Kit Sécurité et données du commanditaire de projet IA

Ressource gratuite · Kit Word + Excel

Kit Sécurité et données du commanditaire de projet IA

Votre projet IA est-il prêt pour le go ? En 2 heures, identifiez ses risques, réduisez-les et décidez en connaissance de cause : go, go sous conditions, ou no go. Douze risques expliqués en langage de commanditaire, six lignes rouges, une décision qui se signe. Sans jargon et sans le discours de la peur.

📄 Word, 49 pages📊 Classeur Excel, 9 onglets🇫🇷 À jour ANSSI, OWASP et IBM 2026🆓 Gratuit
IAR1R3R5R111Prendre consciencedouze fiches risques2Évaluerprofil et cotation3Mitigermesures et questions4Décidergo, sous conditions, no goGO

Le kit Sécurité et données du commanditaire de projet IA, en bref

Ce que c’est
Une méthode de décision pour la personne qui porte un projet d’IA : prendre conscience des douze risques de sécurité et de données propres aux projets IA, évaluer l’exposition de son projet, choisir les mesures qui les réduisent, puis décider go, go sous conditions ou no go, avec une fiche de décision à signer et un plan pour être prêt le jour d’un incident.
Pour qui
Le commanditaire d’un projet IA, pas le RSSI : directeurs métier, sponsors, chefs de projet IA, directeurs de la transformation, dans les groupes, les banques, les assureurs, les établissements publics et les industriels ; et leurs interlocuteurs RSSI, DPO, DSI et achats, qui y retrouveront les questions qu’on va leur poser.
Format
Document Word de 49 pages (le parcours en quatre étapes, l’après go et six annexes) et classeur Excel en 9 onglets : mode d’emploi, profil, risques, cotation, mitigation, lignes rouges, décision, incidents, fournisseur.
Ce qu’il contient
Les douze fiches risques (fuite par les prompts, sur-partage, shadow AI, injection de prompt, agent qui dépasse son mandat, code généré vulnérable, chaîne d’approvisionnement IA, fournisseur et données, hallucination à impact, fraude et deepfake, incident invisible, non-conformité) ; le profil du projet en dix questions et quatre niveaux d’exposition ; la cotation gravité × vraisemblance et sa carte de chaleur ; une soixantaine de mesures par risque, les dix règles du code généré, la préparation des données avant un assistant type Microsoft 365 Copilot ; dix questions au RSSI, dix au DPO, vingt-cinq au fournisseur ; les six lignes rouges, la grille de décision, la fiche à signer ; six fiches réflexes d’incident, l’arbre de notification et l’exercice sur table. En annexes : la note au comité de direction, la checklist en trente points, douze questions fréquentes, le glossaire de vingt-cinq termes et les sources datées.
Sur quoi il s’appuie
Les publications de l’ANSSI sur la sécurité de l’IA (recommandations pour un système d’IA générative d’avril 2024, synthèse de la menace du CERT-FR de février 2026, principes zero trust publiés avec le BSI en août 2025) ; les référentiels de l’OWASP GenAI Security Project (Top 10 LLM 2026, Top 10 des applications agentiques, MCP Top 10) ; le cadre de réponse à incident de la CoSAI ; le rapport IBM Cost of a Data Breach 2026 et le rapport Veracode 2026 sur la sécurité du code généré ; les recommandations de la CNIL sur le déploiement d’une IA générative et le blueprint de Microsoft sur le sur-partage.
Prix
Gratuit, contre une adresse email professionnelle. Aucun email non sollicité.
Mise à jour
Octobre 2026, version 1.0. Revue tous les six mois, et à chaque jalon : loi française de transposition de NIS2 (débattue à l’Assemblée nationale à partir du 7 octobre 2026), 2 décembre 2027 (obligations haut risque de l’annexe III du règlement IA).
Ce que ça ne remplace pas
L’analyse de risques de votre RSSI (de type EBIOS RM), l’avis de votre DPO ni un avis juridique : le kit éclaire la décision du commanditaire, il ne la délègue pas et ne s’y substitue pas.
Aller plus loin
kit RGPD du commanditaire, kit IA Act du commanditaire, kit IA et dialogue social, kit IA frugale, kit Gouvernance des systèmes d’IA.

