Rubriques

Intelligence artificielle Automatisation Veille Écosystème lyonnais

Le site

Tous les articles Le média Nous écrire

COSMOimpulse IA (17/11) à Lyon: feuille de route agentic AI et gouvernance en 30 jours

Les agents IA arrivent dans les boîtes plus vite que la gouvernance. Et ce n’est pas un débat “innovation”, c’est un sujet d’exécution. Un agent, ça lit, ça écrit, ça déclenche des actions. Donc ça to...

COSMOimpulse IA (17/11) à Lyon: feuille de route agentic AI et gouvernance en 30 jours

Les agents IA arrivent dans les boîtes plus vite que la gouvernance. Et ce n’est pas un débat “innovation”, c’est un sujet d’exécution. Un agent, ça lit, ça écrit, ça déclenche des actions. Donc ça touche aux données, aux droits, à la sécurité, aux responsabilités. Si tu viens écouter des slides, tu vas repartir avec des idées. Si tu viens avec un kit de décisions, tu repars avec une feuille de route “agentic AI entreprise” qui tient debout.

Le 17/11, la matinée COSMOimpulse IA se tient à Lyon, au Microsoft Labs, Tour Silex2, 21e étage, 9 rue des Cuirassiers, 69003 Lyon Part-Dieu. Le positionnement annoncé est clair: agentic AI et gouvernance, pour décideurs. Détails et contexte: https://lyon-ia.com/blog/cosmoimpulse-ia-1711-lyon-part-dieu-9-questions-pour-repartir-avec-une-roadmap.

Ce guide te donne une approche opérationnelle en trois blocs: qui envoyer, quelles décisions viser sur place, et un kit de préparation en 30 jours (Shadow AI, données, ROI, conformité). Direct, sans folklore.

Pourquoi cette matinée peut te faire gagner 30 jours

L’agentic AI en entreprise se diffuse déjà via des assistants, des connecteurs, des automatisations, des outils “no-code” et du code bricolé en interne. Le problème: l’adoption va plus vite que le contrôle. Des enquêtes récentes pointent le même écart: déploiements et pilotes d’un côté, gouvernance immature de l’autre. Et le caillou dans la chaussure, c’est souvent le même: Shadow AI, y compris des agents non inventoriés (des “agents fantômes”).

Si tu veux un rappel local sur ce sujet, garde sous la main:

1) Pour qui, et quels profils envoyer (si tu veux des décisions, pas des opinions)

La règle: une matinée = un paquet de décisions. Donc tu n’envoies pas “des gens intéressés par l’IA”. Tu envoies des gens qui peuvent trancher ou, au minimum, engager une trajectoire.

Le noyau dur (3 personnes, efficace)

  • DSI ou responsable plateforme (cloud, infra, apps): arbitre l’intégration au SI, les environnements, l’industrialisation, la charge RUN.
  • RSSI ou responsable sécu cloud/IAM: cadrage des accès, identités (humaines et non humaines), journalisation, secrets, segmentation, exigences de preuve.
  • Data (CDO, data governance, data engineering): sources autorisées, qualité, classification, permissions, RAG, traçabilité.

À ajouter selon ton contexte (1 à 3 personnes)

  • 1 à 2 métiers “propriétaires de process”: pas “innovation”, plutôt responsable ADV, support, achats, finance, supply, RH. Ils portent le vrai ROI et le risque opérationnel.
  • Juridique/DPO/conformité: utile si tu es régulé, si tu as des contraintes clients fortes, ou si tu veux transformer RGPD et AI Act en exigences opérables (preuves, registre, procédures).
  • PMO/Transformation/Produit: si tu veux passer de pilotes à portefeuille, avec arbitrage, budget, jalons, ownership.

Profils à éviter (ou à encadrer)

  • Uniquement des profils techniques: tu vas repartir avec une architecture “possible” mais sans priorisation business et sans mandat.
  • Uniquement des métiers: tu vas repartir avec une liste au Père Noël, impossible à sécuriser et à opérer.
  • Une délégation trop large: trop de monde, personne ne tranche. Garde un groupe compact, aligné sur des décisions précises.

Si tu veux une grille simple “qui décide quoi” côté gouvernance, tu peux t’appuyer sur: https://lyon-ia.com/blog/gouvernance-ia-entreprise.

2) Les décisions à viser sur place (et à verrouiller sous 2 à 4 semaines)

Le but n’est pas de “découvrir l’agentic”. Le but est de repartir avec des arbitrages. Voici les décisions utiles, dans l’ordre. Si tu ne repars pas avec ça, tu auras juste “appris des choses”.

Décision 1: ta short-list de cas d’usage agentic AI entreprise

La plupart des organisations se plantent là: elles partent avec 20 idées et zéro mise en prod. Vise:

  • 3 cas d’usage maximum “candidats production” (à cadrer et sécuriser).
  • 2 cas exploratoires (à prototyper, sans promesse de run).

