IA & Finance

Gouvernance IA en France : 60 % des entreprises sans cadre, l'AI Act n'attend pas

Par · 11 octobre 2026 · 7 min de lecture

Six entreprises françaises sur dix utilisent l'intelligence artificielle sans aucun cadre formalisé. Le Baromètre Data & IA 2026 de Coface, publié début octobre, met en chiffres un retard de gouvernance qui commence à coûter cher, réglementairement et stratégiquement.

Sommaire

Un chiffre qui résume tout : 60 % sans cadre

Le 5 octobre 2026, Coface publiait la troisième édition de son Baromètre Data & IA, conduite avec Les Echos Etudes auprès de 900 décideurs d'entreprises françaises. Le verdict tient en une ligne : 60 % des entreprises ne disposent toujours pas d'un cadre formalisé pour leurs usages de l'intelligence artificielle. Seules 17 % ont défini, formalisé et communiqué une politique IA à leurs collaborateurs.

Le détail est encore plus parlant : 35 % des répondants déclarent n'avoir mis en place aucun dispositif, et n'en prévoient pas. Un quart y réfléchit sans avoir fixé la moindre règle. Autrement dit, derrière le même chiffre de 60 %, on trouve deux profils très différents : ceux qui procrastinent et ceux qui ont décidé, consciemment ou non, de ne rien faire.

La confiance dans les données progresse, la gouvernance reste en jachère

Ce qui rend le tableau particulièrement paradoxal, c'est la progression simultanée de la confiance dans les données. Selon le même baromètre, 67 % des décideurs jugent désormais leurs données fiables et pertinentes pour piloter leurs décisions, contre seulement 49 % un an plus tôt. Un bond de 18 points en douze mois.

Les entreprises savent donc que leurs données sont bonnes. Elles déploient des outils. Mais elles n'encadrent pas. Ce découplage, données fiables, gouvernance absente, est précisément le scénario le plus risqué : on donne de la puissance à un moteur sans mettre de freins. Et les freins, en l'occurrence, ne sont plus optionnels. Comme le montrent d'autres acteurs qui testent des agents IA à grande échelle, le passage du pilote à la production suppose une architecture de gouvernance claire, sans quoi les projets s'arrêtent d'eux-mêmes.

L'AI Act est entré en vigueur, les entreprises ne le savent pas encore

Le baromètre tombe deux mois après le 2 août 2026, date à partir de laquelle les autorités nationales de surveillance des marchés supervisent l'obligation de « littératie IA » inscrite à l'article 4 du règlement européen sur l'intelligence artificielle. Cet article a été réécrit à l'été par le règlement omnibus 2026/1744, mais il impose toujours aux entreprises déployant des outils IA de prendre des mesures pour développer les compétences IA de leurs personnels. Une politique d'usage écrite est la première trace documentaire de ces mesures.

Or 72 % des entreprises françaises ne connaissent pas encore leurs obligations au titre de l'AI Act, selon d'autres données de marché. La superposition des deux chiffres, 60 % sans cadre et 72 % sans connaissance de leurs obligations, décrit une exposition réglementaire massive et largement invisible. Pour les directions financières, c'est un risque de conformité qui n'a pas encore de ligne dans le budget. La question du financement de la conformité tech est pourtant au cœur des arbitrages stratégiques des prochains mois.

Une fracture nette selon la taille

Le baromètre met en évidence un écart significatif selon la taille des organisations. Les entreprises dont le chiffre d'affaires dépasse 100 millions d'euros sont près de trois fois plus nombreuses à se déclarer avancées dans l'usage de l'IA pour la prise de décision, comparées à celles dont le chiffre d'affaires est inférieur à 10 millions d'euros.

Ce constat rejoint d'autres indicateurs disponibles sur le marché français. Selon l'INSEE (juillet 2026), le taux d'adoption de l'IA dans les entreprises de 250 salariés ou plus atteint 58 %, contre 15 % seulement pour celles de 10 à 49 salariés. Les PME les plus petites ne manquent pas d'envie : 40 % des TPE et PME utilisent désormais l'IA selon le baromètre France Num 2026, contre 26 % un an plus tôt. Mais usages ne signifie pas gouvernance. Et c'est là que la fracture devient structurelle.

Dans le pilotage des risques, seules 17 % des entreprises interrogées par Coface se disent avancées ou très avancées dans leur usage de l'IA, quand 56 % se déclarent peu ou pas avancées. Les trois premiers freins cités sont la sécurité des données et la conformité (41 %), le manque de maturité interne (31 %) et la confiance dans les analyses produites (30 %). Des sujets qui concernent directement les outils de pilotage financier basés sur l'IA déployés en production.