La scène se répète dans toutes les grandes organisations. Le pilote a convaincu, les utilisateurs en redemandent, le comité veut une date de déploiement. Puis le RSSI pose trois questions : quelles données l’outil pourra-t-il lire, que fera l’agent tout seul, et que se passera-t-il si quelqu’un le détourne. Personne autour de la table n’a la réponse, et le projet repart pour un trimestre d’analyses dont le commanditaire ne comprend ni l’objet ni l’issue. À l’inverse, d’autres projets passent sans que personne ne pose ces questions, et c’est souvent là que naissent les incidents.

Ce kit donne au commanditaire de quoi tenir son rôle sans devenir expert en cybersécurité : un parcours en quatre étapes, prendre conscience, évaluer, mitiger, décider, qui se fait en deux heures avec le chef de projet et se termine par une décision écrite. Il ne remplace pas le travail du RSSI ; il permet d’arriver devant lui avec un projet déjà qualifié, les bonnes questions, et une responsabilité clairement placée là où elle doit être : chez celui qui porte le projet.

1. L’IA a changé la menace, et votre projet est dans le périmètre

Les attaquants utilisent l’IA, et les systèmes d’IA sont eux-mêmes devenus des cibles. En février 2026, le CERT-FR constate que l’IA générative est intégrée à toutes les étapes de la chaîne d’attaque (ingénierie sociale et deepfakes, code malveillant, analyse des données volées) et que les systèmes d’IA subissent des attaques qui leur sont propres : empoisonnement des données d’entraînement, portes dérobées dans les modèles, injection de prompt. Les faits ci-dessous sont ceux sur lesquels le kit s’appuie, avec leur source et leur date.

DateFait ou chiffreCe que cela change pour un commanditaire
Avril 2023Samsung : des ingénieurs collent du code source et des comptes rendus de réunion internes dans ChatGPT ; l’entreprise restreint ensuite l’usage des IA génératives publiques.Le shadow AI naît d’un besoin légitime non couvert : interdire ne suffit pas, il faut offrir une alternative validée.
Juin 2025EchoLeak (CVE-2025-32711), découverte par Aim Security : un email contenant une consigne cachée suffisait pour que Microsoft 365 Copilot exfiltre des données internes, sans aucune action de l’utilisateur. Microsoft l’a corrigée côté serveur avant la publication.Tout contenu que lit l’IA (email, document, page web) est une entrée potentiellement hostile.
2025USENIX Security, Spracklen et al. : sur 576 000 extraits de code générés, environ 19,7 % des paquets logiciels recommandés n’existaient pas ; des attaquants publient ensuite des paquets malveillants sous ces noms (slopsquatting).Chaque composant que l’IA propose d’installer doit être vérifié avant usage.
4 février 2026ANSSI et CERT-FR, synthèse de la menace 2025 sur l’IA générative : recommandation centrale de cloisonner strictement les systèmes d’IA et les environnements sensibles.Le cloisonnement se décide au cadrage du projet, pas après le déploiement.
Été 2026IBM, Cost of a Data Breach Report 2026 : coût moyen mondial d’une violation de 4,99 M$ (+12 %) ; plus d’une organisation sur quatre a subi une attaque utilisant l’IA ; 43 % des incidents impliquent du shadow AI, pour un coût moyen de 5,39 M$ contre 4,63 M$ ; 92 % des organisations touchées par un incident lié à l’IA n’avaient pas de contrôle d’accès sur leurs outils IA.Les incidents coûteux viennent d’abord de l’absence de règles et de droits d’accès, pas d’attaques exotiques.
28 juillet 2026Veracode, 2026 GenAI Code Security Report : le code généré par IA ne passe les tests de sécurité que dans 56 % des cas, 44 % des tâches introduisent une vulnérabilité, et le taux de réussite tombe à 15 % sur le cross-site scripting. « La syntaxe est résolue, la sécurité ne l’est pas. »Aucun code généré ne part en production sans revue humaine ni analyse automatique.
Septembre 2026OWASP GenAI Security Project : Top 10 for LLM Applications 2026, Top 10 for Agentic Applications 2026, MCP Top 10, Agent Control Standard.Les agents et les connecteurs ont désormais leurs propres listes de risques : ce sont les vôtres dès que le projet agit.

