La gestion du changement liée à l'IA est un système pratique qui aide les utilisateurs à adopter des outils comme Microsoft 365 Copilot de manière sûre, cohérente et sereine. Elle relie les objectifs commerciaux, la préparation des données, les contrôles de sécurité, la formation, les approbations et l'évaluation continue afin que l'IA améliore le travail sans créer de nouveaux risques en matière de confidentialité, de conformité ou de partage excessif d'informations.
Obtenez une feuille de route pratique pour une adoption plus sûre de l'IA.
MSP Corp aide les organisations canadiennes à évaluer leur niveau de préparation à Copilot, à combler les lacunes en matière de données et d'accès, à élaborer des politiques d'IA et à guider les équipes tout au long du processus d'adoption sans ralentir les activités de l'entreprise.
Les outils d'IA transforment déjà la façon dont les employés rédigent, synthétisent, recherchent, analysent et prennent des décisions. L'erreur que commettent de nombreuses organisations est de considérer leur adoption comme un simple projet de licence. Elles achètent l'outil, annoncent son lancement, organisent une formation et espèrent que les utilisateurs s'en serviront de manière responsable.
Cette approche est inadaptée à l'IA. L'IA générative manipule les données de l'entreprise, les autorisations des utilisateurs, les documents confidentiels, les informations clients, les processus décisionnels et le comportement des employés. Microsoft précise que Microsoft 365 Copilot fonctionne au sein du périmètre de service Microsoft 365 et respecte les contrôles d'accès existants. Toutefois, cela signifie également que Copilot peut afficher des informations auxquelles un utilisateur a déjà accès, même si cet accès est plus étendu que nécessaire.1, 2
Une bonne gestion du changement en matière d'IA offre à votre organisation une méthode reproductible pour répondre à quatre questions :
- Pourquoi utilisons-nous l'IA ? Liez l'adoption à des résultats commerciaux mesurables, et non à la nouveauté.
- Qui peut l'utiliser? Définir les rôles, les équipes éligibles, les exigences d'accès et les attentes en matière de formation.
- Quelles données peuvent être utilisées en toute sécurité ? Précisez ce qui peut être demandé, résumé, téléchargé, partagé ou exclu.
- Comment gouverner le changement ? Élaboration des approbations, des niveaux de risque, des contrôles des politiques, de la gestion des exceptions et des cycles d'examen.
L'objectif n'est pas de bloquer l'IA. L’objectif est de rendre l’IA suffisamment utile pour que les gens l’adoptent, suffisamment contrôlée pour que les dirigeants lui fassent confiance, et suffisamment mesurable pour que les services informatiques puissent l’améliorer au fil du temps.
Qu’est-ce que la gestion du changement par l’IA ?
La gestion du changement en matière d'IA est le processus structuré d'introduction des outils, politiques et comportements liés à l'IA au sein d'une organisation. Elle comprend la planification, la communication, l'adhésion des parties prenantes, la formation, la gouvernance, les contrôles techniques, le support, le retour d'information et l'amélioration continue.
Pour Microsoft 365 Copilot, la gestion du changement lié à l'IA est particulièrement importante car la valeur de Copilot réside dans sa connexion aux données de travail à travers Microsoft 365. Microsoft précise que les invites, les réponses et les données accessibles via Microsoft Graph ne sont pas utilisées pour entraîner les grands modèles de langage de base de Microsoft 365 Copilot, mais les organisations doivent néanmoins gérer la confidentialité, l'accès, le partage excessif, la classification des données et leur utilisation acceptable.1, 2
Les meilleurs programmes réunissent trois axes de travail :
L'adoption par les personnes
Formation axée sur les rôles, coaching par cas d'utilisation, parrainage de la direction, ambassadeurs, boucles de rétroaction et habitudes de productivité pratiques.
Contrôles politiques
Utilisation acceptable, voies d'approbation, limites des données, règles d'alerte, niveaux de risque, gestion des enregistrements, examen humain et gestion des exceptions.
préparation technique
Nettoyage des autorisations, étiquettes de sensibilité, DLP, accès conditionnel, conformité des appareils, journalisation des audits et gouvernance des agents.
Mesure de la valeur
Indicateurs d'adoption, résultats commerciaux, signaux de risque, exceptions aux politiques, tickets d'assistance et liste des améliorations à apporter.
Si vous préparez encore Microsoft 365 à l'IA, commencez par un exercice pratique. Liste de vérification de l'état de préparation du copiloteSi votre organisation a besoin de rôles de propriété, d'approbation et de gouvernance, associez cet article à Gouvernance de l'IA pour les équipes informatiques.
