30 jours d'essai gratuit, risques IA générative :Commencer
Aller au contenu principal
Modèle gratuit de politique IA

Modèle de politique d'usage acceptable de l'IA

Partez d’une politique d’usage de l’IA modifiable. Consultez les six sections, adaptez les outils et les règles de données, puis désignez les responsables de l’approbation et de la révision.

Adaptez-la à votre organisation.

Remplacez les champs entre crochets, puis faites relire le projet par les responsables sécurité, confidentialité et politiques avant de le diffuser.

  1. 01Outils et usages autorisés
  2. 02Données qui peuvent être partagées
  3. 03Contact et date de révision
Ce que couvre cette politique

Une politique d'usage acceptable de l'IA est le règlement destiné aux collaborateurs qui définit comment le personnel peut utiliser les outils d'IA au travail : quels outils sont approuvés, quelles données peuvent y être saisies et quels usages sont interdits. En 2026, une politique exploitable doit couvrir six éléments : le périmètre (à qui elle s'applique), une liste des outils approuvés et le processus pour en ajouter de nouveaux, des règles de classification des données sur ce qui peut et ne peut pas être saisi dans l'IA, les usages interdits, la responsabilité et le signalement des incidents, ainsi qu'un cycle de révision.

Le modèle de politique

Cliquez sur chaque section pour développer le texte de la politique. Personnalisez les espaces réservés en surbrillance pour votre organisation.

Le DOCX est une base en anglais. Vous pouvez aussi copier le texte de cette page.

1Section 1, Objet et périmètre

Cette politique régit l'utilisation des outils et services d'intelligence artificielle (IA) par l'ensemble des collaborateurs, prestataires et tiers agissant pour le compte de [Organisation Name]. Elle s'applique à tous les outils d'IA utilisés à des fins professionnelles, qu'ils soient accessibles via des appareils de l'entreprise ou des appareils personnels.

2Section 2, Outils d'IA autorisés

Les collaborateurs peuvent utiliser les catégories suivantes d'outils d'IA à des fins professionnelles :

  • Outils d'IA de productivité approuvés figurant sur la liste blanche de l'entreprise (voir l'annexe A)
  • Assistants de codage IA approuvés par la sécurité informatique
  • Outils d'IA de rédaction et de synthèse approuvés par la sécurité informatique

Les collaborateurs ne doivent pas utiliser d'outils d'IA non approuvés pour toute tâche professionnelle impliquant des données de l'entreprise.

3Section 3, Classification des données et outils d'IA

Ne doit JAMAIS être saisi dans un outil d'IA (approuvé ou non) :

  • Informations personnelles identifiables (PII) de clients ou de collaborateurs
  • Informations commerciales confidentielles (données financières, stratégie, opérations de fusion-acquisition)
  • Identifiants, clés d'API, mots de passe ou configurations de sécurité
  • Données client ou données soumises à des accords de confidentialité
  • Code source, sauf si l'outil d'IA est explicitement approuvé pour un usage de code

PEUT être utilisé avec des outils d'IA approuvés :

  • Documentation interne non confidentielle
  • Informations accessibles au public
  • Données anonymisées ne pouvant pas être ré-identifiées
4Section 4, Usages interdits

Les collaborateurs ne doivent pas utiliser les outils d'IA pour :

  • Générer du contenu discriminant envers des caractéristiques protégées
  • Créer des deepfakes, des médias synthétiques ou des usurpations d'identité sans autorisation explicite
  • Contourner les contrôles de sécurité ou mener des tests de sécurité sans approbation
  • Prendre des décisions autonomes affectant des individus sans revue humaine
  • Soumettre un travail entièrement généré par l'IA sans divulgation (le cas échéant)
  • Utiliser des outils d'IA pour exfiltrer, copier ou transférer des données sensibles
5Section 5, Responsabilité et signalement

Les collaborateurs doivent signaler tout incident de sécurité IA présumé, toute fuite de données via des outils d'IA ou toute violation de la politique à [IT Security Contact] dans un délai de 24 heures. Le non-respect peut entraîner des mesures disciplinaires.

6Section 6, Révision et mises à jour

Cette politique sera révisée chaque année ou en cas de changements importants de la technologie de l'IA ou de la réglementation. Le responsable de la politique est chargé d'initier la révision et de communiquer les mises à jour à tous les collaborateurs.

Comment adapter ce modèle à votre organisation

Le modèle ci-dessus est un point de départ. Suivez ces étapes pour en faire une politique applicable adaptée à votre environnement spécifique.

1
Ajoutez le nom de votre organisation
Remplacez toutes les occurrences de [Organisation Name] par le nom de votre entité légale.
2
Constituez votre liste d'outils approuvés
Renseignez l'annexe A avec des outils d'IA précis, leurs versions et toute restriction de cas d'usage approuvée. Indiquez le contact de la sécurité informatique pour les demandes de nouveaux outils.
3
Associez vos niveaux de classification des données
Alignez la section 3 sur votre politique de classification des données existante. Ajoutez les noms des niveaux (par ex. Restreint, Confidentiel, Interne, Public) et toute règle spécifique à un outil.
4
Nommez vos contacts de signalement
Remplacez [IT Security Contact] par une personne nommée ou un alias d'équipe. Incluez une chaîne d'escalade pour les incidents pouvant impliquer une notification réglementaire.
5
Définissez votre cycle de révision
Définissez la fréquence de révision (annuelle au minimum), nommez le responsable de la politique et ajoutez un tableau d'historique des versions pour que les auditeurs puissent suivre les modifications.

De la règle au contrôle

Testez une règle avant de généraliser.

