Alsace·AI Le Bretzel

Régulation ·

Dans les entreprises, l’IA passe avant les règles

60 % des entreprises n’ont pas de cadre pour l’IA, deux tiers voient du « shadow AI », la RATP essuie une alarme sociale : ce que le droit impose déjà, et comment poser un cadre simple.

Dans les entreprises, l’IA passe avant les règles

Dans beaucoup d’entreprises, l’intelligence artificielle est arrivée par la petite porte : un salarié qui fait résumer un compte rendu par ChatGPT, une commerciale qui rédige ses relances avec un assistant, un service qui teste un agent « pour voir ». Les règles, elles, sont restées dans les cartons. Deux baromètres publiés la semaine dernière le confirment chiffres à l’appui, et une alarme sociale déposée à la RATP montre ce que coûte ce décalage quand il finit par se voir. Pour une PME, la question n’est plus de savoir si l’IA est utilisée chez elle, mais qui en a fixé les conditions.

Six entreprises sur dix sans cadre

Le baromètre Data & IA de l’assureur-crédit Coface, réalisé avec Les Echos Études auprès de 900 décideurs d’entreprises françaises et publié le 5 octobre, pose le constat le plus net : 60 % des entreprises n’ont toujours pas de cadre formalisé pour leurs usages de l’IA. Dans le détail, plus d’un tiers (35 %) n’ont rien et ne prévoient rien, un quart y réfléchit sans avoir écrit de règles. Seules 17 % ont défini une politique et l’ont réellement communiquée à leurs équipes.

Les freins cités ne surprendront personne : la sécurité des données et la conformité réglementaire (41 %), le manque de maturité interne (31 %), la confiance dans ce que produit l’IA (30 %). L’écart de taille est frappant : les entreprises de plus de 100 millions d’euros de chiffre d’affaires sont près de trois fois plus nombreuses à se dire avancées que celles de moins de 10 millions. Autrement dit, ce sont les plus petites structures, celles qui ont le moins de juristes et de DSI, qui avancent le plus à l’aveugle.

Le « shadow AI », déjà la norme

Le second baromètre, publié le 1er octobre par le cabinet Forvis Mazars et l’école de commerce ESSCA, a interrogé en mars 826 professionnels de l’informatique et du numérique en France, au Royaume-Uni, en Allemagne et en Espagne. Deux tiers d’entre eux observent du shadow AI dans leur organisation : des outils d’IA utilisés sans validation, souvent avec des comptes personnels. La réaction la plus fréquente des entreprises ? La tolérance (24 %). Et dans 12 % des cas, ces usages persistent malgré une interdiction claire.

Les usages, pourtant, ne sont plus marginaux. 80 % des répondants utilisent des modèles de langage pour les tâches de bureau, et 35 % ont déjà recours à des agents autonomes, ces programmes qui enchaînent seuls plusieurs actions. En face, seules 44 % des entreprises ont formalisé des lignes directrices éthiques, et 28 % des répondants estiment que leur entreprise connaît bien le règlement européen sur l’IA. Côté environnement, 30 % seulement suivent la consommation énergétique de leurs usages d’IA, et un quart en mesure les émissions de gaz à effet de serre.

À la RATP, le syndicat tire la sonnette

Ce qui reste abstrait dans un baromètre devient très concret à la RATP. Le 30 septembre, la CFE-CGC du groupe a déposé une alarme sociale auprès de la direction des ressources humaines pour « non-respect du dialogue social » sur le déploiement de l’IA et pour défaut d’information-consultation des instances représentatives du personnel sur l’introduction de nouvelles technologies. Selon ActuIA, des documents internes évoquent de la maintenance prédictive, de la détection de graffitis et un assistant d’IA générative pour les agents. Le syndicat, cité par La Revue du Digital, réclame une évaluation des effets sur l’emploi, les conditions de travail et l’environnement, et un débat sur le partage des gains de productivité. Il veut « une IA outil au service des salariés, sans se substituer à la décision humaine ». La direction n’a pas répondu publiquement à ce jour.

Ce que le droit impose déjà

On entend souvent que les règles viendront « avec l’AI Act ». C’est oublier que le Code du travail s’applique déjà. Dans les entreprises d’au moins 50 salariés, l’article L2312-8 prévoit que le comité social et économique (CSE) est informé et consulté sur « l’introduction de nouvelles technologies » et sur tout aménagement important des conditions de travail. Les tribunaux l’ont rappelé plusieurs fois. En février 2025, le tribunal judiciaire de Nanterre a suspendu en référé le déploiement d’outils d’IA dans une entreprise : la « phase pilote » mise en avant par l’employeur était en réalité une première mise en œuvre. En janvier 2026, le même tribunal a suspendu deux logiciels RH intégrant de l’IA. Et en mai dernier, selon plusieurs analyses d’avocats, la cour d’appel de Paris a confirmé la suspension de ChatGPT et d’un assistant interne chez un éditeur de presse, sous astreinte.

Tout outil ne déclenche pas une consultation : le tribunal judiciaire de Paris l’a jugée inutile pour une nouvelle version d’un chatbot RH, puis pour le déploiement de Copilot 365. Ce qui compte, ce n’est pas l’étiquette « IA », mais l’effet de l’outil sur le travail des salariés.

Côté européen, le calendrier a bougé. Le « digital omnibus » adopté cet été a repoussé à décembre 2027 les obligations sur les systèmes d’IA à haut risque utilisés pour l’emploi et la gestion du personnel, dont l’information préalable des représentants des travailleurs. L’obligation de favoriser la maîtrise de l’IA par les salariés, elle, est en vigueur depuis février 2025, même si l’omnibus l’a assouplie. Et le RGPD n’a pas attendu l’IA : la CNIL recommande depuis 2024 de lister les usages autorisés et interdits, de ne pas glisser de données personnelles ou confidentielles dans les requêtes, de privilégier des comptes professionnels et de former les utilisateurs.

Un cadre simple vaut mieux qu’une interdiction

Les chiffres de Forvis Mazars disent une chose utile : interdire ne marche pas, puisque le shadow AI survit aux interdictions. Ce qui marche, c’est de rendre l’usage visible et encadré. Pour une PME, cela tient souvent en une page : quels outils sont autorisés, avec quels comptes, quelles données ne doivent jamais y entrer, qui valide un nouvel usage, et comment on forme les équipes. Si l’entreprise a un CSE et que l’outil change la façon de travailler, la consultation n’est pas une formalité à contourner : c’est le moment où l’on parle de ce que l’IA fait aux métiers, à la charge de travail et à l’emploi.

Le baromètre France Num, publié fin septembre par le ministère de l’Économie, rappelle l’ampleur du mouvement : 40 % des TPE-PME utilisent désormais l’IA, et 53 % des PME, soit 19 points de plus en un an. L’IA est déjà entrée dans les bureaux. Reste à décider, collectivement, à quelles conditions elle y reste. Ce qui interroge, au fond, c’est moins la technologie que la méthode : une innovation adoptée en douce, sans en parler à ceux qui la vivent, finit toujours par revenir sous forme de conflit. Mieux vaut en discuter avant.

Sources

Agents IAEmploiFormation IAFranceIA générativeRégulation

Vous êtes arrivé au bout — merci

Le Bretzel

La suite chaque lundi matin : le récap de la semaine passée en IA, noué en cinq minutes. Gratuit, sans pub, sans pistage.

Une lettre par semaine, le lundi matin. Votre adresse ne sert qu’à ça — confidentialité. Désinscription en un clic.

À lire ensuite