Gouvernance de l'IA : les leçons de Big Data & AI Paris 2026

5/10/26

Big Data & AI Paris 2026 : ce qu'on retient de la scène Gouvernance & Réglementation

TL;DR : À Big Data & AI Paris 2026, les 19 conférences de la scène Gouvernance & Réglementation ont porté un même message : sans données gouvernées ni règles posées dès le départ, l'IA ne passe pas à l'échelle. Selon l'avocate Stéphanie Lapeyre-Castellane (OYAT), un agent de tri de CV bricolé en une après-midi fait de l'employeur un fournisseur d'IA à haut risque, soumis à des obligations à partir du 2 décembre 2027. AXA France, la SNCF et Coface fédèrent leur gouvernance. Pour une PME, trois chantiers en découlent : inventaire, propriétaire, mesure de la valeur.

À retenir

  • L'Urssaf sort de ses éditeurs captifs sur deux ou trois renouvellements de contrat et fait tourner son IA sur deux piles internes, Mistral et open source.
  • Si un agent écarte 480 CV sur 500 sans regard humain, la décision automatisée tombe sous l'interdiction de l'article 22 du RGPD, selon l'avocate Stéphanie Lapeyre-Castellane (OYAT).
  • Pour Etam, Renault Group et Cohere, gouverner un agent, c'est contrôler ses actions : un propriétaire métier, jamais plus de droits que l'utilisateur.
  • Chez Coface, réconcilier 15 définitions du loss ratio a demandé un an d'ateliers avec les métiers.
  • AXA France fédère sa gouvernance autour de 13 domaines, et la SNCF refuse de centraliser son Data Office.
  • Les centres de données ont consommé environ 415 TWh en 2024 et devraient atteindre 945 TWh en 2030, selon l'Agence internationale de l'énergie.

Big Data & AI Paris a tenu sa 15e édition les 15 et 16 septembre 2026 à Paris Expo Porte de Versailles, avec 15 000 participants attendus et 350 conférences, ateliers et pitches selon l'organisateur. Nous avons suivi les 19 conférences de la scène Gouvernance & Réglementation, ouverte par un constat de l'animateur : près de 90 % des entreprises déploieraient déjà l'IA, mais à peine 8 % auraient une gouvernance solide. Voici l'essentiel, question par question ; l'architecture et la sécurité technique des agents relèvent de notre synthèse de la scène Architecture Data Moderne, le ROI et les cas d'usage de celle de la scène Data et IA au service du business.