Pourquoi l'adoption de l'IA échoue sans gestion du changement
La plupart des problèmes d'adoption de l'IA ne sont pas dus à un manque d'intérêt, mais à des attentes floues. Les employés entendent dire que l'IA leur fera gagner du temps, mais ils ignorent quelles tâches sont autorisées, quelles données ils peuvent utiliser, quand une vérification humaine est nécessaire et comment obtenir de l'aide.
Les directives fédérales canadiennes sur l'IA générative recommandent d'évaluer les risques avant utilisation et de limiter son utilisation aux cas où ces risques peuvent être gérés efficacement.5 Le Commissariat à la protection de la vie privée du Canada oriente également les organisations vers des principes de protection de la vie privée pour une IA générative responsable et digne de confiance.6 Pour les organisations canadiennes, l'adoption de l'IA devient ainsi un enjeu de gouvernance autant qu'un enjeu de productivité.
| Mode de défaillance | À quoi il ressemble | Que faire à la place |
|---|---|---|
| Déploiement axé sur les outils | Les licences sont attribuées avant même que les cas d'utilisation, les contrôles de données ou la formation ne soient prêts. | Commencez par des scénarios d'entreprise, des vérifications de préparation et un projet pilote par étapes. |
| Politique sans activation | Les employés reçoivent une politique détaillée en matière d'IA, mais aucun exemple de travail sûr et utile. | Traduire la politique en modèles d'invites basés sur les rôles, en exemples de ce qu'il faut faire et ne pas faire, et en heures de bureau. |
| Sécurité après le lancement | Les équipes découvrent les partages excessifs, les autorisations obsolètes ou les fichiers sensibles une fois que les utilisateurs commencent à poser des questions. | Examiner les accès, les étiquettes, la protection contre la perte de données (DLP) et la préparation aux audits avant un déploiement plus large. |
| Modèle sans propriété | Les responsables informatiques, juridiques, de conformité, RH et commerciaux supposent qu'une autre équipe est responsable. | Créez une matrice RACI pour les approbations, l'acceptation des risques, les mises à jour des politiques, la formation et le suivi. |
| Aucune mesure | Les dirigeants ne peuvent pas déterminer si l'IA permet de gagner du temps, crée des risques ou reste tout simplement inutilisée. | Suivre l'adoption, les cas d'utilisation à forte valeur ajoutée, les demandes d'assistance, les exceptions aux politiques et les résultats commerciaux. |
Point clé à retenir : la gestion du changement en matière d’IA doit faciliter l’utilisation sûre par rapport à l’utilisation clandestine.
Le cadre de gestion du changement en IA
Un programme de transformation numérique axé sur l'IA doit être suffisamment simple à mettre en œuvre, mais suffisamment rigoureux pour résister à l'examen minutieux de la direction, des auditeurs, des assureurs, des clients et des organismes de réglementation. Le cadre de gestion des risques liés à l'IA du NIST encourage les organisations à gérer ces risques selon un cycle de vie reproductible, et la norme ISO/IEC 42001 définit les exigences relatives à la mise en place, au maintien et à l'amélioration d'un système de gestion de l'IA.3, 7
Pour les PME de taille moyenne et les PME matures, ce cadre peut être décomposé en sept étapes.
-
Définir l'analyse de rentabilisation
Commencez par des tâches fastidieuses, répétitives, mesurables et suffisamment sûres pour une adoption rapide. Parmi les premiers cas d'utilisation pertinents, citons les comptes rendus de réunions, la recherche de connaissances internes, les premières ébauches, la consultation de politiques, les résumés de tickets, l'aide à la rédaction de propositions et les analyses de routine.
-
Cartographie des parties prenantes et des droits de décision
Identifiez le sponsor exécutif, le responsable informatique, le responsable de la sécurité, le responsable de la conformité et de la protection des données, le responsable RH et formation, les responsables des projets pilotes et la voie d'escalade. Cela permet d'éviter que les décisions relatives à l'IA ne soient informelles ou fragmentées.
-
Évaluer la préparation des données et de l'identité
Vérifiez SharePoint, Teams, OneDrive, Exchange, Entra ID, les groupes, l'accès invité, les autorisations obsolètes, les appareils non gérés et le partage externe. Copilot ne peut fonctionner qu'avec les ressources auxquelles les utilisateurs ont accès ; il est donc essentiel de valider le modèle d'autorisations avant tout déploiement à grande échelle.2, 9
-
Créer des contrôles de stratégie
Définir les conditions d'utilisation acceptables, les données restreintes, l'examen humain requis, les règles de partage externe, les limites de la prise de décision, les outils approuvés, les processus d'approbation des agents et les voies d'escalade des incidents.
