IA pour PME

Stratégie IA en entreprise : une page, quatre étapes et 90 jours pour votre PME

Stratégie IA en entreprise : carte des tâches, cas d’usage, priorités et plan de 90 jours pour une PME, plus les règles d’usage et l’AI Act en 2026.

Un groupe serré de cartes de papier vierge et une carte isolée à l’écart, ombres dures projetées vers le bas à droite.

Une stratégie IA en entreprise, pour une PME de 10 à 50 personnes, tient sur une page. Elle répond à quatre questions, dans cet ordre. Quelles tâches font perdre du temps dans chaque service ? Où l’intelligence artificielle apporte-t-elle un gain réel, et où n’en apporte-t-elle aucun ? Par quoi commencer ? Qui fait quoi pendant les 90 prochains jours, avec quel outil et quelles données ?

Le cadre s’écrit sur la même page, pas après : ce que l’équipe a le droit de taper dans l’outil, qui forme qui, et ce que le règlement européen sur l’IA (l’AI Act) demande déjà aux entreprises qui s’en servent.

Ma position est simple : on part des tâches, jamais des outils. Une PME n’a besoin ni d’un cabinet ni d’un rapport de quarante pages pour décider. Elle a besoin d’une carte, d’un ou deux cas d’usage bien choisis et d’un plan court qu’elle peut tenir. Selon l’enquête TIC 2025 de l’Insee, 71 % des entreprises qui n’utilisent pas l’IA disent ne pas en voir l’utilité. Trouver l’utilité, c’est le travail d’une stratégie.

Qu’est-ce qu’une stratégie IA pour une PME, et pourquoi en poser une en 2026 ?

Une stratégie IA pour une PME est un document d’une page qui relie les tâches de l’entreprise aux usages de l’IA qui les allègent, fixe un ordre de priorité et pose les règles d’usage. On la pose en 2026 parce que l’usage progresse vite et que les petites entreprises restent loin derrière. D’après l’Insee Première n° 2120, paru le 21 juillet 2026, 15 % des entreprises de 10 à 49 salariés utilisent au moins une technologie d’IA en 2025, contre 9 % en 2024. La part monte à 31 % de 50 à 249 salariés et à 58 % à partir de 250.

Sur l’ensemble des entreprises de 10 salariés ou plus, l’Insee compte 18 % d’utilisatrices en 2025, « soit 8 points de plus qu’en 2024 » : le taux a été multiplié par trois depuis 2023. Celles qui s’y mettent cherchent d’abord à gagner du temps : 73 % des entreprises qui utilisent l’IA disent le faire pour optimiser les coûts (gain de temps, automatisation de tâches répétitives), 64 % pour améliorer la qualité et la fiabilité de leurs processus.

Une précaution sur ces chiffres : l’enquête ne couvre que les entreprises de 10 salariés ou plus des secteurs principalement marchands, hors agriculture, finance et assurance. Les plus petites n’y figurent pas.

Concrètement, la page contient cinq blocs :

  1. La carte des tâches, service par service, avec les irritants et les usages d’IA déjà en place.
  2. Les cas d’usage retenus, et ceux qu’on écarte.
  3. La priorité : un ou deux cas pour commencer, pas dix.
  4. La feuille de route sur 90 jours : qui, quel outil, quelles données sortent de l’entreprise, chez quel fournisseur.
  5. Le cadre : règles d’usage écrites, données protégées, obligations de l’AI Act.

Un mot sur l’expertise, souvent présentée comme le problème des petites structures. Selon l’Insee, 54 % des entreprises qui n’utilisent pas l’IA évoquent un manque d’expertise, mais c’est « un obstacle surtout mentionné par les plus grandes (250 salariés ou plus) ». Et plus de la moitié des entreprises qui utilisent déjà l’IA déclarent être freinées dans leurs usages. Le manque de savoir-faire touche tout le monde. La différence, en PME, c’est que personne n’est payé pour le combler.

Étape 1 : comment dresser la carte des tâches de votre entreprise ?

Douze cartes de papier blanc triées en quatre colonnes inégales, la première carte de la deuxième colonne est verte.

