NEWSLETTER AKAWAN

Avant de partir, gardons le contact.

Une fois par mois, recevez les décryptages concrets de nos experts IA et numérique : cas d’usage, retours d’expérience et tendances - sans jargon, seulement des idées utiles.

Votre adresse reste confidentielle. Désinscription possible à tout moment, en un clic.

le-carnet-de-santé-numérique-que-vous-n-avez-pas

Le carnet de santé numérique que vous n'avez pas

Article akawan : Multi-sites, zero visibilite...

Le carnet de santé numérique que vous n'avez pas

Vos lots ont un dossier. Vos données, non…

Le 2 août 2026, le règlement européen sur l'intelligence artificielle est devenu applicable, après une entrée en vigueur en 2024 et une application échelonnée depuis février 2025 (Commission européenne, 2026). Dans la plupart des directions industrielles, le texte a été rangé au rayon des sujets d'éditeurs : une affaire pour ceux qui conçoivent des modèles, pas pour ceux qui fabriquent des pièces.

Pourtant, le risque ne vient pas du modèle que vous allez acheter. Il vient de celui que vos équipes utilisent déjà, sans contrat, sans périmètre, sans journal. Vos gammes de fabrication, vos écarts de série, vos conditions fournisseurs circulent depuis des mois dans des assistants génériques ouverts dans un onglet de navigateur. Le jour où un client, un auditeur ou un donneur d'ordre vous demandera ce qui est sorti de votre système d'information, vous n'aurez pas de réponse. Pas parce que vous avez fauté. Parce que personne n'a rien enregistré.

Quelques chiffres pour mesurer l'écart entre l'usage et le contrôle :

  • 18 % des entreprises implantées en France déclarent utiliser au moins une technologie d'intelligence artificielle en 2025, soit 8 points de plus qu'en 2024 (Insee, 2026)

  • 17 % dans l'industrie manufacturière, contre 58 % dans les entreprises de 250 salariés ou plus, tous secteurs confondus (Insee, 2026)

  • 73 % des entreprises utilisatrices d'IA recourent à des services cloud payants (Insee, 2026)

  • 63 % des organisations interrogées n'ont aucune politique de gouvernance de l'IA permettant d'encadrer son usage (IBM, 2025)

  • 97 % des organisations victimes d'un incident de sécurité lié à l'IA déclarent ne pas avoir eu de contrôles d'accès appropriés sur ces outils (IBM, 2025)

  • 39,7 % des interactions avec des outils d'IA en entreprise comportent des données sensibles (Cyberhaven, 2026)

Plans de définition, prix fournisseurs, rapports de non-conformité : ce que vos équipes collent dans un navigateur

Le mécanisme n'a rien de spectaculaire. Un ingénieur qualité doit produire une analyse de cause en fin de journée. Il dispose d'un rapport de non-conformité de quarante pages, d'un délai de trois heures et d'un assistant qui répond en dix secondes. Il colle le rapport. L'analyse est bonne, le délai est tenu, personne n'en parle.

Ce qui vient de se produire, techniquement, est un transfert. Le contenu a quitté votre périmètre, il a été traité sur une infrastructure que vous n'avez pas qualifiée, dans un pays que vous n'avez pas choisi, sous des conditions de conservation que vous n'avez pas lues. La proportion d'échanges concernés n'est pas marginale : près de quatre interactions sur dix comportent des données sensibles (Cyberhaven, 2026). Et comme l'usage de l'IA s'appuie très majoritairement sur des services cloud payants (Insee, 2026), la donnée ne reste pas davantage sur le poste que sur le site.

Trois conséquences directes, qui n'apparaissent dans aucun tableau de bord.

Aucune trace côté SI : la requête est sortie par le navigateur, pas par une interface applicative. Votre supervision ne voit qu'un flux HTTPS vers un domaine légitime.

