IA agentique en entreprise
Assistant, copilote ou agent IA : définitions et niveaux d'autonomie...
Publié le
Une charte IA (ou politique d'usage de l'IA) est le document interne qui fixe comment les collaborateurs d'une organisation peuvent utiliser les outils d'intelligence artificielle : quels outils, avec quelles informations, pour quelles tâches, avec quel niveau de contrôle humain, et qui répond en cas d'erreur. Elle traduit en règles de travail des obligations qui existent déjà (confidentialité, protection des données, responsabilité professionnelle) et les applique à un outil qui, lui, est nouveau.
La plupart des chartes publiées se limitent à une liste d'outils autorisés et d'interdits généraux. Ce guide défend une autre approche : l'unité de base d'une charte utile n'est pas l'outil, c'est la tâche. Il explique ce qu'est une charte IA et ce qu'elle n'est pas, le cadre juridique à respecter en 2026 (AI Act, RGPD, code du travail, secret professionnel), les neuf rubriques à prévoir, un modèle de matrice d'autonomie tâche par tâche, une méthode en sept étapes et le cas du cabinet patrimonial. Il fait partie de notre série sur le deuxième cerveau, l'IA agentique et l'IA en environnement réglementé.
À retenir : une charte IA n'est pas un règlement d'interdictions, c'est une grille de décision. Pour chaque tâche, elle dit ce que l'IA peut faire seule, ce qu'elle peut seulement proposer, et ce qu'elle ne doit jamais toucher. Une charte n'est applicable que si l'outil la rend applicable : validation humaine intégrée, droits d'accès par périmètre, traçabilité. C'est le principe d'un deuxième cerveau d'entreprise comme Majors Brain, où l'IA propose et où rien ne part sans l'accord du collaborateur.
Définition courte. La charte IA est un document de règles d'usage destiné aux utilisateurs. Elle se distingue de trois documents voisins, avec lesquels elle est souvent confondue, et qu'elle complète sans les remplacer.
| Document | Destinataires | Ce qu'il fixe | Question à laquelle il répond |
|---|---|---|---|
| Charte informatique | Tous les salariés | Usage des postes, messagerie, Internet, mots de passe, contrôle par l'employeur | Comment utiliser les moyens informatiques de l'entreprise ? |
| Charte IA (politique d'usage) | Tous les utilisateurs d'IA | Outils autorisés, informations admises, tâches et niveau d'autonomie, vérification, transparence | Qu'ai-je le droit de confier à l'IA, et comment ? |
| Politique de gouvernance de l'IA | Direction, conformité, DSI, DPO | Choix et évaluation des fournisseurs, analyse de risques, rôles, registre des systèmes | Comment l'organisation décide-t-elle d'adopter un outil d'IA ? |
| Procédure métier | Une équipe, un processus | Le déroulé d'une tâche précise, avec ou sans IA | Comment fait-on ce travail, étape par étape ? |
Dans une petite structure, ces documents peuvent tenir en un seul. L'important est de ne pas mélanger les niveaux : une charte d'usage qui contient des critères d'achat de logiciels ne sera pas lue, et une politique de gouvernance qui ne dit rien aux utilisateurs laisse chacun improviser.
Pourquoi maintenant. L'usage précède presque toujours la règle. Selon le Work Trend Index 2024 de Microsoft et LinkedIn (31 000 personnes dans 31 pays), 75 % des travailleurs du savoir utilisaient déjà l'IA au travail, et 78 % d'entre eux apportaient leurs propres outils, sans passer par leur employeur. Ce phénomène d'IA fantôme (shadow AI) est le vrai point de départ d'une charte : il ne s'agit pas d'autoriser l'IA, mais d'encadrer des usages qui existent déjà (notre guide sur l'IA fantôme détaille comment les repérer, avec un questionnaire en dix questions). La CNIL recommande d'ailleurs explicitement d'encadrer l'utilisation d'un système d'IA générative par des politiques ou chartes internes définissant les usages autorisés et interdits.
La charte « outil par outil » (tel assistant autorisé, tel autre interdit) échoue pour une raison simple : le même outil sert à des tâches dont le risque n'a rien à voir. Reformuler un email interne, résumer un texte réglementaire public et rédiger une recommandation personnalisée pour un client peuvent se faire dans la même fenêtre. Le risque ne vient pas de l'outil, il vient de la combinaison entre les informations fournies et ce qu'on laisse faire à l'outil.
