Dans beaucoup d'organisations, l'intelligence artificielle est restée un sujet de direction générale : le conseil d'administration en entendra parler quand les résultats seront là, ou quand un incident l'imposera. Ce calendrier paraissait raisonnable. Il vient de perdre sa validité, car le régulateur, lui, a déjà mis le sujet à son agenda.
Le régulateur annonce la couleur
Le 9 juin 2026, l'Autorité des marchés financiers a annoncé que son prochain rapport annuel sur le gouvernement d'entreprise comprendra une étude thématique consacrée à la manière dont les conseils d'administration et de surveillance appréhendent les risques liés à l'intelligence artificielle, à la cybersécurité et à la géopolitique. L'AMF examinera comment les sociétés rendent compte de ces enjeux dans leur information publique, et pourra formuler des recommandations et mettre en évidence de bonnes pratiques.
La même annonce précise que l'Autorité contribuera en 2026 aux travaux du comité de gouvernance d'entreprise de l'OCDE, qui porteront notamment sur les défis que représente, pour les conseils, la dépendance accrue à l'IA. Le message est sans ambiguïté : la façon dont un conseil gouverne l'intelligence artificielle devient un objet d'observation publique, au même titre que la rémunération des dirigeants ou la composition des comités.
Ce que les conseils font réellement
Face à ce calendrier, l'état des lieux est documenté, et il est inconfortable. Selon la neuvième édition du baromètre de la gouvernance responsable publié par l'Institut Français des Administrateurs et Ethics & Boards en 2025, l'IA n'est discutée que dans 28 % des conseils du SBF 120. La cybersécurité, elle, est abordée dans 78 % des conseils. Autrement dit, sur le segment le plus visible et le mieux outillé du marché français, à peine plus d'un conseil sur quatre a inscrit l'intelligence artificielle dans ses travaux.
Le même baromètre relève que la formation collective des conseils sur ces sujets reste marginale, autour de 10 %. Et le déficit ne se limite pas aux instances : dans les travaux publiés par l'Institut Français des Administrateurs en novembre 2024, 86 % des administrateurs déclaraient avoir besoin d'une formation à l'IA, quand 10 % en avaient reçu une de leur entreprise, et 24 % seulement jugeaient leur conseil suffisamment informé pour apporter l'expertise nécessaire.
Le décalage est là : les organisations déploient l'IA, les directions l'utilisent, les équipes l'ont adoptée, parfois sans mandat. Pendant ce temps, l'instance chargée de surveiller les risques et d'arbitrer la stratégie n'en parle pas, ne s'y forme pas, et reçoit peu d'éléments pour en juger. Ce n'était un problème pour personne tant que personne ne posait la question. L'AMF vient d'annoncer qu'elle la poserait.
Vous n'êtes pas coté. Vous êtes pourtant concerné.
L'étude de l'AMF vise les sociétés cotées. Mais son effet ne s'arrêtera pas au SBF 120. Les pratiques de gouvernance observées sur les grandes sociétés deviennent, avec un temps de décalage, le référentiel attendu par les banques, les assureurs, les commissaires aux comptes et les grands donneurs d'ordre. Un industriel de 1 500 personnes ou un groupe de BTP régional qui négocie un financement, une couverture d'assurance ou un contrat cadre se verra poser, tôt ou tard, les questions que le régulateur pose aujourd'hui aux sociétés cotées : comment votre conseil suit-il les risques liés à l'IA ? Qui en répond ? Sur quels éléments ?
Et ces questions ne sont pas des formalités. Un conseil qui ne traite pas l'IA laisse sans surveillance des engagements qui l'engagent pourtant : des contrats pluriannuels avec des éditeurs, une exposition réglementaire qui monte, des usages internes non cadrés, des décisions opérationnelles déléguées à des systèmes que personne n'a mandat de contrôler. Le devoir de diligence des administrateurs ne comporte pas d'exception pour les sujets techniques.
Un conseil ne gouverne pas l'IA en l'inscrivant à l'ordre du jour. Il la gouverne quand il peut répondre, nominativement : qui décide, qui pilote, qui contrôle.
Olivier Indovino, IARH Consulting
Préparer la réponse avant la question
Le piège serait de traiter cette échéance comme un exercice de communication : ajouter une ligne « intelligence artificielle » à l'ordre du jour, commander une présentation à la direction des systèmes d'information, cocher la case. Le régulateur, comme les tiers, ne demandera pas si le conseil a parlé d'IA. Il demandera comment le conseil s'assure que les risques sont identifiés, suivis et arbitrés, et par qui.
Répondre à cela suppose un état des lieux honnête : quels usages réels, y compris non déclarés ; quelles dépendances contractuelles et technologiques ; quelle exposition réglementaire ; quel niveau de préparation des instances. Puis une doctrine, arbitrée au bon niveau, qui fixe ce que l'organisation attend de l'IA et ce qu'elle ne lui déléguera pas. C'est l'objet d'un diagnostic dirigeant : donner au dirigeant, et à son conseil, la lecture qui permet de répondre avant que la question ne soit posée de l'extérieur.