Dossier de Gouvernance & de Préparation à l'IA
Ce document établit l'inventaire de base, la cartographie des risques, les contrôles de flux de données et la feuille de route pour l'adoption de l'IA dans les cadres réglementaires suisses.
Préparé pour (Fictif)
Alps Asset Management SA
Gestionnaire de fortune indépendant · 18 collaborateurs
Revue & Version
Version 1.0 (14 juillet 2026)
Auteur : Enrico Bartolotti · Propriétaire : Cytria Sàrl
Avis de portée
Ce dossier soutient la préparation à la gouvernance et documente l'exposition actuelle. Il fournit une base de décision pour la direction et identifie les contrôles à mettre en œuvre. Il ne certifie pas la conformité et ne remplace pas les conseils juridiques, réglementaires ou professionnels.
1. Résumé opérationnel
Alps Asset Management SA présente une utilisation informelle de l'IA (Shadow AI) dans ses opérations quotidiennes. Sans directives formelles, les collaborateurs copient des dossiers clients et des résumés d'investissement dans des outils d'IA publics, exposant la société à des violations de la LPD et à des lacunes de conformité FINMA.
La remédiation se concentre sur la mise en place d'un système souverain de recherche documentaire hébergé en Suisse, l'élimination des fuites publiques et la définition de limites strictes de validation humaine.
2. Profil de l'organisation
Entité : Alps Asset Management SA (Fictif)
Activité : Gestion de fortune indépendante agréée FINMA
Effectif : 18 collaborateurs (3 Relationship Managers, 2 Compliance officers, 13 collaborateurs d'investissement/opérations)
Sensibilité des données : Élevée (données patrimoniales des clients, rapports fiscaux, transactions de portefeuille).
3. Portée de la revue
La revue couvre l'ensemble des processus de traitement de documents, les points d'accès des postes de travail, la préparation des rapports clients et les API tierces utilisées au troisième trimestre 2026.
4. Inventaire actuel des usages d'IA
| Nom de l'outil | Utilisateurs | Usage | Statut d'approbation |
|---|---|---|---|
| ChatGPT gratuit (Web) | 7 collaborateurs | Synthèse de rapports de marché, rédaction d'e-mails | Non approuvé (Shadow AI) |
| MS Copilot (Standard) | 4 collaborateurs | Rédaction d'ordres du jour et de procès-verbaux | Toléré sous conditions |
5. Inventaire des systèmes et des fournisseurs
Logiciels principaux : CRM (hébergé localement), Outil de gestion de portefeuille (SaaS suisse) et Tenant Microsoft 365 (EU-West). La connexion d'API externes non vérifiées pose un risque de transit de données.
6. Catégories de données
- Catégorie A (PII) : Nom, adresse du client, numéro fiscal, IBAN.
- Catégorie B (Financière) : Composition du portefeuille, historiques de transactions.
- Catégorie C (Interne) : Procès-verbaux du comité d'investissement, notes de recherche.
7. Flux de données
[Documents Clients] → [Poste RM] → [API Publique US] *Risque de fuite*
[Cible souveraine] : [Documents Clients] → [VPC Suisse Isolé] → [Modèle Privé Hébergé en Suisse]
8. Considérations de confidentialité
Selon la loi suisse sur la protection des données (LPD), le traitement des données des clients sur des serveurs sans garantie absolue d'isolation constitue un transfert non autorisé.
9. Limites de responsabilité professionnelle
Les conseillers restent personnellement et juridiquement responsables de la pertinence des allocations. L'IA ne doit jamais générer ou valider des recommandations d'investissement de manière autonome.
10. Registre des risques d'usage de l'IA
| Description du risque | Sévérité | Probabilité | Impact |
|---|---|---|---|
| Données client envoyées à des modèles US publics | Critique | Élevée | Violation LPD, risque réputationnel |
| Hallucination dans l'analyse de recherche | Élevée | Moyenne | Décisions de conseil erronées |
11. Registre de surveillance humaine
Toutes les productions générées par des modèles d'IA doivent passer par une étape de vérification à quatre yeux par un gérant agréé avant toute diffusion ou enregistrement dans le CRM.
12. Revue des sous-traitants
Actuellement, les sous-traitants de Microsoft 365 respectent les limites de souveraineté de l'UE. Les API publiques d'OpenAI ne répondent pas aux exigences FINMA pour la sous-traitance de données.
13. Analyse des écarts de contrôle
- Pas de filtrage actif des API publiques d'IA sur le pare-feu.
- Absence de formation des collaborateurs sur l'usage des données.
- Pas d'alternative interne sécurisée pour les tâches de texte.
14. Plan de remédiation priorisé
- Immédiat : Bloquer les outils d'IA publics au pare-feu et publier la politique d'usage.
- Court terme : Déployer un environnement de test local sous contrôle.
- Moyen terme : Déployer le workflow de préparation des briefings pour les Relationship Managers.
15. Candidats aux premiers workflows
Workflow : Préparation des mémos de briefing des gérants.
Entrée : Notes internes du comité d'investissement (Catégorie C).
Action assistée : Synthèse structurée.
Validation : Revue obligatoire par le gérant. Aucune donnée client n'est incluse.
16. Posture de déploiement recommandée
Nous recommandons un déploiement dans un **Virtual Private Cloud (VPC) hébergé en Suisse** utilisant des modèles ouverts isolés (tels que Llama 3 ou Qwen 2.5), garantissant qu'aucune donnée ne franchit la frontière suisse.
17. Feuille de route de gouvernance
Adoption de la **politique de conformité IA v1.0**, ateliers réguliers de formation des collaborateurs et ré-audits de sécurité annuels.
18. Décisions de direction requises
- Approbation du budget d'infrastructure pare-feu et VPC souverain.
- Désignation d'un responsable conformité pour la revue des journaux d'accès.
19. Limites et exclusions
Cette évaluation repose sur les entretiens déclaratifs et l'analyse réseau réseau de juillet 2026. Elle ne garantit pas l'identification de la totalité des usages d'IA parallèles.
20. Prochaine étape recommandée
Passer à l'audit de **Gouvernance et de Préparation à l'IA** pour produire une version personnalisée de ce dossier pour votre organisation.
Demander une revue confidentielle
Découvrez comment un audit de préparation et de gouvernance à l'IA s'applique à votre organisation. Nous cartographierons votre exposition sous la LPD sans accès à vos dossiers clients.