Toutes les études de cas

Étude de cas · Govern · Gouvernance & sécurité IA

Du shadow AI à l’usage gouverné dans une société financière suisse

Comment une société financière suisse a remplacé le shadow AI par un cadre gouverné : inventaire, niveaux de risque, accès contrôlé, preuves mesurées.

Cas anonymisé — exemple représentatif issu de missions réelles de Numezis

Les outils d’IA générative grand public s’étaient installés dans les équipes sans qu’aucune décision n’ait jamais été prise : rédaction de courriers, synthèses de dossiers, préparation d’analyses. Personne ne savait qui utilisait quoi, ni avec quelles données. Jusqu’au jour où un collaborateur a copié les données d’un client final dans un prompt — incident évité de peu, mais révélateur : le chemin risqué était devenu le chemin par défaut.

La première réaction de la direction a été d’envisager une interdiction totale. Interdire n’aurait pourtant rien réglé : l’usage aurait migré vers les appareils personnels, hors de toute visibilité, et l’entreprise aurait perdu ce que ces outils apportaient réellement aux équipes. Le conseil d’administration, de son côté, ne demandait ni charte ni intentions : il voulait des preuves de maîtrise, dans une activité où les données de prévoyance ne tolèrent aucune approximation.

La décision sur la table

Fallait-il interdire et perdre l’usage utile — ou gouverner, et rendre le chemin sûr plus rapide que le chemin risqué ?
01

Cadre réglementaire financier & nLPD

Activités financières réglementées, données personnelles soumises à la nLPD : chaque règle d’usage devait être écrite, traçable et opposable — pas une simple recommandation interne.

02

Données de prévoyance sensibles

Les données de prévoyance des clients finaux comptent parmi les plus sensibles que l’entreprise détient. Leur exposition à un outil non approuvé était le scénario à exclure en priorité.

03

Un conseil qui exige des preuves

Le conseil d’administration ne se satisfaisait pas d’une politique signée : il demandait des preuves de maîtrise — inventaire, contrôles, journaux, indicateurs revus à intervalle fixe.

04

Pas de culture du risque technologique

L’entreprise gérait ses risques financiers avec rigueur, mais n’avait aucune pratique formalisée du risque technologique. Le cadre devait être appropriable par les équipes, pas plaqué sur elles.

Ce que nous avons construit

L’architecture de cette mission est double : un dispositif de gouvernance et la plateforme d’accès qui le rend concret. Un principe a tenu du premier au dernier jour : chaque usage reçoit un niveau de risque, chaque niveau reçoit des contrôles proportionnés — et le chemin approuvé doit être plus rapide que le contournement.

Composants du système

Classification en 4 niveaux de risqueChacun des 68 usages inventoriés classé selon les données traitées et l’impact d’une erreur ou d’une fuite
Matrice de contrôles proportionnésÀ chaque niveau de risque ses contrôles — de la sensibilisation à l’interdiction stricte, sans sur-contrôler le risque faible
Politique d’usage signéeRègles courtes et concrètes, signées par chaque collaborateur — ce qui est permis, avec quelles données, dans quels outils
Approbation à deux vitessesFast-track en moins de 48 h pour les usages à faible risque, examen approfondi pour les autres — la vitesse comme incitation à déclarer
Accès IA gouvernéOutils approuvés derrière SSO, avec permissions par rôle et journaux d’usage — le chemin sûr, sans friction supplémentaire
Tableau de bord de gouvernanceIndicateurs mensuels pour la direction : usages, approbations, incidents, écarts — la preuve de maîtrise demandée par le conseil
01

Inventaire & threat modeling 4 semaines

Entretiens par équipe et analyse des pratiques réelles : 68 usages d’IA générative recensés, cartographie des données concernées, modélisation des scénarios de fuite et de mauvaise décision.

02

Cadre, niveaux de risque & contrôles 4 semaines

Classification des usages en quatre niveaux de risque, matrice de contrôles proportionnés, rédaction de la politique d’usage avec le juriste externe, validation par la direction.

03

Déploiement de l’accès gouverné 6 semaines

Outils approuvés mis en place derrière SSO, permissions par rôle, journaux d’usage, processus d’approbation à deux vitesses opérationnel — le chemin sûr devient réel.

04

Formation & ancrage 4 semaines

Formation différenciée par rôle — utilisateurs, approbateurs, direction —, publication interne des décisions d’approbation, premier cycle complet du tableau de bord, transfert de la gouvernance au client.

Résultats mesurés

Le point de départ était un zéro documenté : aucun inventaire, aucun contrôle, aucun processus d’approbation. Les chiffres ci-dessous mesurent ce que le cadre a rendu visible, puis maîtrisé — y compris six mois d’exploitation après le déploiement.

AvantAprès
Usages IA inventoriés068
Usages couverts par un contrôle proportionné0 %100 %
Délai d’approbation d’un nouvel usage à faible risqueaucun processus< 48 h
Incidents de données depuis le déploiement0 en 6 moisavec détection active, pas une simple absence de signalement
Usage non gouverné estimébaseline−80 %sondage interne anonyme

Chiffres arrondis. Cas anonymisé : exemple représentatif issu de missions réelles de Numezis, pas une référence nommable.

Cette section fait partie de notre standard éditorial : pas d’étude de cas sans ses leçons.

  1. 01

    Lancer la formation avant la plateforme d’accès, pas après. Les équipes savaient que des outils approuvés arrivaient, et l’attente a créé de la frustration ; former pendant le déploiement aurait transformé ce délai en préparation.

  2. 02

    Associer le juriste externe dès l’inventaire, pas seulement à la rédaction de la politique. Deux allers-retours sur le texte auraient été évités si les contraintes juridiques avaient cadré la classification dès le départ.

  3. 03

    Publier les décisions d’approbation en interne dès le premier jour. Nous avons commencé en cours de mission, et cette transparence s’est révélée le vrai accélérateur d’adoption : chacun voyait que le processus décidait vite, et pourquoi.