Passer au contenu
← Retour aux services
Exemple illustratif. Organisation fictive et constats simulés.
Référence du livrable

Dossier de Gouvernance & de Préparation à l'IA

Ce document établit l'inventaire de base, la cartographie des risques, les contrôles de flux de données et la feuille de route pour l'adoption de l'IA dans les cadres réglementaires suisses.

Préparé pour (Fictif)

Alps Asset Management SA

Gestionnaire de fortune indépendant · 18 collaborateurs

Revue & Version

Version 1.0 (14 juillet 2026)

Auteur : Enrico Bartolotti · Propriétaire : Cytria Sàrl

Avis de portée

Ce dossier soutient la préparation à la gouvernance et documente l'exposition actuelle. Il fournit une base de décision pour la direction et identifie les contrôles à mettre en œuvre. Il ne certifie pas la conformité et ne remplace pas les conseils juridiques, réglementaires ou professionnels.

1. Résumé opérationnel

Alps Asset Management SA présente une utilisation informelle de l'IA (Shadow AI) dans ses opérations quotidiennes. Sans directives formelles, les collaborateurs copient des dossiers clients et des résumés d'investissement dans des outils d'IA publics, exposant la société à des violations de la LPD et à des lacunes de conformité FINMA.

La remédiation se concentre sur la mise en place d'un système souverain de recherche documentaire hébergé en Suisse, l'élimination des fuites publiques et la définition de limites strictes de validation humaine.

2. Profil de l'organisation

Entité : Alps Asset Management SA (Fictif)
Activité : Gestion de fortune indépendante agréée FINMA
Effectif : 18 collaborateurs (3 Relationship Managers, 2 Compliance officers, 13 collaborateurs d'investissement/opérations)
Sensibilité des données : Élevée (données patrimoniales des clients, rapports fiscaux, transactions de portefeuille).

3. Portée de la revue

La revue couvre l'ensemble des processus de traitement de documents, les points d'accès des postes de travail, la préparation des rapports clients et les API tierces utilisées au troisième trimestre 2026.

4. Inventaire actuel des usages d'IA

Nom de l'outilUtilisateursUsageStatut d'approbation
ChatGPT gratuit (Web)7 collaborateursSynthèse de rapports de marché, rédaction d'e-mailsNon approuvé (Shadow AI)
MS Copilot (Standard)4 collaborateursRédaction d'ordres du jour et de procès-verbauxToléré sous conditions

5. Inventaire des systèmes et des fournisseurs

Logiciels principaux : CRM (hébergé localement), Outil de gestion de portefeuille (SaaS suisse) et Tenant Microsoft 365 (EU-West). La connexion d'API externes non vérifiées pose un risque de transit de données.

6. Catégories de données

  • Catégorie A (PII) : Nom, adresse du client, numéro fiscal, IBAN.
  • Catégorie B (Financière) : Composition du portefeuille, historiques de transactions.
  • Catégorie C (Interne) : Procès-verbaux du comité d'investissement, notes de recherche.

7. Flux de données

[Documents Clients] → [Poste RM] → [API Publique US] *Risque de fuite*

[Cible souveraine] : [Documents Clients] → [VPC Suisse Isolé] → [Modèle Privé Hébergé en Suisse]

8. Considérations de confidentialité

Selon la loi suisse sur la protection des données (LPD), le traitement des données des clients sur des serveurs sans garantie absolue d'isolation constitue un transfert non autorisé.

9. Limites de responsabilité professionnelle

Les conseillers restent personnellement et juridiquement responsables de la pertinence des allocations. L'IA ne doit jamais générer ou valider des recommandations d'investissement de manière autonome.

10. Registre des risques d'usage de l'IA

Description du risqueSévéritéProbabilitéImpact
Données client envoyées à des modèles US publicsCritiqueÉlevéeViolation LPD, risque réputationnel
Hallucination dans l'analyse de rechercheÉlevéeMoyenneDécisions de conseil erronées

11. Registre de surveillance humaine

Toutes les productions générées par des modèles d'IA doivent passer par une étape de vérification à quatre yeux par un gérant agréé avant toute diffusion ou enregistrement dans le CRM.

12. Revue des sous-traitants

Actuellement, les sous-traitants de Microsoft 365 respectent les limites de souveraineté de l'UE. Les API publiques d'OpenAI ne répondent pas aux exigences FINMA pour la sous-traitance de données.

13. Analyse des écarts de contrôle

  • Pas de filtrage actif des API publiques d'IA sur le pare-feu.
  • Absence de formation des collaborateurs sur l'usage des données.
  • Pas d'alternative interne sécurisée pour les tâches de texte.

14. Plan de remédiation priorisé

  1. Immédiat : Bloquer les outils d'IA publics au pare-feu et publier la politique d'usage.
  2. Court terme : Déployer un environnement de test local sous contrôle.
  3. Moyen terme : Déployer le workflow de préparation des briefings pour les Relationship Managers.

15. Candidats aux premiers workflows

Workflow : Préparation des mémos de briefing des gérants.

Entrée : Notes internes du comité d'investissement (Catégorie C).
Action assistée : Synthèse structurée.
Validation : Revue obligatoire par le gérant. Aucune donnée client n'est incluse.

16. Posture de déploiement recommandée

Nous recommandons un déploiement dans un **Virtual Private Cloud (VPC) hébergé en Suisse** utilisant des modèles ouverts isolés (tels que Llama 3 ou Qwen 2.5), garantissant qu'aucune donnée ne franchit la frontière suisse.

17. Feuille de route de gouvernance

Adoption de la **politique de conformité IA v1.0**, ateliers réguliers de formation des collaborateurs et ré-audits de sécurité annuels.

18. Décisions de direction requises

  • Approbation du budget d'infrastructure pare-feu et VPC souverain.
  • Désignation d'un responsable conformité pour la revue des journaux d'accès.

19. Limites et exclusions

Cette évaluation repose sur les entretiens déclaratifs et l'analyse réseau réseau de juillet 2026. Elle ne garantit pas l'identification de la totalité des usages d'IA parallèles.

20. Prochaine étape recommandée

Passer à l'audit de **Gouvernance et de Préparation à l'IA** pour produire une version personnalisée de ce dossier pour votre organisation.

Demander une revue confidentielle

Découvrez comment un audit de préparation et de gouvernance à l'IA s'applique à votre organisation. Nous cartographierons votre exposition sous la LPD sans accès à vos dossiers clients.

Exemple illustratif · Organisation fictive et constats simulés