Leaders d’opinion
Mettre en lumière l’IA fantôme

À travers les industries, les travailleurs utilisent de plus en plus des outils d’intelligence artificielle (IA) pour transformer les opérations quotidiennes. Que ce soit des professionnels du marketing utilisant ChatGPT pour rédiger des campagnes ou des ingénieurs logiciels écrivant du code avec des outils génératifs, l’IA s’intègre discrètement dans presque tous les aspects de l’entreprise. En fait, le projet NANDA du MIT a constaté que dans plus de 90 % des organisations, les employés utilisent des comptes de chatbot personnels pour soutenir leur travail quotidien, souvent sans surveillance de l’IT, cependant, seuls 40 % des entreprises ont des abonnements officiels à des outils de modèle de langage large (LLM). Ce décalage entre l’utilisation d’IA autorisée et secrète a ouvert un nouveau point aveugle en matière de sécurité : l’IA fantôme.
Sans surveillance, des données sensibles peuvent être partagées avec des modèles externes, les sorties peuvent être inexactes ou biaisées, et les équipes de conformité perdent la visibilité sur la manière dont les informations sont traitées. Alors que les employés continuent à expérimenter des outils en dehors des canaux approuvés, les organisations doivent réimaginer leur stratégie de gestion de l’IA, ou ces risques continueront à émerger. Pour les DSI, interdire les outils d’IA n’est pas la solution, car cela pourrait impacter la capacité concurrentielle. Au lieu de cela, l’accent doit être mis sur des garde-fous adaptables qui équilibrent l’innovation et la gestion des risques responsables.
Pour rester en avance sur les risques liés à l’IA, les organisations doivent établir des politiques d’IA qui favorisent l’adoption responsable. Ces lignes directrices doivent encourager les employés à utiliser l’IA de manière raisonnable, et toute politique établie doit être alignée sur les valeurs et l’appétit pour le risque de l’entreprise. Pour atteindre un programme réussi, les organisations doivent aller au-delà des modèles de gouvernance obsolètes et des outils hérités qui ne détectent pas ou ne suivent pas l’utilisation de l’IA dans leur entreprise.
Alors que l’établissement d’une politique d’IA est une étape importante, l’essentiel est de s’assurer qu’elles sont conçues pour être pratiques, applicables et alignées sur la vision innovante et les besoins de conformité de chaque entreprise, sans entraver leur progrès.
Voici quatre étapes que les organisations peuvent suivre :
1. Déterminer le meilleur cadre
Les entreprises n’ont pas à partir de zéro. Plusieurs institutions de premier plan ont déjà développé des cadres qui offrent des points de référence précieux. Les ressources de l’Organisation de coopération et de développement économiques (OCDE), de l’Institut national des normes (NIST) et de ISO/IEC peuvent fournir des conseils sur la gestion de l’IA de manière sûre et efficace. De plus, les organismes gouvernementaux commencent à intervenir. Les nouvelles réglementations de l’Union européenne (UE) établissent des attentes en matière de transparence, de responsabilité et de gouvernance. Ensemble, ces ressources aideront à fournir une solide base pour que les entreprises construisent et affinent leurs propres cadres pour guider l’adoption responsable de l’IA.
2. Augmenter la visibilité de l’IA
Alors que les organisations cartographient leur chemin vers une gestion efficace des risques liés à l’IA, il est essentiel que les dirigeants de la sécurité développent une solide compréhension de la manière dont l’IA est réellement utilisée dans leur entreprise. Ils devraient investir dans des outils qui aident à fournir une visibilité sur l’activité à travers les fonctions. Ces outils peuvent surveiller et accéder au comportement des utilisateurs, et ne laisseront pas de pierre non retournée lorsqu’il s’agit d’identifier où l’IA générative est utilisée. Cette connaissance est vitale pour trouver l’utilisation de l’IA fantôme et aider les dirigeants à évaluer les risques et à les résoudre.
