Plan de formation IA en entreprise : programme pratique sur 30 jours

Une formation IA en entreprise utile donne à chaque rôle les moyens d’utiliser un outil autorisé avec discernement, de vérifier un résultat et de signaler un doute au bon interlocuteur. En 30 jours, partez d’une base par rôle, d’un environnement sûr et de tâches réelles mais réversibles. Mesurez la qualité, la sécurité et les pratiques observables, sans promettre conformité, productivité ou ROI.
Ce programme propose un cadre pratique. Il ne constitue ni un conseil juridique ni une garantie de conformité. Pour une première tâche à rendre observable et réversible, consultez la méthode de sélection d’un workflow IA.
Partir des rôles, des usages et des responsabilités
Évaluez chaque participant sur une échelle de 0 à 3 : non introduit, explique, réalise avec une liste de contrôle, réalise puis relit ou accompagne. La base couvre les concepts et limites, politique et données, cadrage de tâche, vérification des preuves, conception de workflow et escalade.
| Rôle | Compétence à observer | Responsabilité dans le programme |
|---|---|---|
| Sponsor exécutif | Relie le programme à un usage défini et à ses limites | Donne le mandat, les ressources et la condition d’arrêt. |
| Responsable de programme | Cartographie les outils, les rôles et les risques | Organise le parcours, les preuves et le canal d’escalade. |
| Manager | Relit le choix de tâche et l’usage réel | Valide le pilote, protège le temps de pratique et traite les écarts. |
| Utilisateur | Cadre la demande, vérifie la sortie et sait refuser | N’utilise que le périmètre autorisé et documente un doute. |
| Référents DPO, RSSI, RH ou juridique | Apporte l’avis adapté au contexte | Intervient lorsque données, sécurité, emploi ou réglementation le demandent. |
L’article 4 du règlement européen sur l’IA demande des mesures soutenant la littératie IA des personnes concernées, en tenant compte notamment de leurs connaissances, expérience, formation, contexte d’usage et personnes affectées. Depuis l’entrée en vigueur de sa version modifiée, à la mi-juillet 2026, il ne prescrit pas un cours, certificat, score ou niveau identique pour chacun. Les règles de supervision et d’application sont en vigueur depuis le début d’août 2026. Questions-réponses de la Commission sur la littératie IA et texte modifiant l’article 4 permettent de vérifier ce contexte. Leur lecture ne remplace pas l’avis qualifié sur l’applicabilité.
Prévoyez des supports adaptés aux équipes concernées, en français ou bilingues lorsque les rôles et les langues de travail le demandent. Avec le DPO ou le référent juridique compétent, vérifiez au cas par cas si les finalités, données et risques du traitement rendent une AIPD nécessaire. Une AIPD n’est ni automatique dans ce programme ni une conclusion juridique fournie par ce guide.
Installer une politique d’usage et un bac à sable sûr
Le bac à sable n’est pas un accès sans règles. Utilisez un tenant entreprise approuvé, des données synthétiques, publiques, désidentifiées ou expressément autorisées, et le moindre privilège. Désactivez les connecteurs tant qu’ils n’ont pas été revus.
- Ne saisissez aucun identifiant ni aucune donnée concernant un client ou un salarié, ou toute autre information confidentielle ou protégée, sans autorisation explicite.
- N’autorisez aucun envoi d’email externe, publication, achat, déploiement ou modification de données enregistrées sans approbation.
- Vérifiez les paramètres de conservation, de journalisation, de réutilisation éventuelle pour l’entraînement et de partage avant l’exercice.
- Prévoyez un canal d’assistance et de signalement des incidents, une personne responsable et une règle d’arrêt.
La CNIL propose des repères sur les usages, limites, données et vérification des outils génératifs. L’ANSSI apporte des recommandations de sécurité pour les systèmes d’IA générative. FAQ IA générative de la CNIL et recommandations ANSSI servent de sources de travail, pas de certificat de conformité.
Programme pratique sur 30 jours
| Période | Travail et livrable | Contrôle obligatoire |
|---|---|---|
| Jours 1 à 3 | Sponsor, responsable, inventaire d’outils, base par rôle, guide politique et données, bac à sable | Liste des entrées et actions interdites, canal d’escalade et propriétaire nommés. |
| Jours 4 à 7 | Capacités, variabilité, confidentialité, cadrage, vérification, classification de données | Exercice de prompt dangereux et refus correct. |
| Jours 8 à 14 | Pratique par rôle, cartographie du flux réel, choix d’une tâche à faible risque, base manuelle et revue par pair | Aucune action externe autonome. |
| Jours 15 à 21 | Points de contrôle, procédure, reprise, tests de source trompeuse et injection, revue droits, connecteurs, conservation, journaux et coûts | Approbation du manager avant pilote. |
| Jours 22 à 28 | Pilote contrôlé, comparaison avec base documentée, corrections, incidents, feedback et décision de réduire ou arrêter | Arrêt si risque ou relecture dépasse la valeur. |
| Jours 29 à 30 | Livrable final relu par une autre personne, restitution par les participants, modèles réutilisables autorisés | Validation manager et plan de suivi 30/60/90 jours. |
Le choix de tâche porte sur un flux réel mais peu risqué : classification de demandes, préparation d’un brouillon, extraction d’un champ à vérifier ou regroupement d’exceptions. Évitez les décisions de personnel, paiements, accès, publication ou communication externe pendant le programme. Pour des exemples d’activités contrôlées, voyez 12 exemples d’automatisation en entreprise.