L'analyse Findfi : le coût réel de l'absence de cadre

Mettons les chiffres en perspective. Sur 900 décideurs interrogés, 17 % seulement ont une politique IA communiquée. Cela représente environ 153 entreprises sur l'échantillon, les autres, soit environ 747 organisations, avancent sans règles ni documentation.

Calculation Findfi : si l'on croise l'adoption déclarée (60 % des TPE-PME utilisant désormais l'IA selon France Num 2026) avec le taux de cadrage du baromètre Coface (17 % seulement avec une politique formalisée), on obtient un ratio d'exposition brut de l'ordre de 3,5 utilisateurs sans cadre pour 1 utilisateur encadré. Dit autrement : pour chaque entreprise qui déploie l'IA avec un minimum de règles, trois et demie le font sans filet. Ce multiple est une estimation Findfi calculée à partir de ces deux sources.

Ce ratio a une traduction financière directe. Le Règlement IA prévoit des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial pour les violations des obligations relatives aux systèmes à risque limité, dont font partie la plupart des usages d'IA générative en entreprise. À ce stade, les sanctions restent théoriques pour les petites structures. Mais pour une direction financière gérant des données sensibles, crédit, trésorerie, conformité, l'exposition est réelle, et elle n'est presque jamais provisionnée. À l'image de ce que font certains acteurs fintech, la conformité réglementaire devient un différenciateur concurrentiel autant qu'une contrainte.

Ce que ça change concrètement pour une direction financière

Une direction financière est exposée à ce risque de gouvernance IA par au moins trois canaux simultanés. Premier canal : les outils internes. Chaque outil IA déployé dans la chaîne financière, prévision de trésorerie, détection de fraude, reporting, engage la responsabilité de l'entreprise au sens de l'AI Act dès lors qu'il produit des décisions à impact. Sans documentation des usages, sans registre des systèmes déployés, aucune réponse crédible n'est possible en cas de contrôle. Les praticiens du secteur, comme ceux qui ont déjà automatisé leurs processus financiers avec des outils IA, soulignent systématiquement l'importance de cette traçabilité.

Deuxième canal : les fournisseurs. Toute solution achetée à l'extérieur transfère une partie du risque vers l'acheteur si celui-ci ne documente pas ses choix et ses contrôles. La direction financière devient, de fait, un point de contrôle réglementaire pour les outils qu'elle choisit de déployer. Troisième canal : les équipes. L'article 4 de l'AI Act impose des mesures de montée en compétences IA. Sans politique écrite, impossible de prouver qu'elles ont été prises. La direction financière se retrouve co-responsable d'un impensé RH. Ce sujet rejoint la question plus large de la cartographie des compétences comme actif stratégique, que des acteurs comme SAP ont récemment valorisée à prix élevé.

Concrètement, un cadre IA minimal pour une DAF en 2026 tient en quatre éléments : un registre des outils déployés, une classification de leur niveau de risque selon l'AI Act, une politique d'usage rédigée et communiquée, et un plan de montée en compétences documenté. Ce n'est pas un projet à six mois. Pour une structure de taille intermédiaire, c'est une journée de travail bien structurée.

Ce qu'il faut retenir

60 % des entreprises françaises utilisent l'IA sans cadre formalisé : 35 % sans aucun dispositif ni projet d'en avoir un, 25 % en réflexion sans règle fixée. Seules 17 % ont réellement formalisé et communiqué une politique.

Le paradoxe du baromètre Coface est saisissant : la confiance dans les données a bondi de 49 % à 67 % en un an, mais la gouvernance n'a pas suivi. On a amélioré le carburant sans construire les routes.

L'AI Act est en vigueur depuis le 2 août 2026. L'obligation de littératie IA, inscrite à l'article 4, est supervisée par les autorités nationales. Une politique d'usage écrite est la preuve minimale de conformité.

Pour les directions financières, le risque est triple : outils internes non documentés, fournisseurs sans contrôle formalisé, équipes sans plan de montée en compétences traçable. Le tout sans ligne budgétaire identifiée dans la plupart des cas. C'est précisément le profil d'un risque que l'on découvre toujours trop tard. À l'image des tendances de paiement et d'infrastructure que les directions financières sous-estiment régulièrement, la gouvernance IA suit la même logique : on n'anticipe pas, on subit.

Le brief Findfi, chaque jeudi

L'IA, la fintech et la finance d'entreprise, décryptées.

S'abonner à la newsletter