Le kit précise aussi les délais qui s’imposent le jour d’un incident (72 heures pour notifier la CNIL d’une violation de données personnelles, 24 heures pour l’alerte précoce d’une entité soumise à NIS2, 15 jours pour un incident grave sur un système à haut risque au sens du règlement IA) et le calendrier du règlement « Omnibus IA » (règlement (UE) 2026/1744), qui a décalé les obligations haut risque au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour l’annexe I, sans toucher aux articles 4 (maîtrise de l’IA par le personnel) et 50 (transparence), qui s’appliquent déjà.

2. Le parcours en quatre étapes, de la prise de conscience à la décision

Le kit suit un seul fil, du constat à la signature. Chaque étape a son chapitre dans le document Word et ses onglets dans le classeur Excel, qui calcule le niveau d’exposition, la pertinence des risques, les scores et la décision. Les cellules jaunes sont à remplir, les grises sont calculées.

ÉtapeCe qu’on faitCe qui en sort
1. Prendre conscienceLire les douze fiches risques : le risque en une phrase, comment il arrive, le cas qui fait réfléchir, les signaux dans votre projet, la question à vous poser, qui doit répondreUn vocabulaire commun avec le RSSI et le DPO (onglet « 2 Risques »)
2. ÉvaluerRépondre aux dix questions du profil du projet, filtrer les risques pertinents, coter chacun en gravité × vraisemblanceUn niveau d’exposition de 1 à 4 et une carte de chaleur (onglets « 1 Profil » et « 3 Cotation »)
3. MitigerChoisir les mesures par risque avec un responsable, un effort et une échéance ; poser les questions au RSSI, au DPO et au fournisseurUn plan de mesures et les risques résiduels (onglets « 4 Mitigation » et « 8 Fournisseur »)
4. DéciderVérifier les six lignes rouges, appliquer la grille de décision, s’assurer d’être prêt à l’incidentGo, go sous conditions ou no go, et une fiche de décision à signer (onglets « 5 Lignes rouges », « 6 Décision » et « 7 Incidents »)

3. Les douze risques qu’un commanditaire doit connaître

Chaque risque fait l’objet d’une fiche d’une page, écrite pour un décideur et non pour un spécialiste. Tous ne concernent pas tous les projets : le profil du projet indique lesquels sont pertinents pour le vôtre. Voici les douze, avec la question que le kit vous demande de vous poser.

