Gouverner (Govern)
Instaurer une culture de gestion du risque avec une imputabilité claire
Gouverner est la fonction transversale qui fait fonctionner les trois autres : les politiques, les rôles et l'imputabilité du risque lié à l'IA doivent exister avant de pouvoir cartographier ou mesurer quoi que ce soit. Elle exige des politiques d'IA documentées, une tolérance au risque définie, une responsabilité claire et des processus qui survivent aux changements d'outils et de personnel.
Pour la protection des données, gouverner signifie que quelqu'un est responsable de la question suivante : quels outils d'IA les employés peuvent-ils utiliser, et avec quelles données? Une organisation sans politique échoue à cette fonction dès le premier jour (IBM constatait en 2025 que 63 % des organisations n'ont aucune politique de gouvernance de l'IA). Une politique d'utilisation acceptable écrite, une liste d'outils approuvés et un responsable désigné constituent la preuve minimale.
Cartographier (Map)
Établir le contexte et repérer où l'IA touche vos données
Cartographier demande à l'organisation d'inventorier ses systèmes d'IA et de comprendre le contexte de chacun : quelles données y entrent, qui est touché, ce qui peut mal tourner. On ne peut pas gérer un risque qu'on n'a pas localisé.
La difficulté de cette fonction en pratique n'est pas l'IA que vous avez achetée, mais celle que les employés ont adoptée d'eux-mêmes. Les requêtes envoyées aux robots conversationnels grand public sont des flux de données d'IA comme les autres, et LayerX mesurait en 2025 que les organisations n'ont aucune visibilité sur environ 89 % de l'usage de l'IA. Cartographier signifie découvrir l'usage réel dans toute l'organisation, pas seulement lister les fournisseurs autorisés.
Mesurer (Measure)
Évaluer, analyser et suivre les risques d'IA avec des preuves
Mesurer transforme l'inventaire en risque suivi et quantifié : tester les systèmes, les surveiller en usage et vérifier que les contrôles fonctionnent. La fonction couvre explicitement le risque d'atteinte à la vie privée, aux côtés de la sûreté, de la sécurité et des biais.
Pour la vie privée, mesurer signifie pouvoir répondre avec des preuves : à quelle fréquence des données confidentielles ou personnelles sortent-elles dans des requêtes, de quels types, vers quels outils? Une organisation incapable de produire ces chiffres ne mesure pas. La surveillance au point d'entrée des requêtes rend la réponse vérifiable plutôt que devinée.
Gérer (Manage)
Agir sur les risques cartographiés et mesurés avec de vrais contrôles
Gérer est l'étape du traitement du risque : prioriser les risques révélés par les fonctions cartographier et mesurer, appliquer des contrôles proportionnés, répondre aux incidents et réinjecter les leçons dans la gouvernance.
Pour les données qui circulent vers les outils d'IA, gérer signifie des contrôles techniques au point d'entrée, pas seulement des documents de politique. L'étude d'IBM sur les brèches de 2025 constatait que seulement 17 % des organisations disposent de contrôles techniques qui caviardent ou bloquent les données sensibles au point d'entrée, et que l'IA fantôme ajoutait en moyenne 670 000 $ US au coût d'une brèche. Une politique sans application est un risque documenté que vous avez choisi de ne pas traiter.