Audit des usages de l’intelligence artificielle : 7 tests pour savoir ce qui se passe vraiment

Le déclic est arrivé un mardi matin, devant un fichier Excel que personne ne voulait ouvrir. Une collaboratrice l’avait utilisé pour préparer une synthèse commerciale avec un outil d’intelligence artificielle. Le résultat était propre, rapide et parfaitement présentable. Mais le fichier source contenait des informations sur plusieurs clients, dont des coordonnées et des éléments contractuels.

La direction pensait que l’entreprise n’utilisait presque pas l’IA. Les équipes, elles, l’utilisaient déjà. Simplement, personne ne l’avait déclaré, personne ne savait quelles données pouvaient être copiées dans un outil externe et personne ne mesurait le temps réellement gagné. C’est dans ce type de situation qu’un audit des usages de l’intelligence artificielle devient utile : non pas pour sanctionner les salariés, mais pour rendre visible la réalité.

Dans cet article, je détaille la méthode que j’emploie pour passer d’un discours général sur l’IA à une photographie exploitable des pratiques. L’objectif est concret : savoir ce qui fonctionne, ce qui présente un risque et quelle action mérite d’être engagée en premier.

Pourquoi auditer les usages plutôt que les outils d’IA ?

Une entreprise peut avoir souscrit à un logiciel d’IA sans que personne ne l’utilise. À l’inverse, elle peut compter une dizaine d’usages quotidiens sans avoir acheté de solution dédiée : rédaction de réponses, traduction, recherche documentaire, préparation de comptes rendus, analyse de tableaux ou génération de visuels.

Un audit centré sur les outils produit donc une vision incomplète. Le bon objet d’analyse est la chaîne complète : qui utilise quoi, pour quelle tâche, avec quelles données, selon quelle méthode de validation et avec quel résultat.

Cette distinction est devenue importante avec la banalisation de l’IA générative. Dans son étude The State of AI in early 2024, publiée en mai 2024, McKinsey indique que 65 % des répondants déclarent que leur organisation utilise régulièrement l’IA générative dans au moins une fonction. Ce chiffre ne dit pas que toutes les entreprises maîtrisent leurs usages. Il montre surtout que l’expérimentation est devenue ordinaire.

Le sujet n’est donc plus seulement : « Faut-il utiliser l’IA ? » La question sérieuse est : « Quels usages voulons-nous autoriser, sécuriser, mesurer et transmettre ? »

Le cas qui a déclenché l’audit

Dans la PME que j’accompagnais, le problème ne venait pas d’un outil spectaculaire. Il venait d’une accumulation de petits usages. Une personne résumait les réunions. Une autre reformulait les réponses aux appels d’offres. Un commercial demandait à un assistant conversationnel de classer des objections clients. Le service administratif produisait des tableaux de suivi plus rapidement.

Chaque usage, pris séparément, semblait raisonnable. Mais trois signaux m’ont alerté. D’abord, les salariés n’employaient pas les mêmes comptes ni les mêmes règles. Ensuite, les résultats n’étaient presque jamais vérifiés de la même manière. Enfin, la direction surestimait la productivité : elle parlait de « gain de temps » sans savoir combien de minutes étaient réellement économisées après correction.

Le vrai risque n’était pas que les salariés utilisent l’IA. Le vrai risque était que l’entreprise ignore comment ils l’utilisaient.

Nous avons donc commencé par une règle simple : ne pas demander « Qui utilise l’IA ? », question à laquelle beaucoup répondent par prudence ou par réflexe. Nous avons plutôt demandé : « Quelles tâches avez-vous accélérées ou modifiées au cours des trois derniers mois ? » Les réponses ont fait apparaître des usages que la direction n’avait jamais identifiés.

Ce changement de formulation a créé le déclic. L’audit n’était pas un contrôle des personnes. C’était une enquête sur le travail réel.

Comment mener un audit des usages de l’intelligence artificielle ?

1. Cartographier les usages réels, pas les usages déclarés

La première étape consiste à établir une cartographie courte et lisible. Pour chaque usage, je recommande de relever au minimum :

Il ne faut pas chercher la perfection documentaire. Un tableau de quinze lignes renseigné avec les équipes vaut mieux qu’un inventaire théorique de cinquante outils. Je conseille également de distinguer les usages ponctuels des usages intégrés dans un processus récurrent. Une traduction occasionnelle ne présente pas le même enjeu qu’un outil qui prépare automatiquement des réponses envoyées aux clients.

