Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Politique d'utilisation de l'IA

Une politique d'utilisation de l'IA est un document court, approuvé par la direction, qui indique aux employés quels outils d'intelligence artificielle ils peuvent utiliser, pour quelles tâches, avec quelles données, et comment vérifier les résultats avant de s'en servir.

Mis à jour le

C'est la pièce centrale de la gouvernance de l'IA. Le Centre canadien pour la cybersécurité, dans sa publication sur l'IA générative (ITSAP.00.041), indique que les politiques de l'organisation devraient prévoir les processus de surveillance et d'examen nécessaires pour veiller à ce que la technologie soit utilisée de manière appropriée. Cette page porte sur le document lui-même : son contenu, son approbation, sa diffusion et sa révision.

Réponse courte

Vous décrivez vos équipes et les outils d'IA déjà utilisés : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le mandat peut aller de la rédaction seule jusqu'à la diffusion et la formation.

Ce qu'un mandat de politique d'utilisation de l'IA peut couvrir

  • Un portrait des usages actuels, au moyen d'entrevues ou d'un court questionnaire
  • La rédaction de la politique, en français et dans les autres langues de l'équipe au besoin
  • Un classement simple des données : permises, permises avec précaution, interdites
  • La liste des outils approuvés et la procédure pour en faire ajouter un
  • Un aide-mémoire d'une page pour les employés
  • Le soutien à l'approbation, à l'annonce et à la formation
  • Un calendrier et des déclencheurs de révision

Les sections d'une politique d'utilisation de l'IA

  • Objet et portée : à qui elle s'applique (employés, contractuels, stagiaires) et sur quels appareils et comptes, y compris personnels.
  • Outils approuvés : la liste des outils permis, la version ou le type de compte exigé, par exemple un compte d'entreprise plutôt qu'un compte personnel, et la façon de demander l'ajout d'un outil.
  • Usages permis et usages interdits : des exemples concrets par métier, comme résumer un document public, rédiger un premier jet ou analyser du code, et ce qui reste exclu.
  • Données à ne jamais saisir : le Centre conseille d'éviter de fournir de l'information nominative ou des données commerciales sensibles dans les requêtes ou les invites. La politique traduit ce principe en exemples propres à l'entreprise : dossiers de clients ou d'employés, contrats, prix, mots de passe, code source.
  • Vérification humaine : le Centre rappelle que les résultats peuvent être erronés, ne pas avoir de sens, ne pas tenir compte de certains facteurs ou être biaisés, et recommande de vérifier les faits en consultant des sources crédibles. La politique précise qui relit quoi avant usage.
  • Transparence : quand indiquer qu'un contenu a été produit avec l'IA, par exemple dans un document remis à un client.
  • Décisions concernant une personne : si l'IA sert à rendre une décision fondée exclusivement sur un traitement automatisé de renseignements personnels, l'article 12.1 impose des obligations d'information et de révision, détaillées sur notre page Gouvernance et encadrement de l'IA.
  • Sécurité des comptes : authentification multifacteur, réglages de conservation de l'historique des invites lorsque l'outil le permet, et interdiction de partager des comptes.
  • Signalement : quoi faire si des renseignements ont été saisis par erreur ou si un résultat pose problème, et à qui s'adresser.
  • Rôles et révision : qui est responsable de la politique, qui répond aux questions et quand elle sera revue.

Approbation : qui doit valider la politique

La politique devrait être approuvée par la direction, car elle engage l'entreprise et s'applique à tous. Nous recommandons d'y associer la personne responsable des TI, les ressources humaines et le responsable de la protection des renseignements personnels.

Ce dernier point compte : la Loi sur la protection des renseignements personnels dans le secteur privé exige que les politiques et pratiques de gouvernance à l'égard des renseignements personnels soient approuvées par le responsable de la protection des renseignements personnels (art. 3.2). Les règles de votre politique d'IA qui touchent ces renseignements devraient donc être cohérentes avec ces politiques et passer par lui.

Faites aussi relire le projet par quelques employés qui utilisent l'IA au quotidien : ils repèrent vite les règles impossibles à suivre.

Communication : faire connaître la politique

  1. Une annonce par la direction, qui explique pourquoi la politique existe et ce qu'elle permet
  2. Une courte séance avec des exemples tirés de chaque métier
  3. Un aide-mémoire d'une page, affiché ou accessible depuis l'intranet
  4. Un accusé de lecture, pour savoir qui a reçu la politique
  5. L'intégration à l'accueil des nouveaux employés
  6. Une adresse ou une personne désignée pour les questions et les demandes d'ajout d'outils

La publication ITSAP.10.093 du Centre mentionne d'ailleurs la formation de sensibilisation aux technologies d'intelligence artificielle parmi les sujets que l'organisation peut vouloir offrir.

