Le 3 septembre 2026, la Direction générale des Entreprises recensait déjà 54 cas d’usage et 88 offreurs de solutions dans le cadre du plan Osez l’IA, selon son premier bilan annuel du plan Osez l’IA. Cette accélération pose une question très concrète : qui sait précisément quelles IA sont utilisées dans l’entreprise, avec quelles données et sous la responsabilité de qui ? Ce playbook transforme les principes présentés dans notre article sur la gouvernance de l’IA en entreprise en un registre exploitable pour décider, corriger et investir.
Le point de départ
Prenons un scénario type, à titre d’illustration : le marketing utilise une IA générative pour préparer des contenus, le service client teste un outil de synthèse, les ressources humaines reçoivent les candidatures filtrées par un logiciel et une équipe métier construit un agent capable d’écrire dans le CRM. La direction voit plusieurs initiatives, mais aucun document ne relie les outils aux processus, aux données et aux décisions humaines.
L’objectif opérationnel est d’obtenir une première version validée du registre et un plan d’action sous quatre semaines, selon un calendrier de cadrage à adapter avec une direction de projet IT structurée. Le comité de direction doit alors pouvoir répondre sans lancer une enquête : quel usage est actif, qui en est responsable, quelles informations lui sont confiées, quelle décision il influence, quel contrôle humain s’applique et quelle valeur métier est mesurée.
Le registre des usages IA n’est pas, en lui-même, une obligation générale imposée à toute ETI. C’est cependant un outil de preuve et de pilotage cohérent avec le Pacte européen pour l’IA, qui recommande de cartographier les systèmes susceptibles d’être à haut risque, et avec le cadre de gestion des risques IA du NIST, qui prévoit explicitement un mécanisme d’inventaire.
Prérequis
Avant d’ouvrir un tableur ou de développer un formulaire, réunissez les éléments suivants :
- Un sponsor décisionnaire : direction générale, direction des opérations ou DSI, capable d’autoriser, de conditionner ou d’arrêter un usage.
- Un pilote du registre : chef de projet IT, DSI ou responsable transformation, chargé de consolider les réponses et de faire appliquer les décisions.
- Les parties prenantes de contrôle : DPO, RSSI, juridique, achats et représentants métier. Leur rôle n’est pas de rédiger ensemble chaque fiche, mais d’intervenir selon la nature du risque.
- Les sources existantes : contrats fournisseurs, dépenses SaaS, connexions SSO, autorisations OAuth, registre RGPD, automatisations n8n, Make ou Power Automate, applications métier et projets en cours.
- Une règle de décision commune : usage autorisé, autorisé sous conditions, à corriger, à expérimenter dans un environnement isolé ou à arrêter.
- Un référentiel partagé : liste SharePoint, base structurée, outil de gouvernance ou application interne avec droits d’accès, historique des modifications et responsable identifié.
Ne fusionnez pas automatiquement le registre IA avec le registre RGPD. La CNIL présente le registre des traitements comme un document centré sur les traitements de données personnelles ; un usage IA peut ne traiter aucune donnée personnelle tout en présentant un risque contractuel, métier ou opérationnel. Les deux référentiels doivent donc être reliés lorsqu’ils se recoupent, sans devenir un document unique illisible.
Le déroulé, étape par étape
1. Fixer le périmètre et les responsabilités
Qui fait quoi : le sponsor désigne le pilote, valide les directions concernées et définit ce qui entre dans le registre : outils achetés, fonctionnalités IA incluses dans les logiciels existants, modèles internes, assistants et agents capables d’exécuter une action. Le pilote formalise ensuite les rôles dans une matrice de responsabilités.
Durée réaliste : une demi-journée de cadrage, dans le cadre du planning proposé pour notre offre de direction de projet IT.
Livrable : une note de périmètre précisant les contributeurs, les sources à consulter, les règles de confidentialité et l’autorité qui prend la décision finale. Le sponsor doit apparaître explicitement : le NIST attribue à la direction la responsabilité des décisions relatives aux risques des systèmes d’IA dans son cadre de gouvernance IA.
2. Recenser les usages visibles et non déclarés
Qui fait quoi : le pilote envoie un formulaire court aux responsables métier, tandis que l’IT, les achats et la finance rapprochent les réponses des contrats, dépenses, applications connectées et plateformes d’automatisation. Il faut rechercher un usage, pas seulement un nom d’outil : une même solution peut servir à reformuler un courriel ou à présélectionner des candidatures, avec des niveaux de risque différents.
Durée réaliste : trois à cinq jours ouvrés pour une première collecte, selon un calendrier de mission rattaché à notre accompagnement en automatisation et optimisation.
Livrable : un inventaire brut comportant le métier, l’outil, le fournisseur, le propriétaire pressenti, la finalité et l’état réel : idée, test, production ou abandon. N’utilisez pas l’historique individuel des salariés comme raccourci de surveillance ; appuyez-vous sur les responsables de processus et les traces administratives légitimes.
3. Décrire le processus autour de chaque IA
Qui fait quoi : le responsable métier explique le déclencheur, les données d’entrée, l’opération confiée à l’IA, la sortie produite et l’action humaine ou automatisée qui suit. Le chef de projet reformule cet enchaînement dans une fiche compréhensible par le DPO, le RSSI et la direction.
Durée réaliste : soixante à quatre-vingt-dix minutes par équipe métier, selon le format d’atelier utilisé dans notre audit et cartographie des processus.
