de savoir quels comptes d'IA existent, pour pouvoir les fermer ou les transférer au moment d'un départ.
Les points de la Loi à repérer
L'inventaire ne remplace pas une analyse juridique, mais il signale les outils qui méritent un examen au regard de la Loi sur la protection des renseignements personnels dans le secteur privé. Un outil adopté pour traiter des renseignements personnels peut constituer un projet d'acquisition de système d'information visé par l'article 3.3 et exiger une évaluation des facteurs relatifs à la vie privée. Si les renseignements sont communiqués à l'extérieur du Québec, l'article 17 s'applique ; si un fournisseur les traite pour vous, l'article 18.3 exige un contrat écrit.
Repérez aussi les outils qui analysent le rendement au travail, les préférences ou le comportement d'une personne : la Loi range ces usages dans le profilage (art. 8.1). Et si un outil sert à rendre une décision fondée exclusivement sur un traitement automatisé, l'article 12.1 s'applique ; la page Gouvernance de l'IA détaille ces obligations.
Enfin, des renseignements personnels entrés dans un outil non approuvé peuvent, selon les circonstances, constituer un incident de confidentialité, qui comprend notamment la communication non autorisée par la loi d'un renseignement personnel (art. 3.6). La page Réponse aux incidents décrit la marche à suivre.
Après l'inventaire
L'inventaire alimente directement la politique d'utilisation de l'IA : liste des outils approuvés, type de compte exigé, données permises. Il oriente aussi la formation des employés et désigne les fournisseurs à évaluer de plus près.
Les outils et leurs fonctions évoluent vite : un logiciel déjà en place peut ajouter une fonction d'IA lors d'une mise à jour. Prévoyez une mise à jour de l'inventaire à intervalle fixe et à chaque nouvel outil ou nouvelle fonction.
Questions à vous poser avant de demander une soumission
- Quels outils d'IA savez-vous déjà utilisés dans l'entreprise ?
- Vos logiciels actuels proposent-ils des fonctions d'IA, activées ou non ?
- Les employés utilisent-ils des comptes personnels pour le travail ?
- Quelles données sensibles circulent dans vos équipes ?
- Avez-vous déjà une politique d'utilisation de l'IA ?
- Qui recevra le rapport et décidera des suites ?
Pièges à éviter
- Présenter l'inventaire comme une chasse aux fautifs : les employés taisent alors leurs usages
- Oublier les fonctions d'IA intégrées aux logiciels déjà utilisés
- Lister les outils sans noter les données qui y sont entrées
- Ignorer les comptes personnels
- Un inventaire fait une fois, puis jamais mis à jour
- Un rapport sans suites concrètes
Ce qu'il faut préciser dans votre demande
- Le nombre approximatif d'employés et les équipes visées
- Les outils d'IA connus ou soupçonnés
- Les principaux logiciels utilisés dans l'entreprise
- Les types de données sensibles que vous traitez
- Les politiques existantes à prendre en compte
- Les livrables souhaités : inventaire, rapport, recommandations
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Qu'est-ce que l'IA fantôme ?
On appelle ainsi les outils d'IA utilisés au travail sans avoir été approuvés ni connus des responsables, souvent avec des comptes personnels. L'inventaire sert justement à les repérer, sans esprit de sanction, pour pouvoir les encadrer.
Comment savoir quels outils d'IA sont utilisés ?
En combinant plusieurs sources : un questionnaire ou des entrevues auprès des employés, la revue des comptes et des licences, et la vérification des fonctions d'IA offertes dans les logiciels déjà en place. Les réponses sont plus franches lorsque la démarche est présentée comme un état des lieux.
Quelle différence entre l'inventaire et la politique d'utilisation de l'IA ?
L'inventaire décrit la situation actuelle : quels outils, pour quoi, avec quelles données. La politique d'utilisation de l'IA fixe les règles pour la suite. L'inventaire précède souvent la politique et sert ensuite à vérifier qu'elle est appliquée.
Faut-il interdire les comptes personnels ?
C'est une décision à prendre dans la politique. Un compte d'entreprise permet d'appliquer vos réglages et de fermer l'accès au départ d'un employé. Le guide du gouvernement du Canada demande d'ailleurs aux fonctionnaires d'utiliser une adresse courriel professionnelle pour s'inscrire aux outils d'IA.
À quelle fréquence mettre l'inventaire à jour ?
Fixez une fréquence dans la politique, et mettez aussi l'inventaire à jour à l'arrivée d'un nouvel outil ou lorsqu'un logiciel existant ajoute une fonction d'IA.