La gouvernance de l'IA dans les entreprises de mode : un point de départ pragmatique
Les collaborateurs utilisent déjà des outils d'IA, avec ou sans politique. Un cadre de gouvernance léger pour les entreprises de mode : ce qu'il faut autoriser, ce qu'il faut contrôler, et qui décide.
L'ESSENTIEL Résumé de la rédaction
- La gouvernance de l'IA doit commencer par un inventaire des usages déjà en place dans l'entreprise, car l'usage informel est généralement très répandu.
- Une politique d'utilisation courte et claire, qui précise quelles données ne doivent jamais être saisies dans des outils externes, prévient la plupart des risques concrets.
- Une classification des risques par cas d'usage permet des règles légères pour les tâches à faible risque et des contrôles plus stricts pour les décisions touchant les clients, les collaborateurs ou les finances.
- Chaque cas d'usage de l'IA a besoin d'un responsable métier nommé, qui répond de ses résultats.
- Des réglementations comme l'AI Act européen rendent la documentation et l'évaluation des risques de plus en plus importantes : le conseil juridique doit donc faire partie du cadre.
Dans la plupart des entreprises de mode, l'IA est arrivée avant la politique. Les merchandisers résument des rapports avec des assistants conversationnels, les designers expérimentent des générateurs d'images, et les équipes contenu rédigent des textes produit avec l'outil qui leur tombe sous la main. Une grande partie de cette activité est productive. Une partie consiste à coller des prix confidentiels, des conditions fournisseurs ou des images de collections non dévoilées dans des services dont personne n'a vérifié la gestion des données. La gouvernance ne vise pas à arrêter cette activité. Elle vise à la rendre suffisamment sûre pour être généralisée.
Pourquoi une entreprise de mode a-t-elle besoin d'une gouvernance de l'IA dès maintenant ?
Trois évolutions rendent le sujet urgent. Premièrement, les outils d'IA sont largement disponibles et faciles à utiliser, si bien que l'adoption se fait par la base. Deuxièmement, l'IA pénètre des processus centraux comme la prévision, la tarification et la communication client, où les erreurs ont des conséquences commerciales. Troisièmement, la réglementation rattrape son retard : l'AI Act européen introduit des obligations fondées sur le niveau de risque des systèmes d'IA, et les règles de protection des données s'appliquent déjà aux données personnelles traitées par l'IA.
Dans ce contexte, la gouvernance signifie des réponses claires à quatre questions : quels outils peuvent être utilisés, à quelles fins, avec quelles données, et qui répond des résultats.
Quelles doivent être les premières étapes ?
- Faire un inventaire. Demandez à chaque service quels outils d'IA il utilise, pour quelles tâches et avec quelles données. Attendez-vous à en trouver plus que prévu.
- Publier une politique d'utilisation courte. Une ou deux pages que les collaborateurs liront réellement, couvrant les outils approuvés, les données interdites et les exigences de relecture.
- Classer les cas d'usage par niveau de risque. Appliquez des règles légères aux tâches à faible risque et des contrôles plus stricts lorsque les résultats touchent les clients, les collaborateurs ou des décisions financières.
- Nommer des responsables. Chaque cas d'usage significatif a un responsable métier qui répond de ses résultats et de sa conformité.
- Constituer un petit groupe de revue. Des représentants du métier, de l'informatique, du juridique et de la protection des données qui évaluent les nouveaux cas d'usage et mettent à jour les règles.
Que doit contenir une politique d'utilisation ?
- Une liste des outils approuvés et la procédure pour en demander de nouveaux
- Les données qui ne doivent jamais être saisies dans des outils d'IA externes : données personnelles des clients ou des collaborateurs, prix et conditions confidentiels, designs non dévoilés, contrats fournisseurs
- L'obligation de faire relire par une personne tout contenu généré par l'IA avant qu'il n'atteigne les clients, les partenaires ou le public
- Des règles sur les allégations : l'IA ne doit pas créer d'allégations produit, de durabilité ou de conformité qui ne sont pas documentées
- Des orientations sur la propriété intellectuelle, en particulier pour les images et designs générés
- Un contact clairement identifié pour les questions et le signalement des problèmes
Comment classer les cas d'usage de l'IA par niveau de risque ?
