Données & Risques
Gouverner et sécuriser l'IA en entreprise
L'AI Act ne se limite pas à une échéance : il redessine, article par article, la manière dont Data, Cyber et Conformité doivent travailler ensemble. Deux articles structurent l'essentiel du chantier opérationnel : l'Article 9 sur la gestion des risques, et l'Article 10 sur la gouvernance des données d'entraînement.
Pour la classification par niveau de risque et le calendrier détaillé d'application, consultez notre article sur le Digital Omnibus.
Ce que dit l'Article 10 sur la gouvernance des données
L'Article 10 de l'AI Act est l'un des piliers techniques du règlement. Il impose que les ensembles de données utilisés pour entraîner, valider et tester les systèmes d'IA à haut risque soient soumis à des pratiques de gouvernance et de gestion des données adaptées.
Concrètement, cela couvre :
- L'origine et la traçabilité des données : documenter les processus de collecte, leur provenance, et dans le cas de données personnelles, leur finalité initiale de traitement
- Les opérations de préparation : annotation, étiquetage, nettoyage, enrichissement et agrégation des jeux de données
- La détection et la réduction des biais : procéder à un examen systématique des biais susceptibles d'affecter la santé, la sécurité ou les droits fondamentaux des personnes
- La complétude et la représentativité : les données doivent être pertinentes, suffisamment représentatives et, autant que possible, exemptes d'erreurs au regard de l'objectif visé
- L'identification des lacunes : documenter les insuffisances de données et indiquer comment elles seront comblées
L'Article 10 prévoit aussi, sous conditions strictes, la possibilité de traiter des catégories particulières de données personnelles (données sensibles) pour corriger des biais — à condition de mettre en place des garanties techniques spécifiques : pseudonymisation, contrôle d'accès strict, suppression des données une fois le biais corrigé.
L'impact organisationnel : Data, Cyber et Conformité doivent converger
La conformité à l'AI Act ne peut pas être portée par une seule équipe. Pour les systèmes à haut risque, les entreprises devront tenir un registre de traçabilité, assurer un contrôle humain effectif des systèmes, et disposer d'un système de gestion des risques documenté, mis en œuvre et tenu à jour tout au long du cycle de vie du système d'IA — des obligations pleinement opposables au 2 décembre 2027, mais dont la mise en œuvre demande d'être anticipée dès maintenant.
L'Article 9 définit ce système de gestion des risques comme un processus itératif continu — planifié, documenté et soumis à examens réguliers — couvrant l'identification des risques connus, leur évaluation, et l'adoption de mesures ciblées d'atténuation.
Cela crée une nouvelle réalité organisationnelle :
- Le DPO doit étendre sa mission au-delà du RGPD : classification des risques IA, évaluation des droits fondamentaux (FRIA), supervision des obligations documentaires de l'Article 11
- Le RSSI doit intégrer la cybersécurité des systèmes d'IA dans ses processus, notamment pour garantir la robustesse et la résistance aux attaques
- Les équipes Data portent la responsabilité technique de la qualité des données, de la traçabilité des pipelines et de la correction des biais
Ces trois périmètres — conformité, cybersécurité, data — doivent travailler en concertation, avec des processus communs et une documentation partagée. Sans cette collaboration, les exigences croisées de l'AI Act resteront impossibles à tenir.
Une obligation de formation explicite : l'Article 4
L'AI Act ne se limite pas aux systèmes : il cible aussi les personnes. L'Article 4 impose aux fournisseurs et déployeurs de systèmes d'IA de garantir un niveau suffisant de littératie IA chez leur personnel et toute personne opérant ces systèmes en leur nom.
La Commission européenne précise que cette obligation s'applique en tenant compte du contexte d'utilisation, du niveau d'expérience des collaborateurs, et des risques que les systèmes présentent pour les personnes concernées. Ce n'est pas une recommandation de bonne pratique : c'est une exigence juridique applicable depuis le 2 février 2025 pour les fournisseurs et les déployeurs.
En pratique, cela fait émerger des besoins de formation nouveaux autour de plusieurs rôles critiques :
- Data Steward IA : capable de superviser la qualité des données d'entraînement, de détecter les biais et de documenter les processus conformément à l'Article 10
- Auditeur de systèmes IA : en charge de l'évaluation des risques (Article 9), de la documentation technique (Article 11) et de la conformité opérationnelle
- Référent Conformité IA : maîtrisant la classification des systèmes, la coordination transversale entre DPO, RSSI et Métiers, et le pilotage du programme de littératie IA (Article 4)
Comment Global Knowledge accompagne votre transition
Face à ces obligations, la montée en compétences est une priorité opérationnelle — pas un investissement différable. Global Knowledge structure son offre AI Act autour de trois parcours, calibrés par profil plutôt que par technologie :
- Parcours Gouverner (DPO, Conformité, Risk Manager, Référent Conformité IA) : AIGP + ISO/IEC 42001 Foundation
- Parcours Implémenter (Data Leader, Chef de projet IA, RSSI) : ISO/IEC 42001 Foundation + Lead Implementer, avec spécialisation AAISM ou NIST AI RMF selon le profil
- Parcours Auditer (Auditeur interne, Consultant, Auditeur qualité) : ISO/IEC 42001 Foundation + Lead Auditor, avec spécialisation AAIA pour les auditeurs confirmés
Une brique transverse de littératie IA (EXIN BCS AI Essentials ou Foundation) permet par ailleurs de couvrir l'obligation de l'Article 4 pour l'ensemble des collaborateurs, sans prérequis.
Structurer la conformité IA de votre organisation
Notre guide détaille le calendrier à jour, la checklist d'audit et un plan de formation par profil — DPO, RSSI, Data Leader et Responsable Formation.
Télécharger le guide AI Act 2026 →Sources
- Texte officiel de l'Article 10 de l'AI Act — Données et gouvernance des données
- Texte officiel de l'Article 9 de l'AI Act — Système de gestion des risques
- Texte officiel de l'Article 4 de l'AI Act — Littératie en IA
- Calendrier de mise en œuvre de l'AI Act — Service Desk officiel de la Commission européenne
- Commission européenne — FAQ AI Literacy