Une charte utile croise donc deux axes :
Ce second axe devient central avec l'IA agentique. Un assistant se contente de produire du texte ; un agent IA peut agir : classer, envoyer, mettre à jour un dossier, déclencher une relance. Une charte rédigée pour des assistants (« relisez ce que l'IA écrit ») ne dit rien de ce qu'un agent a le droit de faire sans demander. D'où l'intérêt de fixer, tâche par tâche, un niveau d'autonomie explicite, que nous détaillons plus bas sous la forme d'une matrice.
Analyse. Raisonner par tâche a un autre avantage : la charte devient un outil de progression, pas seulement de protection. Une tâche peut commencer au niveau le plus prudent, puis monter d'un cran lorsque les résultats le justifient. C'est l'inverse d'une interdiction figée, qui ne se révise jamais parce que personne ne sait sur quels critères la lever.
Aucun texte n'impose un document intitulé « charte IA ». En revanche, plusieurs obligations existantes ne peuvent pas être tenues sans règles écrites. La charte est le lieu où elles deviennent concrètes.
| Texte | Ce qu'il impose (en résumé) | Traduction dans la charte |
|---|---|---|
| AI Act, article 4 (maîtrise de l'IA) | Les fournisseurs et déployeurs prennent des mesures pour favoriser la maîtrise de l'IA de leur personnel | Formation proportionnée aux usages, trace de qui a été formé à quoi |
| AI Act, articles 5 et 50 | Pratiques interdites ; obligations de transparence (applicables depuis le 2 août 2026) | Usages proscrits, règles d'information des personnes lorsque c'est requis |
| RGPD (art. 5, 13, 28, 35) | Minimisation, information des personnes, contrat avec le sous-traitant, analyse d'impact si risque élevé | Données admises par outil, outils sous contrat uniquement pour les données personnelles |
| Code du travail (L. 1321-4, L. 2312-8, L. 1222-4) | Procédure du règlement intérieur, consultation du CSE sur les nouvelles technologies, information préalable des salariés sur les dispositifs qui collectent des données les concernant | Formalités d'adoption, transparence sur la journalisation des usages |
| Secret professionnel et règles sectorielles | Confidentialité, responsabilité personnelle du professionnel, devoir de conseil | Informations interdites dans les outils non maîtrisés, validation humaine obligatoire sur les actes engageants |
Le point sur l'article 4 de l'AI Act. Dans sa version initiale (règlement (UE) 2024/1689), applicable depuis le 2 février 2025, il demandait aux déployeurs de garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA de leur personnel. Le règlement « omnibus IA » (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a simplifié cette exigence : il s'agit désormais de prendre des mesures pour favoriser cette maîtrise, la Commission et les États membres jouant un rôle accru. L'obligation change de nature, elle ne disparaît pas. Une formation adaptée aux usages réels, documentée, reste la manière la plus simple de la démontrer. Pour le calendrier détaillé côté conseillers, voir notre article sur l'AI Act et les CGP.
Le point sur le droit du travail. Dans les entreprises d'au moins 50 salariés, une charte annexée au règlement intérieur suit la procédure de l'article L. 1321-4 (avis du CSE, dépôt au greffe du conseil de prud'hommes, communication à l'inspection du travail), et l'introduction d'outils d'IA relève en principe de la consultation du CSE sur les nouvelles technologies (article L. 2312-8). Sans ces formalités, les règles ne sont en principe pas opposables et ne peuvent pas fonder une sanction. En dessous de ce seuil, la charte peut être diffusée par note de service ou intégrée au contrat de travail. Dans tous les cas, si les usages de l'IA sont journalisés, l'article L. 1222-4 impose que les salariés en aient été informés au préalable. Ces points méritent la validation d'un conseil en droit social.
Le point sécurité. Dans ses recommandations de sécurité pour un système d'IA générative (avril 2024), l'ANSSI recommande notamment de proscrire l'utilisation d'outils d'IA générative sur Internet pour un usage professionnel impliquant des données sensibles, de proscrire l'usage automatisé de systèmes d'IA pour des actions critiques, de limiter les actions automatiques à partir d'entrées non maîtrisées et de journaliser les traitements. Ces quatre recommandations forment à elles seules l'ossature d'une charte.