Une règle écrite et un contrôle observé sont deux preuves différentes. Choisissez une application d’IA et un client pris en charge, puis vérifiez l’action attendue.

Points à vérifier

  1. Précisez l’application, le compte, le client et la saisie.
  2. Choisissez l’action attendue pour cette règle.
  3. Comparez avec un texte sans données sensibles.
  4. Notez la réponse, l’événement et les écarts restants.
Vérifier la couverture du produit
Exemple de règle
Ne transmettez pas de données personnelles de clients à un outil d’IA sans autorisation de cet usage par votre organisation.
Entrée de test synthétique
Résume les notes de renouvellement de Morgan Hale. Contact : morgan.hale@example.com.
Plan de test illustratif, pas un test réalisé. La couverture et les réponses dépendent de la configuration choisie.

FAQ

Questions fréquentes

Que doit couvrir une politique d'usage acceptable de l'IA ?
Une politique d'usage acceptable de l'IA doit couvrir : le périmètre des personnes concernées (collaborateurs, prestataires, tiers) ; une liste des outils d'IA approuvés et le processus pour faire approuver de nouveaux outils ; des règles de classification des données précisant quelles données peuvent et ne peuvent pas être saisies dans les outils d'IA ; les usages interdits, tels que générer du contenu discriminant, créer des deepfakes ou contourner les contrôles de sécurité ; les obligations de responsabilité et de signalement des incidents ; et un calendrier de révision. Sans ces éléments, la politique ne peut pas être appliquée et n'offre aucune base juridique pour agir.
Quelle est la différence entre une politique d'usage acceptable de l'IA et une politique IA ?
Une politique IA est le document directeur global qui fixe la position d'ensemble de votre organisation sur l'IA : principes, rôles, appétence au risque, normes d'achat et façon dont les décisions d'IA sont prises et supervisées. Une politique d'usage acceptable de l'IA (PUA) est le règlement plus restreint, destiné aux collaborateurs, qui s'inscrit dans ce programme et indique au personnel exactement ce qu'il peut et ne peut pas faire avec les outils d'IA au quotidien : quels outils sont approuvés, quelles données sont autorisées et ce qui est interdit. En pratique, la PUA est la partie que les collaborateurs signent et celle que vous appliquez réellement. De nombreuses organisations publient un seul document combiné, mais les règles d'usage acceptable en constituent la section opérationnelle.
À quelle fréquence faut-il mettre à jour une politique d'usage acceptable de l'IA ?
Révisez une politique d'usage acceptable de l'IA au moins une fois par an, et plus tôt dès qu'un changement important survient : un nouvel outil d'IA est approuvé ou interdit, un fournisseur modifie son traitement des données ou ses conditions d'entraînement, votre schéma de classification des données change, ou une réglementation telle que l'EU AI Act atteint une nouvelle étape de conformité. Comme la liste des outils approuvés et les règles sur les données évoluent plus vite que le reste du document, conservez-les dans une annexe que vous pouvez réviser sans rééditer toute la politique. Indiquez un numéro de version, la date de révision et le responsable afin que les auditeurs constatent que la politique est activement maintenue.
Ai-je besoin d'une politique distincte pour ChatGPT ?
Vous n'avez pas besoin d'une politique ChatGPT distincte si votre politique d'usage acceptable de l'IA comprend une liste claire des outils approuvés et des règles de traitement des données. Mentionnez ChatGPT par son nom dans votre liste d'outils approuvés ou interdits, selon le cas. Si ChatGPT Enterprise est approuvé pour un usage interne, précisez quelle version, quels niveaux de données sont autorisés et si votre contrat avec OpenAI inclut une clause de non-entraînement. Une politique unique et complète qui nomme des outils précis est plus simple à appliquer que plusieurs documents propres à chaque outil.
Une politique d'usage acceptable de l'IA est-elle exigée par l'EU AI Act ?
L'EU AI Act ne prescrit pas de politique d'usage acceptable par son nom, mais il exige des déployeurs de systèmes d'IA à haut risque qu'ils mettent en place des mesures de gouvernance appropriées, réalisent des analyses d'impact sur les droits fondamentaux et maintiennent une supervision humaine. L'ISO 42001 (systèmes de management de l'IA) et le NIST AI RMF exigent tous deux explicitement des politiques d'usage de l'IA documentées dans le cadre d'un programme de gouvernance de l'IA conforme. Les régulateurs et les auditeurs s'attendent de plus en plus à voir une politique IA documentée comme preuve de base de la maturité de la gouvernance de l'IA.
Comment faire appliquer une politique d'usage acceptable de l'IA ?
Faire appliquer une politique d'usage acceptable de l'IA nécessite à la fois des contrôles techniques et des mesures procédurales. Les contrôles techniques comprennent le blocage des outils d'IA non approuvés au niveau du réseau ou du poste, le déploiement d'outils de prévention des pertes de données (DLP) qui détectent l'envoi de données sensibles à des services d'IA, et l'utilisation d'une plateforme de sécurité de l'IA pour surveiller à quels outils d'IA les collaborateurs accèdent. Les mesures procédurales comprennent l'obligation pour les collaborateurs de signer la politique, la formation du personnel à ses obligations, la journalisation des violations et un processus disciplinaire clair. Une politique sans application technique relève de l'intention, pas de l'opérationnel.
Appliquer la politique

Une règle. Un contrôle à examiner.

Précisez l’application d’IA, les données et l’action du collaborateur à évaluer. Nous examinerons le client pris en charge et les preuves à recueillir.

Modèle de politique d'usage acceptable de l'IA (2026), téléchargement gratuit pour les collaborateurs | Aona AI