RisqueEn une phraseLa question à vous poser
R1. Fuite de données par les promptsDes salariés collent des données confidentielles (contrats, code, données clients, données personnelles) dans un outil IA qui les conserve ou les réutilise.Quelles données vont entrer dans l’outil, et où vont-elles ?
R2. Sur-partageL’IA retrouve et résume des documents auxquels l’utilisateur a techniquement accès mais qu’il ne devrait pas voir : dossiers RH mal protégés, salaires, plans de réorganisation, sites ouverts à « tout le monde ».Nos droits d’accès sont-ils propres avant de brancher une IA qui lit tout ?
R3. Shadow AI autour du projetDes outils ou agents IA non validés sont utilisés en parallèle, ou le projet lui-même échappe à la DSI.Qu’utilisent déjà mes équipes, et pourquoi ?
R4. Injection de promptUne consigne cachée dans un email, un document, une page web ou un ticket détourne l’IA : exfiltration, actions non voulues, désinformation.Quels contenus que l’IA va lire ne sont pas sous notre contrôle ?
R5. Agent qui dépasse son mandatUn agent exécute des actions irréversibles (envoyer, supprimer, payer, modifier) sans validation, ou enchaîne des outils au-delà du périmètre prévu.Qu’est-ce que l’agent a le droit de faire, et qui appuie sur le bouton ?
R6. Code généré vulnérableDu code produit par un assistant passe en production sans revue ni analyse.Qui relit, qui teste, et comment sait-on qu’un code vient de l’IA ?
R7. Chaîne d’approvisionnement IAPaquets logiciels hallucinés, serveurs MCP et connecteurs tiers, modèles téléchargés, extensions de navigateur IA entrent dans le projet sans contrôle.Quels composants tiers entrent dans le projet, et qui les a vérifiés ?
R8. Fournisseur et donnéesRéutilisation des données pour entraîner les modèles, localisation hors UE, conservation des prompts, sous-traitants, réversibilité, dépendance.Ai-je le contrat et les réponses écrites du fournisseur sur ces cinq points ?
R9. Hallucination à impactUne réponse fausse mais plausible est utilisée pour une décision client, juridique, financière, médicale ou RH sans vérification humaine.Où une erreur de l’IA ferait-elle vraiment mal, et qui vérifie avant d’agir ?
R10. Fraude et deepfakeUsurpation d’identité d’un dirigeant, d’un fournisseur ou d’un client par une voix ou une vidéo générée, hameçonnage personnalisé.Nos procédures de validation (paiement, changement de RIB, accès) résistent-elles à une voix ou une vidéo parfaites ?
R11. Incident invisibleAucune journalisation des prompts, des réponses et des actions : personne ne saurait qu’une fuite ou un détournement a eu lieu, ni ne pourrait le prouver.Si un incident arrivait demain, que verrait-on, et qui serait prévenu ?
R12. Non-conformitéDonnées personnelles sans base légale ni information, obligations du règlement IA, secteurs régulés, dialogue social oublié.Mon DPO et mon juriste ont-ils vu le projet ?

4. Évaluer et réduire : profil, cotation, mesures et questions à poser

L’évaluation part du projet, pas d’une liste de menaces. Dix questions décrivent son profil : les données traitées, les utilisateurs, ce que fait l’IA (lire, rédiger, recommander, agir seule), l’hébergement, les contenus qu’elle lit, le code, les composants tiers, l’impact d’une erreur, la journalisation et la gouvernance. Chaque réponse vaut de 0 à 3 points ; le total, sur 30, donne un niveau d’exposition de 1 (faible) à 4 (critique) et indique quels risques sont pertinents. Chacun est ensuite coté en gravité et en vraisemblance sur une échelle de 1 à 4, à partir de valeurs par défaut que vous ajustez, et le classeur place les douze sur une carte de chaleur.

Pour réduire les risques, le kit propose une soixantaine de mesures prêtes à affecter, avec un responsable, un effort et une échéance. Pour un agent, par exemple : moindre privilège, validation humaine avant toute action irréversible, liste blanche d’outils et d’actions, bac à sable pour les tests, journal de chaque action avec arrêt d’urgence. Deux fiches thématiques vont plus loin : les dix règles du code généré par IA, et la préparation des données avant un assistant d’entreprise type Microsoft 365 Copilot en huit points (inventaire du sur-partage, Restricted Content Discovery sur les sites sensibles, étiquettes de sensibilité, règles DLP, nettoyage des liens ouverts à « tout le monde », Purview DSPM for AI, pilote de 50 personnes sur un périmètre propre, revue des rapports avant extension).

Le commanditaire n’a pas à trouver seul les réponses : il doit poser les bonnes questions aux bonnes personnes. Le kit en fournit dix pour le RSSI, dix pour le DPO, et vingt-cinq pour le fournisseur, notées sur 50 dans l’onglet « 8 Fournisseur » : de 40 à 50, le fournisseur est solide ; de 25 à 39, des clauses sont à négocier avant signature ; en dessous de 25, c’est une ligne rouge à discuter avec le RSSI.

5. Décider : six lignes rouges et une grille go, go sous conditions, no go

La décision n’est pas une moyenne de scores. Six lignes rouges s’appliquent à tous les projets, quelle que soit leur taille : une seule non levée suffit à rendre la décision « no go ».

