L’intelligence artificielle s’introduit dans toutes les sphères de notre économie, en s’appuyant sur sa capacité à gérer d’immenses volumes de données. L’inventaire et l’analyse de données qui nécessitaient jusqu’à tout récemment des ressources importantes sont devenus des processus simplifiés, automatisés, dont les résultats sont disponibles avec une agilité sans précédent.
La gestion des données devient ainsi un levier stratégique puissant pour les entreprises. En optimisant leurs processus opérationnels et leurs ressources, elles accélèrent leur prise de décisions et sont mieux outillées pour anticiper les tendances du marché.
Cela ne se fait toutefois pas sans aide et, s’il est tentant de confier ses bases de données à des professionnels qui semblent maîtriser les codes de ces nouvelles technologies, la prudence est de mise pour assurer la protection des données.
Les données produites et gérées par les entreprises, tous secteurs d’activités confondus, sont multiples et proviennent de sources variées. Qu’elles soient quantitatives (ventes, états financiers, etc.) ou qualitatives (avis des consommateurs, résultats d’un sondage d’engagement, etc.), elles devraient toutes être traitées avec la plus grande rigueur – en particulier, lorsqu’il s’agit des données personnelles des employés (coordonnées, rémunération, recrutement, dossiers disciplinaires, etc.) et des données clients (contrats, facturation, nature des mandats, renseignements sur leurs activités, etc.).
Cela implique de bien comprendre la nature des données et de les segmenter, puisque toutes ne sont pas stratégiques ni confidentielles. Malheureusement, les entreprises négligent souvent les mesures nécessaires pour en assurer une saine gouvernance, pourtant essentielle à leur qualité et à leur intégrité.
Face au volume d’informations qu’elles détiennent, certaines entreprises, notamment celles dont les ressources sont limitées, sont tentées de faire appel à des prestataires externes qui semblent expérimentés.
On observe ainsi une multiplication d’acteurs indépendants dont les services de gestion des données s’appuient sur des outils d’IA accessibles à tous, tels que les modèles d’IA générative pourtant peu sécurisés. Au prétexte que ces outils permettent de dresser l’inventaire des données rapidement et à des coûts très compétitifs, cette approche souvent peu structurée s’avère risquée.
Confier à une tierce partie le nettoyage de ses données pour en faciliter l’analyse, l’exploitation ou la migration, en vue d’un projet de transformation numérique, par exemple, sans avoir pris de mesures préalables, équivaut à donner un accès total aux informations critiques de son entreprise et de ses clients.
En cas de perte, de fuite ou de vol de données, les conséquences légales peuvent être lourdes, tout comme les atteintes à la réputation de l’entreprise concernée.
Dans ce contexte, il serait pertinent d’inclure la gouvernance des données dès le début des projets pilotes. S’engager dans un nouveau projet en s’assurant que les données utilisées sont adéquatement classifiées et inventoriées permettra notamment de s’assurer que les mécanismes de contrôle d’accès existants sont respectés.
Il est également plus facile dans le cas d’un projet pilote de définir dès le départ les règles d’audit et de traçabilité entourant l’utilisation des données et donc, de mieux anticiper et détecter les fuites potentielles d’information.
Pensons aux données salariales d’une entreprise. Si un employé demandait à l’IA quel est le salaire du président de son organisation, cette information ne devrait pas lui être fournie s’il n’a pas les permissions nécessaires pour y accéder. C’est le type d’information qui serait identifié comme critique dans un processus d’inventaire des données et pour lequel des règles d’accès précises devraient être établies.
Saisir l’occasion d’un projet pilote pour se doter d’un cadre de gouvernance des données est un excellent point de départ pour bâtir ou mettre à jour le registre des données de l’organisation et intégrer cette approche parmi ses bonnes pratiques.
Il n’est pas question ici de renoncer au potentiel que représentent les outils d’intelligence artificielle. Cependant, il est important de respecter certaines exigences minimales.
Les bonnes pratiques consistent à :
· Établir un registre des données. Une structure claire et rigoureuse permettra d’identifier les données critiques, de savoir où et comment elles sont sauvegardées ;
· Déterminer des règles d’accès aux catégories d’informations selon les rôles de chacun dans l’entreprise ;
· Implanter un processus de mise à jour régulière des données pour assurer leur qualité et leur intégrité ;
· Effectuer un audit des risques et définir un plan de gestion des risques en cas d’incident (cyberattaque, fuite de données, etc.).
Bien qu’il ne soit pas toujours nécessaire d’établir un cadre de gouvernance exhaustif, il est recommandé de se conformer à un ensemble minimal de règles, comme celui défini par la loi 25 au Québec. Ces règles servent de base à une démarche visant à protéger les données, les vôtres comme celles de vos clients.
Il est également préférable que la gouvernance des données soit effectuée à l’interne. Si vous faites appel à des spécialistes, assurez-vous que leur infrastructure technologique est suffisamment robuste pour protéger les données que vous leur confiez et qu’ils se conforment également à un cadre réglementaire précis.
Au fur et à mesure que l’intelligence artificielle monte en puissance, les brèches de sécurité se multiplient, tout comme les experts autoproclamés… Prendre le temps d’y réfléchir et de mettre en place les garde-fous essentiels à la protection des données s’avèrera bénéfique à long terme.