La plupart des comités de direction abordent l'intelligence artificielle comme un projet à lancer. On étudie, on choisit un cas d'usage, on cadre, on budgète, on déploie. Cette façon de voir a un mérite : elle est ordonnée. Elle a un défaut : elle suppose que rien n'a commencé.
Dans votre entreprise, quelque chose a déjà commencé. Sans vous, et souvent avec vous.
Le chiffre que les dirigeants lisent comme s'il parlait des autres
Microsoft France et YouGov ont interrogé en janvier 2026 six cent cinquante-sept cadres et dirigeants d'entreprises françaises du secteur privé. 80 % des dirigeants déclarent utiliser des outils d'intelligence artificielle générative au moins une fois par semaine. 60 % considèrent l'adoption de l'IA comme un objectif prioritaire pour leur entreprise.
Voilà pour la partie confortable. La suivante l'est moins.
Parmi ceux qui utilisent l'IA en entreprise, 61 % y recourent via des comptes personnels au moins une fois par semaine. 38 % le font tous les jours.
Ces personnes ne sont pas des stagiaires curieux. L'échantillon est composé de cadres et de dirigeants. Le phénomène que beaucoup de directions générales imaginent cantonné aux équipes traverse en réalité leur propre étage.
Ce qu'un compte personnel emporte avec lui
Un compte personnel n'est pas une simple commodité d'accès. C'est un contrat conclu entre un salarié et un fournisseur, en dehors de l'entreprise, dont l'entreprise ne connaît ni les termes ni la durée.
Ce qui passe par là n'a rien d'anodin. Un compte rendu de comité de direction qu'on fait résumer. Un contrat client qu'on fait relire. Une grille de rémunération qu'on fait reformuler. Un plan de charge, une liste de prospects, un dossier prud'homal. Chaque geste est raisonnable pris isolément. Leur accumulation constitue une exportation continue de matière sensible, sans registre, sans durée de conservation connue, sans possibilité d'effacement.
Deux régimes s'appliquent alors, et ni l'un ni l'autre n'admet l'ignorance comme moyen de défense. Le règlement général sur la protection des données impose de savoir où vont les données personnelles que vous traitez et à quel titre : un traitement que vous ne connaissez pas reste le vôtre.
Le règlement européen sur l'IA, ensuite, en son article 4. Cette obligation s'applique depuis le 2 février 2025 et le règlement omnibus de juillet 2026 n'a pas touché à sa date. Il en a en revanche remplacé la rédaction : là où le texte exigeait de garantir un niveau suffisant de maîtrise, il demande désormais de prendre des mesures pour en favoriser le développement, et précise qu'il n'impose pas d'atteindre un niveau déterminé chez une personne donnée. L'obligation de résultat est devenue une obligation de moyens.
Beaucoup y ont lu un allègement. C'est plutôt un déplacement de la charge. Ce qui vous est demandé n'est plus un niveau de compétence, difficile à mesurer et impossible à certifier : c'est d'avoir agi, de façon proportionnée, et de pouvoir le démontrer. Une demi-journée tracée vaut plus qu'une culture orale. Et depuis le 2 août 2026, le règlement prévoit des autorités nationales pour contrôler son application ; en France, la loi qui les désigne n'est pas encore promulguée au 7 octobre 2026. L'obligation existe depuis février 2025 ; son contrôleur français reste à désigner.
Or la même étude relève que 71 % des cadres non dirigeants n'ont reçu aucune formation à l'IA.
Vous êtes donc, dans beaucoup d'organisations, responsable d'un usage que vous n'avez pas autorisé, mené par des personnes que vous n'avez pas préparées, sur des données que vous ne pouvez pas tracer.
Pourquoi l'interdiction ne règle rien
La réaction la plus fréquente consiste à interdire. Une note de service, un blocage réseau, une mention au règlement intérieur. C'est rapide, c'est visible, et cela déplace le problème sans le traiter.
L'usage clandestin ne naît pas d'un goût pour la transgression. Il naît d'un écart entre ce que l'outil officiel permet et ce que le travail demande. Tant que cet écart existe, l'interdiction ne supprime pas l'usage : elle supprime sa trace. Vous passez d'un risque que vous pouviez mesurer à un risque que vous ne voyez plus.
Une organisation qui interdit sans offrir d'alternative ne réduit pas son exposition. Elle réduit sa connaissance de son exposition.
Olivier Indovino, IARH Consulting
Ce que la situation demande vraiment à une direction générale
Trois décisions, dans cet ordre.
La première est de mesurer. Pas d'auditer les outils installés, ce que la direction des systèmes d'information sait déjà faire, mais de demander aux équipes ce qu'elles font réellement, sans sanction attachée à la réponse. Une organisation qui promet l'amnistie obtient une cartographie en 2 semaines. Une organisation qui promet une enquête n'obtient rien.
La deuxième est d'ouvrir une voie officielle qui soit au moins aussi commode que la voie officieuse. Un outil encadré, accessible sans procédure, dont les conditions de traitement des données sont connues et opposables. La commodité n'est pas un confort, c'est le seul levier qui déplace un usage.
La troisième est de dire qui répond de quoi. Qui autorise un outil, qui contrôle ce qui y passe, qui tranche quand un métier demande une exception. Tant que ces trois rôles ne sont portés par personne, chaque collaborateur arbitre seul, et il arbitre en faveur de ce qui lui fait gagner du temps.
Le vrai retard n'est pas technologique
Beaucoup de dirigeants se demandent s'ils ne sont pas en retard sur l'IA. La question est mal posée. L'IA est déjà entrée dans leur organisation, à un rythme qu'aucun projet officiel n'aurait atteint. Ce qui manque n'est pas l'adoption, c'est le cadre qui aurait dû l'accompagner.
Reprendre la main ne consiste donc pas à lancer un projet. Cela consiste à reconnaître un existant, à le mesurer sans le sanctionner, et à lui donner les règles qu'il n'a jamais eues. C'est l'objet d'un diagnostic dirigeant.