3. Créer un conseil d’IA
Une fois que la visibilité est établie, les dirigeants de la sécurité peuvent l’utiliser pour éclairer de nouvelles politiques. Puisque l’utilisation de l’IA affecte l’ensemble de l’entreprise, ils ne devraient pas isoler le processus de prise de décision. Les DSI devraient envisager de créer un conseil d’IA qui rassemble des parties prenantes clés de la sécurité, du droit, de l’IT et de la direction. En fait, Gartner rapporte que 55 % des organisations ont déjà établi un conseil d’IA, tandis que 54 % ont nommé un responsable de l’IA ou un leader dédié pour superviser la stratégie et la mise en œuvre.
Ces groupes interfonctionnels peuvent évaluer à la fois les risques et les opportunités présentés par les outils d’IA, qu’ils soient autorisés ou non, qui commencent à infiltrer leurs environnements commerciaux. Ils peuvent ensuite élaborer de nouvelles politiques ensemble qui répondent aux besoins de leur entreprise et équilibrent les risques.
Par exemple, si le conseil identifie un outil d’IA populaire utilisé sans approbation qui pose des problèmes de sécurité, il peut recommander de prohiber cette application tout en approuvant une alternative plus sûre. Ces politiques doivent être renforcées par des investissements dans des contrôles de sécurité et des plateformes d’IA approuvées qui répondent aux normes de conformité. À mesure que de nouvelles avancées arrivent sur le marché, le conseil peut également introduire un processus formel pour que les employés proposent des outils pour une évaluation, aidant ainsi l’organisation à rester adaptable et conforme à sa stratégie d’IA.
4. Renforcer l’éducation à l’IA
Éduquer et impliquer les employés sur l’IA sera une autre partie essentielle pour obtenir un accord généralisé et réduire l’utilisation de l’IA fantôme. Même avec les bons modèles de gouvernance en place, le succès dépend de la manière dont les employés comprennent et adoptent ces modèles.
Dans une enquête Pew Research, parmi les travailleurs qui ont reçu une formation sur le lieu de travail (51 %), seuls un quart (24 %) ont déclaré qu’il s’agissait d’une formation liée à l’utilisation de l’IA. Les organisations doivent s’assurer qu’elles ont des programmes de formation à l’IA en place, car ils peuvent aider les employés à comprendre les opportunités et les fonctionnalités disponibles pour eux. Une formation accrue peut également les aider à progresser dans leur carrière et à se sentir plus satisfaits de leur poste.
Les programmes de formation à l’IA doivent avoir un focus qui va au-delà de l’utilisation de base et de la conformité pour aider les équipes à comprendre le contexte plus large de l’IA et de la manière dont elle opère dans l’écosystème de leur entreprise. Les sujets à couvrir incluent pourquoi l’utilisation responsable de l’IA est importante, quels sont les politiques en place pour protéger à la fois l’entreprise et ses clients, et comment identifier les risques potentiels de traitement des données ou de confidentialité. Lorsque les employés sont équipés des connaissances appropriées, ils sont habilités à devenir des partenaires actifs dans l’innovation sécurisée.
Donner forme à l’avenir de l’IA responsable
L’IA fantôme ne disparaîtra pas bientôt. Alors que les technologies génératives deviennent plus intégrées dans les flux de travail quotidiens, les défis pour les organisations ne feront qu’augmenter. Les dirigeants sont maintenant confrontés au choix de traiter l’IA fantôme comme une menace incontrôlable ou de la reconnaître comme une opportunité pour maximiser l’efficacité et la productivité, lorsqu’elle est gérée correctement.
Élaborer une politique d’IA ou un conseil d’IA n’est pas un acte ponctuel. Tout comme l’IA évolue rapidement, la stratégie de l’entreprise doit également évoluer. L’IA peut aider à guider des décisions plus intelligentes, accélérer l’innovation et améliorer la productivité dans chaque fonction. Mais pour maintenir ces gains, les employés doivent comprendre quels outils sont disponibles pour eux et comment les utiliser de manière responsable. Ceux qui réussissent resteront agiles, en affinant proactivement leurs politiques pour rester en avance sur le changement, et non pour le poursuivre.