Les conférences en un coup d'œil

ConférenceIntervenants (organisations)Ce qu'on retient
Souveraineté et dépendance aux hyperscalersAymeril Hoang (Caisse des Dépôts), Jean-Baptiste Courouble (Urssaf), Valentine Ferréol (Linxens), Sylvain Fievet (Alliancy)Coalitions d'acheteurs, open source managé, réversibilité
L'IA au service des missions de l'ESAMaureen Allanic, Alexander Zoechbauer (ESA)Requêtes routées selon la sensibilité des données
Quand les agents entrent dans les métiersSamir Amellal (France Travail)Refondre outils et processus, garder des tâches humaines
Responsabilité juridique et AI ActGhislain de Juvigny (TrustFlow), Stéphanie Lapeyre-Castellane (OYAT)Un agent de tri de CV rend l'employeur fournisseur à haut risque
Macif : la donnée de confianceFahmi Jendoubi (Macif)Google Cloud via S3NS, clés détenues par la Macif
IA embarquées en environnement critiqueJuliette Mattioli (Thales)Valider un système dans un domaine d'emploi borné
Traçabilité des données dans les LLMNicolas Anciaux (Inria)Prouver l'origine des données d'entraînement reste difficile
Gouvernance distribuée pour le Data MeshMagalie Cordier-Jubet (Oney)La dette de connaissance freine le talk to data
Gouvernance et observabilité des donnéesJulien Chiaroni (Safenai)Tracer preuves, dérives et décisions selon le contexte
Gouverner la donnée non structuréeHakim Mahiddine (Orano)Organiser ce que les agents rendent aux équipes
Women Leaders Shaping the Future of Trusted AITina Rosario (SAP), Caroline Lévy (Mersen), Karine Martin (AXA), Andrea Leylavergne (Women in Big Data), Alina Mihaila (Danone)Une décision humaine, compréhensible et auditable
Construire une culture data forteAlexa Kehailia (MGEN)Prouver la valeur et former avant la gouvernance
Gouvernance et sécurité de l'IA agentiqueCamille Maire (Etam), Ariel Cohen Codar (Cohere), Dominique Danaë (JFD), Benoît Trinité (Renault Group)Un propriétaire, un périmètre et des droits hérités par agent
Adoption de l'IA par les entreprises françaisesDamien Michallet (sénateur, CSNP)Gouvernance d'abord, puis données, contre le shadow AI
Empreinte environnementale et IA frugaleMatthieu Porte (CGDD), Alice Drahon (Sopra Steria)Interroger le besoin, piloter un budget carbone
Décentralisation gouvernéeJérôme Guignet, Sophie Pasquinelli (AXA France)13 domaines métier, une place de marché de données
Structurer son Data OfficeAngélique Bidault-Verliac (SNCF)Écouter avant d'organiser, ne jamais centraliser
Sans data gouvernée, pas d'IA fiableSamia Boujatioui (Coface)Des contextes certifiés avant de brancher un agent
Model Risk ManagementSandy Dussottier (CA Personal Finance & Mobility)Comité IA collégial et catalogue de modèles

Comment réduire sa dépendance aux hyperscalers et au cloud américain ?

En traitant la souveraineté comme une maîtrise des dépendances : repérer les briques dont la perte bloquerait un processus critique, planifier leur remplacement et exiger la réversibilité. Selon Synergy Research Group, Amazon, Microsoft et Google détiennent 70 % du marché européen du cloud, et la part des fournisseurs européens est tombée de 29 % en 2017 à environ 15 %. Aymeril Hoang, directeur d'EuroCommons à la Caisse des Dépôts, mise sur les coalitions : une quinzaine de DSI se sont engagées à acheter les licences de deux éditeurs européens s'ils livrent une alternative à Jira et Confluence. Jean-Baptiste Courouble, DSI de l'Urssaf, étale la sortie d'un éditeur sur deux ou trois renouvellements de contrat. « Mon rôle, c'est d'acheter un service », résume-t-il.

L'Agence spatiale européenne oriente chaque requête vers ses serveurs internes ou vers des clouds Mistral et Azure selon la sensibilité de la donnée, avec une règle : ne pas remplacer une dépendance par une autre. La Macif utilise Google Cloud via S3NS, coentreprise de Thales et de Google dont l'offre a été qualifiée SecNumCloud en décembre 2025 selon Le Monde Informatique, en gardant ses clés de chiffrement et une clause de réversibilité. Notre guide de l'IA souveraine compare ces options.

AI Act 2026 : quelles obligations et quelle responsabilité pour l'entreprise ?

L'entreprise répond aussi des agents que ses salariés bricolent : un agent de tri de CV peut la rendre fournisseur d'IA à haut risque. Depuis le règlement omnibus numérique (règlement (UE) 2026/1744), les obligations de l'annexe III, qui couvre le recrutement, s'appliqueront le 2 décembre 2027, selon le calendrier de l'AI Act ; le RGPD, lui, s'applique déjà. Ghislain de Juvigny (TrustFlow) et l'avocate Stéphanie Lapeyre-Castellane (OYAT) l'ont montré par un cas d'école : un chargé de recrutement crée avec Copilot un agent qui note les CV de 1 à 5, sans demander l'avis de personne.

Qu'est-ce qu'un fournisseur et un déployeur au sens de l'AI Act ?

