Évaluez les risques d'un workflow IA en 30 minutes avant son lancement
Données, Décision, Dommages, Détectabilité : 4 questions pour décider si un workflow IA peut être lancé, doit être contrôlé ou stoppé.

La plupart des évaluations de workflows d'IA tombent dans l'un des deux extrêmes. Soit l'équipe lance le projet après une simple démo, soit la gouvernance exige un document si vague que personne ne peut le relier à la tâche réelle. L'atelier de 30 minutes sur les risques offre un juste milieu : un workflow, une fiche de preuves et une décision explicite.
Cet atelier ne constitue pas une approbation légale et ne remplace pas une évaluation d'impact formelle. C'est un tri opérationnel qui met en lumière les questions auxquelles un pilote doit répondre avant toute mise en production.
Évaluez le workflow, pas le modèle de façon abstraite
Le framework de gestion des risques IA du NIST s'articule autour des axes Govern, Map, Measure et Manage, tandis que son profil pour l'IA générative adapte ces concepts aux risques propres à ces systèmes. La leçon pratique est simple : le risque dépend du contexte. Un même modèle peut convenir pour rédiger des exemples de formation fictifs et être inapproprié pour décider qui sera reçu en entretien.
L'atelier des 4 D
Données
Quelles données entrent dans l'outil ? Identifiez les informations personnelles, confidentielles, sous licence et sensibles. Utilisez des données synthétiques ou minimisées autant que possible.
Décision
L'IA suggère-t-elle une formulation, recommande-t-elle une action ou détermine-t-elle un résultat ? Nommez le responsable humain de la décision finale.
Dommages
Que se passe-t-il si le résultat est faux, biaisé, divulgué ou appliqué trop vite ? Pensez aux personnes, à l'argent, aux droits, aux opérations et à la réputation.
Détectabilité
Un évaluateur compétent peut-il repérer l'erreur avant qu'un dommage ne survienne ? Précisez la preuve, le test ou la source secondaire qu'il utilisera.
L'agenda en 30 minutes
Un atelier, une page
- 1
Minutes 0–5 : schématisez les transferts
Décrivez l'input, l'action de l'IA, l'output, l'évaluateur et l'utilisation en aval. Si l'équipe ne peut pas schématiser le workflow, elle n'est pas prête à l'évaluer.
- 2
Minutes 5–17 : répondez aux 4 D
Invitez le responsable du processus, un utilisateur type et un partenaire risque, confidentialité ou sécurité. Notez les désaccords plutôt que de les aplanir.
- 3
Minutes 17–24 : choisissez les contrôles
Choisissez les contrôles minimaux qui répondent aux défaillances identifiées : masquage des données, restriction des sources, approbation humaine, échantillonnage, journalisation ou règle d'escalade.
- 4
Minutes 24–30 : prenez la décision
Décidez : lancer un test limité, réviser et soumettre à nouveau, passer à une revue formelle, ou arrêter. Désignez un responsable et fixez une date pour le prochain contrôle.
Lire, c'est bien. Pratiquer, ça change tout.
Commencer| Passer à un test limité | Orienter ou arrêter | |
|---|---|---|
| Données | Données approuvées, minimisées ou synthétiques | Autorisation floue, données sensibles ou collecte excessive |
| Décision | L’IA assiste ; une personne nommée décide | L’IA détermine de fait un résultat lourd de conséquences |
| Dommages | Effet réversible et limité | Effet matériel sur les droits, la sécurité, l’emploi ou les finances |
| Détectabilité | Les erreurs sont vérifiables avant usage | Les erreurs ne se voient qu’après le dommage |
| Preuves | Cas de test et critères de réussite définis | L’équipe se fie à une démonstration convaincante |
Exemple concret : un assistant pour les politiques internes
Une équipe RH souhaite un assistant pour rédiger des réponses à partir des politiques de congés approuvées. Les données se limitent au texte des politiques et à des questions fictives. L'outil rédige des brouillons ; un conseiller RH approuve chaque réponse. Le dommage est modéré car un mauvais conseil pourrait affecter un employé, mais les erreurs sont détectables en vérifiant la section de la politique citée. L'atelier approuve un test limité avec citation des sources, un label visible « brouillon », aucune donnée d'employé et une procédure d'escalade pour les cas individuels.
Cas d'usage RH : vigilance requise
La Commission européenne qualifie les systèmes d'IA utilisés pour le recrutement de « à haut risque » dans le cadre de l'AI Act de l'UE. Un atelier rapide peut signaler cette limite, mais il ne peut pas transformer un usage à haut risque en un usage à faible risque.
Preuves à conserver
- Le schéma du workflow sur une page et son responsable
- Les réponses aux quatre D et les questions non résolues
- La décision et sa justification
- La limite de données approuvée et la règle de relecture
- Les cas de test, les échecs et la date de la prochaine revue
- Choisissez un workflow proposé et résumez son entrée et sa sortie en une phrase.
- Repérez où intervient aujourd’hui la décision humaine.
- Décrivez l’échec dommageable le plus crédible, pas le plus spectaculaire.
- Indiquez comment un relecteur pourrait détecter cet échec.
- Apportez la page à l’atelier et consacrez la réunion aux désaccords.
Une bonne gouvernance doit rendre la prochaine action sûre évidente. L'atelier des 4 D offre aux équipes un moyen reproductible de passer de l'enthousiasme à une décision encadrée. Bokili peut transformer chaque contrôle (choix des données, vérification, approbation humaine et escalade) en un court exercice pratique avant que le workflow ne soit mis en production.
Sources
- NIST AI Risk Management Framework — NIST
- NIST AI RMF Playbook — NIST
- Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile — NIST
- AI Act enters into force — European Commission
Lire, c'est bien. Pratiquer, ça change tout.
Bokili transforme ce type de compétence en missions de dix minutes pour toute l'équipe, avec un retour immédiat et une progression visible.
CommencerÀ lire ensuite

Cours d’IA pour débutants : créez un premier exercice sûr
Choisissez une tâche à faible enjeu, protégez les entrées, définissez un critère de qualité et créez un premier échantillon de travail IA vérifié.

Séparer génération et décision : un modèle IA en deux temps
L'IA pour explorer, affiner les options, puis l'humain pour décider et documenter de manière responsable.

La maîtrise de l'IA commence à la première erreur
La vraie maîtrise de l'IA ne se mesure pas à la perfection d'une première réponse, mais à la capacité de détecter une erreur, la corriger et valider le résultat.