Aucune règle de conservation : vous ne savez ni combien de temps le contenu est conservé, ni s'il alimente un apprentissage, ni quels sous-traitants y accèdent.

Aucune réversibilité : une donnée de conception partie chez un tiers ne revient pas. Vous ne pouvez ni la rappeler, ni prouver qu'elle n'a pas servi.

Rien n'est journalisé. Une charte d'usage sans journal, c'est un carnet de santé vierge : le patient va très bien, jusqu'au jour où il faut expliquer pourquoi il ne va plus bien.

Depuis le 2 août 2026, l'usage ne suffit plus, il faut la preuve

Le calendrier européen a placé les obligations avant les usages, ce qui est inhabituel et change la charge de travail des directions techniques.

Les pratiques interdites et les obligations de littératie en IA s'appliquent depuis le 2 février 2025. Les règles de gouvernance et les obligations relatives aux modèles d'usage général s'appliquent depuis le 2 août 2025. Le règlement lui-même est applicable depuis le 2 août 2026, et les exigences visant les systèmes utilisés dans certains domaines à haut risque, dont les infrastructures critiques, s'appliqueront à partir du 2 décembre 2027 (Commission européenne, 2026).

Traduction opérationnelle : l'obligation de littératie ne porte pas sur un produit, elle porte sur vos équipes. Elle suppose que vous sachiez qui utilise quoi. C'est précisément ce que vous ne savez pas.

S'ajoute le volet données personnelles. La Commission nationale de l'informatique et des libertés (CNIL) a finalisé en juillet 2025 ses recommandations sur le développement des systèmes d'IA et rappelle que les modèles entraînés sur des données personnelles peuvent être soumis au RGPD, que la phase d'annotation est déterminante pour la qualité du modèle, et qu'il faut prévoir des filtres robustes au niveau du système encapsulant le modèle (CNIL, 2025). Vos dossiers de production contiennent des noms d'opérateurs, des habilitations, des relevés d'intervention. Ce sont des données personnelles.

Ce que ce calendrier installe n'est pas une contrainte technique, c'est un renversement de la charge. Jusqu'ici, un usage numérique était présumé légitime tant qu'aucun incident ne le contredisait. Désormais, c'est à vous d'établir ce qui a été utilisé, par qui, sur quelles données et dans quel cadre. Vos filières savent déjà travailler ainsi pour la matière : aucun lot ne part sans dossier, aucune pièce ne se libère sans enregistrement. Le numérique, lui, est resté longtemps hors de cette discipline. Il vient d'y entrer.

Être conforme et pouvoir le démontrer sont deux états distincts. Seul le second se plaide, document en main, dans les quinze jours qui suivent une demande.

La preuve vous incombe.

« Nous ne faisons pas d'IA » : l'objection qui ne protège de rien

L'objection classique tient en une phrase : « nous ne faisons pas d'IA ». Elle est sincère et fausse. Vous n'avez pas de projet d'IA ; vous avez des usages d'IA. Ce n'est pas la même chose, et seul le second engage votre responsabilité.

Le décalage se lit dans les chiffres. L'industrie manufacturière déclare 17 % d'adoption, quand les entreprises de 250 salariés et plus atteignent 58 % (Insee, 2026). Un site industriel de 400 personnes a donc statistiquement plus d'usages qu'il n'en a déclarés. Nous avions décrit ce décalage entre adoption réelle et cadre posé dans DeepSeek : l'application qui dévore votre entreprise....

Le coût de cet angle mort est documenté. Les organisations dont l'exposition au shadow AI est élevée voient le coût moyen d'une violation de données augmenter de 670 000 dollars, et 63 % des organisations interrogées n'ont aucune politique de gouvernance de l'IA (IBM, 2025). Le problème n'est pas le manque d'outil de sécurité : 97 % des organisations touchées par un incident lié à l'IA déclarent ne pas avoir eu de contrôles d'accès appropriés à ces outils (IBM, 2025). L'accès était ouvert, simplement.

