IA responsable

Ce que le retard européen ne vous apporte pas

ai responsable chez 5th floor

C'est ce que le règlement (UE) 2026/1744, adopté le 8 juillet par le Parlement et le Conseil, a ajouté au calendrier de la loi sur l'IA : les exigences relatives aux systèmes à haut risque énumérés à l'annexe III — ceux liés à l'emploi, à l'éducation, à la justice et à l'accès aux services publics essentiels — devaient initialement entrer en vigueur le 2 août 2026. Elles entreront désormais en vigueur le 2 décembre 2027.

Depuis, la même phrase revient trop souvent : nous avons le temps.

Certes, la lecture est confortable, mais elle est fausse, et pas seulement pour des raisons juridiques.

Commençons tout de même par le juridique. Le report ne couvre qu'une catégorie de systèmes. Les pratiques interdites le sont depuis février 2025. L'obligation de transparence de l'article 50, qui consiste à dire à un citoyen qu'il s'adresse à une machine et à identifier les contenus générés par l’IA,s'applique depuis le 2 août, 2026, jour où la Commission a aussi ouvert un outil de plainte accessible à tous les citoyens. Et deux interdictions supplémentaires entrent en vigueur le 2 décembre prochain.

Faisons le point sur l'écart entre le calendrier réglementaire et les pratiques réelles au sein des organisations.

Bonne nouvelle, la Belgique est en avance

34,5 % des entreprises belges de dix personnes et plus utilisaient au moins une technologie d'IA en 2025, contre 20,0 % en moyenne européenne (Eurostat). Quatrième rang de l'Union, derrière le Danemark, la Finlande et la Suède. Ce que le SPF Economie relevait surtout en juin, c'est la tendance : 24,7 % en 2024, 34,5 % un an plus tard.

L'autre élément est nettement moins cité. 81 % des organisations belges laissent leurs collaborateurs utiliser des outils d'IA, alors que seulement 29 % ont une politique d'IA écrite et 26 % ont ajusté leur stratégie en matière de cybersécurité depuis. Ces trois chiffres viennent de la même enquête, menée par Ipsos pour Proximus NXT auprès de 403 organisations en février 2026.

Le baromètre publié cet été par Inetum est tout aussi éclairant. En effet, 47 % des dirigeants belges interrogés déclarent utiliser l'IA sans autorisation de leur direction. Des dirigeants. Pas des stagiaires.

Interdire ne fait que déplacer

Netskope a analysé le trafic réel en Europe sur une période de 12 mois, de mars 2025 à mars 2026. Ce chiffre est rassurant, car le pourcentage d’utilisateurs recourant à l’IA via un compte personnel à des fins professionnelles est passé de 79 % à 43 %. Cependant, le chiffre dont on parle moins concerne ceux qui alternent entre leur compte personnel et leur compte professionnel — un groupe dont la proportion est passée de 7 % à 15 %.

Les gens n'ont pas arrêté. Ils ont appris à basculer, précisément quand l'outil officiel refuse quelque chose, c'est-à-dire quand la donnée est la plus sensible.

Cartographier l'existant reste le bon premier geste, à une condition : que déclarer ne coûte rien. Si un collaborateur imagine qu'admettre avoir déposé un document dans un outil non autorisé lui vaudra une remarque en réunion d'équipe, il se taira. Votre cartographie sera fausse dès le premier jour, et vous ne le saurez jamais.

Ce qu'une charte ne tranchera pas pour vous

Une charte pose des principes. Elle ne décide pas, un mardi à 14 h, quel modèle traite la demande d'un agent. Trois questions reviennent en permanence et aucune ne se règle une fois pour toutes par écrit.

  1. Quel modèle pour quelle tâche ? Une étude parue dans Scientific Reports a comparé les méthodes traditionnelles et les grands modèles linguistiques (LLM) pour la classification de textes administratifs. Régression logistique sur des embeddings : 0,0021 Wh pour 189 inférences. Le meilleur LLM testé : 34,15 Wh. Soit un facteur d’environ 16 000. Et le modèle le plus léger était également le plus précis. Il ne s’agit donc pas de choisir entre performance et efficacité. Il s’agit d’un outil plus coûteux utilisé pour produire un résultat de moindre qualité. Il ne reste plus qu’à multiplier ce chiffre par votre volume annuel de demandes.
  2. Quelles données sont transmises, où vont-elles et quand ? Un document public, une note interne et un fichier contenant des données à caractère personnel ne nécessitent pas le même traitement ni le même hébergement. Trois niveaux de classification, et pour chacun d’entre eux, une liste de modèles approuvés. Une page suffit, mais cela ne sert pas à grand-chose si ces règles ne sont pas appliquées automatiquement au moment de l’envoi de la demande, sans faire appel au jugement individuel.
  3. Quelle confiance accorder au résultat ? L'UER et la BBC ont fait évaluer plus de 3 000 réponses d'assistants IA par des journalistes de 22 médias de service public, dans 18 pays. 45 % présentaient au moins un problème significatif, 20 % une erreur factuelle majeure. Côté recherche documentaire, des chercheurs de l'université de Pennsylvanie ont mesuré entre 3 % et 13 % d'adresses de sources inventées, avec un résultat qu'on n'attendait pas. Les agents qui citent le plus sont aussi ceux qui hallucinent le plus. Le niveau de contrôle se calibre donc sur l'enjeu et pour un acte administratif, l'obligation de motivation ne s'assouplit pas parce qu'une IA est passée par là.