Écrire « aucune donnée client dans un outil grand public » ne sert à rien si le seul outil disponible est grand public. Brain est conçu pour qu'une charte soit applicable au quotidien : hébergement dans l'Union européenne, droits d'accès par collaborateur et par périmètre, traçabilité des usages, données qui n'entraînent aucun modèle public, et une IA qui propose sans jamais envoyer seule. La page sécurité détaille ces engagements, point par point.
Droits par périmètre • Validation humaine avant tout envoi • Hébergement européen
Une charte lisible tient en quelques pages. Voici les rubriques qui permettent de répondre aux obligations ci-dessus sans produire un document que personne n'ouvre.
Ce qu'il vaut mieux éviter. Les chartes qui échouent partagent quelques traits : une interdiction générale sans alternative (qui pousse les usages vers les comptes personnels), des formules vagues (« usage raisonnable », « données sensibles » sans définition), aucune date de révision, et aucun moyen de savoir si la charte est appliquée.
Définition. La matrice d'autonomie (parfois appelée « certificat d'autonomie » par tâche) est le tableau qui attribue à chaque tâche un niveau d'intervention autorisé de l'IA, les informations admises et le contrôle humain requis. Elle rend la charte opérationnelle : face à une tâche, le collaborateur sait immédiatement ce qu'il peut faire.
Nous proposons quatre niveaux, volontairement simples. Ils s'articulent avec les cinq niveaux d'autonomie des agents décrits dans notre article sur l'IA agentique en entreprise, mais sont formulés du point de vue de l'utilisateur : le niveau 1 correspond aux rôles d'opérateur et de collaborateur, le niveau 2 au rôle d'approbateur (l'IA agit, l'humain approuve), le niveau 3 au rôle d'observateur, limité à un périmètre étroit.
| Niveau | Ce que fait l'IA | Contrôle humain |
|---|---|---|
| 0 — Interdit | Rien | La tâche est faite sans IA |
| 1 — Aide | Produit un brouillon, une reformulation, une piste | Relecture intégrale ; le résultat n'est qu'un point de départ |
| 2 — Proposition validée | Prépare un résultat complet et sourcé (synthèse, compte rendu, relance) | Validation explicite avant toute sortie ou mise à jour |
| 3 — Exécution encadrée | Agit seule dans un périmètre défini (classer, rattacher, alerter) | Contrôle a posteriori par échantillon, journal consultable, action réversible |
Voici un exemple de matrice pour une organisation de conseil. Il s'agit d'une illustration à adapter, pas d'une norme : chaque organisation fixe ses propres niveaux selon ses outils, ses risques et ses obligations.
| Tâche | Informations admises | Niveau | Condition |
|---|---|---|---|
| Reformuler un email interne, corriger un texte | Internes, sans donnée client | 1 | Outil autorisé, compte professionnel |
| Résumer un texte réglementaire public | Publiques | 1 | Vérification sur le texte source avant réutilisation |
| Préparer une synthèse avant rendez-vous | Données clients | 2 | Outil maîtrisé uniquement, réponses sourcées, droits limités au portefeuille du collaborateur |
| Rédiger un compte rendu de rendez-vous | Données clients | 2 | Participants informés si enregistrement, relecture et validation avant archivage |
| Envoyer une relance ou un email à un client | Données clients | 2 | Brouillon proposé, envoi uniquement par le collaborateur |
| Rattacher un document ou un email entrant au bon dossier | Données clients | 3 | Rattachements ambigus soumis à validation, contrôle par échantillon |
| Formuler une recommandation personnalisée | Données clients | 1 | L'IA aide à préparer ; le raisonnement et la décision restent humains |
| Décider d'une entrée en relation, d'un refus, d'une déclaration réglementaire | Données clients | 0 ou 1 | Décision humaine documentée ; l'IA peut au plus rassembler les éléments |
| Coller un dossier client dans un assistant grand public | — | 0 | Interdit |
Critères pour monter d'un niveau. Une tâche ne passe pas au niveau supérieur parce que l'outil « a l'air fiable ». Quatre critères, vérifiables, suffisent :
Ce raisonnement rejoint celui du risque d'« agence excessive » décrit par l'OWASP et repris dans notre article sur l'IA agentique : le danger n'est pas qu'une IA se trompe, c'est qu'elle ait le droit d'agir sur son erreur.