Révision : garder la politique à jour

Le Centre recommande de rester au courant des dernières menaces et vulnérabilités liées à l'IA générative. Nous suggérons de fixer une date de révision dans la politique et de la revoir aussi à chacun de ces déclencheurs :

  • L'arrivée d'un nouvel outil ou d'une nouvelle fonction d'IA dans un logiciel déjà en place
  • Un changement des conditions d'utilisation ou de conservation des données d'un fournisseur
  • Un incident ou une erreur liée à l'IA
  • Un nouveau projet qui utilise des renseignements personnels
  • Les questions récurrentes des employés

Conservez un historique des versions et la date de chaque approbation.

Questions à vous poser avant de demander une soumission

  • Quels outils d'IA vos employés utilisent-ils déjà, avec des comptes personnels ou d'entreprise ?
  • Quelles données sensibles circulent dans l'entreprise : renseignements de santé, financiers, dossiers de clients ?
  • Existe-t-il déjà une politique de confidentialité, une politique d'utilisation des TI ou un code de conduite à harmoniser ?
  • Qui approuvera la politique et qui en sera responsable ?
  • Voulez-vous seulement le document, ou aussi l'annonce, la formation et le suivi ?

Pièges à éviter

  • Tout interdire : les employés risquent d'utiliser quand même des outils, mais sans encadrement
  • Un texte long et juridique que personne ne lit ; l'aide-mémoire compte autant que la politique
  • Copier un modèle étranger qui cite des lois qui ne s'appliquent pas à votre entreprise
  • Oublier les fonctions d'IA intégrées aux logiciels déjà utilisés, comme la suite bureautique ou le logiciel de gestion
  • Une politique sans responsable ni date de révision
  • Des règles qui contredisent votre politique de confidentialité publiée

Ce qu'il faut préciser dans votre demande

  • Le nombre approximatif d'employés et les principaux métiers
  • Les outils d'IA connus ou soupçonnés dans l'entreprise
  • Les types de données sensibles que vous traitez
  • Les politiques existantes à harmoniser
  • Les langues de la politique et de l'aide-mémoire
  • Les livrables souhaités : politique, aide-mémoire, séance de formation, révision

Questions fréquentes

Faut-il interdire ChatGPT et les autres outils publics ?

Pas nécessairement. Le Centre canadien pour la cybersécurité suggère, dans sa publication sur l'IA générative, de déterminer s'il convient d'utiliser l'IA pour la tâche en question, en tenant compte notamment des risques et des coûts. Une approche courante consiste à approuver certains outils avec des comptes d'entreprise, à préciser les données permises et à interdire le reste.

Quelles données ne faut-il jamais entrer dans un outil d'IA ?

Le Centre conseille d'éviter l'information nominative et les données commerciales sensibles dans les requêtes ou les invites. Dans la politique, nommez des exemples concrets : renseignements sur des clients ou des employés, contrats, données financières non publiques, mots de passe et code source. Prévoyez aussi quoi faire en cas de saisie par erreur.

Qui doit approuver la politique d'utilisation de l'IA ?

La direction, en associant le responsable de la protection des renseignements personnels. L'article 3.2 exige que les politiques et pratiques de gouvernance à l'égard des renseignements personnels soient approuvées par ce responsable. Les règles de la politique d'IA qui touchent ces renseignements devraient donc passer par lui.

Faut-il dire aux clients qu'on utilise l'IA ?

Cela dépend de l'usage. Lorsqu'une décision fondée exclusivement sur un traitement automatisé de renseignements personnels est rendue, l'article 12.1 exige d'en informer la personne concernée. Pour les autres usages, la politique peut fixer une règle de transparence, par exemple pour les documents remis tels quels à un client. Le Centre souligne que le contenu qui n'est pas clairement identifié comme généré par l'IA peut entraîner de la confusion.

À quelle fréquence réviser la politique ?

Fixez une date de révision dans la politique, et revoyez-la aussi lors de l'arrivée d'un nouvel outil, d'un changement chez un fournisseur ou d'un incident. Les outils d'IA évoluent vite, et une politique figée perd sa crédibilité auprès des employés.

Politique d'utilisation de l'IA

Politique d'utilisation, inventaire des outils et Loi 25

Demander une soumission