Pour obtenir une image fidèle, combinez trois sources : un questionnaire anonyme, quelques entretiens courts et l’observation d’une tâche réelle. Les entretiens révèlent les contournements. L’observation révèle les étapes de correction que les équipes oublient souvent de mentionner.

2. Identifier les données qui entrent dans les outils

La question la plus importante n’est pas toujours « Quel outil utilisez-vous ? », mais « Qu’est-ce que vous lui donnez à lire ? » Un même assistant peut être acceptable pour reformuler un texte public et inadapté pour traiter un fichier contenant des données personnelles, des informations salariales ou un secret commercial.

Classez les informations en quatre familles : données publiques, données internes non sensibles, données personnelles et données confidentielles ou stratégiques. Cette classification n’a pas besoin d’être compliquée pour être utile. Elle doit permettre à un salarié de comprendre, en quelques secondes, ce qu’il peut copier, ce qu’il doit anonymiser et ce qu’il doit exclure.

La CNIL rappelle, dans ses recommandations sur les systèmes d’intelligence artificielle publiées en 2023 et actualisées en 2024, que la protection des données doit être prise en compte dès la conception et dans les usages concrets. Un audit est précisément l’occasion de vérifier si cette exigence existe dans les gestes quotidiens, et pas seulement dans une politique interne.

Concrètement, demandez à chaque équipe de remplacer les données identifiantes par des exemples fictifs, de vérifier les conditions d’utilisation des services et de définir les informations qui ne doivent jamais être transmises à un outil externe.

3. Tester la qualité des résultats sur des cas réels

Une démonstration réussie ne prouve rien. Pour évaluer un usage, il faut examiner plusieurs cas réels, représentatifs du travail habituel. Le test doit comparer le résultat produit par l’IA avec le résultat attendu par un professionnel.

Je mesure généralement cinq critères :

Cette phase fait souvent tomber une illusion : un outil peut produire un texte convaincant tout en exigeant autant de vérifications qu’une rédaction classique. Dans ce cas, le gain n’est pas nul, mais il est différent de celui imaginé. L’IA accélère peut-être le premier jet, pas le travail complet.

Pour les usages sensibles, je recommande un échantillon de dix à vingt cas, avec une grille d’évaluation identique. Cette méthode évite de décider sur la base d’un exemple spectaculaire ou d’une mauvaise expérience isolée.

4. Mesurer le gain après correction humaine

Le calcul du ROI doit partir du processus réel. Si une IA génère une synthèse en trente secondes, mais qu’un expert passe quinze minutes à vérifier les références et à réécrire les passages imprécis, le gain doit être calculé sur ces quinze minutes restantes, pas sur la seule génération.

Pour chaque usage, notez :

Le temps gagné n’est pas le seul indicateur. Une meilleure homogénéité des réponses, une diminution des tâches répétitives ou une réduction du délai de traitement peuvent justifier un usage même si le gain minute par minute est modeste.

À l’inverse, un usage qui semble rapide mais augmente le risque d’erreur, le temps de contrôle ou la dépendance à une personne experte doit être requalifié. Un audit sérieux accepte cette conclusion : certains usages ne méritent pas d’être généralisés.

5. Vérifier les responsabilités et la validation humaine

Chaque usage doit avoir un propriétaire clairement identifié. Il ne s’agit pas de rendre une personne responsable de toutes les erreurs produites par un outil. Il faut savoir qui décide du cadre, qui utilise la solution, qui valide le résultat et qui intervient en cas de problème.

Dans l’entreprise observée, les synthèses de réunion étaient envoyées directement aux participants. Après l’audit, une règle simple a été adoptée : l’auteur de la réunion relit le compte rendu avant diffusion et signale les passages générés ou incertains lorsque cela peut influencer une décision.

Cette validation humaine doit être proportionnée. Elle peut être légère pour une reformulation interne et beaucoup plus exigeante pour une réponse juridique, une décision RH, une analyse financière ou une communication client. Le règlement européen sur l’intelligence artificielle, adopté en 2024, renforce justement l’importance de la maîtrise des risques et de la supervision humaine selon les usages.