Exercices qui rendent les compétences observables
- Classer une information comme publique, synthétique, autorisée, confidentielle ou interdite.
- Réécrire une demande vague avec objectif, sources permises, format, contrôle et condition d’arrêt.
- Comparer une réponse à une source officielle et signaler une affirmation non étayée.
- Cartographier un workflow avec déclencheur, données, règle, contrôle humain, échec et secours.
- Refuser une demande qui appelle une action externe non approuvée ou une donnée interdite.
- Tester une instruction malveillante ou une source trompeuse et documenter l’escalade.
- Comparer deux sorties avec la même grille écrite, rapprocher les écarts de notation et décider quelle preuve ou révision est nécessaire.
- Comparer une tâche manuelle et assistée sur des cas équivalents, sans confondre rapidité et qualité.
- Expliquer à un pair une pratique autorisée, son risque et sa voie d’escalade.
Utiliser une grille avec des portes de sécurité
Notez chaque exercice de 0 à 3 pour utilité du résultat, preuves factuelles, politique et confidentialité, sécurité et accès, supervision, reproductibilité, accessibilité et inclusion, documentation et escalade. Une moyenne ne compense jamais un échec de sécurité.
| Porte obligatoire | Conséquence |
|---|---|
| Donnée interdite ou non autorisée | Refus et revue du cadre. |
| Outil ou connecteur non approuvé | Aucun test jusqu’à revue. |
| Affirmation importante non étayée | Correction ou escalade avant usage. |
| Action externe sans autorisation | Arrêt et examen par le responsable. |
| Relecture exigée mais absente | Résultat non acceptable. |
Le cadre NIST AI RMF invite à documenter les rôles, bénéfices, contexte, données, risques et suivi. C’est une grille volontaire utile pour l’animation, pas une obligation juridique française. NIST AI RMF Core.
Mesurer apprentissage, pratique et sécurité sans surveiller les personnes
Ne mesurez pas l’adoption par le seul volume d’utilisation ni comme indicateur de performance individuelle. Comparez des tâches équivalentes à une base documentée et distinguez corrélation et causalité.
- Apprentissage : progression de la base par rôle, qualité de la restitution et compréhension des limites.
- Comportement : part des tâches avec source, revue et escalade documentées.
- Qualité : corrections, reprises, complétude, précision et accessibilité sur un échantillon revu.
- Sécurité : tentatives bloquées, incidents, données refusées et délais d’escalade.
- Métier : délai, charge de relecture, files d’exception et valeur du pilote comparée à la base.
- Durabilité : propriétaires nommés, modèles autorisés réutilisés, documentation à jour et revues 30, 60 et 90 jours.
Le suivi à 30 jours vérifie l’usage et les exceptions, celui à 60 jours réexamine le flux et les droits, celui à 90 jours décide de maintenir, réduire, étendre ou arrêter. Impliquez DPO, RSSI, RH, juridique et CSE ou représentants des salariés lorsque le contexte le justifie.
Questions fréquentes sur la formation IA en entreprise
Une formation IA de 30 jours rend-elle l’entreprise conforme ?
Non. Le programme fournit des pratiques, preuves et points de revue. L’article 4 ne prescrit pas un cours universel ni un score garanti. Demandez un avis qualifié pour les obligations applicables à votre secteur, vos systèmes et vos personnes concernées.
Quelle première tâche choisir pour former les équipes ?
Choisissez une tâche fréquente, réversible et vérifiable, comme préparer un brouillon ou classer une demande avec une file de secours. Gardez une personne responsable avant toute action importante.
Peut-on utiliser des données réelles pendant les exercices ?
Seulement si les données, l’outil, les paramètres et le rôle ont été explicitement autorisés. Le point de départ le plus sûr est une donnée synthétique, publique, désidentifiée ou autorisée dans un environnement approuvé.
Quels résultats faut-il suivre après l’atelier ?
Suivez qualité, corrections, sécurité, escalades, effort de relecture, adoption de pratiques autorisées et maintien de la documentation. N’utilisez pas le volume d’IA comme mesure de productivité individuelle.
Pour adapter le cadre à vos rôles, demandez une formation IA, préparez l’automatisation IA ou cadrez des projets IA sur mesure.