AI Cert Prep
Saisissez un mot-clé pour rechercher dans la documentation.

AI Leadership

D3 · Governance and Risk

Un modèle opérationnel de gouvernance de l’IA, une taxonomie des risques, le traitement et la résidence des données, le risque fournisseur et modèle, les contrôles d’entreprise de ChatGPT Business et Enterprise, et la différence entre une gouvernance qui facilite et une gouvernance de façade.

Ce domaine représente 18 % de l’examen blanc — soit environ 9 items sur 50. Il vérifie votre capacité à construire une gouvernance qui facilite une adoption sûre plutôt qu’une gouvernance qui se contente de jouer la prudence. Les dirigeants qui échouent ici bloquent tout (et provoquent l’IA fantôme) ou laissent tout passer (et héritent d’un incident). La matière : un modèle opérationnel de gouvernance avec une propriété et des droits de décision clairs, une taxonomie des risques applicable à tout cas d’usage, des règles de traitement et de résidence des données, le risque fournisseur et modèle, et les contrôles d’entreprise concrets disponibles dans ChatGPT Business et Enterprise. Cela se relie directement au paysage des accréditations et à l’adoption : une gouvernance qui n’est que friction est le moyen le plus sûr de tuer l’adoption.

Ce qu’il faut savoir

La gouvernance est un modèle opérationnel, pas un document. Elle nomme qui possède le risque IA, qui décide de quoi, quelles politiques s’appliquent, où les cas d’usage sont examinés et comment les exceptions sont accordées. Une taxonomie des risques utilisable couvre le risque d’exactitude, de confidentialité, de sécurité, de PI, réglementaire, réputationnel et sur les effectifs — chacun avec un responsable et un contrôle différents. Le traitement des données repose sur la classification et la résidence : quelles données peuvent entrer dans un outil, où elles sont traitées et si elles entraînent un modèle. Les éditions entreprise de ChatGPT embarquent de vrais contrôles — SSO, SCIM, EKM, RBAC, journaux de conformité, résidence des données dans dix régions et aucun entraînement sur les données métier par défaut — qui permettent à un dirigeant de dire « oui, en toute sécurité » plutôt que « non ». Le jugement récurrent consiste à distinguer la gouvernance facilitante de la gouvernance de façade.

Objectifs d’apprentissage

À la fin de cette page, vous devriez être capable de :

  1. Concevoir un modèle opérationnel de gouvernance de l’IA avec propriété, droits de décision, politique, comités de revue et voies d’exception.
  2. Appliquer une taxonomie des risques à sept catégories pour classer et contrôler tout cas d’usage d’IA.
  3. Décider des règles de traitement et de résidence des données à partir de la classification des données, pas de l’habitude.
  4. Évaluer le risque fournisseur et modèle, y compris la posture d’entraînement des données et de résidence.
  5. Faire correspondre les contrôles d’entreprise de ChatGPT Business/Enterprise à des exigences de gouvernance précises.
  6. Distinguer la gouvernance qui facilite une adoption sûre de la gouvernance de façade.

3.1 The governance operating model

La gouvernance échoue quand personne ne peut dire qui décide. Un modèle qui fonctionne répond explicitement à cinq questions.

ÉlémentQuestion à laquelle il répondRéponse typique
OwnershipQui est redevable du risque IA dans son ensemble ?Un sponsor exécutif nommé (souvent CIO/CDO/CISO conjointement)
Decision rightsQui approuve un cas d’usage à chaque niveau de risque ?Faible : chef d’équipe ; moyen : fonction + risque ; élevé : comité de revue
PolicyQuelles règles s’imposent à tous ?Politique d’usage acceptable, de classification des données, de relecture humaine
Review boardOù les cas non standard sont-ils jugés ?Un petit comité de revue IA transverse, réuni à une cadence
Exception pathComment dire oui à un cas difficile en toute sécurité ?Durée limitée, conditions attachées, journalisé, réexaminé
text
AI GOVERNANCE OPERATING MODEL
┌──────────────────────────────────────────────────┐
│ Executive sponsor (owns AI risk) │
└───────────────┬──────────────────────────────────┘
│
┌───────────┴───────────┐
▼ ▼
Policy & standards AI review board
(acceptable use, (cross-functional:
data classes, risk, legal, security,
human review) data, a business voice)
│ │
▼ ▼
Tiered decision rights Exception path
low → team (time-boxed, conditioned,
medium → function+risk logged, reviewed)
high → review board

Le découpage par niveaux est l’idée porteuse : la plupart des décisions n’atteignent jamais le comité. Un modèle de gouvernance qui achemine chaque demande vers un comité est de la façade — il produit du délai, pas de la sécurité.

