Le guide de l'IA de l'État suppose une organisation. Voici ce qui en reste quand on n'en a pas

En juin 2026, l'État a publié un guide d'usage de l'IA pour ses agents. Nous l'avons lu en entier, pour une raison qu'il ne vise pas : savoir lesquelles de ses règles tiennent quand on dirige seul une petite structure, sans service informatique, sans délégué à la protection des données, sans hiérarchie à qui demander.

Laurent SOUHY's profile

Rédigé par Laurent SOUHY

5 min de lecture
Le guide de l'IA de l'État suppose une organisation. Voici ce qui en reste quand on n'en a pas

Le guide de l'IA de l'État suppose une organisation. Voici ce qui en reste quand on n'en a pas

En juin 2026, la direction interministérielle du numérique a publié, avec la direction interministérielle de la transformation publique et la direction générale de l'administration et de la fonction publique, un « Guide d'usage de l'IA pour les agents publics de l'État ». Le document fait 58 pages. Il s'adresse aux agents de l'État, et à eux seuls.

Nous l'avons lu en entier pour une raison qu'il ne vise pas. C'est un texte où l'État écrit, concrètement, ce qu'il attend d'un usage sérieux de l'intelligence artificielle. La question que nous lui avons posée est celle d'un dirigeant qui travaille seul, ou à trois : lesquelles de ces règles tiennent encore quand il n'y a ni service informatique, ni délégué à la protection des données, ni hiérarchie à qui demander ?

Les numéros de page cités ici sont ceux imprimés en bas de page du guide. Votre lecteur PDF en affichera un de plus, la couverture n'étant pas numérotée.

Ce que le guide est, et ce qu'il n'est pas

Le guide le dit lui-même dès la page 1 : il constitue un document de référence interministériel, et « il n'a pas, en tant que tel, de portée réglementaire ». Il ne s'adresse pas aux entreprises et ne leur impose rien. Il se dit aussi, page 5, destiné à être complété, le cas échéant, par des chartes ministérielles ou métiers.

Il paraphrase aussi plusieurs textes de loi, pour des lecteurs qui ne sont pas juristes. Nous ne les citons pas d'après lui : quand un texte de loi compte, il se lit dans sa version officielle. Ce qui nous intéresse ici n'est pas ce que le guide dit du droit, c'est ce qu'il dit des gestes.

Lu ainsi, il vaut pour ce qu'il est : la position écrite de l'État sur ce qu'un bon usage de l'IA suppose, rédigée pour des personnes qui travaillent dans une organisation.

La page qui dit à qui il parle

La page 13 porte un titre : « En cas de doute : qui contacter ? ». Elle répond par quatre fonctions, chacune avec son motif.

Votre hiérarchie : « Si vous souhaitez utiliser l'IA pour une décision importante ou un usage inhabituel. »

Votre service informatique : « Si vous avez une question sur les outils autorisés dans votre administration. »

Votre référent cybersécurité : « Si vous voulez savoir si vos données sont sensibles. »

Votre délégué à la protection des données, pour les questions de données personnelles.

Page 16, la même liste revient sous forme de consigne : « Demandez conseil à votre hiérarchie, votre direction des systèmes d'information (DSI), votre délégué à la protection des données (DPD) ou votre référent cybersécurité. » Et page 17, la règle de repli, quand le doute porte sur une donnée : « en cas de doute sur une donnée, utilisez l'outil de votre administration ou abstenez-vous. »

Ce n'est pas un reproche. Un guide écrit pour des agents décrit l'organisation dans laquelle ils travaillent, et cette organisation existe. Mais pour un dirigeant seul, ces quatre fonctions sont une seule personne. La question à poser au guide n'est donc pas de le juger. Elle est de savoir ce qui, dans ses règles, dépend de ces quatre personnes, et ce qui n'en dépend pas.

Ce qui suppose une administration

Une partie des règles repose entièrement sur l'organisation. Le choix des outils d'abord : le guide demande d'utiliser en priorité les outils mis à disposition ou explicitement autorisés par l'administration. Le recours à un conseil ensuite, avec les quatre fonctions de la page 13. Le cadre enfin : pour l'évaluation de candidatures par un système d'IA, la consigne de la page 17 est « En l'absence d'un cadre formellement validé dans votre administration, abstenez-vous. »

Dans une structure de trois personnes, celui qui autorise l'outil, celui qu'on consulte en cas de doute et celui qui valide le cadre sont la même personne que celui qui s'apprête à s'en servir. Ces règles ne disparaissent pas : elles changent de nature. Ce qui était une autorisation demandée devient une décision prise.

Ce qui tient sans organisation

D'autres règles ne demandent personne. Nous en avons relevé quatre.

Le test de publication. Page 12, avant d'utiliser un outil grand public, le guide propose une seule question : « Est-ce que je pourrais publier ces informations sur un site Internet accessible à tous ? » Si la réponse est non, il écarte l'outil grand public. Le test ne suppose ni service informatique ni référent : il suppose de connaître ce qu'on s'apprête à copier.

