Guides de déploiement4 min de lecture

Évaluez les risques d'un workflow IA en 30 minutes avant son lancement

Données, Décision, Dommages, Détectabilité : 4 questions pour décider si un workflow IA peut être lancé, doit être contrôlé ou stoppé.

Bokili Editorial· Vérifié le 18 août 2026
PartagerX
Quatre collègues examinent un workflow IA à travers les prismes des données, de la décision, des dommages et de la détectabilité

La plupart des évaluations de workflows d'IA tombent dans l'un des deux extrêmes. Soit l'équipe lance le projet après une simple démo, soit la gouvernance exige un document si vague que personne ne peut le relier à la tâche réelle. L'atelier de 30 minutes sur les risques offre un juste milieu : un workflow, une fiche de preuves et une décision explicite.

Cet atelier ne constitue pas une approbation légale et ne remplace pas une évaluation d'impact formelle. C'est un tri opérationnel qui met en lumière les questions auxquelles un pilote doit répondre avant toute mise en production.

Évaluez le workflow, pas le modèle de façon abstraite

Le framework de gestion des risques IA du NIST s'articule autour des axes Govern, Map, Measure et Manage, tandis que son profil pour l'IA générative adapte ces concepts aux risques propres à ces systèmes. La leçon pratique est simple : le risque dépend du contexte. Un même modèle peut convenir pour rédiger des exemples de formation fictifs et être inapproprié pour décider qui sera reçu en entretien.

L'atelier des 4 D

1

Données

Quelles données entrent dans l'outil ? Identifiez les informations personnelles, confidentielles, sous licence et sensibles. Utilisez des données synthétiques ou minimisées autant que possible.

2

Décision

L'IA suggère-t-elle une formulation, recommande-t-elle une action ou détermine-t-elle un résultat ? Nommez le responsable humain de la décision finale.

3

Dommages

Que se passe-t-il si le résultat est faux, biaisé, divulgué ou appliqué trop vite ? Pensez aux personnes, à l'argent, aux droits, aux opérations et à la réputation.

4

Détectabilité

Un évaluateur compétent peut-il repérer l'erreur avant qu'un dommage ne survienne ? Précisez la preuve, le test ou la source secondaire qu'il utilisera.

L'agenda en 30 minutes

Un atelier, une page

  1. 1

    Minutes 0–5 : schématisez les transferts

    Décrivez l'input, l'action de l'IA, l'output, l'évaluateur et l'utilisation en aval. Si l'équipe ne peut pas schématiser le workflow, elle n'est pas prête à l'évaluer.

  2. 2

    Minutes 5–17 : répondez aux 4 D

    Invitez le responsable du processus, un utilisateur type et un partenaire risque, confidentialité ou sécurité. Notez les désaccords plutôt que de les aplanir.

  3. 3

    Minutes 17–24 : choisissez les contrôles

    Choisissez les contrôles minimaux qui répondent aux défaillances identifiées : masquage des données, restriction des sources, approbation humaine, échantillonnage, journalisation ou règle d'escalade.

  4. 4

    Minutes 24–30 : prenez la décision

    Décidez : lancer un test limité, réviser et soumettre à nouveau, passer à une revue formelle, ou arrêter. Désignez un responsable et fixez une date pour le prochain contrôle.

Lire, c'est bien. Pratiquer, ça change tout.

Commencer
Passer à un test limitéOrienter ou arrêter
DonnéesDonnées approuvées, minimisées ou synthétiquesAutorisation floue, données sensibles ou collecte excessive
DécisionL’IA assiste ; une personne nommée décideL’IA détermine de fait un résultat lourd de conséquences
DommagesEffet réversible et limitéEffet matériel sur les droits, la sécurité, l’emploi ou les finances
DétectabilitéLes erreurs sont vérifiables avant usageLes erreurs ne se voient qu’après le dommage
PreuvesCas de test et critères de réussite définisL’équipe se fie à une démonstration convaincante

Exemple concret : un assistant pour les politiques internes

Une équipe RH souhaite un assistant pour rédiger des réponses à partir des politiques de congés approuvées. Les données se limitent au texte des politiques et à des questions fictives. L'outil rédige des brouillons ; un conseiller RH approuve chaque réponse. Le dommage est modéré car un mauvais conseil pourrait affecter un employé, mais les erreurs sont détectables en vérifiant la section de la politique citée. L'atelier approuve un test limité avec citation des sources, un label visible « brouillon », aucune donnée d'employé et une procédure d'escalade pour les cas individuels.

Cas d'usage RH : vigilance requise

La Commission européenne qualifie les systèmes d'IA utilisés pour le recrutement de « à haut risque » dans le cadre de l'AI Act de l'UE. Un atelier rapide peut signaler cette limite, mais il ne peut pas transformer un usage à haut risque en un usage à faible risque.

Preuves à conserver

  • Le schéma du workflow sur une page et son responsable
  • Les réponses aux quatre D et les questions non résolues
  • La décision et sa justification
  • La limite de données approuvée et la règle de relecture
  • Les cas de test, les échecs et la date de la prochaine revue
S'entraîner avant la réunion
  1. Choisissez un workflow proposé et résumez son entrée et sa sortie en une phrase.
  2. Repérez où intervient aujourd’hui la décision humaine.
  3. Décrivez l’échec dommageable le plus crédible, pas le plus spectaculaire.
  4. Indiquez comment un relecteur pourrait détecter cet échec.
  5. Apportez la page à l’atelier et consacrez la réunion aux désaccords.

Une bonne gouvernance doit rendre la prochaine action sûre évidente. L'atelier des 4 D offre aux équipes un moyen reproductible de passer de l'enthousiasme à une décision encadrée. Bokili peut transformer chaque contrôle (choix des données, vérification, approbation humaine et escalade) en un court exercice pratique avant que le workflow ne soit mis en production.

Sources

  1. NIST AI Risk Management FrameworkNIST
  2. NIST AI RMF PlaybookNIST
  3. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence ProfileNIST
  4. AI Act enters into forceEuropean Commission
PartagerX

Lire, c'est bien. Pratiquer, ça change tout.

Bokili transforme ce type de compétence en missions de dix minutes pour toute l'équipe, avec un retour immédiat et une progression visible.

Commencer

À lire ensuite

Un document généré par l’IA et erroné passe par le diagnostic, la correction et la vérification avant validation humaine.
Perspectives5 min de lecture

La maîtrise de l'IA commence à la première erreur

La vraie maîtrise de l'IA ne se mesure pas à la perfection d'une première réponse, mais à la capacité de détecter une erreur, la corriger et valider le résultat.