Signal d’évaluation

Les énoncés portant sur « qui approuve », « escalade », « un comité examine chaque demande », « une exception » testent le modèle opérationnel. Les bonnes réponses hiérarchisent les décisions et réservent le comité au risque réel ; les distracteurs centralisent tout ou laissent l’approbation indéfinie.

3.2 The risk taxonomy

On ne peut pas contrôler un risque qu’on ne peut pas nommer. Sept catégories couvrent presque tout cas d’usage d’IA, et chacune a un responsable et un contrôle distincts.

RisqueCe que c’estContrôle principalResponsable
AccuracyRésultat erroné ou inventé sur lequel on s’appuieRelecture humaine proportionnelle aux enjeuxResponsable métier
PrivacyDonnées personnelles mal traitéesClassification des données, minimisation, résidenceDPO / confidentialité
SecurityPrompt injection, exfiltration de données, accèsRBAC, SSO, supervision, connecteurs sécurisésCISO
IPFuite d’entrée confidentielle ; PI de sortie floueTermes de non-entraînement, règles d’entrée, revue de contratJuridique
RegulatoryViolation d’une loi sectorielle ou de donnéesRevue juridique, résidence, journaux d’auditConformité
ReputationalPréjudice public, sortie biaisée ou hors marquePortes de revue sur le contenu externe, règles de marqueComm / marque
WorkforcePeur, perte de compétences, impact injustePlan de changement transparent, montée en compétencesRH (D5)

Le point de leadership : ces risques ne partagent pas un responsable, de sorte qu’un unique « responsable du risque IA » ne peut pas tous les porter. La gouvernance affecte chaque catégorie à la fonction qui possède déjà cette classe de risque.

3.3 Data handling and residency

Presque tout incident d’IA remonte aux données — la mauvaise donnée qui entre dans un outil, ou qui quitte une juridiction qu’elle ne devrait pas. Deux décisions gouvernent cela : la classification (ce qui peut entrer) et la résidence (où c’est traité et stocké).

text
Data class May it enter an AI tool?
─────────────────────────────────────────────
Public Yes
Internal Yes, in a governed workspace
Confidential Only in a governed workspace with
no-training terms + access control
Regulated / PII Only with a DPIA/legal sign-off,
residency confirmed, minimised
Secret / restricted No, unless explicitly cleared

Le paramètre par défaut qui change toute la conversation sur le risque : dans ChatGPT Business et Enterprise, les données métier ne sont pas utilisées pour entraîner les modèles d’OpenAI par défaut. Ce seul fait fait souvent la différence entre « non » et « oui, dans l’espace de travail gouverné » pour les données confidentielles.

3.4 Vendor and model risk

Choisir un fournisseur est une décision de gouvernance, pas seulement d’achat. Évaluez les fournisseurs sur les contrôles qui comptent pour votre taxonomie des risques.

Question fournisseurPourquoi c’est important
Nos données servent-elles à entraîner des modèles ?Le non-entraînement par défaut sur les données métier protège la PI et la confidentialité
Où les données sont-elles traitées et stockées ?La résidence pilote la conformité réglementaire
Quels contrôles d’identité et d’accès existent ?SSO, SCIM, RBAC déterminent qui peut faire quoi
Quelle journalisation et quel audit sont disponibles ?Les journaux de la Compliance API et les événements d’audit permettent la supervision
Quelles certifications sont détenues ?SOC 2 Type 2, ISO 27001/27017/27018/27701 signalent la maturité
Comment le chiffrement est-il géré ?TLS 1.2 en transit, AES-256 au repos ; EKM pour le contrôle des clés

Le risque modèle ajoute une deuxième couche : les modèles changent, sont dépréciés et se comportent différemment. Un programme gouverné fixe quels modèles sont approuvés pour quel niveau de risque et examine les changements — tout nouveau modèle n’est pas automatiquement adapté à un flux réglementé.

3.5 Enterprise controls in ChatGPT Business/Enterprise

Un dirigeant doit savoir quel contrôle répond à quelle exigence, car « on ne peut pas utiliser l’IA, ce n’est pas sécurisé » est généralement faux — les contrôles existent, il suffit de les activer.

