← Retour au blog
Intelligence artificielleIA générativeCybersécuritéConformité

Charte IA en entreprise : ce que France Num change concrètement

Publié le 8 octobre 2026•par Pierre Coulanges•8 min de lecture
Charte IA en entreprise : ce que France Num change concrètement
Photo : KOBU Agency / Unsplash

L’IA est souvent entrée dans l’entreprise avant que ses règles d’utilisation soient écrites : comptes individuels, assistants intégrés aux logiciels, automatisations connectées au CRM. La nouvelle recommandation de France Num ne crée pas une obligation supplémentaire, mais elle fournit aux dirigeants un signal clair : une charte utile doit désormais être traduite en contrôles opérationnels.

Ce qui vient de se passer

Le 16 septembre 2026, France Num a publié une fiche recommandant aux entreprises d’intégrer explicitement l’IA générative dans leur charte informatique, avec des règles sur les outils, les données et la validation humaine dans « Charte informatique : un outil indispensable pour encadrer les usages numériques ». Le 17 septembre, le Baromètre France Num 2026 indiquait que 40 % des TPE-PME utilisaient déjà au moins une solution d’IA, tandis que 39 % avaient subi un incident de cybersécurité durant les douze mois précédents. Cette publication constitue une recommandation pratique, pas une nouvelle loi ni une échéance réglementaire autonome. Elle intervient toutefois alors que l’obligation de soutenir l’acculturation des utilisateurs à l’IA s’applique depuis le 2 février 2025 et que sa supervision est effective depuis août 2026, selon la foire aux questions de la Commission européenne sur l’AI literacy.

Pourquoi ça vous concerne — ou pas

Vous êtes directement concerné si un salarié ou un prestataire utilise une IA pour rédiger des offres, résumer des contrats, analyser des candidatures, produire du code, traiter des demandes clients ou préparer des décisions. L’enjeu n’est pas seulement le contenu généré : les données saisies, les documents joints, l’historique des conversations et les connecteurs activés peuvent également exposer des informations internes.

Le niveau de vigilance monte encore lorsqu’un agent IA agit dans un outil métier. Un assistant qui propose un courriel ne présente pas le même risque qu’un agent autorisé à créer une commande, modifier une fiche CRM ou transmettre un document. Dans le second cas, la règle écrite doit être renforcée par des permissions techniques, un journal des actions et une étape de validation humaine.

Vous êtes moins concerné à court terme si aucun collaborateur ni sous-traitant n’utilise d’IA, si vos logiciels ne comportent aucune fonctionnalité de ce type et si aucun projet n’est prévu. Il reste prudent de vérifier les consoles d’administration : certaines fonctions d’IA sont activées directement par les éditeurs, sans projet formel.

Enfin, la charte n’a pas le même statut dans toutes les structures. Elle peut rester un document pédagogique ou devenir opposable aux salariés. Pour les entreprises où un règlement intérieur est obligatoire, notamment à partir de 50 salariés, une modification créant des obligations générales doit suivre les formalités applicables : avis du CSE, publicité, dépôt et transmission à l’inspection du travail. Son entrée en vigueur intervient au moins un mois après la dernière formalité, comme le rappelle le ministère du Travail dans sa fiche sur le règlement intérieur.

Ce que ça change, concrètement

Le premier changement consiste à abandonner les consignes vagues du type « n’entrez pas de données sensibles dans une IA ». Un collaborateur doit pouvoir déterminer, face à un document précis, s’il peut l’utiliser, dans quel outil et avec quelle validation.

La charte doit donc prendre des décisions vérifiables :

Zone opérationnelle Ce que la charte doit décider Contrôle à mettre en place Preuve à conserver
Outils autorisés Quels assistants, comptes et extensions peuvent être utilisés Accès par compte professionnel, liste blanche et authentification centralisée Catalogue des outils et propriétaire interne
Données saisies Quels documents et champs sont autorisés ou interdits Masquage, suppression des données inutiles ou blocage du transfert Classification des données et règle associée
Résultats générés Qui vérifie un contenu avant envoi ou décision Étape d’approbation dans le workflow Identité du valideur et horodatage
Agents connectés Quelles applications et actions sont accessibles Compte de service dédié et droits minimaux Journal des appels, erreurs et modifications
Incidents Qui prévenir en cas d’erreur, de fuite ou d’action imprévue Canal de signalement et suspension rapide des accès Ticket d’incident et décision corrective

Pour les équipes commerciales et marketing, cela signifie identifier les contenus pouvant être préparés par IA et ceux qui exigent une relecture avant publication. Les prix, engagements contractuels, références clients et affirmations techniques ne doivent pas être diffusés sur la seule base d’une réponse générée.

Pour les fonctions administratives et financières, la règle doit préciser si une facture, un RIB, un contrat ou un tableau de trésorerie peut être transmis à l’outil. La CNIL recommande, pour le déploiement d’une IA générative, de partir d’un besoin défini, d’encadrer les usages autorisés et interdits, de vérifier la réutilisation éventuelle des données par le fournisseur et de conserver une intervention humaine.