Ligne rougeCe qui doit être vrai avant le go
L1. DonnéesAucune donnée secrète, classifiée ou sensible au sens du RGPD n’est envoyée vers un service qui n’a pas été qualifié par le RSSI et le DPO.
L2. AgentsAucun agent ne peut exécuter une action irréversible (envoi externe, suppression, paiement, modification de données de référence) sans validation humaine.
L3. FournisseurLe fournisseur s’est engagé par écrit à ne pas réutiliser nos données pour entraîner ses modèles, ou l’option de refus est activée et vérifiée.
L4. JournalisationLes prompts, réponses et actions sont journalisés, et quelqu’un est désigné pour les regarder.
L5. IncidentUn plan de réponse à incident existe pour ce projet : fiches réflexes, contacts, arbre de notification.
L6. Risques critiquesTout risque coté critique après mitigation a un responsable nommé qui l’accepte par écrit.
DécisionQuandCe qui suit
No goAu moins une ligne rouge n’est pas levée, ou un risque résiduel critique n’est pas accepté.Réduire le périmètre (moins de données, moins d’utilisateurs, lecture seule au lieu d’action) ou changer de solution (version entreprise, hébergement UE, autre fournisseur), puis refaire le parcours.
Go sous conditionsToutes les lignes rouges sont levées, mais il reste au moins un risque résiduel élevé ou critique accepté.Les conditions sont les mesures datées restantes, avec un jalon de revue à 90 jours au plus.
GoToutes les lignes rouges sont levées et aucun risque résiduel ne dépasse le niveau modéré.Revue à 90 jours, cinq indicateurs à suivre, réévaluation à chaque extension du périmètre.

La décision se formalise sur une fiche d’une page : niveau d’exposition, nombre de risques par niveau avant et après mitigation, état des lignes rouges, décision, conditions et échéances, risques résiduels acceptés et par qui, date de revue. Le commanditaire la signe ; le RSSI et le DPO y portent leur avis.

6. Être prêt à l’incident : la condition du go

Un projet IA n’est pas prêt s’il ne sait pas quoi faire le jour où quelque chose tourne mal. Le kit fournit six fiches réflexes d’une demi-page, construites sur le cycle de réponse à incident adapté à l’IA par la CoSAI (détecter, contenir, qui prévenir, notifier, tirer les leçons) : fuite de données par un prompt, injection de prompt ou détournement de l’IA, agent qui a agi hors mandat, code vulnérable généré par IA découvert en production, hallucination ayant conduit à une décision dommageable, fraude par deepfake ou usurpation. Il propose aussi un exercice sur table d’une heure avant le go, avec six participants (commanditaire, RSSI, DPO, DSI, métier, communication), cinq questions à dérouler et un compte rendu d’une page.

SituationQui notifie quiDélai
Violation de données personnellesLe DPO notifie la CNIL (RGPD, article 33), et les personnes concernées si le risque est élevé72 heures après en avoir eu connaissance
Incident dans une entité soumise à NIS2L’entité informe l’ANSSIAlerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois
Incident grave sur un système à haut risque (règlement IA, article 73)Le fournisseur du système informe l’autorité de surveillance du marché15 jours ; 10 jours en cas de décès ; 2 jours pour une perturbation d’infrastructure critique ou une violation à grande échelle
Dans tous les casFournisseur, assureur cyber, direction, communication ; dépôt de plainte en cas de fraudeSelon les fiches réflexes

7. Ce que contient le kit

Le document Word compte 49 pages : le mode d’emploi, avec ce que le kit ne remplace pas ; l’étape 1, les douze fiches risques ; l’étape 2, le profil du projet en dix questions, le filtre des risques pertinents et la cotation gravité × vraisemblance ; l’étape 3, les mesures par risque, les dix règles du code généré, la préparation des données avant un assistant d’entreprise type Microsoft 365 Copilot, les dix questions au RSSI, les dix questions au DPO et les vingt-cinq questions au fournisseur ; l’étape 4, les six lignes rouges, la grille de décision, la fiche de décision à signer et la condition « prêt à l’incident » (six fiches réflexes, arbre de notification, exercice sur table) ; l’après go (revue à 90 jours, cinq indicateurs, déclencheurs de réévaluation). Six annexes complètent le guide : la note au comité de direction prête à adapter, la checklist en trente points, douze questions fréquentes, le glossaire de vingt-cinq termes, les sources datées et une page pour aller plus loin.