ContrôleCe qu’il faitBesoin de gouvernance qu’il satisfait
SAML SSOAuthentification centrale via votre IdPContrôle d’accès, départ
SCIMProvisionnement/déprovisionnement automatisé des utilisateursHygiène arrivée-mobilité-départ
EKMClés de chiffrement gérées par l’entrepriseContrôle des clés pour données réglementées
RBACPermissions fondées sur les rôlesMoindre privilège, séparation des tâches
Journaux Compliance API / événements d’auditEnregistrements d’activité exportablesSupervision, enquêtes, audit
Data residency (10 régions)Choisir la région de traitement/stockageBesoins réglementaires et de souveraineté
No training on business data (default)Les entrées ne servent pas à entraîner les modèlesProtection de la PI et de la confidentialité
Vérification de domaine, liste d’autorisation d’IPContrôler la surface d’accèsRéduire le risque de compte et de réseau
SOC 2 Type 2, ISO 27001/17/18/27701Assurance indépendanteValidation du risque fournisseur

Notez la distinction : le SSO, le SCIM, l’EKM, le RBAC et la posture de résidence à dix régions et de non-entraînement par défaut sont des capacités de niveau entreprise ; un dirigeant qui fait correspondre une exigence à un plan devrait confirmer l’édition précise plutôt que supposer que chaque contrôle est dans chaque palier.

Signal d’évaluation

Les énoncés nommant une exigence — « nous devons déprovisionner les partants automatiquement », « garder les données de l’UE dans l’UE », « prouver qui a fait quoi », « contrôler nos propres clés » — vous demandent de nommer le contrôle : respectivement SCIM, data residency, journaux de conformité, EKM. Les distracteurs recourent à une interdiction générale ou à une construction sur mesure.

3.6 Governance that enables vs governance that is theatre

Le jugement de leadership le plus examiné dans ce domaine est la différence entre un contrôle qui réduit le risque et un rituel qui ne fait que signaler la prudence.

Gouvernance facilitanteGouvernance de façade
Droits de décision hiérarchisés ; la plupart des cas décidés rapidementChaque demande passe par un comité mensuel
Politique d’usage acceptable claire, applicable par tousUne politique de 90 pages que personne ne lit
Liste d’outils approuvés avec un choix par défaut sûrInterdiction générale qui provoque l’IA fantôme
Voie d’exception qui dit « oui, sous conditions »Exceptions impossibles, donc les gens contournent
Contrôles activés (SSO, RBAC, journaux)Une politique signée mais aucun contrôle technique
Revue centrée sur les cas réellement risquésRituel de validation sur des cas triviaux

La façade paraît sûre et est dangereuse : elle retarde la valeur et accroît le risque, car des effectifs bloqués passent à des outils personnels non gouvernés. La gouvernance facilitante canalise la demande vers l’espace de travail gouverné où les contrôles s’appliquent réellement.

Cadre de décision

The G-U-A-R-D use-case review

Faites passer chaque cas d’usage proposé par cinq vérifications. Cela remplace « le comité aime-t-il ? » par un test reproductible que la plupart des cas franchissent sans comité du tout.

LettreVérificationRésultat
Grade the riskQuelles catégories de la taxonomie s’appliquent, à quel niveau ?Fixe le droit de décision
Use-of-dataQuelle classe de données entre ; la résidence et le non-entraînement sont-ils satisfaits ?Bloque les entrées illicites
Accountable humanQui relit la sortie et possède la décision ?Assure l’humain-dans-la-boucle où c’est nécessaire
Rights & accessLe SSO/RBAC/SCIM est-il correctement délimité ?Moindre privilège appliqué
Document & revisitLa décision est-elle journalisée avec une date de revue ?Auditabilité, pas permanence

Les cas de faible niveau franchissent G-U-A-R-D en quelques minutes au niveau de l’équipe ; seuls les cas de niveau élevé atteignent le comité de revue.

Erreurs fréquentes

ErreurPourquoi elle survientQue faire à la place
Acheminer chaque demande vers un comitéCela paraît rigoureux et sûrHiérarchiser les droits de décision ; réserver le comité au risque élevé
Interdiction générale des outils d’IAPeur de l’inconnuFournir un choix par défaut gouverné ; l’interdiction provoque l’IA fantôme
Traiter la gouvernance comme un documentUne politique est facile à produireActiver les contrôles techniques ; une politique sans contrôle est de la façade
Supposer que les outils d’entreprise ne sont pas sécurisésVieille intuition sur le SaaSFaire correspondre les exigences à de vrais contrôles (SSO, EKM, résidence, non-entraînement)
Un unique « responsable du risque IA » pour tout le risqueSimplicité d’un organigrammeAffecter chaque catégorie de la taxonomie à son responsable naturel
Ignorer la résidence des donnéesElle est invisible jusqu’à l’auditConfirmer la région de traitement selon la classe de données
Aucune voie d’exceptionSimplicité, ou prudenceFournir une voie d’exception à durée limitée, conditionnée, journalisée
Approuver un modèle pour tous les niveaux parce qu’il est le plus récentPlus récent paraît meilleurFixer les modèles approuvés par niveau de risque ; examiner les changements de modèle
Bloquer par réflexe les données confidentiellesMythe « l’IA s’entraîne sur tout »Le non-entraînement par défaut dans les espaces gouvernés permet un usage sûr

Mise en situation

Scénario. Vous présidez le comité de revue IA d’une banque européenne. L’adoption stagne : le personnel se plaint que chaque demande d’IA — même résumer une circulaire publique d’un régulateur — doit attendre le comité mensuel, et trois équipes ont discrètement commencé à utiliser des comptes ChatGPT personnels sur leurs téléphones pour avancer. Pendant ce temps, le responsable de la gestion de fortune veut piloter un assistant qui lit les données de portefeuille client (réglementées, résidence UE) pour rédiger des notes de revue, et le juridique s’inquiète d’une « IA qui s’entraîne sur les données client ». Le CISO vous demande de corriger à la fois le goulot d’étranglement et le problème d’IA fantôme.

Trace de raisonnement expert.

  1. Diagnostiquer le goulot comme de la façade. Envoyer un résumé de circulaire publique à un comité mensuel est un pur rituel : il ajoute du délai et, pire, il cause le risque d’IA fantôme en rendant la voie gouvernée inutilisable. La correction, ce sont des droits de décision hiérarchisés — les cas de classe publique et interne, à faible enjeu, décidés au niveau de l’équipe sous une politique claire, seuls les cas à haut risque atteignant le comité.

  2. Traiter l’IA fantôme en rendant la voie gouvernée plus rapide que la voie non gouvernée. L’usage de comptes personnels est le vrai risque d’incident : aucune journalisation, aucun contrôle de résidence, aucune garantie de non-entraînement. Je fournis un espace de travail gouverné ChatGPT Business/Enterprise avec SSO et SCIM (pour que l’accès suive l’emploi) et je communique qu’il est à la fois autorisé et plus rapide que d’attendre le comité. La gouvernance facilitante ramène la demande à l’intérieur des contrôles.

  3. Appliquer G-U-A-R-D au pilote de gestion de fortune. Grade : confidentialité + réglementaire + réputationnel, niveau élevé. Use-of-data : PII client réglementée, donc la résidence doit être l’UE (la région UE de ChatGPT Enterprise) et le défaut de non-entraînement-sur-données-métier doit être confirmé par écrit — ce qui répond directement à la crainte du juridique. Accountable human : un conseiller relit et possède chaque note rédigée. Rights : le RBAC limite l’assistant aux conseillers qui possèdent ces clients. Document : journalisé via la Compliance API, avec une date de revue.

  4. Répondre au juridique avec précision, pas dans le vague. « L’IA s’entraîne sur nos données client » est faux pour l’espace de travail gouverné par défaut ; je cite le non-entraînement par défaut et la résidence UE plutôt que de débattre dans l’abstrait. Le pilote se déroule comme une exception de niveau élevé, conditionnée — relecture humaine, résidence UE, RBAC, journalisation — ni un oui général ni un non par réflexe.

  5. Boucler la boucle. Le nouveau rôle du comité, ce sont les cas à haut risque et la politique, pas le tamponnage de trivialités. L’adoption se rétablit parce que la voie gouvernée est désormais la voie rapide.

Résultat prêt pour le conseil : des droits de décision hiérarchisés mettent fin au goulot ; un espace de travail gouverné avec SSO/SCIM/journalisation ramène l’IA fantôme à l’intérieur des contrôles ; le pilote de fortune se déroule sous résidence UE, non-entraînement par défaut, RBAC et relecture humaine comme exception documentée de niveau élevé ; la préoccupation du juridique reçoit une réponse par le contrôle précis, pas par un slogan.