Personne ne mesure

Gartner a mesuré que seulement 22 % des organisations ont déployé l'IA au-delà d'une seule unité et 11 % ne savent pas ce que leur fonction a dépensé en IA en 2025.

McKinsey, de son côté nous apprend que 37 % rapportent un effet quelconque sur l'EBIT, 6 % un effet d'au moins cinq points. Enfin, BCG affirme que seulement 14 % des entreprises ont établi l'impact de leurs initiatives IA sur le compte de résultat.

Des méthodologies et des échantillons différents, mais le même résultat : le problème n’est pas que l’IA ne donne pas de résultats, mais que presque personne n’est en mesure de l’affirmer. Et ce qui ne peut être quantifié est difficile à justifier dans le prochain budget.

Le cas belge

Trente-huit organismes fédéraux ont signé en juillet 2025 la charte pour l'utilisation responsable de l'IA dans les services publics.. L'engagement est bien réel.

Le cadre contraignant, lui, n'existe pas encore. La Belgique n'a toujours pas désigné son autorité de surveillance du marché, alors que l'échéance européenne était le 2 août 2025. L'accord de gouvernement pointe vers l'IBPT, le SPF Économie coordonne, un avant-projet de loi est annoncé (Sénat, question écrite n° 8-314). À ce jour, rien n'est adopté.

Personne ne viendra donc vous dire quoi faire avant un moment. Ce qui est une mauvaise nouvelle en soi si vous comptiez sur l'autorité pour fixer votre feuille de route.

Ce que nous mettons en place

Notre approche consiste à commencer un accompagnement par une chose essentielle : recenser les usages réels, y compris ceux que personne n'a déclarés, classer les données en trois niveaux, puis choisir deux ou trois cas d'usage utiles, mesurables, à risque limité. Ce sont eux qui vous apprendront le plus. Ce sont surtout eux qui vous aideront à obtenir de la direction, des métiers et de l'IT, le mandat dont vous avez besoin aujourd’hui.

Nous allons encore plus loin en rendant ces décisions exploitables. Notre Responsible AI Steward sert de centre de routage pour les requêtes de votre application. Il détermine quel modèle traite quelle requête, en fonction de la nature de la tâche et de la sensibilité des données. Il contrôle ce qui est envoyé à un modèle externe, et à quel moment. Il suit l'utilisation réelle, le coût et l'empreinte environnementale dans un tableau de bord, ventilés par équipe et par cas d'utilisation. Il vous permet également d'affiner vos propres modèles à partir de vos données lorsque leur utilisation récurrente le justifie.

L'effet est immédiat. La règle de classification écrite dans votre charte devient une règle appliquée à la requête. L'inventaire des systèmes d'IA, que la réglementation finira par exiger, se constitue de lui-même. Et le jour où l'on vous demande ce que l'IA coûte et ce qu'elle rapporte, la réponse existe.

Un point à ne surtout pas sous-estimer concerne la formation. L'article 4 de l'AI Act a été réécrit en juillet. Voici ce qu’il dit : « prendre des mesures pour la soutenir ». Un assouplissement par rapport à la version précédente.

Vous reconnaissez votre situation ?

La question n'est plus de savoir si votre organisation utilise l'IA. C'est de savoir qui, chez vous, décide quel modèle voit quelle donnée, et si cette décision est écrite et connue de tous ou reprise en silence, chaque jour, par chaque collaborateur devant son écran.

Chaque organisation a son contexte, ses contraintes, son rythme.

Parlons du vôtre : un premier échange suffit souvent à dégager les pistes concrètes.

Sources :

See also: Shadow AI, transforming informal use into a public good.

Contributeur(s)

Vous reconnaissez votre situation ?

Chaque organisation a son contexte, ses contraintes, son rythme. Discutons du vôtre. Une heure d'échange suffit souvent à dégager les premières pistes.

Nos dernières publications