Le classeur Excel « Outils du kit » compte neuf onglets, dans l’ordre du parcours : « 0 Mode d’emploi » (le parcours, la légende des couleurs, l’avertissement) ; « 1 Profil » (les dix questions en listes déroulantes et le niveau d’exposition calculé) ; « 2 Risques » (les douze risques et leur pertinence calculée) ; « 3 Cotation » (gravité, vraisemblance, score, niveau et carte de chaleur 4 × 4) ; « 4 Mitigation » (une soixantaine de mesures préremplies avec responsable, effort, échéance, statut, et le résiduel par risque) ; « 5 Lignes rouges » ; « 6 Décision » (la décision calculée avec son motif, puis la fiche à compléter) ; « 7 Incidents » (le registre des incidents et des notifications) ; « 8 Fournisseur » (les vingt-cinq questions notées sur 50 et leur interprétation).

Téléchargez le kit Sécurité et données du commanditaire de projet IA (Word + Excel, gratuit)

49 pages, le parcours en quatre étapes et six annexes, plus le classeur d’outils en 9 onglets. Rédigé par NextStart.AI à partir des publications de l’ANSSI et du CERT-FR, des référentiels de l’OWASP et de la CoSAI, des rapports IBM et Veracode 2026, et des projets IA que nous accompagnons dans de grandes organisations.

  • Les douze risques de sécurité et de données d’un projet IA, expliqués en langage de commanditaire
  • Le profil du projet en dix questions, la cotation et la carte de chaleur des risques
  • Une soixantaine de mesures, les questions au RSSI, au DPO et au fournisseur
  • Les six lignes rouges, la grille go, go sous conditions, no go, la fiche de décision et les fiches réflexes d’incident

    8. Questions fréquentes

    Interdire les IA grand public suffit-il ?

    Non. Selon le rapport IBM 2026, la part des incidents impliquant du shadow AI a doublé pour atteindre 43 %, avec un coût moyen de 5,39 M$ contre 4,63 M$ pour les autres. Le shadow AI naît d’un besoin légitime non couvert : la réponse est d’offrir une alternative validée, un catalogue d’outils autorisés et un circuit de demande rapide, selon la règle « encadrer plutôt qu’interdire ».

    Microsoft 365 Copilot en version entreprise est-il sûr par défaut ?

    Il est sûr côté Microsoft, mais il hérite de vos droits d’accès : tout ce qu’un utilisateur peut techniquement ouvrir, Copilot peut le retrouver et le résumer. D’où l’importance de traiter le sur-partage avant le déploiement. La faille EchoLeak de 2025, corrigée par Microsoft, a aussi montré que les contenus lus par l’assistant peuvent être hostiles.

    Un no go est-il un échec ?

    Non, c’est une décision documentée. Le kit propose deux alternatives : réduire le périmètre (moins de données, moins d’utilisateurs, lecture seule au lieu d’action) ou changer de solution (version entreprise, hébergement UE, autre fournisseur), puis refaire le parcours. Un no go au cadrage coûte beaucoup moins cher qu’un incident après le déploiement.

    Faut-il un RSSI pour utiliser ce kit ?

    Non : il est écrit pour le commanditaire. Mais il ne remplace pas l’analyse de risques du RSSI ; il prépare l’échange avec lui, grâce aux dix questions à lui poser, et la fiche de décision prévoit son avis à côté de celui du DPO.

    Quelle différence avec le kit RGPD ?

