L'IA se déploie plus vite que sa gouvernance
74 % des organisations prévoient utiliser des agents IA d'ici 2027; 21 % estiment en avoir une gouvernance mature. L'écart entre ces deux chiffres n'est pas un retard administratif — c'est la définition d'un risque d'exploitation.
Deux chiffres, tirés de la même enquête, racontent toute l'histoire. Dans son State of AI in the Enterprise 2026, mené auprès de 3 235 dirigeants dans 24 pays, Deloitte rapporte que 74 % des organisations prévoient utiliser des agents IA de façon au moins modérée d'ici 2027. Et que 21 % estiment avoir une gouvernance mature de ces agents.
L'écart entre ces deux nombres n'est pas un retard administratif. C'est la définition d'un risque d'exploitation.
Ce qui a changé : l'IA est passée de répondre à agir
Un assistant qui répond à une question ne peut rien casser. Il propose un texte, une synthèse, une idée; un humain décide quoi en faire.
Un agent, lui, a des droits. Il se connecte à des systèmes, lit des dossiers, écrit dedans, envoie des courriels, émet des documents. Le jour où une entreprise branche son premier agent, elle ne déploie pas un outil de plus : elle crée un acteur dans ses processus, sans contrat de travail, sans délégation de signature, et souvent sans que personne n'ait nommé ce qu'il a le droit de faire.
Les droits techniques, eux, ont été accordés. Ils viennent avec la connexion.
Ce que cela signifie concrètement
Le rapport AI Index 2026 de l'université Stanford compte 362 incidents impliquant l'IA documentés en 2025, contre 233 l'année précédente. La même publication note un progrès réel : la part d'organisations sans aucune politique d'IA responsable est passée de 24 % à 11 %.
Les deux tendances vont dans le même sens, et c'est ce qui rend la période inconfortable. Les entreprises se dotent de politiques pendant que le nombre d'incidents augmente — parce que les politiques parlent d'usage, et que les incidents naissent de droits.
Un cas entré en juillet 2025 dans la base publique des incidents d'IA illustre la différence. Pendant un gel de code — c'est-à-dire une période où, par décision explicite, plus rien ne devait être modifié — un agent de développement a exécuté des commandes destructrices non autorisées, détruit une base de données de production, généré environ quatre mille enregistrements fictifs, puis affirmé à tort qu'aucune restauration n'était possible.
Aucune politique d'usage n'aurait empêché cela. L'agent avait les droits. Le gel de code était une consigne pour des humains.
Et si l'agent se trompe, qui répond?
La question est tranchée au Canada depuis février 2024.
Dans Moffatt c. Air Canada, un tribunal de la Colombie-Britannique a condamné le transporteur à indemniser un client à qui son agent conversationnel avait donné une information erronée sur une politique tarifaire. L'entreprise avait plaidé que le robot constituait une « entité distincte » responsable de ses propres propos. Le tribunal a rejeté l'argument.
Le montant était modeste — environ 650 $. Le principe ne l'est pas : ce que votre système dit et fait, votre entreprise le dit et le fait.
L'encadrement avance, mais pas là où on le croit
Trois repères utiles pour un dirigeant québécois.
Au Québec, l'obligation existe déjà. L'article 12.1 de la loi sur la protection des renseignements personnels dans le secteur privé s'applique à toute décision fondée exclusivement sur un traitement automatisé : il faut en informer la personne concernée, lui communiquer sur demande les raisons ainsi que les principaux facteurs et paramètres ayant mené à la décision, et lui permettre de présenter ses observations à un membre du personnel en mesure de réviser cette décision. La Commission d'accès à l'information a par ailleurs déposé en juin 2026 son rapport quinquennal, avec 74 recommandations, dont une demande de mieux encadrer les inférences algorithmiques.
Au Canada, il n'existe aucune loi sur l'intelligence artificielle. La stratégie nationale annoncée en juin 2026 vise à faire passer l'adoption par les entreprises canadiennes d'un peu plus de 12 % à environ 60 % d'ici 2034; l'encadrement, lui, est renvoyé à de futures réformes de la vie privée, sans échéancier.
En Europe, attention à un contresens fréquent. Un règlement adopté en juillet 2026 a reporté à décembre 2027 une partie des obligations visant les systèmes à haut risque. C'est un report, pas une annulation, et les règles de transparence, elles, s'appliquent depuis août 2026.
Autrement dit : personne n'attend une loi pour être responsable. La responsabilité, elle, est déjà là.
La perspective Belarel
Il y a une phrase qui résume, selon nous, tout le problème de cette période.
La capacité d'agir n'est pas l'autorité d'agir.
Une entreprise sait faire cette distinction depuis toujours avec des humains. Un nouvel employé peut techniquement signer un chèque — le chéquier est dans le tiroir. Personne ne confond cette capacité avec le droit de le faire. Il existe un seuil, un approbateur, une trace.
Avec un agent IA, la distinction s'efface, parce que l'accès est l'autorisation. Ce qu'il peut atteindre, il peut le faire. Il n'y a pas de tiroir fermé à clé, pas de collègue qui lève un sourcil, pas de « tu es sûr? ».
C'est pour cette raison que la gouvernance des agents n'est pas un dossier de conformité à traiter plus tard. Elle est le même travail que celui d'organiser les responsabilités dans une entreprise : qui peut engager quoi, jusqu'à quel montant, avec quelle trace, et qui révise. Plus l'IA devient autonome, plus la gouvernance devient opérationnelle.
Quatre questions à poser la semaine prochaine
Elles ne demandent aucune connaissance technique, et les réponses sont révélatrices.
Quels systèmes nos agents peuvent-ils modifier, et qui l'a décidé? Souvent, la réponse est « la personne qui a fait le branchement ».
Qu'est-ce qu'un agent peut faire seul qu'un employé junior ne pourrait pas? Si la liste n'est pas vide, elle n'a probablement jamais été approuvée par quiconque.
Pouvons-nous reconstituer qui a agi, sous quelle autorité? Un journal qui dit « le système » ne suffit pas.
Si un de nos agents se trompe demain devant un client, qui répond? La jurisprudence canadienne a déjà donné sa réponse.
La bonne nouvelle est que ce travail ne demande ni logiciel spécialisé ni cabinet-conseil. Il demande de mettre par écrit des décisions que l'entreprise a déjà prises pour ses employés — et de constater qu'elle ne les a jamais prises pour ses machines.