-
Effectuer un pilotage contrôlé
Choisissez un groupe représentatif d'utilisateurs, proposez-leur des scénarios adaptés à leur rôle, recueillez leurs commentaires, surveillez les signaux de risque et affinez la formation avant de passer à l'échelle supérieure.
-
Développez-vous avec des champions et du soutien
Désignez des référents dans chaque département, publiez des modèles de consignes approuvés, organisez des permanences et créez un processus simple permettant aux employés de demander de nouveaux cas d'utilisation ou de signaler des problèmes.
-
Mesurer, gouverner et améliorer
Examinez régulièrement l'adoption, le temps gagné, les tickets d'assistance, les exceptions aux politiques, les invites à risque, les événements DLP, les problèmes d'accès et les nouvelles demandes commerciales.
Avant de déployer Copilot à grande échelle, assurez-vous que vos données sont prêtes.
Nous pouvons vous aider à évaluer votre environnement Microsoft 365, à identifier les risques de partage excessif, à clarifier la gouvernance et à transformer votre politique d'IA en flux de travail d'adoption pratiques.
Les contrôles politiques dont tout programme d'IA a besoin
Une politique relative à l'IA ne doit pas ressembler à une clause de non-responsabilité. Elle doit indiquer aux employés comment utiliser l'IA en toute sécurité dans le cadre de leur travail. Une politique efficace est concise, précise et facile à appliquer, et suffisamment flexible pour évoluer au fil des cas d'utilisation.
1. Outils d'IA approuvés
Indiquez les outils d'IA approuvés, les personnes autorisées à y accéder, le type de compte requis et si seuls les outils gratuits ou personnels sont autorisés. Pour les organisations privilégiant les solutions Microsoft, cela implique souvent de privilégier Microsoft 365 Copilot et Copilot Chat au sein de l'environnement professionnel plutôt que les outils grand public non gérés.
2. Règles de classification des données
Définissez les types de données autorisés et interdits dans les invites d'IA. Cette définition doit être conforme aux étiquettes de sensibilité, aux politiques de conservation, aux règles DLP et aux obligations de confidentialité. Microsoft Purview peut utiliser des politiques DLP ciblant Microsoft 365 Copilot et Copilot Chat pour limiter les invites contenant des informations sensibles et empêcher le traitement des fichiers ou e-mails étiquetés comme sensibles dans les réponses Copilot.8
3. Inciter à définir les limites
Donnez aux employés des exemples de requêtes sûres, de requêtes risquées et de requêtes interdites. Par exemple, demander à Copilot de résumer une politique stockée sur un site interne approuvé peut être acceptable, tandis que coller des données brutes de santé, financières, juridiques ou RH des clients dans un outil d'IA non approuvé doit être interdit.
Les équipes qui ont besoin d'exemples pratiques peuvent s'appuyer sur des exemples approuvés Modèles d'invites Copilot pour résumer, rédiger, analyser et décider.
4. Exigences relatives à l'examen humain
Définissez les résultats qui nécessitent une vérification humaine avant utilisation. Les contenus générés par l'IA doivent être vérifiés avant d'avoir un impact sur les clients, les employés, les décisions réglementées, les contrats, les rapports financiers, les mesures de sécurité ou les déclarations publiques.
5. Contrôles d'accès et d'identité
Utilisez la sécurité basée sur l'identité pour réduire les risques avant l'adoption généralisée de l'IA. Microsoft décrit l'accès conditionnel comme un moteur de politiques Zero Trust qui utilise des signaux tels que l'utilisateur, le groupe, l'appareil, l'application, la localisation et le niveau de risque pour appliquer les décisions d'accès.9 Pour une planification pratique, associez l'adoption de l'IA à des politiques d'accès plus strictes, telles que celles évoquées dans Accès conditionnel au-delà de l'authentification multifacteur.
6. Approbations des agents et de l'automatisation
Les agents d'IA nécessitent une gouvernance renforcée car ils peuvent être connectés à des données, des flux de travail et des actions. Les contrôles d'administration de Microsoft 365 permettent aux organisations de gérer l'accès à Copilot et aux agents Copilot, d'examiner et d'approuver les agents soumis à un catalogue d'organisation et de surveiller les agents partagés au sein de l'organisation.10
7. Intervention et escalade en cas d'incident
Les employés doivent savoir comment réagir lorsque l'IA produit des données sensibles, des conseils inexacts, du contenu nuisible, des divulgations non autorisées ou des activités suspectes. Les incidents liés à l'IA doivent s'intégrer à votre processus global de sécurité et de continuité d'activité. Pour une approche axée sur la sécurité, utilisez un modèle de plan de réponse aux incidents et le flux de travail de triage des incidents.