Pour chaque cas, tranche noir sur blanc:

  • Niveau d’autonomie: assistant, agent supervisé, agent semi-autonome.
  • Actions autorisées: lire seulement, écrire, déclencher (email, ticketing, CRM, ERP, paiement, provisioning, etc.).
  • Limites: ce que l’agent n’a pas le droit de faire, même si “techniquement possible”.

Pour rester discipliné sur la priorisation, tu peux reprendre l’approche “3 cas rentables, pas des POC vitrine” déjà traitée côté Lyon: https://lyon-ia.com/blog/influence-ia-2026-lyon-1310-choisir-3-cas-dusage-rentables-eviter-les-poc-vitrine.

Décision 2: quelles données, d’où, avec quelles règles

Sans décision data, ton agent va tourner sur du vide (ou sur des données non autorisées). Sur place, vise un accord sur:

  • Sources autorisées par cas d’usage: CRM, ERP, GED, intranet, SharePoint, base incidents, base produit, etc.
  • Sources interdites ou sous conditions: données sensibles, données santé, données RH, secrets industriels, informations clients contractualisées.
  • Règles d’accès: permissions, héritage, exceptions, gestion des groupes, et surtout “qui approuve quoi”.
  • Stratégie de retrieval: si tu fais du RAG, qui indexe, où, avec quelles métadonnées, et comment tu respectes les droits.

Si tu veux une brique “décisions data avant GenAI”, tu peux recroiser avec: https://lyon-ia.com/blog/souverainete-des-donnees-a-lyon-2809-7-decisions-avant-de-brancher-une-genai.

Décision 3: sécurité et identité des agents (le point qui bloque tout en run)

Un agent, ce n’est pas juste un prompt. C’est une identité qui agit dans tes outils. Donc tu dois trancher un minimum viable de sécurité:

  • Identité et accès: comptes de service, délégation, moindre privilège, séparation des rôles, durée de vie des accès.
  • Gestion des secrets: où sont stockés les tokens et clés, rotation, audit.
  • Journalisation: logs d’actions, traçabilité des requêtes, conservation, recherche en cas d’incident.
  • Garde-fous d’action: validation humaine, seuils, double contrôle, listes d’actions autorisées, sandbox.

Pour rester concret sur le lien entre Microsoft 365, sécurité et usages IA, tu peux aussi relire: https://lyon-ia.com/blog/france-travail-pirate-7-lecons-concretes-pour-securiser-microsoft-365-et-lia-a-lyon.

Décision 4: responsabilités et gouvernance IA Lyon, version opérable

“On met une charte” ne suffit pas. Avec l’agentic AI, il faut un modèle de responsabilité simple, sinon ça s’éparpille:

  • Owner métier: responsable du process et du résultat (qualité, délais, exceptions).
  • Owner data: responsable des sources, de la qualité, des droits, des règles d’usage.
  • Owner sécurité: responsable du contrôle d’accès, du monitoring, des revues, des preuves.
  • Owner plateforme: responsable de l’environnement, des connecteurs, du run, des coûts.

Si tu veux une base pour poser la gouvernance sans usine à gaz: https://lyon-ia.com/blog/gouvernance-ia-entreprise.

3) Kit de préparation en 30 jours (pour arriver au Microsoft Labs Tour Silex2 avec du concret)

Tu veux profiter de la matinée au Microsoft Labs Tour Silex2? Arrive avec des éléments déjà cadrés. Objectif: que la discussion serve à trancher, pas à découvrir que personne ne sait où sont les données, ni qui utilise quoi.

Semaine 1 (J-30 à J-24): inventaire Shadow AI et agents déjà là

Le Shadow AI n’est pas un concept. C’est déjà dans les équipes. Tu veux une photo réaliste, vite.

  • Mini-audit terrain (30 minutes par équipe): quels outils IA sont utilisés (chat, résumé, génération, agents, automatisations), sur quelles données, avec quel compte.
  • Cartographie “flux de données”: qu’est-ce qui sort de l’entreprise (copier-coller, upload doc, API, connecteurs).
  • Liste des agents (même rudimentaire): qui a construit quoi, où ça tourne, quel est le niveau d’autonomie.

Pour cadrer le sujet sans tourner en rond: https://lyon-ia.com/blog/shadow-ai-en-entreprise et, côté “agents fantômes” en AURA: https://lyon-ia.com/blog/lyon-et-aura-securiser-vos-agents-ia-avant-quils-ne-deviennent-des-agents-fantomes.

Semaine 2 (J-23 à J-17): cartographie données et permissions, version utilisable

Tu n’as pas besoin d’un programme data de 18 mois. Tu as besoin d’un périmètre pilotable pour 3 cas d’usage.

