Elle répond aux questions de savoir qui peut approuver les cas d'usage d'IA, quels modèles et quelles données sont permis, quels tests et quelle supervision humaine sont requis, comment le shadow AI est traité, et comment les incidents sont escaladés. Des cadres tels que le NIST AI Risk Management Framework la structurent en gouverner-cartographier-mesurer-gérer ; des lois telles que l'AI Act européen en transforment de plus en plus des parties en obligation légale.
Points clés
Inventaire et politique d'abordSavoir quels systèmes et fonctionnalités d'IA sont en usage — y compris l'IA intégrée dans les outils des fournisseurs — et fixer des règles d'usage acceptable avant que l'évaluation des risques ne commence.
Propriétaires de système nommésChaque modèle déployé a besoin d'un propriétaire nommé pour son risque, sa performance, ses données et son retrait — pas d'une responsabilité diffuse en comité.
Limite importanteLa gouvernance est l'échafaudage, pas la protection. Une liste de modèles approuvés et une page de politique ne sécurisent pas un modèle ; la valeur vient des contrôles, des tests et de la surveillance que le cadre exige, et de l'application qui les soutient.