Pièges de l’évaluation

PiègePourquoi il est tentantLe discriminant
Envoyer chaque demande d’IA au comité de revueCela paraît maximalement prudentLa hiérarchisation est plus sûre et plus rapide ; la revue universelle est une façade qui engendre l’IA fantôme
Interdire l’IA d’emblée jusqu’à ce que « ce soit prouvé sûr »Cela ressemble au choix prudent par défautEspace de travail gouverné + contrôles est la voie sûre ; les interdictions poussent les données vers des outils personnels
Refuser les données confidentielles parce que « l’IA s’entraîne dessus »Croyance courante et dépasséeLes données métier ne servent pas à l’entraînement par défaut dans Business/Enterprise
Traiter une politique signée de 90 pages comme de la gouvernanceUn document est une preuve tangibleLa gouvernance exige des contrôles techniques activés, pas seulement de la prose
Confier tout le risque IA à une seule personneNet sur un organigrammeChaque catégorie de risque a son responsable naturel (DPO, CISO, juridique, comm, RH)
Acheminer des données UE réglementées via une surface US uniquementC’est la capacité la plus récenteLa résidence doit correspondre à la classe de données ; confirmer la région avant d’acheminer

Questions d’entraînement

Chaque item indique combien de réponses sélectionner. Engagez-vous avant de révéler.

Q1 · Le personnel se plaint que résumer un document public nécessite l’approbation du comité mensuel, et certains sont passés à des comptes ChatGPT personnels. Quel est le problème racine (ROOT) ? (Sélectionnez une réponse)

A. Le personnel est simplement indiscipliné. B. La gouvernance de façade : une revue indifférenciée crée un délai qui provoque l’IA fantôme. C. Le modèle n’est pas assez capable. D. Le document de politique est trop court.

Réponse : B. Acheminer un travail à faible risque vers un comité est de la façade qui à la fois retarde la valeur et pousse les utilisateurs vers des outils non gouvernés. Blâmer le personnel (A) ignore le défaut de conception ; la capacité du modèle (C) et la longueur de la politique (D) sont sans rapport avec le goulot.

Q2 · Une entreprise doit retirer automatiquement l’accès aux outils d’IA quand un employé part. Quel contrôle d’entreprise répond le plus directement (MOST) à cela ? (Sélectionnez une réponse)

A. EKM B. SCIM C. Data residency D. Prompt caching

Réponse : B. SCIM automatise le provisionnement et le déprovisionnement pour que l’accès suive l’emploi. EKM (A) contrôle les clés de chiffrement, la résidence (C) contrôle où vivent les données, et le prompt caching (D) est une fonctionnalité de performance.

Q3 · Le juridique craint que les données client saisies dans ChatGPT entraînent les modèles d’OpenAI. Dans un espace de travail gouverné Business/Enterprise, qu’est-ce qui est exact ? (Sélectionnez une réponse)

A. Toute entrée entraîne le modèle ; la préoccupation est valable. B. Les données métier ne servent pas à entraîner les modèles par défaut, donc la préoccupation est traitée par la posture par défaut plus la confirmation contractuelle. C. L’entraînement ne peut être stoppé qu’en construisant un modèle privé. D. Seules les données publiques peuvent être saisies en toute sécurité.

Réponse : B. La posture par défaut de non-entraînement-sur-données-métier répond directement à la préoccupation ; confirmez-la dans les termes. L’affirmation d’entraînement général (A) est fausse ; un modèle privé (C) est inutile ; se restreindre aux seules données publiques (D) est excessivement conservateur.

Q4 · Quelles catégories relèvent d’une taxonomie des risques IA opérationnelle ? (Sélectionnez deux réponses)

A. L’exactitude de la sortie sur laquelle on s’appuie. B. L’exposition à une violation réglementaire. C. La couleur de l’interface du produit. D. Le nombre de prompt tokens utilisés par jour. E. Le budget marketing du fournisseur.

Réponse : A et B. L’exactitude et l’exposition réglementaire sont des catégories de risque centrales avec des responsables et des contrôles distincts. La couleur de l’interface (C), le nombre de tokens (D) et le marketing du fournisseur (E) ne sont pas des risques de gouvernance.