Niveaux de risque de l'IA : une méthode pratique pour approuver les cas d'utilisation
Chaque cas d'usage de l'IA ne requiert pas le même processus d'approbation. Une simple demande d'amélioration de la productivité à faible risque ne doit pas être examinée comme un processus de décision ayant un impact sur le client. La hiérarchisation des risques permet d'éviter que la gouvernance ne devienne un goulot d'étranglement.
| Niveau | Exemples de cas d'utilisation | Commandes recommandées | Voie d'approbation |
|---|---|---|---|
| Low | Résumer les réunions internes, rédiger des courriels internes non confidentiels, créer des listes de tâches personnelles. | Outil approuvé, formation de base, aucune donnée restreinte, examen par l'utilisateur avant partage. | Responsable ou chef d'équipe. |
| Modérée | Rédaction de contenus destinés aux clients, synthèse des dossiers de projet, analyse des rapports opérationnels. | Étiquettes de sensibilité, examen d'accès, examen humain, vérification des sources, modèles d'invite approuvés. | Propriétaire d'entreprise avec audit informatique ou de sécurité. |
| Haute | Utiliser l'IA avec des données réglementées, confidentielles, RH, financières, juridiques, de santé ou ayant un impact sur les clients. | Analyse d'impact relative à la protection des données (AIPD) ou examen de la confidentialité, prévention des fuites de données (DLP), journalisation, acceptation documentée des risques, utilisateurs restreints, tests. | Parrain exécutif, informatique, sécurité, confidentialité ou conformité. |
| Limité | Actions autonomes, décisions relatives à l'emploi, décisions juridiques, modifications des contrôles de sécurité, réécriture dans les systèmes externes. | Examen formel de la gouvernance, test d'intrusion, points de contrôle humains, processus de restauration, surveillance, plan d'intervention en cas d'incident. | Approbation du groupe de gouvernance de l'IA et de la direction. |
OWASP met en évidence des risques tels que l'injection rapide, la divulgation d'informations sensibles, le traitement non sécurisé des résultats et un pouvoir d'agence excessif dans les applications LLM.11 C’est pourquoi les cas d’utilisation de l’IA avec des plugins, des agents, des connecteurs externes ou des actions de flux de travail nécessitent des contrôles plus stricts que les simples cas d’utilisation de rédaction. Pour les flux de travail d’IA à haut risque, envisagez Tests d'IA et simulations d'attaques rapides avant la mise à l'échelle.
Préparation du copilote : l’aspect technique du changement lié à l’IA
L’évaluation de la compatibilité avec Copilot ne se limite pas à une simple liste de vérification des licences. Il s’agit d’un examen visant à déterminer si votre environnement Microsoft 365 peut exposer, rechercher, synthétiser et générer des données organisationnelles en toute sécurité.
À tout le moins, le service informatique devrait examiner ces domaines avant un déploiement à grande échelle :
Architecture de l'information
Nettoyez les sites, les propriétaires, les équipes, les bibliothèques SharePoint, les conventions d'appellation, la rétention et le partage externe non géré obsolètes. L'IA optimise la structure existante.
- Identifier les espaces de travail critiques pour l'entreprise et les propriétaires des données.
- Archiver ou restreindre l'accès aux sites obsolètes et aux équipes abandonnées.
- Examiner l'accès invité et les liens externes.
- Cartographier les dépôts confidentiels avant le lancement du projet pilote.
Étiquettes de sensibilité et DLP
Utilisez Microsoft Purview pour étiqueter et protéger les contenus sensibles. La documentation Microsoft confirme que Copilot est compatible avec les étiquettes de sensibilité et le chiffrement pour appliquer les contrôles d'accès et les paramètres de protection lors de la mise à l'échelle et de la génération de contenu.2
- Définir la taxonomie des étiquettes : données publiques, internes, confidentielles, hautement confidentielles et réglementées.
- Apposez des étiquettes aux fichiers, sites, groupes et enregistrements sensibles, le cas échéant.
- Configurez les politiques DLP pour les invites Copilot et le contenu étiqueté sensible lorsque votre licence le permet.
- Tester le comportement des politiques avant un déploiement à grande échelle.
Identité et accès
L'adoption de l'IA devrait entraîner un nettoyage des accès. Il convient de revoir les rôles, les appartenances aux groupes, les comptes privilégiés, l'accès conditionnel, la conformité des appareils et les risques liés aux authentifications héritées. (MSP Corp) Services Microsoft Entra peut aider les organisations à renforcer les contrôles d'identité avant d'étendre l'accès à l'IA.
- Supprimez les utilisateurs obsolètes, les groupes obsolètes et les autorisations héritées qui ne correspondent plus aux rôles professionnels.