Le fournisseur développe un système d'IA et le met sur le marché ou en service sous son nom ; le déployeur l'utilise sous son autorité. En détournant un outil généraliste vers une finalité de recrutement, le salarié crée un nouveau système, dont son employeur devient fournisseur selon l'avocate : documentation, gouvernance des données, contrôle humain et gestion des risques s'imposent alors. « Le RIA regarde le produit, c'est un texte de sécurité du produit », a-t-elle rappelé, quand le RGPD protège la personne.

PointRGPDAI ActCe qu'il faut faire
Décision automatiséeInterdite si entièrement automatisée avec des effets significatifs (article 22), sauf exceptionsPas interdite, mais contrôle humain obligatoire pour le haut risqueFaire revoir par un humain les candidatures écartées
Tri de 500 CVLes 480 CV écartés sans regard humain ont fait l'objet d'une décision automatiséeLe recrutement relève du haut risque (annexe III)Documenter finalité, données et contrôles
TransparenceInformer la personneInformer quand l'IA aide à décider, expliquer quand la décision fait griefPrévoir l'explication dès la conception
SanctionsJusqu'à 20 M€ ou 4 % du chiffre d'affaires mondialJusqu'à 15 M€ ou 3 % (article 99)Charte IA annexée au règlement intérieur, équipes formées
CalendrierApplicable depuis 2018Haut risque de l'annexe III au 2 décembre 2027Inventorier les usages dès maintenant

Le contrôle humain a ses limites, ont rappelé les deux intervenants : un agent trie 500 CV en 15 minutes quand un humain y passe cinq jours, et le biais d'automatisation pousse à valider ce que dit la machine. D'où leur méthode : poser la gouvernance dès le début du projet et cartographier les usages. Le sénateur Damien Michallet, président de la Commission supérieure du numérique et des postes (CSNP), a cité les 17 autorités sollicitées pour appliquer le texte en France, chiffre de l'avis de la commission rapporté par Next. Nos repères sur les obligations de l'AI Act détaillent le calendrier.

Comment gouverner l'IA agentique en entreprise ?

En contrôlant ce que les agents font, pas seulement ce qu'ils disent : une finalité, un propriétaire métier, un périmètre d'action et des droits qui ne dépassent jamais ceux de l'utilisateur. Camille Maire, responsable de la gouvernance des données d'Etam, décrit ce passage du contrôle du contenu au contrôle de l'action. Chez Etam, aucun agent ne sort du bac à sable sans finalité, propriétaire ni population d'utilisateurs identifiée. Un catalogue recense les agents et suit leur usage, et chacun reçoit une enveloppe de crédits liée à la valeur attendue.

Benoît Trinité (Renault Group) refuse de donner à un agent sa propre identité et un accès à tout : les droits de l'utilisateur sont propagés de bout en bout, y compris d'agent à agent. Ariel Cohen Codar (Cohere) distingue l'agent d'un utilisateur, celui d'une équipe et l'agent d'entreprise, limité aux connaissances non confidentielles. Pour lui, le risque tient à la largeur du périmètre plus qu'au nombre d'agents, et chercher une information doit rester distinct d'agir. La sécurité technique des agents relève de notre synthèse Architecture Data Moderne ; pour cadrer vos premiers agents, parlons-en.

Quelle place pour l'humain quand les agents entrent dans les métiers ?

Une place décidée à l'avance, tâche par tâche. Samir Amellal, directeur général adjoint Tech de France Travail, commence par des surcouches : avec l'accord du demandeur d'emploi, l'IA écoute l'entretien et rédige le compte rendu. Il refond ensuite outils et processus ensemble, avec des interfaces pour les humains et d'autres pour les agents. « Si je remplace 80 % des tâches, on se retrouve finalement avec un emploi qui a disparu », prévient-il.

À la table ronde de Women in Big Data, Tina Rosario (SAP) et Karine Martin (AXA) ont défendu une décision humaine, compréhensible et auditable. Dominique Danaë (JFD) a décrit une dette de compétences : les jeunes perdent les tâches qui les formaient, les managers qui délèguent trop tôt valident au lieu de réfléchir. Notre synthèse de la scène Data et IA au service du business prolonge ce débat.

Pourquoi n'y a-t-il pas d'IA fiable sans données gouvernées ?

Parce qu'un modèle nourri de données mal définies répond faux avec aplomb, et qu'un agent agit ensuite sur ces réponses. Pour Samia Boujatioui, Group Head of Data Management de Coface, la vraie question devient : a-t-on confiance dans la donnée, et peut-on la réutiliser ? Chez Coface, 15 définitions du loss ratio ont exigé un an d'ateliers avec les métiers, et les agents n'accèdent qu'à des contextes certifiés. « Une bonne gouvernance, elle ne ralentit pas », conclut-elle : bien conçue, elle réduit le coût et le risque de chaque nouveau cas d'usage.

Fahmi Jendoubi, Chief Data Officer de la Macif, pose dictionnaire de données, tableaux de bord de qualité et rôles avant tout modèle. À l'ESA, la plupart des quelque 50 cas d'usage visent à retrouver ce que l'agence sait déjà, et la mise en production pèse environ 80 % du travail. La couche sémantique, qui traduit les tables en notions métier, sert à la fois la BI et les agents.

Data mesh, décentralisation gouvernée, Data Office : comment organiser la gouvernance des données ?

En fédérant : un centre fixe le cadre, les standards et les outils, et les métiers deviennent propriétaires de leurs données. Aucun intervenant n'a défendu la centralisation. « Le data office qui centralise est un data office qui échoue », a lancé Angélique Bidault-Verliac, Group Chief Data Officer de la SNCF, qui vise pour 2030 une maturité data supérieure à 3 sur 4 dans toutes les sociétés du groupe.

Qu'est-ce qu'un data product ?

Un data product est un jeu de données contextualisé, doté de définitions claires, d'un responsable, d'une gestion des droits et d'indicateurs de qualité, conçu pour être réutilisé. Magalie Cordier-Jubet, Chief Data & AI Officer d'Oney, le compare à l'étiquette d'une bouteille d'eau : plus elle est riche, meilleurs sont les résultats de l'IA. « Notre objectif c'est surtout de permettre à nos métiers de dialoguer avec la donnée », résume-t-elle.

AXA France appelle son modèle la décentralisation gouvernée : 13 domaines pilotés par des data leaders à N-1 du comité exécutif, un réseau d'environ 300 personnes et une place de marché de data products. Après trois ans, Jérôme Guignet et Sophie Pasquinelli en tirent une leçon : la gouvernance doit coller à l'organisation et à ses budgets. À la MGEN, Alexa Kehailia a d'abord prouvé la valeur et formé avant de parler gouvernance. Dans une PME, ce rôle de chef d'orchestre peut revenir à un directeur IA externalisé.

Comment gouverner les données non structurées et le savoir de l'entreprise pour l'IA ?

En organisant la circulation du savoir dans les deux sens : ce que l'on donne aux agents et ce qu'ils rendent aux équipes. Hakim Mahiddine, Chief Data & AI Officer d'Orano, constate que le knowledge management a été conçu par des humains pour des humains. Il veut capter aussi le savoir tacite, comme celui du technicien qui sent qu'une pompe va dériver avant le capteur, et faire de l'agent le binôme de l'expert. Sans retour, les équipes ne reprendront pas la main si l'agent s'arrête. « Capter sans organiser ce retour, on estime que c'est nourrir une machine sans rien récupérer », résume-t-il.

Côté modèles, Nicolas Anciaux, directeur de recherche à Inria, rappelle qu'on ne sait pas encore prouver, avec des garanties statistiques sérieuses, qu'un grand modèle de langage a appris sur un texte donné. Son équipe teste un tatouage invisible des textes, qui permet de détecter, en interrogeant un modèle suspect, s'il a été affiné sur ces contenus. Voir aussi notre guide du RAG en entreprise.

Model Risk Management : comment mesurer et piloter les risques des systèmes d'IA ?