La mission qu'on saurait faire. Page 9 : « Ne confiez pas à l'IA une mission que vous ne sauriez pas accomplir vous-même. » La règle n'a pas besoin d'une hiérarchie pour s'appliquer. Elle a besoin d'honnêteté sur ce que l'on sait faire.

Les quatre critères de l'hébergement. Page 11, à propos des outils payants : « La localisation des serveurs ne suffit pas : il faut aussi examiner le pays d’établissement du fournisseur, sa structure capitalistique, les entités qui opèrent le service et les sous-traitants mobilisés. » Le guide en tire une conséquence : un service hébergé dans l'Union peut rester soumis à une législation étrangère s'il est opéré ou contrôlé par une entreprise qui en relève. Les quatre critères se cherchent dans les documents que le fournisseur publie. Quand l'un d'eux ne s'y trouve pas, vous savez quelle question lui poser.

La trace. Page 19, pour une décision administrative importante prise avec l'aide d'une IA, le guide demande de conserver une trace, et il en dit le contenu en quatre éléments. Nous avons décrit ailleurs ce que cette trace devient pour une structure de trois, et l'élément que l'organisation porte pour l'agent sans qu'il ait à l'écrire.

Ce que le tri change

Quand le doute arrive et que personne n'est là pour y répondre, le guide offre une issue : s'abstenir. Pour un agent, elle a un sens : il peut attendre la réponse de sa hiérarchie. Un dirigeant seul n'attend la réponse de personne. Il lui reste une autre issue, que le guide n'a pas besoin de décrire puisque ses lecteurs ne sont pas dans ce cas : décider lui-même, et l'écrire.

C'est la conviction qui fonde notre travail. Une bonne partie de ce qu'un usage sérieux de l'IA suppose est déjà écrite, et on la trouve parfois là où on ne la cherche pas : ici, dans un guide que l'État destine à ses propres agents. Le cahier des charges existe ; il n'est simplement pas écrit pour vous. Ce qui manque à une petite structure n'est pas la règle, c'est l'organisation qui la porte, et une part de ce que fait cette organisation peut se faire seul, à condition de l'écrire.

Ce que le guide a de bien, et qui mérite d'être dit

Le guide refuse le réflexe. Page 9, parmi les conditions d'un usage réussi : l'IA ne doit pas devenir un réflexe automatique, et « La bonne réponse à un besoin est parfois organisationnelle avant d'être technologique. » Page 14, il pose que « L'IA est un outil d'assistance, pas un décideur. » Ces phrases figurent dans un document qui, par ailleurs, encourage à se servir de ces outils. Elles valent pour une administration comme pour une entreprise de trois personnes.

Poursuivre la lecture

Trois articles qui prolongent celui-ci.

Ce qu'on demande à un vérificateur pour qu'on le croie : un laboratoire d'IA vient de l'écrire, un règlement européen en écrivait une partie en 2016

Ce qu'on demande à un vérificateur pour qu'on le croie : un laboratoire d'IA vient de l'écrire, un règlement européen en écrivait une partie en 2016

En septembre 2026, le dirigeant d'un laboratoire d'intelligence artificielle propose que des évaluateurs extérieurs travaillent à demeure dans les entreprises qui développent les modèles les plus avancés, et son entreprise annonce le 18 septembre un partenariat en ce sens. Nous citons les deux textes, nous posons leurs conditions à côté de celles que le RGPD fixe au délégué à la protection des données, et nous montrons celle qui diffère.
6 min de lecture
L'autonomie d'un agent tient à ce qu'on lui prépare, et une partie de la liste est déjà écrite

L'autonomie d'un agent tient à ce qu'on lui prépare, et une partie de la liste est déjà écrite

Une étude menée sur 103 équipes d'ingénierie pendant douze semaines associe les résultats obtenus avec un agent de code à la clarté de la consigne et à la préparation de l'environnement, et ses auteurs concluent que l'autonomie tient moins au modèle qu'à l'espace de travail. Nous en citons les chiffres avec leur base et leur réserve, nous décrivons ce qu'un espace de travail préparé contient, et nous montrons que trois de ses questions recoupent un texte européen que votre entreprise connaît peut-être.
4 min de lecture
Deux portes, deux contrats : ce que la licence d'un outil ne dit pas

Deux portes, deux contrats : ce que la licence d'un outil ne dit pas

Un scanner de sécurité publié sous Apache-2.0 demande de se connecter avant de scanner quoi que ce soit. Deux modes d'authentification sont proposés — et ils ne relèvent pas du même contrat. D'un côté, pas d'entraînement sauf accord explicite. De l'autre, entraînement sauf opposition. Le même verbe, inversé, selon le bouton choisi. Rien dans la licence ne le dit, et la documentation du produit n'en parle pas.
8 min de lecture

Partager: