La situation
La trousse de renouvellement arrive de votre courtier six semaines avant l'échéance de la police. La plupart des questions sont familières : authentification multifacteur, sauvegardes, protection des terminaux, formation sur l'hameçonnage. Puis apparaît une nouvelle page. L'organisation tient-elle un inventaire des outils d'IA utilisés par les employés ? Existe-t-il une politique écrite qui en encadre l'usage ? Des contrôles techniques empêchent-ils la saisie de renseignements confidentiels ou personnels dans ces outils ? Le personnel a-t-il été formé ?
La directrice des finances responsable du renouvellement transmet le tout aux TI avec une courte note : pouvons-nous répondre oui ? La réponse honnête dépend de ce que l'organisation peut démontrer, pas de ce qu'elle a l'intention de faire.
Ce que disent réellement les règles
Aucune réglementation canadienne ne dicte ce qu'un cyberassureur peut demander au sujet de l'IA, et il n'existe pas de questionnaire commun sur l'IA entre les assureurs. Chaque assureur rédige sa propre proposition, et la formulation change d'une année à l'autre. On peut toutefois décrire la forme que prennent généralement les questions. Elles se regroupent habituellement en six catégories :
- Inventaire. Quels outils d'IA sont utilisés, lesquels sont autorisés, et si le personnel utilise des comptes personnels pour le travail.
- Politique. S'il existe une politique écrite d'utilisation acceptable de l'IA, qui l'a approuvée et si le personnel en a accusé réception.
- Contrôles des données. Si des mesures techniques empêchent la saisie ou le téléversement de données sensibles (renseignements personnels, dossiers clients, données financières, code source) dans des outils d'IA, plutôt que de s'en remettre à des consignes.
- Formation. Si le personnel reçoit une formation de sensibilisation propre à l'IA et comment la participation est suivie.
- Examen des fournisseurs. Si les fonctions d'IA des logiciels de tiers sont évaluées, y compris ce que le fournisseur peut faire de vos données.
- Menaces facilitées par l'IA. Si vous avez des procédures contre la fraude par hypertrucage vocal ou vidéo et l'hameçonnage généré par l'IA.
Ces catégories correspondent de près aux orientations canadiennes publiques, ce qui est utile lorsqu'il faut un point de référence sur ce qui est raisonnable. Les 10 mesures de sécurité en matière d'IA du Centre canadien pour la cybersécurité comprennent le repérage des usages autorisés et non autorisés de l'IA, la rédaction d'une politique d'utilisation acceptable, la formation du personnel, la réduction des renseignements personnels dans les requêtes et l'inclusion de clauses sur l'utilisation des données et la vérification dans les contrats avec les fournisseurs. Ses orientations sur l'IA générative déconseillent d'inclure des renseignements personnels ou des données d'entreprise sensibles dans les requêtes. Les principes conjoints sur l'IA générative des commissaires à la protection de la vie privée fédéral, provinciaux et territoriaux encouragent les organisations à utiliser des renseignements anonymisés ou dépersonnalisés dans les requêtes plutôt que des renseignements personnels. À la base de tout cela se trouve le principe des mesures de sécurité de l'annexe 1 de la LPRPDE, article 4.7, qui exige une protection adaptée à la sensibilité des renseignements, y compris des mesures techniques.
Aucune de ces orientations n'est rédigée pour les assureurs, et aucune n'est une règle de couverture. Elles constituent simplement le point de repère le plus défendable lorsqu'un souscripteur vous demande ce que vous faites.
Pourquoi les politiques et les interdictions ne suffisent pas
C'est à la question sur les contrôles des données que la plupart des organisations butent. Selon le rapport Cost of a Data Breach d'IBM, 63 % des organisations n'ont aucune politique de gouvernance de l'IA, et seulement 17 % disposent de contrôles techniques qui bloquent ou caviardent les données sensibles au point de saisie (IBM, 2025). Une politique répond à la deuxième question du formulaire. Elle ne répond pas à la troisième.
Une interdiction n'y répond pas non plus. Lorsqu'un outil est bloqué sur le réseau de l'entreprise, le personnel qui en dépend a tendance à passer à des comptes et à des appareils personnels, ce qui supprime la visibilité de l'organisation sans supprimer le comportement. Notre article sur la visibilité sur l'IA fantôme sans bloquer tous les outils approfondit la question.
Il y a aussi une raison pratique d'être prudent. Les assureurs se fient aux réponses de la proposition pour tarifer et émettre une police. Une réponse impossible à appuyer risque de n'apparaître qu'au moment de l'examen d'une réclamation, soit le pire moment pour la découvrir. Demandez à votre courtier comment votre police traite les déclarations faites dans la proposition, et ne répondez jamais oui à un contrôle que vous ne pouvez pas démontrer.
À quoi ressemble un contrôle pratique
- Lisez la proposition tôt. Repérez toutes les questions liées à l'IA, y compris celles intégrées aux sections sur la protection des données ou la formation, et notez exactement ce que chacune demande.
- Dressez l'inventaire. Recensez les outils d'IA utilisés dans l'organisation, ceux qui sont autorisés et les cas où des comptes personnels sont en jeu.
- Adoptez une politique courte et précise et recueillez les accusés de réception. Le générateur de politique d'utilisation acceptable de l'IA est un point de départ raisonnable.
- Formez en gardant des registres. Offrez une formation de sensibilisation propre à l'IA et conservez les données de participation datées.
- Placez un contrôle technique au point de saisie pour que les données sensibles soient interceptées avant d'être soumises, et conservez des registres sommaires qui montrent que le contrôle fonctionne.
- Examinez vos fournisseurs d'IA. Pour chaque outil autorisé, consignez ses conditions de conservation des données et d'entraînement des modèles, ainsi que la personne qui l'a approuvé.
- Constituez un dossier de preuves avant de répondre : un dossier par catégorie de questions, daté. Si vous êtes réglementé dans les services financiers, au fédéral ou au provincial, le même dossier sert souvent aussi à vos partenaires; consultez notre guide sur les lignes directrices B-10 et B-13 du BSIF et l'utilisation de l'IA par les employés.
Sanitized Ai est une extension de navigateur qui répond directement aux questions sur les contrôles des données et la formation. Lorsqu'une personne colle ou téléverse dans un assistant d'IA des renseignements personnels, des identifiants de clients, des données financières ou du code source, l'outil caviarde ou bloque le contenu sensible avant la soumission et lui explique en langage clair ce qui a été signalé et pourquoi. La couverture s'étend aux principaux assistants d'IA et continue de s'élargir. Comme un contenu soumis à un outil d'IA public ne peut pas être rappelé et devient assujetti aux conditions du fournisseur, l'arrêter avant est ce qui compte.
Pour le dossier de preuves, les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) sans jamais voir le contenu des requêtes. Ces registres peuvent montrer à un souscripteur que le contrôle existe et qu'il fonctionne, comme preuve de mesures de protection raisonnables et non comme garantie d'un résultat en matière de souscription ou de réclamation. Pour en savoir plus, consultez notre page Sensibilisation à la sécurité.