Analyse. L'étape la plus souvent sautée est la première, et c'est elle qui décide du succès. Une charte écrite sans connaître les usages réels interdit ce que personne ne fait et oublie ce que tout le monde fait. À l'inverse, une charte construite à partir de l'inventaire est perçue comme une aide, parce qu'elle répond aux questions que les collaborateurs se posaient déjà. Pour mener cet inventaire (outils, données, flux, ressaisies, droits d'accès), voir notre guide pour cartographier ses sources de données avant un projet d'IA.
Les conseillers en gestion de patrimoine, CIF et courtiers cumulent les contraintes décrites plus haut : données personnelles et financières détaillées, confidentialité, responsabilité personnelle du conseil, obligations de lutte contre le blanchiment. Le cadre européen est explicite : dans sa déclaration du 30 mai 2024 sur l'IA dans les services d'investissement, l'ESMA rappelle que les décisions restent de la responsabilité de l'organe de direction, qu'elles soient prises par des personnes ou avec des outils d'IA. Le devoir de conseil ne se délègue pas.
Concrètement, trois règles structurent une charte de cabinet :
Prenons un cabinet fictif de cinq personnes. L'inventaire révèle que trois collaborateurs utilisent un assistant grand public sur leur compte personnel, dont un pour reformuler des comptes rendus contenant des noms de clients. Le cabinet ne l'interdit pas sèchement : il adopte une charte de quatre pages, fournit un outil maîtrisé pour les tâches sur données clients, fixe la synthèse avant rendez-vous et le compte rendu au niveau 2, et prévoit une révision trimestrielle. Trois mois plus tard, le rattachement automatique des emails entrants passe au niveau 3 après un contrôle par échantillon concluant.
Répartir les rôles entre les outils. Les documents réglementaires (recueil, profil de risque, rapport d'adéquation) restent produits dans l'outil métier : dans la Suite Majors®, ils sont générés, éditables et archivés. La charte s'applique alors naturellement à un deuxième cerveau comme Brain, dont le fonctionnement correspond aux niveaux 2 et 3 décrits ici : il prépare synthèses, brouillons de comptes rendus et relances, mais « rien ne part sans votre accord » ; ses réponses citent leurs sources ; les droits d'accès sont définis par collaborateur et par périmètre ; les données patrimoniales sont anonymisées dans les traitements d'IA et n'entraînent aucun modèle public. Pour situer Brain dans une démarche plus large, voir Majors Brain : le deuxième cerveau d'entreprise.
Les 7 manquements qui reviennent le plus souvent dans les dossiers clients, avec les références réglementaires vérifiées. 10 minutes de lecture, sans inscription.
Lire le guide conformité →Lecture libre. Aucune inscription requise.
Une charte IA utile ne se juge pas à sa longueur ni à la sévérité de ses interdits, mais à une question : face à une tâche donnée, un collaborateur sait-il immédiatement ce qu'il peut confier à l'IA, avec quelles informations, et qui valide ? Raisonner par tâche plutôt que par outil, fixer un niveau d'autonomie explicite et des critères pour le faire évoluer, c'est ce qui transforme un document de conformité en outil de travail.
Le cadre de 2026 pousse dans le même sens : l'AI Act demande de former aux usages réels, le RGPD de limiter les données, le droit du travail de rendre les règles transparentes, et les régulateurs financiers rappellent que la responsabilité ne se délègue pas. Reste la condition souvent oubliée : une charte n'est appliquée que si les outils fournis permettent de la respecter.
Pour aller plus loin : IA agentique en entreprise : assistant, copilote ou agent ?
La première étape d'une charte, c'est l'inventaire : quels outils vos équipes utilisent, où vivent vos données, ce qui est ressaisi. Le diagnostic Brain (30 minutes) passe ces points en revue, indique pour chaque source ce qui est connectable, à valider ou non relié, et vous remet une feuille de route par phases, sans obligation d'aller au bout.
30 minutes • Gratuit, sans engagement • Ne renseignez aucune donnée personnelle de vos clients
Assistant, copilote ou agent IA : définitions et niveaux d'autonomie...
Utiliser l'IA générative sans compromettre la confidentialité...
Hallucinations, sources et méthode de vérification en entreprise...
Pourquoi Brain, la méthode progressive et les trois portes d'entrée...