- Exiger des appareils conformes et une authentification renforcée pour les applications sensibles.
- Utilisez le principe du moindre privilège pour les administrateurs et les rôles liés à l'IA.
- Vérifiez régulièrement les accès car les équipes changent.
Gouvernance des agents
Les agents et les connecteurs permettent d'intégrer l'IA aux systèmes d'entreprise. De ce fait, les approbations, la révision des catalogues, la gestion des droits, les tests et la surveillance deviennent essentiels.
- Exiger un propriétaire pour chaque agent ou connecteur.
- Documentez les données que l'agent peut lire, écrire ou déclencher.
- Utiliser l'approbation humaine pour les actions à fort impact.
- Retirer les agents inutilisés, non attribués ou qui ne sont plus agréés.
Ressource utile
10 pratiques de gestion de l'information essentielles au succès de l'IA
La préparation à l'IA commence par la gestion de l'information. Utilisez cette liste de contrôle de MSP Corp pour examiner la cartographie des données, leur conservation, leur classification, les contrôles d'accès, les pistes d'audit, la supervision responsable de l'IA et l'automatisation de la gouvernance.
Télécharger la liste de contrôleComment favoriser l'adoption sans perdre le contrôle
Les employés adoptent l'IA lorsqu'elle facilite leurs tâches concrètes. Ils la délaissent lorsque la formation est abstraite, les politiques perçues comme punitives ou lorsque l'outil alourdit une journée déjà chargée.
Un plan d'adoption pratique devrait inclure les éléments suivants.
Commencez par des cas d'utilisation basés sur les rôles
Les formations génériques en IA sont rarement efficaces. Les services commerciaux, financiers, opérationnels, RH, informatiques et la direction ont besoin d'exemples différents. Commencez par 3 à 5 cas d'utilisation validés pour chaque groupe et définissez clairement le flux de travail attendu.
| L’équipe | Cas d'utilisation utiles de l'IA | Rappel de politique |
|---|---|---|
| Direction | Résumer les documents destinés au conseil d'administration, comparer les options stratégiques, rédiger des mises à jour internes, préparer les notes d'information pour les réunions. | Ne vous fiez pas aux résultats de l'IA pour prendre des décisions sans vérification humaine et validation des sources. |
| Opérations | Résumer les procédures opérationnelles standard, rédiger des mises à jour des processus, analyser les problèmes récurrents, créer des plans de formation. | N’incluez pas de données sensibles concernant les employés, les clients ou les fournisseurs, sauf si des contrôles approuvés sont en place. |
| Finance | Rédiger les explications des écarts, résumer les documents de politique, préparer les récits sous forme de feuilles de calcul. | Ne téléchargez pas de fichiers financiers confidentiels sur des outils non approuvés. |
| HR | Rédiger les communications internes, résumer les questions de politique générale, créer des guides d'intégration. | N’utilisez pas l’IA pour prendre des décisions en matière d’emploi sans examen formel et sans contrôles documentés. |
| IT | Résumer les tickets, rédiger des articles pour la base de connaissances, analyser les notes de modification, documenter les incidents. | Ne divulguez pas de secrets, de clés, de mots de passe, de journaux privilégiés ou de détails sensibles relatifs à un incident dans les invites. |
Utilisez des champions, pas seulement des entraîneurs.
Les référents facilitent la mise en œuvre des politiques dans le travail quotidien. Ils peuvent recueillir les questions, identifier les pistes pertinentes, repérer les points de confusion et soutenir leurs collègues sans transformer chaque problème en ticket informatique.
Créer une boucle de rétroaction sécurisée
Les employés devraient pouvoir demander sans crainte : « Puis-je utiliser l’IA pour cela ? ». Un simple formulaire de demande ou un canal Teams permet d’orienter les questions relatives aux cas d’usage vers le responsable approprié et de constituer une liste d’améliorations à réaliser.
Rendre la politique visible au moment de son utilisation
Les politiques doivent figurer dans les processus d'intégration, les formations, les bases de connaissances internes, les pages de lancement des outils d'IA et les bibliothèques de consignes. Plus les instructions sont pratiques, moins les employés seront tentés d'improviser avec des outils non gérés.
Modèle de politique relative à l'IA : Que doit-on inclure ?
Votre politique en matière d'IA peut être simple à mettre en œuvre. L'important est de la rendre concrète et de la tenir à jour.
Sections recommandées
- Objectif : Expliquez pourquoi l'IA est adoptée et quels résultats l'organisation en attend.
- Portée: Définir les utilisateurs, les outils, les unités commerciales, les sources de données et les systèmes d'IA tiers concernés.
- Outils approuvés : Liste des plateformes d'IA approuvées, des exigences relatives aux comptes et des outils grand public interdits.
