29 septembre 2026

Invisible jusqu'à ce que ça compte

Séries de données
3

Temps de lecture :

4 min de lecture

La gouvernance, ça passe inaperçu quand ça marche. L'audit, c'est juste un rendez-vous de plus dans l'agenda. Cinq questions auxquelles la gouvernance répond avant même qu'on ait à les poser.

Auteur

Dimitri Phalen est le responsable marketing chez ISM , qui préfère un langage clair aux grandes promesses. Depuis des années, il bosse en coulisses pour transformer des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte donne l'impression d'avoir été écrit par quelqu'un en manque de caféine qui a passé trop de temps avec l'équipe de livraison, c'est sûrement de sa faute.

Au Cybersecurity and Privacy Institute de l'université de Waterloo, les chercheurs avaient besoin de pistes d'audit et de contrôles des données dans des environnements cloud et sur site, sans pour autant ralentir leurs délais. Une intervention menée par Kyndryl et utilisant Microsoft Purview a automatisé la détection, la classification, le chiffrement et les politiques d'accès aux données sensibles. Les chercheurs ont ainsi obtenu des pistes d'audit plus claires et des contrôles renforcés. Rien n'a été ralenti.

C'est ça, la gouvernance quand elle marche. Elle passe inaperçue. L'audit, c'est juste un rendez-vous dans l'agenda. Le classement se fait tout seul. La question de l'accès est réglée avant même d'être posée. Personne ne fait de réunion sur la gouvernance, parce qu'elle est déjà intégrée au processus.

La plupart des organisations n'en sont pas encore là. Pour elles, la gouvernance, c'est juste une diapo, une mention dans un classeur de politiques, et personne pour la mettre en pratique.

La politique n'a pas suivi. Le comportement n'a pas attendu.

D'après une étude de KPMG datant de 2025 sur le secteur public canadien, moins d'une organisation sur quatre a officiellement adopté l'IA. Pourtant, près de la moitié des fonctionnaires utilisent déjà des outils d'IA au travail, souvent sur des plateformes accessibles au public (KPMG, mars 2026). Ce n'est pas un problème d'IA. C'est une lacune de gouvernance. À Ottawa, on était encore en train de rédiger la politique alors que les pratiques étaient déjà bien ancrées dans chaque bureau régional, de Victoria à St. John’s.

Au Canada, où la LPRPDE, la LPRPSDE, la loi n° 25 du Québec et des réglementations sectorielles s'appliquent en même temps, la gouvernance est une nécessité juridique et opérationnelle. Ce n'est pas un projet ponctuel, mais une discipline à respecter au quotidien.

Cinq questions auxquelles la gouvernance répond avant même qu'on les pose

À qui appartiennent ces données ? Quand un problème survient, la première question n'est pas « comment le régler ? », mais « à qui incombe cette responsabilité ? ». Si la réponse nécessite plus d'un coup de fil, personne n'en est responsable. La gouvernance attribue la propriété aux ensembles de données, et non aux intitulés de poste. Le propriétaire peut dire oui ou non, et expliquer pourquoi à un auditeur sans avoir à consulter trois autres services.

Qui a approuvé cet accès, et est-il toujours valable ? Les exceptions d'accès s'accumulent comme des couches géologiques. Quelqu'un a eu besoin d'une autorisation il y a deux ans, l'a obtenue, a changé de poste, et l'autorisation est restée. Multiplie ça à l'échelle d'une organisation et tu obtiens une surface d'attaque que personne n'a prévue et que personne ne vérifie. La gouvernance prévoit une date d'expiration pour les accès. Des cycles de révision qui ont vraiment lieu. Des journaux qui reflètent la réalité.

Que se passe-t-il quand cette personne quitte l'entreprise ? Si son départ provoque une vague de panique pour déterminer à quels systèmes elle avait accès et quels processus dépendaient de ses connaissances, ce n'est pas une transition. C'est un exercice de recherche qui coûte cher. La gouvernance recense ces dépendances avant même que la lettre de démission ne soit rédigée.

Est-ce qu'on peut prouver ce qu'on a dit à l'auditeur ? L'équipe de Gary a bouclé l'audit du dernier trimestre en deux jours. La traçabilité était intégrée au processus. Les classifications étaient dans Purview. Les journaux d'accès respectaient la politique. L'auditeur est parti plus tôt que prévu. C'est la version ennuyeuse. La version intéressante, c'est celle avec une cellule de crise, quatre semaines de collecte de preuves a posteriori et une équipe de conformité qui a vieilli prématurément. C'est la gouvernance qui rend la version ennuyeuse possible.

Ces données sont-elles assez fiables pour alimenter un modèle ? L'IA se fiche de ton niveau de maturité en matière de gouvernance. Elle s'entraînera sur tout ce que tu lui donneras. Si les données sont incohérentes, non classées ou issues d'un système utilisé différemment par trois équipes, les résultats refléteront chacun de ces problèmes. La gouvernance permet d'obtenir des données suffisamment cohérentes et traçables pour que les résultats de l'IA se transforment en décisions sur lesquelles agir, plutôt qu'en suggestions ignorées.

Une gouvernance efficace, c'est une gouvernance qui s'intègre au travail

Microsoft Purview gère la cartographie : métadonnées, niveaux de sensibilité, propriété, dès le premier jour. Ce n'est pas un projet ponctuel qu'on ajoute à un diagramme de Gantt pour ensuite l'oublier. C'est une démarche continue qui s'adapte quand l'environnement change, ce qui, dans la plupart des organisations, est une constante.

Intègre la gouvernance dans les opérations : catalogage, contrôle d'accès, processus de gestion de la qualité des données, planification de projets. Ce n'est pas une révision annuelle des politiques qui reste dans un dossier SharePoint et qu'on dépoussière à l'arrivée de l'auditeur.

Connecte la couche applicative : Microsoft Sentinel pour l'application des politiques en temps réel et la détection des anomalies, Entra ID pour la gouvernance des identités, Defender pour la réponse aux menaces. Les outils existent. Mais la plupart des organisations oublient justement de les relier au cadre de gouvernance.

Génère des preuves au fur et à mesure que tu avances dans ton travail. Traçabilité automatisée, classifications précises, visibilité totale. Les audits deviennent des vérifications de routine. Fini les interventions d'urgence.

Où ça va nous mener ?

La gouvernance définit les règles. La sécurité les applique. « Les données se fichent de ton pare-feu » décrit l'architecture qui permet de mettre en œuvre la gouvernance.

Une gouvernance sans catalogue, c'est une politique sans preuves. « Tu ne peux pas protéger ce que tu ne peux pas trouver » : c'est ça, la couche de visibilité dont dépend la gouvernance.

Et si ton projet d'IA attend que la direction obtienne le feu vert des services juridiques et des achats, le service de préparation à l'IA est là pour accélérer ce processus.

Tu veux comprendre comment on bosse ?

Chaque conversation commence par ton environnement. Pas par notre liste de produits.

Contacte-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance que tu as mis tant d'efforts à gagner. Chaque membre de notre équipe garde ça à l'esprit.

CTA mobile