    Le kit RGPD du commanditaire traite la conformité des traitements de données personnelles : base légale, analyse d’impact, information des personnes. Ce kit traite la sécurité du projet et de toutes ses données : fuites, injection de prompt, agents, code, fournisseur, incidents. Le risque de non-conformité (R12) renvoie explicitement au kit RGPD, au kit IA Act et au kit IA et dialogue social.

    Et pour un agent qui agit tout seul ?

    C’est le cas où la ligne rouge L2 compte le plus : aucune action irréversible sans validation humaine. Le kit y ajoute le moindre privilège (l’agent n’a que les droits de sa tâche), une liste blanche d’outils et d’actions, un bac à sable pour les tests, un journal de chaque action avec arrêt d’urgence, et une revue du périmètre à chaque extension.

    Qui signe la fiche de décision ?

    Le commanditaire, parce que la décision lui appartient. Le RSSI et le DPO y portent leur avis, et chaque risque coté critique après mitigation doit être accepté par écrit par un responsable nommé.

    Que faire si le fournisseur ne répond pas au questionnaire ?

    Une absence de réponse vaut zéro point dans l’onglet « 8 Fournisseur ». En dessous de 25 sur 50, c’est une ligne rouge à discuter avec le RSSI, et sans engagement écrit de non-réutilisation des données pour l’entraînement, la ligne rouge L3 n’est pas levée.

    9. Aller plus loin

    Ce kit est le pendant « sécurité » des autres kits du commanditaire : le kit RGPD du commanditaire pour la conformité des données personnelles, le kit IA Act du commanditaire pour la maîtrise de l’IA, la transparence et le haut risque, le kit IA et dialogue social pour l’information et la consultation des représentants du personnel, et le kit IA frugale pour l’empreinte environnementale du projet. Le kit Gouvernance des systèmes d’IA fournit le registre des systèmes et agents sur lequel s’appuient la revue à 90 jours et les réévaluations. Les organisations qui veulent préparer la décision avec leur RSSI, leur DPO et le métier en une demi-journée peuvent s’appuyer sur la mission Gouverner vos agents et sur la formation IA en entreprise.

    À lire aussi : Kit RGPD du commanditaire de projet IA, Kit IA Act du commanditaire : la feuille de route 2026-2027, Kit IA et dialogue social du commanditaire de projet IA et Gouvernance des systèmes d’IA : le kit 2026.

    Toute la série des kits gratuits. Pour piloter l’adoption : modèle de charte IA, kit Ambassadeurs IA, kit du manager face à l’IA, kit Feuille de route d’adoption, grille de maturité IA, kit Mesure et ROI de l’IA et kit Gouvernance des IA. Pour le commanditaire de projet IA : kit IA Act, kit RGPD, kit IA et dialogue social et kit IA frugale. Par métier : kit IA RH, kit IA marketing, kit IA finance, kit IA juristes, kit IA du commercial et kit IA du chef de projet.

    10. Sources

    Les chiffres et positions cités sur cette page et dans le kit s’appuient sur les sources suivantes, datées. Informations à jour en octobre 2026.

    Retour en haut
    Tout le catalogue NextStart.AIHuit missions de conseil, sept piliers, une vingtaine de formats, quinze métiers, cinq outils
    Neuf cas clients détaillésGrands groupes, agences publiques et réseaux, de l’acculturation à la mise en production

    Assurance et protection sociale

    Santé et sciences du vivant

    Secteur public et recherche

    Le collectif NextStart.AIConsultants, formateurs et experts métiers : plus de 4 850 professionnels formés depuis 2023
    Toutes les ressources gratuitesDiagnostics, comparateur, Finders, modèle de charte, kits Word et kits par métier
    Le blog NextStart.AIComparatifs d’outils, pratiques, agents, gouvernance : analyses et retours de terrain
    Parlons de votre projet IARéponse sous 24 heures ouvrées, devis écrit après un premier échange
    Les agents IA en entrepriseComprendre, choisir l’outil, former les équipes, déployer
    Déléguer des travaux completsClaude Cowork, Copilot Cowork, ChatGPT Work, Vibe Work