- Règles relatives aux données : Définir le traitement des données publiques, internes, confidentielles, réglementées et interdites.
- Règles d'invite : Fournissez des exemples concrets de messages d'avertissement acceptables et inacceptables.
- Examen humain : Définir les cas où la sortie doit être vérifiée avant utilisation.
- Contrôles de sécurité: Lier la politique au contrôle d'accès, à la DLP, à la journalisation, à la conformité des appareils et à la réponse aux incidents.
- La possession: Attribuer les responsabilités relatives aux mises à jour, aux approbations, aux exceptions et au suivi des politiques.
- Cadence de révision : Mettez en place des revues de politique trimestrielles ou semestrielles en fonction de l'évolution des fonctionnalités de l'IA et des besoins de l'entreprise.
Rédigez une politique suffisamment concise pour être utilisable. Une politique d'IA de 30 pages peut satisfaire un comité, mais les employés ont besoin d'exemples concrets, d'un langage clair et d'une procédure précise pour poser des questions.
Plan de communication : Que dire aux employés
L'adoption de l'IA suscite à la fois enthousiasme et inquiétude. Certains employés craignent qu'elle ne remplace leur travail. D'autres lui font une confiance excessive. Certains utiliseront discrètement des outils non homologués si les directives officielles tardent à se mettre en place.
Un bon plan de communication devrait indiquer :
- Pourquoi nous adoptons l'IA : Améliorer la productivité, réduire les efforts manuels et aider les équipes à se concentrer sur des tâches à plus forte valeur ajoutée.
- Ce qui est protégé : Données sensibles, confiance des clients, confidentialité, obligations de conformité et réputation de l'entreprise.
- Les responsabilités des employés : Utilisez les outils approuvés, respectez les règles relatives aux données, examinez les résultats et signalez tout problème.
- Où apprendre : Séances de formation, bibliothèques de prompts, exemples, référents et permanences.
- Ce qui vient ensuite : Calendrier du projet pilote, plan d'expansion, nouveaux cas d'utilisation et mises à jour des politiques.
Pour les organisations qui peinent déjà à gérer la réactivité de leurs fournisseurs, le déploiement de l'IA peut également révéler des lacunes plus importantes en matière de maturité informatique. Si votre fournisseur actuel tarde à prendre en charge la sécurité, Microsoft 365 ou la gouvernance de l'IA, il est peut-être temps de revoir votre stratégie. Quand changer de fournisseur de services gérés.
Des indicateurs qui prouvent que l'adoption de l'IA fonctionne
L'adoption de l'IA doit être mesurée à la fois par sa valeur ajoutée pour l'entreprise et par la maturité des contrôles. Se contenter de suivre l'activation des licences, c'est passer à côté de l'essentiel.
| Catégorie métrique | Exemples | Pourquoi cela compte |
|---|---|---|
| Adoption | Utilisateurs actifs, utilisation répétée, participation du département, formation terminée, engagement des ambassadeurs. | Indique si les employés utilisent réellement l'outil. |
| Productivité | Gain de temps, réduction des retouches, rédaction plus rapide, réunions plus courtes, récupération des connaissances plus rapide. | Relie l'utilisation de l'IA à la valeur commerciale. |
| Qualité | Satisfaction des utilisateurs, résultats des revues de production, qualité du traitement rapide, réduction des erreurs courantes. | Empêche l'IA de devenir plus rapide mais moins précise. |
| Sécurité et confidentialité | Alertes DLP, invites à risque, exceptions d'accès, problèmes de partage excessif, violations de politique. | Indique si les commandes fonctionnent et où une formation ou des corrections techniques sont nécessaires. |
| Assistance | Tickets d'assistance, utilisation de la base de connaissances, demandes de formation, questions non résolues. | Met en évidence les points de friction susceptibles de ralentir l'adoption. |
| Gouvernance | Cas d'utilisation approuvés, cas d'utilisation rejetés, examens des niveaux de risque, approbations des agents, mises à jour des politiques. | Cela prouve que l'IA est gérée, et non improvisée. |
Plan de gestion du changement IA sur 90 jours
Ce plan est conçu pour les organisations qui souhaitent passer de l'incertitude face à l'IA à une adoption maîtrisée en un trimestre.
Jours 1 à 30 : Préparation et fondements de la gouvernance
- Confirmer le parrain exécutif, le responsable informatique, le responsable de la sécurité et les responsables du projet pilote.
- Recenser l'utilisation actuelle de l'IA, y compris les outils d'IA parallèles et les expérimentations spécifiques à chaque département.