6. Évaluer la sécurité sans transformer l’audit en procès technique

Une PME n’a pas besoin de commencer par un audit informatique de plusieurs mois. Elle doit d’abord répondre à des questions très concrètes : les comptes sont-ils individuels ? L’authentification renforcée est-elle activée ? Les données saisies sont-elles conservées par le fournisseur ? Les salariés savent-ils reconnaître une réponse inventée ? Existe-t-il une procédure lorsqu’un document confidentiel est envoyé par erreur ?

Le dossier de la CNIL consacré à l’intelligence artificielle constitue un point de départ utile pour examiner les sujets de données personnelles, de transparence et de sécurité. Pour les organisations qui manipulent des informations sensibles, les recommandations de l’ANSSI sur l’hygiène informatique permettent également de remettre les fondamentaux au centre : comptes, accès, sauvegardes et gestion des incidents.

L’audit doit produire une liste de risques hiérarchisée. Un usage présentant un risque élevé et une fréquence quotidienne passe avant une expérimentation rare et sans données sensibles. Cette hiérarchisation évite de noyer les équipes sous des interdictions générales.

7. Décider : arrêter, encadrer, tester ou généraliser

La restitution doit aboutir à des décisions, pas à un rapport oublié dans un dossier partagé. Pour chaque usage, choisissez l’une de quatre orientations :

Dans le cas évoqué au début, deux usages ont été arrêtés, quatre ont été encadrés et un seul a été généralisé. Ce résultat peut sembler modeste. Il était pourtant beaucoup plus utile qu’une annonce globale sur la « transformation par l’IA » : les salariés savaient quoi faire dès le lendemain.

Quels livrables attendre d’un audit IA utile ?

Un audit des usages de l’intelligence artificielle doit se terminer par des livrables compréhensibles par la direction comme par les équipes opérationnelles. Je recommande au minimum :

Le format compte beaucoup. Une direction a besoin d’arbitrages. Un manager a besoin de règles applicables. Un salarié a besoin d’exemples. Le même audit doit donc être présenté à trois niveaux : une synthèse décisionnelle, une feuille de route opérationnelle et un guide d’usage court.

Si l’audit révèle un manque de compétences, ne concluez pas trop vite qu’il faut former toute l’entreprise de la même manière. Les besoins d’un dirigeant, d’un commercial et d’un assistant administratif ne sont pas identiques. Une formation IA pour dirigeants peut aider à cadrer les décisions, tandis que les utilisateurs ont besoin d’exercices directement liés à leurs tâches.

Les trois erreurs qui rendent un audit inutile

Auditer uniquement les abonnements

La liste des logiciels achetés ne décrit pas les pratiques. Les équipes peuvent employer des outils non référencés, des fonctions IA intégrées dans des applications existantes ou des comptes personnels. Il faut donc interroger le travail réel avant de consulter le budget logiciel.

Confondre enthousiasme et preuve

Un collaborateur convaincu peut avoir raison sur le potentiel d’un outil, mais son témoignage ne suffit pas à démontrer un gain. Mesurez plusieurs cas, incluez les corrections et demandez ce qui se passe lorsque le résultat est faux.

Rédiger une interdiction impossible à suivre

Une règle générale du type « aucune donnée ne doit aller dans l’IA » est souvent contournée parce qu’elle ne distingue pas les niveaux de sensibilité. Des règles simples, illustrées par des exemples métier, sont plus faciles à appliquer et à contrôler.

Que faire après l’audit des usages de l’intelligence artificielle ?

La prochaine étape n’est pas nécessairement d’acheter un nouvel outil. Elle consiste à choisir un usage prioritaire, à définir son indicateur de réussite et à nommer la personne qui vérifiera les résultats. Programmez ensuite un point de revue après quelques semaines : les pratiques évoluent vite, les outils changent et les règles doivent rester vivantes.

Si vous ne savez pas par où commencer, présentez à ASphere trois éléments : les tâches qui prennent le plus de temps, les outils d’IA déjà utilisés et les données qui posent question. Cette première photographie permet de cadrer un audit des usages de l’intelligence artificielle sans partir d’une théorie générale.

Le livrable attendu est simple : savoir quoi arrêter, quoi sécuriser et quoi déployer ensuite. Pour avancer, échangez avec ASphere sur votre situation concrète et préparez un échantillon de tâches réelles à analyser. C’est la meilleure façon de passer d’une inquiétude diffuse à une décision opérationnelle.