Pour une ETI ou une PME industrielle, l'enjeu n'est donc pas l'amende. C'est l'écart entre deux disciplines qui cohabitent dans la même entreprise : celle qui interdit de libérer un lot sans enregistrement, et celle qui laisse partir un dossier de conception sans aucune trace. La première est enseignée, auditée, tenue depuis trente ans. La seconde n'a jamais été écrite.

Ce n'est pas votre taille qui vous expose. C'est votre absence de journal.

3 actions concrètes pour ouvrir le carnet

  1. Cartographier les flux, pas les outils. Partez des données, pas des applications : quelles familles de documents sortent, depuis quels métiers, pour quel usage. Un inventaire d'outils se périme en trois semaines. Une cartographie de flux tient deux ans.

  2. Poser une frontière technique, pas une charte. Une note de service ne filtre rien. Un point de passage unique, où les requêtes sont anonymisées avant de sortir et enregistrées en passant, filtre tout ce qui compte sans interdire l'usage. C'est là, et nulle part ailleurs, que s'écrit la ligne du journal : requête, utilisateur, horodatage, destination, durée de conservation. Sans elle, votre conformité est une intention ; avec elle, c'est un dossier.

  3. Décider où le modèle s'exécute. C'est l'arbitrage réellement souverain. Un modèle hébergé sur votre infrastructure ne relève pas du même régime que le même modèle appelé chez des hyperscalers soumis à des législations extraterritoriales. Cet arbitrage se joue dans votre architecture, pas dans vos conditions générales : il fait l'objet de notre expertise en Intelligence artificielle.

akawan a conçu Bosl.ai pour traiter exactement ce point de passage en contexte industriel : une application web qui intègre des algorithmes d'anonymisation des requêtes, prévient et alerte les utilisateurs sur les risques de fuite, et fait reposer le traitement sur une IA souveraine, les données restant sur des serveurs locaux. Le parcours utilisateur a été repensé pour que la voie sécurisée soit aussi la voie rapide, condition nécessaire pour qu'elle soit empruntée. La conception de cette application est présentée sur la fiche Chat sécurisé avec Bosl.ai.

La souveraineté ne se déclare pas, elle s'instrumente

Le sujet n'est pas de savoir si l'IA générative entrera dans votre industrie : elle y est déjà, par le bas, sans architecture. Le sujet est de savoir si elle y entre par une porte que vous avez posée, instrumentée et journalisée, ou par une fenêtre que personne ne surveille.

Cette bascule ne demande pas un programme de transformation. Elle demande une décision d'architecture : un point de passage, une règle d'anonymisation, un journal, et un choix explicite du lieu d'exécution. Le reste suit, parce que l'usage suit toujours le chemin le plus court.

La question à porter à votre prochain comité de direction n'est pas « avons-nous une politique d'IA ». Elle est : si un auditeur nous demande demain la liste des données de production sorties de notre SI ce trimestre, sommes-nous capables de la produire ?

Qui sommes-nous ?

akawan est une ESN d'expertise indépendante basée à Toulouse, spécialisée en intelligence artificielle, transformation numérique, architecture des systèmes d'information et agilité. Nous accompagnons les entreprises et les industries dans la modernisation de leur écosystème logiciel, pour permettre aux directions techniques et opérationnelles de valoriser leurs données et de sécuriser leur croissance.

Vous avez un projet ?

akawan, agence à Toulouse, spécialiste de la transformation numérique et de l’intelligence artificielle.

Ensemble, construisons votre avenir numérique.

2025 - akawan

Français

akawan, agence à Toulouse, spécialiste de la transformation numérique et de l’intelligence artificielle.

Ensemble, construisons votre avenir numérique.

2025 - akawan

Français

akawan, agence à Toulouse, spécialiste de la transformation numérique et de l’intelligence artificielle.

Ensemble, construisons votre avenir numérique.

2025 - akawan

Français