  • 3 sources de vérité par cas: exemple support = base tickets + base connaissance + historique clients.
  • Règles d’accès existantes: groupes, rôles, exceptions, partages externes.
  • Données sensibles: ce qui ne doit jamais être ingéré, indexé ou affiché par défaut.
  • Owner par source: un nom, pas “la DSI”.

Si tu as un sujet souveraineté ou hébergement, garde en repère: https://lyon-ia.com/blog/souverainete-des-donnees-a-lyon-2809-7-decisions-avant-de-brancher-une-genai.

Semaine 3 (J-16 à J-10): critères ROI, coûts, et “Definition of Done”

Sans métriques, tu vas faire des démos. Pas des déploiements. Fixe des critères simples, comparables, acceptés par les métiers et l’IT.

  • ROI: minutes gagnées, tickets évités, taux de résolution au premier contact, délai de traitement, taux d’erreur, panier moyen, DSO, etc.
  • Coûts: licences, API, intégration, run, supervision, sécurité, et temps humain de “réparation” (exceptions).
  • Qualité: taux d’hallucination acceptable, taux de refus, règles d’escalade humaine.
  • Definition of Done: le cas est “en prod” seulement si logs, contrôle d’accès, revue sécurité, runbook, et owner sont en place.

Pour rester rigoureux sur la valeur et éviter le flou: https://lyon-ia.com/blog/mesurer-la-valeur-de-ses-projets-ia-sortir-du-flou-en-2026 et, si tu veux une méthode avant/après: https://lyon-ia.com/blog/mesurer-gain-reel-usage-ia.

Semaine 4 (J-9 à J-1): exigences conformité et gouvernance, version “preuves”

La conformité utile, c’est celle qui produit des preuves et des décisions. Pas celle qui empile des PDF.

  • Registre des usages: quels cas, quelles données, quel modèle, quel fournisseur, quels risques, quels contrôles.
  • Charte et règles d’usage: ce qui est autorisé, interdit, sous validation, et comment on signale un usage Shadow AI.
  • Traçabilité: qui a déclenché quoi, quand, sur quelles données, avec quelle version.
  • Revue sécurité prête: accès, secrets, logs, rétention, incident response.

Deux lectures utiles si tu veux être propre côté exigences et preuves:

La checklist “à emmener” le 17/11 (1 page, pas 40)

Si tu arrives au Microsoft Labs à la Part-Dieu avec ça, la matinée devient un accélérateur. Sinon, tu vas juste prendre des notes.

  • 3 cas d’usage production-candidats + 2 exploratoires, avec owner métier.
  • Pour chaque cas: niveau d’autonomie, actions autorisées, actions interdites.
  • Liste des sources de données et exclusions, avec owner data.
  • État Shadow AI: outils utilisés, équipes, types de données qui sortent.
  • Critères ROI et métriques de succès, avec baseline actuelle.
  • Exigences sécurité: IAM, secrets, logs, supervision, validation humaine.
  • Exigences conformité: registre, conservation, documentation, procédures.

Ce que tu dois obtenir à J+7 et J+30 (sinon l’événement ne sert à rien)

Tu veux une sortie propre. Fixe deux jalons.

J+7: décisions écrites, pas des intentions

  • 1 page de gouvernance: qui décide quoi, qui valide quoi, qui opère quoi.
  • Short-list figée des cas d’usage, et ceux qui sont “hors scope”.
  • Plan de réduction Shadow AI: canal officiel, règles d’usage, et chemin de migration vers des outils approuvés.

J+30: un pilote cadré “run-ready”

  • 1 cas d’usage en pilote avec données autorisées, droits propres, logs, supervision.
  • Tableau de bord ROI et qualité (même simple).
  • Revue sécurité et runbook (qui fait quoi quand ça déraille).

Si tu veux une méthode “actions J+30” post-événement, tu peux t’appuyer sur: https://lyon-ia.com/blog/apres-la-conference-a-lyon-7-actions-j30-pour-securiser-cloud-genai-et-contrats.

Dernier rappel: gouvernance IA Lyon, ce n’est pas un comité de plus

La gouvernance utile, c’est un système de décisions: données, accès, responsabilités, preuves, arbitrage ROI. L’agentic AI entreprise met juste ces sujets sous tension parce que les agents agissent. Et si tu ne cadres pas, tu auras du Shadow AI, des exceptions partout, et une DSI qui dit non par défaut.

Donc: choisis tes profils, arrive avec ton kit 30 jours, vise des décisions nettes sur place. La matinée du 17/11 au Microsoft Labs Tour Silex2 peut être un vrai point de bascule, si tu la traites comme une réunion de cadrage, pas comme une conférence.

Sources

Laisser un commentaire

Votre commentaire

Jamais publiée, jamais transmise à des tiers.

Les commentaires sont relus avant publication. Voir la politique de confidentialité.