Une enquête du cabinet Kéa avec OpinionWay, menée en juin auprès de 802 dirigeants français produit quatre chiffres qu'il faut lire ensemble, parce qu'isolés ils passent pour des lacunes d'organisation, et qu'ensemble ils dessinent autre chose.
60 % des entreprises ne disposent d'aucun protocole pour gérer une décision erronée prise ou assistée par un système d'intelligence artificielle. 75 % n'ont ni directeur des données ni responsable dédié à l'IA. 51 % n'ont défini aucune ligne rouge. Et 28 % seulement estiment que l'IA impose de revoir l'organisation.
Le dernier chiffre explique les trois autres. On ne construit pas de protocole pour un sujet qu'on ne considère pas comme organisationnel.
Ce que signifie « aucun protocole »
Il ne s'agit pas de l'absence d'un document. Il s'agit de l'absence de réponse à quatre questions qui se poseront le jour où une décision assistée par une IA se révélera fausse et qu'elle aura produit un effet sur un client, un candidat, un fournisseur ou un salarié.
Qui s'en aperçoit, et par quel canal remonte l'alerte. Qui a le pouvoir d'arrêter le système, immédiatement, sans réunion. Qui répare à l'égard de la personne affectée, et dans quel délai. Et qui répond, au sens où l'on répond de quelque chose.
Aucune de ces quatre questions n'est technique. Toutes sont des questions de délégation, c'est-à-dire le cœur du métier d'une direction générale.
Pourquoi le vide se remplit tout seul, et mal
Une organisation qui n'a pas répondu à ces questions y répondra quand même, mais dans l'urgence et par défaut. C'est l'expérience de tous ceux qui ont vécu un incident.
L'alerte remonte par le canal le plus bruyant, en général la réclamation d'un client mécontent ou une publication sur un réseau social. L'arrêt du système est décidé tard, parce que personne n'ose l'ordonner seul. La réparation est improvisée, donc inégale, ce qui crée une seconde difficulté par-dessus la première. Et la responsabilité se cherche pendant les jours qui suivent, ce qui est précisément la pire fenêtre pour la chercher.
Aucun de ces quatre effets n'est causé par l'intelligence artificielle. Ils sont causés par le fait de ne pas avoir écrit trois paragraphes à froid.
L'élément juridique qui a changé la nature du sujet
Jusqu'en 2025, l'absence de protocole était un risque d'exploitation, comparable à l'absence de procédure de rappel produit : sérieux, mais interne.
Deux échéances européennes l'ont déplacé. Depuis février 2025, l'entreprise doit veiller à un niveau suffisant de maîtrise de l'IA chez les personnes qui l'utilisent pour son compte. Depuis août 2026, elle doit assurer la transparence sur certains contenus produits par IA. Ces deux obligations pèsent sur le déployeur, c'est-à-dire sur l'utilisateur professionnel, pas seulement sur l'éditeur du système.
Autrement dit, la question « qui répond » n'est plus une question de bonne gestion. Elle a une réponse par défaut dans les textes, et cette réponse désigne l'entreprise qui utilise, pas celle qui vend.
Le chiffre qui devrait retenir un comité d'audit
Le même travail relève que 60 % des entreprises n'ont pas évalué leur dépendance à leurs fournisseurs de technologies d'IA. Ce chiffre-là est d'une autre nature que les précédents. Il ne parle pas d'un incident possible, il parle d'une exposition permanente : un changement de tarif, un changement de conditions d'utilisation, une interruption de service, une évolution de modèle qui dégrade un résultat sur lequel un processus s'est mis à compter.
Une organisation qui n'a pas de protocole d'erreur et pas d'évaluation de dépendance a construit son usage de l'IA sur deux hypothèses implicites : que le système ne se trompera pas, et que le fournisseur ne changera rien. Formulées à voix haute, ces deux hypothèses ne survivent pas à une réunion.
Ce qui se pose en une séance
Le protocole d'erreur tient sur une page et se rédige à froid. Il nomme la personne qui peut arrêter un système sans en référer, définit le canal par lequel une anomalie remonte, fixe le délai de réponse à la personne affectée, et désigne qui répond au nom de l'entreprise.
Les lignes rouges tiennent en une liste courte : ce que nous ne confierons pas à une IA, quelles que soient ses performances. Une décision individuelle défavorable sans relecture humaine, en général. Un usage sur des données particulières, souvent. Ces lignes ne se déduisent d'aucune étude : elles s'arbitrent, et c'est un travail de dirigeant.
Reste le nom. Une entreprise sur quatre a désigné quelqu'un. Ce n'est pas une question de taille ni de budget, c'est une question de volonté, et cela se voit dans la colonne qui compte.