- Évaluer la préparation des données Microsoft 365, le partage externe, la prolifération de Teams et SharePoint, l'accès invité et les autorisations obsolètes.
- Élaborer une politique d'utilisation acceptable de l'IA et un modèle de niveaux de risque.
- Sélectionner les utilisateurs pilotes et les scénarios d'affaires.
Jours 31 à 60 : Pilotage et commandes
- Configurer ou valider les étiquettes de sensibilité, la DLP, l'accès conditionnel et la préparation à l'audit.
- Former les utilisateurs pilotes aux invites approuvées, aux données restreintes et aux attentes en matière de vérification humaine.
- Organiser des ateliers sur les cas d'utilisation par département.
- Recueillir les commentaires, les problèmes d'assistance, les suggestions risquées et les premiers exemples de productivité.
- Mise à jour de la politique en fonction des résultats du projet pilote.
Jours 61 à 90 : Mise à l’échelle et optimisation
- Élargir l'accès à des équipes supplémentaires en fonction de leur niveau de préparation et de risque.
- Publier des bibliothèques d'invites basées sur les rôles et de courts guides pratiques.
- Lancement de champions, de permanences et de flux de travail de support.
- Examiner l'adoption, l'impact sur l'activité, les incidents de perte de données, les exceptions d'accès et les besoins de formation.
- Élaborer la feuille de route du prochain trimestre pour les nouveaux cas d'utilisation, les agents, l'automatisation et les améliorations de la gouvernance.
Erreurs courantes de gestion du changement en IA
1. En supposant que Copilot résolve les problèmes d'autorisations insuffisantes
Copilot respecte les contrôles d'accès. Il ne corrige pas comme par magie les accès trop larges qui existaient avant l'avènement de l'IA. Si des employés ont déjà accès à des fichiers sensibles, l'IA risque de faciliter la détection de ces accès.2
2. Traiter la politique en matière d'IA comme un document ponctuel
Les fonctionnalités d'IA, les agents, les intégrations et les exigences légales évolueront constamment. Votre politique nécessite un cycle de révision et un responsable.
3. Ignorer les responsables de première ligne
Les responsables façonnent l'adoption au quotidien. S'ils ne comprennent pas les cas d'utilisation approuvés, les employés reçoivent des messages contradictoires.
4. Déployer des agents avant que la gouvernance ne soit prête.
L'IA trop interventionniste renforce le besoin d'approbations, de surveillance, de principe du moindre privilège et de contrôle humain. L'OWASP met en garde contre les conséquences imprévues qu'un pouvoir excessif peut engendrer lorsque les systèmes d'IA se voient attribuer de larges capacités.12
5. Mesurer l'activité plutôt que les résultats
Une utilisation intensive ne suffit pas. Il est essentiel de suivre l'impact de l'IA sur la productivité, la qualité, la sécurité et la confiance des employés.
Où MSP Corp vous aide
MSP Corp aide les organisations canadiennes à intégrer l'adoption de l'IA à Microsoft 365, à la sécurité, à l'identité, à la gouvernance des données et à la gestion du changement afin de rendre cette adoption durable.
Préparation du copilote
Évaluer les licences, la configuration de Microsoft 365, l'exposition des données, la préparation des utilisateurs et les cas d'utilisation pilotes pour Services Microsoft 365 Copilot.
Gouvernance des données
Renforcer la classification des données, la gestion du cycle de vie, les contrôles de confidentialité et les preuves par le biais de gouvernance et conformité des données.
Contrôles d'identité et de sécurité
Améliorer les politiques d'accès, le modèle Zero Trust, l'accès conditionnel, la posture des terminaux et la surveillance via Optimisation de la sécurité informatique.
Adoption et changement
Soutenir les communications, la formation, l'alignement des parties prenantes, les programmes de promotion et la planification du déploiement par le biais de gestion du changement organisationnel.
Pour les organisations qui modernisent l'expérience employé dans son ensemble, la gestion du changement par l'IA peut également s'aligner sur solutions modernes pour les espaces de travail, Conseil informatique et services de cybersécurité.
Rendre l'adoption de l'IA claire, utile et sécurisée.
Réservez une consultation de préparation à Copilot avec MSP Corp pour identifier vos cas d'utilisation les plus importants, vos lacunes en matière de préparation des données, vos contrôles politiques et votre feuille de route d'adoption.
Liste de contrôle de gestion du changement en IA
Utilisez cette liste de contrôle pour évaluer si votre organisation est prête à passer de l'expérimentation à une adoption contrôlée.
- Nous avons un sponsor exécutif pour l'adoption de l'IA.
- Nous avons désigné des responsables pour l'informatique, la sécurité, la confidentialité, la conformité, les ressources humaines et l'adoption par les entreprises.