En gérant les modèles comme des actifs critiques : inventaire, validation collégiale avant la production, surveillance continue et preuves. La conformité seule ne suffit plus, car le risque change avec chaque modèle et chaque attaque. Trois interventions l'ont illustré, de la banque à l'aéronautique.

Qu'est-ce que le Model Risk Management ?

Le Model Risk Management (MRM) est un cadre de gouvernance et de contrôle qui identifie les modèles utilisés, les évalue, les valide et réduit leurs risques financiers, de sécurité et de conformité. Chez CA Personal Finance & Mobility, Sandy Dussottier (équipe CISO) l'a bâti autour d'un comité IA collégial (sécurité, DPO, CDO, IT) et d'un catalogue de modèles : version, vulnérabilités, origine, lieu d'exécution. Ce cadre s'appuie sur les publications de l'OWASP GenAI Security Project ; viendront ensuite le red teaming IA et un bug bounty dédié.

Pour Juliette Mattioli, Thales AI Fellow, on valide un système critique dans un domaine d'emploi borné, pas un modèle isolé : une aide à l'atterrissage qualifiée par temps clair, mais pas dans le brouillard, se déconnecte dans le brouillard. « La confiance, elle se mesure », souligne-t-elle, par des indicateurs dont le plus faible bloque le déploiement. Julien Chiaroni (Safenai) ajoute des indicateurs lisibles par les opérationnels, jusqu'au ROI, et une question : qui décide, sur quelles preuves ?

Comment réduire l'empreinte environnementale de l'IA ?

En interrogeant d'abord le besoin, puis en choisissant le modèle le plus sobre qui suffit. Selon l'Agence internationale de l'énergie, les centres de données ont consommé environ 415 TWh en 2024, soit 1,5 % de l'électricité mondiale, et devraient atteindre 945 TWh en 2030, tirés par l'IA. Matthieu Porte (CGDD) a présenté le référentiel général pour l'IA frugale, publié en 2024 avec l'AFNOR, et un kit de 15 bonnes pratiques. Chez Sopra Steria, Alice Drahon pousse des budgets carbone pilotés à côté des budgets en euros. Le mauvais réflexe, selon Matthieu Porte : prendre le plus gros modèle parce qu'il fonctionne.

Gouvernance de l'IA : que mettre en place en 2026 dans une PME ou une ETI ?

Une poignée de décisions simples, prises avant de multiplier les agents. Les principes entendus sur scène valent pour une PME, une fois allégés. Voici notre checklist :

ChantierInspiré parAction en 2026Qui pilote
InventaireTrustFlow, OYAT, EtamLister outils, agents et cas d'usage avec leur niveau de risqueDSI et juridique
PropriétaireEtam, Renault Group, AXA FranceUn responsable métier et une finalité écrite par agentDirection métier
Droits des agentsCohere, Renault GroupLecture seule d'abord, action avec validation humaineDSI et sécurité
DéfinitionsCoface, OneyDéfinir 10 à 20 notions clés avant d'automatiserMétiers et équipe data
ConformitéOYAT, CSNPQualifier chaque cas et rédiger la charte IAJuridique et DPO
RéversibilitéUrssaf, ESA, MacifClause de réversibilité et formats standardAchats et DSI
ValeurCoface, EtamMesurer avant et après, fixer un budget par agentDirection générale

Restent les compétences : l'article 4 de l'AI Act demande depuis le 2 février 2025 de prendre des mesures pour soutenir la maîtrise de l'IA du personnel. Thales vise l'acculturation de ses 85 000 salariés, selon Juliette Mattioli. Notre formation IA part des cas d'usage de chaque métier.

Le point Koïno : trois de ces principes structurent déjà nos missions en PME et en ETI. Les décisions qui engagent l'entreprise, comme le scoring d'un candidat ou d'un client, ne se délèguent pas à un modèle : nous les écrivons en règles métier versionnées et auditables. Nous restons agnostiques, modèles frontière ou open source comparés sur le cas réel, et mesurons la valeur dans l'outil plutôt que de l'estimer. Pour démarrer, un diagnostic IA cadré en un mois au plus suffit à inventorier les usages et à choisir les premiers cas ; il peut être financé par le Diag Data IA de Bpifrance, dont Koïno est partenaire d'accompagnement.

