BeleidAIKMO

Une politique IT d'une page : quels outils et quelles IA tes collaborateurs peuvent-ils utiliser ?

Dropbox privé, ChatGPT avec des données clients, WhatsApp pour le travail : dans une petite équipe, le shadow IT apparaît tout seul. Personne ne lit trente pages. Voici ce qui doit tenir sur une page, et comment l'écrire.

Ian

Ian

Co-Founder & CEO

5 octobre 20265 min de lecture
Illustration d'un document unique avec des coches, thème politique IT

Dans une équipe de quinze personnes, ça arrive tout seul. Quelqu'un met des fichiers clients dans un Dropbox privé parce que c'est plus rapide. Quelqu'un colle un mail client dans ChatGPT pour rédiger une réponse. Le planning passe par un groupe WhatsApp, et un collègue facture avec un outil gratuit que personne d'autre ne connaît. Aucune mauvaise intention, mais du shadow IT : des outils et des habitudes que personne ne voit. La réponse n'est pas une politique de trente pages. Personne ne la lit, encore moins ne la suit. Ce qui fonctionne : une page, en langage courant, qui dit ce qui est permis, ce qui ne l'est pas, et à qui s'adresser.

Pourquoi le shadow IT apparaît si vite, et pourquoi trente pages n'aident pas

Les petites équipes sont pragmatiques. Quand quelque chose ne marche pas ou est trop lent, quelqu'un trouve sa propre solution. C'est une qualité, jusqu'à ce que ça tourne mal.

  • Des données clients se retrouvent hors de la sauvegarde, là où personne ne peut les révoquer quand ce collaborateur part.
  • Des données personnelles finissent dans des outils d'IA publics ou des applis gratuites, et c'est ton entreprise qui en est responsable sous le RGPD.
  • Des comptes sans MFA, créés avec un mot de passe réutilisé, échappent à tout ce que tu as bien sécurisé.
  • Lors d'un incident, personne ne sait quels outils sont utilisés, donc personne ne sait ce qui a fuité.

Une politique volumineuse ne résout pas cela. Personne ne lit trente pages, et qui les lit ne les retient pas. Il faut une page qui tient sur un panneau d'affichage et répond en trente secondes à la question 'est-ce permis ?'.

Ce qui figure sur cette page unique

Sept points, chacun en deux ou trois phrases. Pas besoin de plus.

  1. Outils approuvés. Une liste de ce que nous utilisons pour le mail, les fichiers, le chat, la comptabilité et le planning. Tu veux quelque chose de nouveau ? Demande-le à un collègue désigné, et tu as une réponse dans la semaine.
  2. Outils d'IA. Pas de données personnelles, de données clients, de contrats ni de mots de passe dans les outils d'IA publics. La variante professionnelle approuvée, comme Copilot dans ton Microsoft 365 ou une version payante avec contrat de sous-traitance, est autorisée. Tu doutes que quelque chose soit sensible ? Alors c'est sensible.
  3. Mots de passe et MFA. Tout dans le gestionnaire de mots de passe, le MFA activé sur chaque compte qui le propose, et jamais un mot de passe partagé par mail ou par chat.
  4. Appareils et télétravail. Le travail se fait sur un appareil de l'entreprise qui installe les mises à jour automatiquement. Un PC privé s'utilise uniquement via le navigateur, avec le MFA, sans fichiers de l'entreprise dessus.
  5. Partage de données avec des externes. Via un lien partagé avec date d'expiration ou un compte invité, jamais en pièce jointe avec toute une liste de clients. Les externes ont accès à un dossier, pas à tout.
  6. Incident ou doute. Cliqué sur quelque chose, reçu un message étrange ou perdu un appareil ? Signale-le tout de suite au collègue convenu. Signaler vite est toujours bien, même en cas de fausse alerte, et sans reproche.
  7. Qui décide. Une personne, généralement le gérant, décide des nouveaux outils et des exceptions. En cas de doute, tu demandes, tu ne devines pas.

Comment l'écrire, et comment la faire vivre

Le piège : la confier à un juriste ou à un modèle générique, et obtenir un langage que personne dans ton équipe n'utilise. Écris-la toi-même, ou laisse ton partenaire IT rédiger une première version que tu reformules dans tes mots.

  • Langage courant : 'active le MFA sur ton mail', pas 'les collaborateurs sont tenus d'activer l'authentification multifacteur conformément à la directive'.
  • Discutes-en avec l'équipe en vingt minutes de réunion. Demande ce qui manque et quel outil ils utilisent déjà en douce. Cette conversation vaut plus que le document.
  • Revois-la chaque année, par exemple en octobre pendant le mois de la cybersécurité. Les outils changent, l'IA encore plus vite.
  • La faire signer est possible, mais la comprendre compte davantage. Une signature sous un texte que personne n'a lu ne te protège pas.

Le lien avec l'AI Act européen et la culture IA

L'AI Act européen attend des entreprises qui utilisent l'IA que leurs collaborateurs aient une culture IA suffisante : ils doivent comprendre ce que font les outils, quels sont les risques et où se situent les limites. Le point IA de ta page en est une partie concrète, pas un substitut. Les détails de cette obligation sont dans notre article sur la culture IA et l'AI Act, et notre approche pratique pour une petite équipe sur notre page culture IA.

Ce qu'un partenaire IT fait ici

Écrire une page, tu peux le faire toi-même. Un partenaire IT fait la différence en faisant respecter les accords techniquement, là où c'est possible, pour que la politique ne repose pas que sur la bonne volonté.

  • Un modèle adapté à une équipe de quinze personnes, que tu personnalises en une heure.
  • Verrouiller les applis approuvées dans Microsoft 365, pour que les applis inconnues n'accèdent pas aux données de l'entreprise.
  • Ajuster les paramètres de partage : liens externes avec date d'expiration, pas de liens anonymes, comptes invités qui expirent automatiquement.
  • Rendre le MFA obligatoire au lieu de le demander, et déployer le gestionnaire de mots de passe pour toute l'équipe.
  • Planifier une revue annuelle, en demandant quels outils se sont ajoutés entre-temps.

Tu préfères ne pas faire ça seul ? Nos modules de conseil t'accompagnent brièvement vers une politique IT que ton équipe utilise vraiment. Cela peut relever du portefeuille PME, comme nous l'expliquons dans notre article sur les quatre modules de conseil.