| Niveau de risque | Exemples | Contrôles typiques |
|---|---|---|
| Faible | Synthèse de documents internes, rédaction d'e-mails internes, brainstorming | Outils approuvés, aucune donnée confidentielle |
| Moyen | Descriptions produit, fiches de préparation commerciale, traduction de contenus destinés aux clients | Relecture humaine avant publication, contrôle qualité par échantillonnage |
| Élevé | Décisions de prix, prévisions de la demande pilotant la production, chat avec les clients, décisions de crédit | Responsable nommé, tests documentés, supervision, droit de dérogation |
| Restreint | Présélection de candidats, surveillance des collaborateurs, profilage d'individus | Évaluation juridique obligatoire avant tout usage |
Les usages qui concernent des personnes, comme le recrutement ou l'évaluation des collaborateurs, méritent une attention particulière. Ce sont des domaines où la réglementation tend à être la plus stricte et où les erreurs peuvent affecter directement des individus. Un avis juridique doit être sollicité avant d'y introduire l'IA.
À qui doit revenir la gouvernance de l'IA ?
La responsabilité doit être partagée mais claire. La direction générale fixe le cap et l'appétence au risque. Un petit groupe transversal traduit ce cap en règles et examine les nouveaux cas d'usage. Les responsables métier répondent des applications individuelles. L'informatique assure la sécurité et l'intégration, et les équipes juridiques et protection des données conseillent sur la conformité.
Ce qu'il faut éviter, c'est une gouvernance entièrement confiée à l'informatique ou au juridique. Sans implication du métier, les règles deviennent soit trop restrictives pour être suivies, soit trop abstraites pour être utiles. De même, une gouvernance confiée aux seuls utilisateurs métier enthousiastes tend à négliger la sécurité et la conformité.
Comment garder une gouvernance proportionnée ?
L'objectif est de permettre un travail utile, pas de créer une bureaucratie. Plusieurs pratiques y contribuent : approuver une fois pour toutes les usages courants à faible risque plutôt qu'au cas par cas, fournir des outils approuvés pour que les collaborateurs ne se tournent pas vers des outils non vérifiés, réexaminer les applications à haut risque selon un calendrier régulier, et mettre à jour la politique lorsque de vrais incidents ou de vraies questions révèlent des lacunes.
La formation compte autant que les règles. Les collaborateurs qui comprennent pourquoi les données confidentielles doivent rester hors des outils externes, et pourquoi les résultats de l'IA peuvent être fluides et faux, prennent de meilleures décisions que ceux qui ne connaissent qu'une liste d'interdictions.
Un point de départ pragmatique peut être en place en quelques semaines : un inventaire, une politique courte, une classification des risques et des responsables nommés. À partir de là, la gouvernance peut grandir au rythme de l'usage de l'IA dans l'entreprise, plutôt que de chercher à tout anticiper.
Questions fréquentes
Une entreprise de mode de taille intermédiaire a-t-elle vraiment besoin d'une politique IA ?
Oui, car les collaborateurs utilisent très probablement déjà des outils d'IA. Une politique courte couvrant les outils approuvés, les données interdites et les exigences de relecture prévient les risques les plus courants, comme la saisie d'informations confidentielles dans des services externes.
Comment l'AI Act européen affecte-t-il les entreprises de mode ?
Il fixe des obligations selon le niveau de risque des systèmes d'IA, avec des exigences plus strictes pour des usages comme le recrutement ou les décisions affectant des individus. La plupart des cas d'usage de la mode présentent un risque plus faible, mais les entreprises doivent évaluer leurs applications avec un conseil juridique et tenir une documentation appropriée.
Qui doit approuver les nouveaux cas d'usage de l'IA ?
Un petit groupe transversal réunissant des représentants du métier, de l'informatique, du juridique et de la protection des données fonctionne bien. Les usages à faible risque peuvent être approuvés de manière générale, tandis que ceux à haut risque nécessitent un examen individuel et un responsable métier nommé.
Une édition chaque jour ouvrable. Lue en cinq minutes. Gratuite pour les professionnels.