Q5 · Une entreprise mondiale doit conserver les données réglementées de clients de l’UE traitées au sein de l’UE. Quelle capacité rend cela possible ? (Sélectionnez une réponse)

A. Un raisonnement de modèle plus rapide. B. La data residency de ChatGPT Enterprise, qui prend en charge le traitement dans des régions spécifiques dont l’UE. C. Une fenêtre de contexte plus grande. D. Le prompt caching.

Réponse : B. La résidence des données permet à une entreprise de fixer le traitement à une région telle que l’UE. La vitesse de raisonnement (A), la fenêtre de contexte (C) et le caching (D) n’affectent pas l’endroit où les données sont traitées.

Q6 · On demande à un unique « responsable du risque IA » de porter seul les risques d’exactitude, de confidentialité, de sécurité, de PI, réglementaire, réputationnel et sur les effectifs. Quel est le défaut (FLAW) ? (Sélectionnez une réponse)

A. Aucun ; un seul responsable est le plus simple. B. Ces risques ont des responsables naturels différents (DPO, CISO, juridique, comm, RH) ; les concentrer crée des lacunes. C. Il ne devrait y avoir aucun responsable du tout. D. Seule la sécurité compte.

Réponse : B. Chaque catégorie de risque correspond à la fonction qui possède déjà cette classe ; les concentrer chez une personne garantit des angles morts. Un seul responsable (A) n’est pas le plus simple en pratique ; aucun responsable (C) est pire ; et la sécurité seule (D) ignore le reste.

Q7 · Une équipe veut piloter un assistant sur des PII client réglementées. En appliquant G-U-A-R-D, quelles DEUX conditions sont essentielles avant l’approbation ? (Sélectionnez deux réponses)

A. Confirmer la résidence UE/en région et la posture de non-entraînement par défaut pour la classe de données. B. Assurer qu’un humain nommé relit et possède chaque sortie. C. Choisir le modèle le plus récent disponible, quel que soit le niveau. D. Accorder l’accès à chaque employé pour accélérer l’adoption. E. Sauter la journalisation pour réduire la charge.

Réponse : A et B. Les PII réglementées exigent une résidence/non-entraînement corrects et un responsable humain-dans-la-boucle. Choisir le modèle le plus récent (C) ignore la hiérarchisation ; l’accès universel (D) viole le moindre privilège ; sauter la journalisation (E) supprime l’auditabilité.

Q8 · Lequel est un exemple de gouvernance qui FACILITE plutôt que de façade ? (Sélectionnez une réponse)

A. Une interdiction générale de tous les outils d’IA jusqu’à nouvel ordre. B. Des droits de décision hiérarchisés avec une voie rapide pour les cas à faible risque et un comité uniquement pour les cas à haut risque. C. Envoyer chaque demande à un comité mensuel. D. Une politique de 90 pages sans aucun contrôle technique activé.

Réponse : B. La hiérarchisation décide la plupart des cas rapidement et réserve l’examen au risque réel. Une interdiction (A), une revue par comité universelle (C) et une politique non appliquée (D) sont toutes des formes de façade.

Q9 · Un régulateur demande à la banque de prouver qui a accédé à un assistant d’IA et ce qu’il a fait au cours de l’année écoulée. Quel contrôle fournit cela ? (Sélectionnez une réponse)

A. Les journaux de la Compliance API et les événements d’audit. B. Un modèle plus rapide. C. Une équipe plus grande. D. Le prompt caching.

Réponse : A. Des journaux de conformité exportables et des événements d’audit fournissent l’enregistrement qui-a-fait-quoi dont un régulateur a besoin. La vitesse du modèle (B), la taille de l’équipe (C) et le caching (D) sont sans rapport avec l’auditabilité.

Q10 · Un dirigeant doit décider si des données confidentielles (non réglementées) peuvent entrer dans un espace de travail d’IA gouverné. Quelle est la règle la plus appropriée (MOST) ? (Sélectionnez une réponse)

A. Jamais ; les données confidentielles doivent rester hors de tout outil d’IA. B. Oui, dans un espace de travail gouverné avec des termes de non-entraînement et un contrôle d’accès, selon la porte de classification. C. Oui, dans n’importe quel outil, y compris des comptes personnels. D. Seulement après avoir construit un modèle privé.

