Sep 29, 2026

Invisible jusqu’à ce que ça compte

Data Series
3

Temps de lecture :

4 min de lecture

La gouvernance ne se remarque pas quand elle fonctionne. L’audit est une simple entrée au calendrier. Cinq questions auxquelles la gouvernance répond avant même qu’on ait à les poser.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

Au Cybersecurity and Privacy Institute de l'Université de Waterloo, les chercheurs avaient besoin de pistes d'audit et de contrôles des données dans des environnements infonuagiques et sur site, sans pour autant ralentir leurs échéanciers. Une intervention dirigée par Kyndryl et utilisant Microsoft Purview a automatisé la découverte, la classification, le chiffrement et les politiques d'accès des données sensibles. Les chercheurs ont obtenu des pistes d'audit plus claires et des contrôles renforcés. Rien n'a été ralenti.

C'est ça, la gouvernance quand elle fonctionne. Elle est invisible. L'audit est une simple entrée dans le calendrier. La classification se fait automatiquement. La question de l'accès trouve sa réponse avant même d'être posée. Personne ne tient de réunion sur la gouvernance, car celle-ci est déjà intégrée au processus.

La plupart des organisations n'en sont pas là. Pour elles, la gouvernance se résume à une diapositive, une mention dans un classeur de politiques, et personne pour l'appliquer concrètement.

La politique n'a pas suivi. Le comportement n'a pas attendu.

Selon une étude de KPMG de 2025 sur le secteur public canadien, moins d'une organisation sur quatre a officiellement adopté l'IA. Pourtant, près de la moitié des fonctionnaires utilisent déjà des outils d'IA au travail, souvent sur des plateformes accessibles au public (KPMG, mars 2026). Ce n'est pas un problème d'IA. C'est une lacune de gouvernance. La politique était encore en cours de rédaction à Ottawa pendant que les pratiques étaient déjà bien ancrées dans chaque bureau régional, de Victoria à St. John’s.

Au Canada, où la LPRPDE, la LPRPSDE, la Loi 25 du Québec et des mandats sectoriels s'appliquent simultanément, la gouvernance est une nécessité juridique et opérationnelle. Ce n'est pas un projet ponctuel, mais une discipline à maintenir.

Cinq questions auxquelles la gouvernance répond avant même qu'on les pose

À qui appartiennent ces données ? Lorsqu'un problème survient, la première question n'est pas « comment le régler ? », mais « à qui incombe cette responsabilité ? ». Si la réponse nécessite plus d'un appel, personne n'en est responsable. La gouvernance attribue la propriété aux ensembles de données, et non aux titres de poste. Le propriétaire peut dire oui ou non, et en expliquer la raison à un auditeur sans avoir à consulter trois autres services.

Qui a approuvé cet accès, et est-il toujours valide ? Les exceptions d'accès s'accumulent comme des couches géologiques. Quelqu'un a eu besoin d'une autorisation il y a deux ans, l'a obtenue, a changé de poste, et l'autorisation est restée. Multipliez cela à l'échelle d'une organisation et vous obtenez une surface d'attaque que personne n'a conçue et que personne ne révise. La gouvernance intègre une date d'expiration aux accès. Des cycles de révision qui ont réellement lieu. Des journaux qui reflètent la réalité.

Que se passe-t-il quand cette personne quitte l'organisation ? Si un départ déclenche une panique pour déterminer à quels systèmes la personne avait accès et quels processus dépendaient de ses connaissances, ce n'est pas une transition. C'est un exercice de découverte coûteux. La gouvernance documente les dépendances avant même la lettre de démission.

Pouvons-nous prouver ce que nous avons dit à l'auditeur ? L'équipe de Gary a bouclé l'audit du dernier trimestre en deux jours. La lignée était intégrée au processus. Les classifications étaient dans Purview. Les journaux d'accès correspondaient à la politique. L'auditeur est parti en avance. C'est la version ennuyeuse. La version intéressante implique une cellule de crise, quatre semaines de collecte de preuves rétroactives et une équipe de conformité qui a vieilli prématurément. La gouvernance rend la version ennuyeuse possible.

Ces données sont-elles assez fiables pour alimenter un modèle ? L'IA ne se soucie pas de votre maturité en gouvernance. Elle s'entraînera sur tout ce que vous lui donnerez. Si les données sont incohérentes, non classifiées ou provenant d'un système utilisé différemment par trois équipes, les résultats refléteront chacun de ces problèmes. La gouvernance permet d'obtenir des données suffisamment cohérentes et traçables pour que les résultats de l'IA deviennent des décisions sur lesquelles agir, plutôt que des suggestions ignorées.

Une gouvernance efficace est une gouvernance intégrée au travail

Microsoft Purview gère la cartographie : métadonnées, niveaux de sensibilité, propriété, dès le premier jour. Ce n'est pas un projet ponctuel ajouté à un diagramme de Gantt pour être oublié. C'est une discipline continue qui se met à jour lorsque l'environnement change, ce qui, dans la plupart des organisations, est constant.

Intégrez la gouvernance aux opérations : catalogage, contrôle d'accès, flux de travail sur la qualité des données, planification de projets. Ce n'est pas une révision annuelle des politiques qui dort dans un dossier SharePoint et qu'on dépoussière à l'arrivée de l'auditeur.

Connectez la couche d'application : Microsoft Sentinel pour l'application des politiques en temps réel et la détection d'anomalies, Entra ID pour la gouvernance des identités, Defender pour la réponse aux menaces. Les outils existent. L'intention de les relier au cadre de gouvernance est l'étape que la plupart des organisations sautent.

Générez les preuves au fur et à mesure du travail. Lignée automatisée, classifications précises, visibilité complète. Les audits deviennent des révisions routinières. Plus des interventions d'urgence.

Vers quoi cela nous mène

La gouvernance définit les règles. La sécurité les applique. « Les données ne se soucient pas de votre pare-feu » couvre l'architecture qui rend la gouvernance applicable.

Une gouvernance sans catalogue, c’est une politique sans preuves. Vous ne pouvez pas protéger ce que vous ne pouvez pas trouver couvre la couche de visibilité dont dépend la gouvernance.

Et si votre initiative en IA attend que la gouvernance obtienne le feu vert des services juridique et des approvisionnements, le service de préparation à l’IA est conçu pour accélérer ce processus.

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile