IA souveraine
Services infonuagiques étrangers : mesurer sa dépendance
Comptabilité, courriel, stockage, et maintenant IA : une grande partie des outils d'une organisation québécoise dépend de fournisseurs étrangers. Ces services sont souvent excellents. La question n'est pas de les rejeter, mais de savoir ce qui arrive s'ils deviennent inaccessibles ou soumis à d'autres règles que les vôtres.
Le chiffrement ne règle pas tout
Le chiffrement protège vos données contre l'interception et le vol. Il ne vous protège pas si le fournisseur suspend son service, change ses conditions ou cesse d'offrir une fonction dont vous dépendez.
Il existe aussi un enjeu juridique. Des lois comme le CLOUD Act américain permettent aux autorités d'un pays d'exiger, dans certaines conditions, l'accès aux données détenues par les entreprises soumises à leur juridiction, y compris lorsque ces données sont hébergées au Canada. Le lieu d'hébergement compte, mais la juridiction du fournisseur compte aussi.
L'IA accroît cette dépendance
Un agent qui répond aux clients ou traite la facturation par l'API d'un fournisseur étranger s'arrête avec cette API. Plus l'automatisation repose sur un seul service externe, plus son interruption paralyse d'activités à la fois. Et chaque envoi de renseignements personnels vers un service hors Québec suppose, au sens de la Loi 25, une évaluation préalable de la protection qu'ils y recevront.
Réduire la dépendance, concrètement
- Cartographier : lister les services critiques, leur fournisseur, sa juridiction et le lieu de traitement des données. Évaluer l'effet d'une interruption d'une journée, d'une semaine, d'un mois.
- Diversifier ce qui est critique : pour les services les plus importants, examiner des options canadiennes ou relevant d'autres juridictions, ou des logiciels ouverts exploités chez vous.
- Concevoir l'IA de façon portable : une passerelle entre vos applications et les modèles permet de changer de modèle sans tout réécrire, et de garder sur un modèle local ce qui est sensible.
- Prévoir la continuité : pour chaque service critique, une façon documentée de continuer à fonctionner sans lui, mise à l'épreuve régulièrement.
- Lire les contrats : lieu de traitement, sous-traitants, préavis de changement, conditions de sortie et récupération des données.
De la gestion de risque, pas une posture
La souveraineté numérique n'est ni du protectionnisme ni un rejet des grands fournisseurs. C'est une question de gestion des risques opérationnels : votre organisation doit pouvoir continuer à fonctionner, et à respecter ses obligations, indépendamment de décisions prises ailleurs. Une dépendance choisie et documentée est acceptable ; une dépendance subie ne l'est pas.