Livrable : une fiche d’usage reliée au processus concerné. Elle doit notamment préciser les catégories de données, les personnes ayant accès au système, la réutilisation éventuelle des requêtes par le fournisseur, le contrôle humain et la possibilité de revenir en arrière. Pour structurer cette partie, le playbook de cartographie des processus permet de partir du travail réel plutôt que de la documentation théorique.
4. Classer les risques et les obligations
Qui fait quoi : le pilote organise la revue avec le DPO, le RSSI et le juridique uniquement pour les usages qui nécessitent leur expertise. La grille vérifie les pratiques interdites, le risque de qualification en système à haut risque, les obligations de transparence, les données personnelles, les informations confidentielles, la dépendance au fournisseur et la capacité de l’IA à agir dans le système d’information.
Durée réaliste : deux à trois jours ouvrés pour consolider la première vague, dans le cadre d’une mission de pilotage et de mise en conformité du projet.
Livrable : une cotation documentée accompagnée des mesures requises. Certaines obligations de transparence de l’AI Act s’appliquent depuis le 2 août 2026, notamment pour informer les personnes lorsqu’elles interagissent directement avec certains systèmes d’IA, comme l’expliquent les lignes directrices européennes sur la transparence. Si des données personnelles sont concernées, la CNIL recommande une analyse des risques et une gouvernance claire, avec une AIPD lorsque les conditions réglementaires sont réunies.
5. Décider usage par usage
Qui fait quoi : le sponsor réunit le pilote et les fonctions de contrôle concernées. Chaque usage reçoit un statut, un propriétaire et, si nécessaire, des conditions : données interdites dans les requêtes, validation humaine obligatoire, environnement isolé, limitation des droits d’écriture ou revue contractuelle du fournisseur.
Durée réaliste : deux heures pour le premier comité d’arbitrage, selon le dispositif de gouvernance défini avec notre offre de direction de projet IT.
Livrable : un journal de décisions daté, avec le motif, les actions correctives, leur responsable et le prochain événement de révision. Un agent capable de modifier un CRM ou un ERP ne doit pas recevoir les mêmes droits qu’un assistant chargé de résumer un texte. Le guide de l’ANSSI sur les recommandations de sécurité pour un système d’IA générative insiste notamment sur la prudence nécessaire lors de l’intégration au système d’information.
6. Transformer le registre en processus vivant
Qui fait quoi : le chef de projet et l’équipe automatisation créent un formulaire de déclaration relié au registre. Le workflow notifie les fonctions compétentes selon les réponses, enregistre la décision et rappelle les actions arrivées à échéance. L’IA peut aider à résumer une fiche, mais elle ne doit pas s’autoriser elle-même.
Durée réaliste : trois à cinq jours ouvrés pour un workflow simple, selon le périmètre décrit dans notre offre Automatisation & Optimisation.
Livrable : un registre historisé, un circuit d’approbation et un tableau de bord. Power Automate convient naturellement à un environnement Microsoft 365 ; n8n ou Make peuvent faciliter l’intégration d’applications hétérogènes et d’agents. Pour arbitrer l’architecture, consultez notre guide sur le choix entre suite, plateforme ou développement pour les agents IA.
Comment mesurer que ça marche
- Taux de couverture : nombre d’usages avec une fiche validée divisé par le nombre total d’usages identifiés. Le dénominateur doit intégrer les découvertes issues des achats et de l’IT, pas seulement les déclarations spontanées.
- Délai de décision : durée médiane entre la déclaration d’un usage et l’attribution de son statut. Le workflow doit produire cet indicateur automatiquement à partir des horodatages.
- Taux de traitement des risques : actions correctives terminées divisées par les actions arrivées à échéance. Une action sans responsable ni preuve de clôture reste ouverte.
- Taux d’usages pilotés par la valeur : usages actifs disposant d’une situation initiale, d’un indicateur métier et d’une mesure après déploiement, divisés par l’ensemble des usages actifs. La méthode de calcul peut reprendre le cadre de notre article sur la manière de valider un premier workflow IA rentable.
Les erreurs qui font échouer le projet
- Créer une simple liste de licences : le risque dépend de la finalité, des données et de l’action réalisée. L’outil ne suffit pas à décrire l’usage.
- Lancer un recensement unique par courriel : les usages évoluent avec les logiciels et les équipes. La déclaration doit être intégrée aux achats, aux projets et aux demandes d’accès.
- Classer l’outil avant de comprendre le processus : une IA de rédaction et une IA qui influence une décision RH ne se traitent pas de la même manière, même si elles reposent sur le même fournisseur.
- Rédiger une politique sans propriétaire opérationnel : interdire les données confidentielles ne sert à rien si personne ne contrôle les paramètres, les droits et les contrats.
- Automatiser trop tôt l’approbation : commencez par stabiliser les questions et les critères. Automatisez ensuite le circuit, jamais l’arbitrage juridique ou métier lui-même.
- Promettre un ROI sans situation initiale : enregistrez le volume traité, le temps humain et le coût avant la mise en production. Sinon, le registre documentera les risques, mais ne permettra pas de sélectionner les investissements.
Se faire accompagner
D1 Consulting prend en charge le cadrage, les entretiens métier, la structuration du registre, la matrice de risques, le circuit d’arbitrage et son automatisation dans Power Automate, n8n ou Make. Notre offre Automatisation & Optimisation construit le workflow et les agents associés ; notre offre Direction de projet IT organise les responsabilités, les décisions, la recette et le passage en exploitation.
👉 Planifiez un diagnostic gratuit de 30 minutes pour repartir avec le périmètre de votre registre IA, ses responsables et le premier workflow à mettre en place.