Réponse : B. Les données confidentielles sont admissibles dans un espace de travail gouverné avec des termes de non-entraînement et des contrôles d’accès. Une interdiction totale (A) est trop conservatrice ; les comptes personnels (C) manquent de contrôles ; un modèle privé (D) est inutile.

Q11 · Une équipe propose d’acheminer des données UE réglementées via une surface d’agent gérée nouvellement lancée, US uniquement et sans zero-data-retention. Quelle est la décision de gouvernance correcte ? (Sélectionnez une réponse)

A. L’approuver ; les surfaces plus récentes sont toujours meilleures. B. Refuser pour cette classe de données jusqu’à ce qu’une voie en région et conforme existe ; l’exigence de résidence n’est pas remplie. C. Approuver si l’équipe promet d’être prudente. D. Approuver et ajouter une note au registre des risques.

Réponse : B. La résidence doit correspondre à la classe de données ; une surface US uniquement, sans ZDR, ne peut pas porter de données UE réglementées. La nouveauté (A), les promesses (C) et une simple note au registre (D) ne satisfont pas l’exigence réglementaire.

Q12 · Quel est le BUT d’une voie d’exception à durée limitée et conditionnée dans un modèle de gouvernance ? (Sélectionnez une réponse)

A. Rendre les exceptions impossibles pour que personne ne demande. B. Permettre aux dirigeants de dire « oui, sous conditions et avec une date de revue » aux cas difficiles au lieu de forcer des contournements. C. Acheminer toutes les décisions vers le sponsor exécutif. D. Éviter de journaliser les décisions difficiles.

Réponse : B. Une bonne voie d’exception permet des oui sûrs sur les cas difficiles, conditionnés et réexaminés. Rendre les exceptions impossibles (A) provoque des contournements ; centraliser toutes les décisions (C) est un goulot ; éviter la journalisation (D) détruit l’auditabilité.

Q13 · Un CISO veut que l’organisation contrôle ses propres clés de chiffrement pour les données traitées par l’IA. Quel contrôle répond à cela ? (Sélectionnez une réponse)

A. RBAC B. EKM (enterprise key management) C. SSO D. Vérification de domaine

Réponse : B. EKM permet à l’entreprise de gérer ses propres clés de chiffrement. Le RBAC (A) gouverne les permissions de rôle, le SSO (C) gouverne l’authentification, et la vérification de domaine (D) contrôle la surface du compte — aucun n’étant la gestion des clés.

Q14 · Lors d’une revue de cas d’usage, quels facteurs fixent le DROIT DE DÉCISION (qui approuve) ? (Sélectionnez deux réponses)

A. Le niveau de risque déduit des catégories de la taxonomie applicables. B. La classe de données qui entrera dans l’outil. C. L’enthousiasme de l’équipe demandeuse. D. Quelle version de modèle est la plus récente. E. La taille du budget de l’équipe demandeuse.

Réponse : A et B. Le niveau de risque et la classe de données déterminent le droit de décision et la voie de revue. L’enthousiasme de l’équipe (C), la récence du modèle (D) et la taille du budget (E) ne gouvernent pas qui doit approuver.

À retenir

  • La gouvernance est un modèle opérationnel — propriété, droits de décision hiérarchisés, politique, un comité de revue et une voie d’exception — pas un document.
  • Utilisez une taxonomie des risques à sept catégories (exactitude, confidentialité, sécurité, PI, réglementaire, réputationnel, effectifs), chacune affectée à son responsable naturel.
  • Le traitement des données repose sur la classification et la résidence ; ChatGPT Enterprise offre la résidence dans dix régions et n’entraîne pas sur les données métier par défaut.
  • Évaluez le risque fournisseur et modèle sur la posture d’entraînement, la résidence, les contrôles d’accès, la journalisation et les certifications ; fixez les modèles approuvés par niveau de risque.
  • Connaissez les contrôles d’entreprise — SSO, SCIM, EKM, RBAC, journaux de conformité, résidence — et faites correspondre chacun à l’exigence qu’il satisfait.
  • La gouvernance facilitante décide la plupart des cas rapidement et canalise la demande vers l’espace de travail gouverné ; la façade bloque tout et engendre l’IA fantôme.
  • Exécutez G-U-A-R-D sur chaque cas d’usage : évaluer le risque, vérifier l’usage des données, nommer l’humain responsable, délimiter les droits, documenter et réexaminer.

Dernière mise à jour le 18 sept. 2026