- Nous savons quels outils d'IA sont approuvés et lesquels sont interdits.
- Nous avons documenté les règles d'utilisation acceptable et les règles relatives aux données restreintes.
- Nous avons passé en revue SharePoint, Teams, OneDrive, les groupes, les invités et le partage externe.
- Nous disposons d'étiquettes de sensibilité, de DLP ou de contrôles équivalents pour les données sensibles.
- Nous disposons d'un modèle de niveaux de risque pour les cas d'utilisation de l'IA.
- Nous avons un plan pilote avec des résultats commerciaux mesurables.
- Nous proposons des formations, des exemples concrets et un parcours d'assistance pour les utilisateurs.
- Nous disposons d'une procédure d'escalade pour les résultats inexacts, la divulgation de données sensibles, les violations de politiques et les comportements suspects de l'IA.
- Nous avons un calendrier de gouvernance pour l'examen des indicateurs, des exceptions, des nouveaux cas d'utilisation, des agents et des mises à jour des politiques.
Questions fréquemment posées
Qu’est-ce que la gestion du changement par l’IA ?
La gestion du changement en matière d'IA est le processus qui consiste à aider une organisation à adopter les outils d'IA de manière sûre et efficace. Elle comprend l'alignement sur les objectifs commerciaux, l'implication des parties prenantes, les contrôles des politiques, la préparation des données, la formation, la communication, le soutien, la mesure et l'amélioration continue.
En quoi la gestion du changement par l'IA diffère-t-elle de la gestion du changement classique ?
La gestion du changement par l'IA comporte les éléments habituels liés aux personnes et aux processus, mais elle nécessite également des contrôles plus stricts en matière d'accès aux données, de confidentialité, d'incitation, de vérification humaine, de limitations des modèles, de surveillance de la sécurité, d'agents et de cas d'utilisation approuvés.
Que devrait contenir une politique d'utilisation acceptable de l'IA ?
Une politique d'utilisation acceptable de l'IA doit définir les outils approuvés, les outils interdits, les règles de traitement des données, les directives rapides, les exigences de vérification humaine, les responsabilités basées sur les rôles, les approbations des agents, l'escalade des incidents et la fréquence de révision des politiques.
Microsoft 365 Copilot est-il sûr pour les données d'entreprise confidentielles ?
Microsoft précise que Microsoft 365 Copilot respecte les engagements de Microsoft 365 en matière de confidentialité, de sécurité et de conformité, et que les invites, les réponses et les données consultées via Microsoft Graph ne sont pas utilisées pour la formation des modules d'apprentissage de base. Toutefois, avant une adoption généralisée, les organisations doivent gérer les autorisations d'accès, les étiquettes de confidentialité, la protection contre la perte de données (DLP), l'audit et les risques de partage excessif.1, 2, 8
À qui devrait appartenir la gouvernance de l'IA ?
La gouvernance de l'IA doit être partagée. La direction doit être responsable des risques et de la stratégie de l'entreprise, l'informatique de la préparation technique, la sécurité des contrôles des risques, la protection des données et la conformité de l'analyse des données réglementées, les RH de la formation et de l'accompagnement des employés, et les unités opérationnelles des résultats des cas d'usage.
Combien de temps dure le déploiement d'une IA ?
Un déploiement initial contrôlé peut généralement être planifié sur une période de 60 à 90 jours, en fonction de l'état actuel de Microsoft 365, de la gouvernance des données, des contrôles de sécurité, des besoins de formation et de la complexité de l'activité. Dans les environnements fortement réglementés, un examen plus approfondi est recommandé avant tout déploiement à plus grande échelle.
Références
- Microsoft Learn : Données, confidentialité et sécurité pour Microsoft 365 Copilot.
- Microsoft Learn : Comment les données sont protégées et auditées dans Microsoft 365 et Microsoft 365 Copilot.
- NIST : Cadre de gestion des risques liés à l’IA.
- Adoption de Microsoft : Kit de réussite Copilot.
- Gouvernement du Canada : Guide sur l’utilisation de l’intelligence artificielle générative.
- Commissariat à la protection de la vie privée du Canada : Protection de la vie privée et intelligence artificielle.
- ISO : ISO/CEI 42001 Systèmes de management de l’IA.
- Microsoft Learn : Utiliser Microsoft Purview Data Loss Prevention pour protéger les interactions avec Microsoft 365 Copilot et Copilot Chat.
- Microsoft Learn : Présentation de Microsoft Entra Conditional Access.
- Microsoft Learn : Gérer les agents pour Microsoft 365 Copilot.
- OWASP : Top 10 des applications de modélisation de langage de grande taille.
- OWASP : LLM06 Agence excessive.