Pour les RH, une aide à la rédaction d’une annonce ne doit pas être confondue avec un système qui classe des candidatures ou recommande une décision. Ce dernier usage mérite un projet distinct, avec analyse juridique, documentation des critères et procédure de contestation. Une phrase générale dans la charte ne suffit pas à le rendre conforme.

Prenons un scénario type, à titre d’illustration : un agent lit une boîte de support, classe la demande, prépare une réponse et met à jour le CRM. La charte définit les catégories de données autorisées et impose une validation avant envoi. Le workflow applique réellement cette règle grâce à un compte de service limité, un écran d’approbation et un journal des actions. C’est le passage d’une consigne à un dispositif contrôlable.

La charte ne remplace donc ni le registre des usages IA, qui documente les systèmes et leurs responsables, ni une gouvernance IA adaptée à l’entreprise. Elle indique aux utilisateurs ce qu’ils peuvent faire ; les autres documents organisent les responsabilités, les contrôles et les décisions.

Ce qu’il faut faire d’ici au 15 décembre 2026

Le calendrier ci-dessous est une cible interne recommandée, et non une échéance légale supplémentaire.

  • D’ici au 16 octobre — Dirigeant : désigner un sponsor opérationnel et demander que tout nouvel outil ou agent IA soit déclaré avant connexion aux données de l’entreprise. Livrable : une note de décision précisant le responsable, le canal de déclaration et l’autorité de suspension.
  • D’ici au 30 octobre — IT et responsables métier : inventorier les assistants, extensions, fonctions intégrées et automatisations réellement utilisés. Pour chaque ligne, relever le propriétaire, la finalité, le type de compte, les données manipulées, les connecteurs et le mode de validation. Livrable : un catalogue exploitable, pas une simple liste de marques.
  • D’ici au 13 novembre — RH, DPO et direction : rédiger les règles à partir de cet inventaire. Le document doit distinguer les usages libres, soumis à validation et interdits. Les RH déterminent aussi si ces règles restent informatives ou doivent suivre la procédure permettant de les rendre opposables.
  • D’ici au 30 novembre — IT : configurer les contrôles correspondant aux règles : comptes professionnels, authentification, limitation des permissions, stockage des journaux et blocage des connecteurs non approuvés. Livrable : une fiche de contrôle par outil autorisé avec le résultat des tests.
  • D’ici au 15 décembre — RH et managers : présenter aux utilisateurs les règles applicables à leur poste et conserver la preuve des actions d’acculturation. La Commission européenne précise qu’aucun format de formation ni certificat particulier n’est imposé, mais qu’un registre interne des actions menées peut documenter la démarche dans sa FAQ sur l’acculturation à l’IA.

Ce qu’on peut ignorer pour l’instant

Vous n’avez pas besoin de créer automatiquement un comité IA, de nommer un « AI Officer » ou d’acheter une certification. La Commission européenne confirme qu’aucune structure de gouvernance particulière ni aucun certificat ne sont imposés pour satisfaire l’obligation d’acculturation. Il faut en revanche pouvoir démontrer des mesures cohérentes avec les usages réels.

Vous n’avez pas davantage besoin d’interdire tous les outils gratuits par principe. Une recherche sur des informations publiques ne présente pas le même risque que l’analyse d’un contrat client. Une politique fondée sur les données, les actions autorisées et les validations sera plus applicable qu’une interdiction générale, qui risque de déplacer les usages vers des comptes invisibles pour l’IT.

Il n’est pas non plus nécessaire d’indiquer « généré par IA » sur chaque brouillon interne. Les obligations de transparence de l’article 50, applicables depuis le 2 août 2026, visent des situations définies et ne constituent pas une obligation universelle d’étiquetage, comme le précise la FAQ de la Commission européenne sur la transparence des contenus générés par IA.

Enfin, ne lancez pas un chantier documentaire déconnecté des outils. Une charte exhaustive mais impossible à appliquer ne réduira ni les erreurs ni les fuites de données.

Notre lecture chez D1 Consulting

La publication de France Num confirme une évolution importante : l’encadrement de l’IA ne peut plus reposer uniquement sur la prudence individuelle. Mais la réponse ne doit pas être un document juridique isolé. Une règle d’usage devient efficace lorsqu’elle correspond à un contrôle dans Microsoft 365, n8n, Make, Power Automate, le CRM ou l’ERP.

Notre méthode part des usages observés. Nous produisons un inventaire des outils et agents, une matrice reliant données, actions et validations, puis une architecture cible avec comptes de service, permissions, journaux et points d’approbation. Ces éléments alimentent ensuite la charte, les procédures d’incident et les tests de recette.

Notre offre Automatisation & Optimisation permet de concevoir ou de sécuriser les workflows et agents IA. Lorsque plusieurs directions, fournisseurs ou contraintes réglementaires sont impliqués, notre offre de Direction de projet IT organise le cadrage, les arbitrages, la recette et la mise en production.

👉 Réservez un diagnostic gratuit de 30 minutes pour repartir avec la liste des contrôles à appliquer à vos usages IA prioritaires.

Un projet d'automatisation ou de transformation digitale ?

Discutons de vos enjeux et voyons comment nous pouvons vous accompagner.

Nous contacter