Vous voulez cartographier vos usages d'IA, qualifier vos cas au regard de l'AI Act ou cadrer un premier agent ? Contactez Koïno : un premier échange de 30 minutes suffit pour identifier les chantiers prioritaires.

Questions complémentaires

Qu'est-ce que la décentralisation gouvernée ?

C'est le modèle de gouvernance des données d'AXA France : une équipe centrale fournit standards, plateformes et innovation, tandis que des data leaders pilotent la transformation data et IA de chaque domaine métier. AXA France compte 13 domaines et un réseau d'environ 300 personnes impliquées. Le principe : construire une fois des data products réutilisables par tous.

À propos de l'auteur

Maxence Morin est co-fondateur (Tech & Ops) de Koïno, cabinet français d'IA et de data. Il accompagne les PME et les ETI dans la gouvernance de leurs données et la mise en production d'agents IA, de l'inventaire des usages à la mesure du ROI. Retrouvez-le sur .

Trouvez un expert pour votre projet, sélectionné par notre IA en 2min :

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

Table des matières

{{text}}

Décrivez votre enjeu, notre IA vous envoie 3 cas d'usage concrets en 2 min

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

Cliquez sur une IA pour savoir ce que Koïno peut faire pour vous

FAQ - Questions fréquentes

Découvrez ici les réponses aux questions les plus courantes pour mieux comprendre notre expertise et notre accompagnement personnalisé chez Koïno AI.

Contactez notre équipe

Que retenir de la scène Gouvernance Réglementation de Big Data AI Paris 2026 ?

Les 19 conférences de la scène ont porté un même message : pas d'IA fiable sans données gouvernées, ni de passage à l'échelle sans règles posées dès le départ. AXA France, la SNCF, Coface ou Etam ont décrit des gouvernances fédérées et des agents inventoriés. L'Urssaf et la Caisse des Dépôts ont abordé la souveraineté comme une maîtrise des dépendances.

Quand les obligations de l'AI Act pour l'IA à haut risque s'appliquent-elles ?

Depuis le règlement omnibus numérique (règlement (UE) 2026/1744), les obligations des systèmes à haut risque de l'annexe III, dont le recrutement, s'appliquent à partir du 2 décembre 2027, et celles de l'annexe I à partir du 2 août 2028. Les pratiques interdites et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025. Le RGPD encadre déjà les décisions entièrement automatisées.

Une entreprise qui crée un agent IA avec Copilot peut-elle devenir fournisseur au sens de l'AI Act ?

Oui, selon l'avocate Stéphanie Lapeyre-Castellane (OYAT), intervenue à Big Data AI Paris 2026. Un salarié qui détourne un outil généraliste pour noter des CV crée un nouveau système d'IA à haut risque, dont son employeur devient fournisseur en plus d'en être déployeur. L'entreprise doit alors assumer documentation, gouvernance des données, contrôle humain et gestion des risques.

Comment gouverner des agents IA en entreprise ?

Donnez à chaque agent une finalité écrite, un propriétaire métier, une population d'utilisateurs et un périmètre d'action, et tenez un catalogue des agents. Un agent ne doit jamais avoir plus de droits que l'utilisateur pour qui il agit, y compris d'agent à agent. Commencez en lecture seule et fixez une enveloppe de coûts par agent.

Comment réduire sa dépendance aux hyperscalers américains ?

Identifiez les briques dont l'indisponibilité bloquerait un processus critique, puis planifiez leur remplacement sur plusieurs renouvellements de contrat, comme l'Urssaf. Exigez la réversibilité au contrat, privilégiez des formats standard et réservez des infrastructures internes ou qualifiées SecNumCloud aux données sensibles. Les acheteurs peuvent aussi se coaliser, comme dans la démarche EuroCommons de la Caisse des Dépôts.