La carte des tâches se dresse service par service. Pour chacun, on note les tâches qui reviennent chaque semaine, qui les fait, ce qui agace l’équipe, quelles données elles touchent, et les outils d’IA déjà utilisés, y compris ceux que personne n’a déclarés. Les recommandations de la CNIL sur le déploiement d’une IA générative posent le même point de départ : partir d’un besoin concret, jamais d’un outil déployé sans but précis.

Un simple tableau suffit, une ligne par tâche, avec six colonnes :

  • Service : commercial, administration des ventes, comptabilité, ressources humaines, atelier ou entrepôt.
  • Tâche récurrente : décrite avec un verbe (« rédiger les devis », « relancer les impayés », « répondre aux questions sur les délais »).
  • Qui la fait, et à quelle fréquence.
  • L’irritant : ce qui fait perdre du temps ou provoque des erreurs, dit avec les mots de l’équipe.
  • Les données touchées : données de clients, de salariés, chiffres de l’entreprise, ou rien de sensible.
  • L’IA déjà utilisée : quel outil, avec quel compte, pour quoi faire.

La dernière colonne est la plus importante : c’est aussi celle qu’on oublie de remplir. Posez la question sans reproche, en réunion : « Qui utilise déjà un assistant comme ChatGPT, et pour quoi faire ? ». Les réponses disent où se trouvent les vrais besoins, et quelles données sont déjà sorties de l’entreprise sans que personne ne l’ait décidé.

Prenons une PME imaginaire : un négoce de matériel de 25 personnes, avec un service commercial, une administration des ventes, une comptabilité et un entrepôt. Sa carte fait apparaître des devis rédigés à la main à partir de vieux modèles, des relances de commandes envoyées une par une, des questions de clients sur les délais qui arrivent dix fois par jour à l’entrepôt, et deux commerciaux qui collent des courriels de clients dans un assistant gratuit, avec leur compte personnel. Personne ne l’avait signalé.

C’est le type de carte que je dresse avec la direction et trois responsables, le matin de l’audit IA d’une journée, si vous n’avez ni le temps ni le recul pour la faire seul.

Étape 2 : quels cas d’usage de l’IA retenir dans une PME ?

Un cas d’usage est une tâche précise que l’IA allège : résumer, rédiger un premier jet, trier, extraire une information d’un document. Il est bon quand la tâche revient souvent, qu’un humain relit le résultat et qu’une erreur se rattrape. Pour une PME, je conseille de commencer par l’écrit.

C’est aussi par là que passent les entreprises déjà équipées. Parmi celles qui utilisent l’IA, l’Insee relève qu’en 2025 « plus de la moitié déclarent utiliser la fouille automatique de texte (analyse du langage écrit, 56 %) », devant les outils qui génèrent du texte ou de la parole (43 %).

Les bons premiers cas ressemblent à ceci :

  • Rédiger un premier jet : devis, courriels de relance, comptes rendus de réunion, fiches produits. Un humain relit avant l’envoi.
  • Résumer et retrouver : un long fil de courriels, un contrat, une procédure interne.
  • Extraire : les informations utiles d’une facture ou d’un bon de commande, pour éviter la ressaisie.
  • Répondre aux questions répétitives en interne, à partir de vos propres documents.

Et voici les fausses bonnes idées, celles que j’écarte d’emblée :

  • Confier une décision à l’outil : accepter un client, noter un salarié, trier des candidats. Parmi les usages à interdire, la CNIL cite le fait de lui confier une prise de décision, et le tri de CV relève du haut risque dans l’AI Act (voir plus bas).
  • Ouvrir un assistant conversationnel à vos clients sans relecture. Selon la CNIL, ces systèmes peuvent produire des résultats inexacts qui paraissent pourtant plausibles. Face à un client, l’erreur part sans filet.
  • Automatiser une tâche qui revient une fois par trimestre. Le gain couvre rarement le temps de mise en place.
  • Acheter un outil avant d’avoir la tâche. C’est la carte qui dit quoi acheter, pas la démonstration du vendeur.

Étape 3 : par quel cas d’usage commencer ?

Quatre feuilles de carton gris, de papier blanc et de papier vert posées en escalier, la feuille verte au sommet.

Commencez par un ou deux cas : ceux qui apportent le plus de gain pour le moins de difficulté et de risque. Pour les départager, une grille à trois critères suffit, notés simplement fort, moyen ou faible :

  • le gain : temps rendu, erreurs évitées ;
  • la facilité : outil déjà payé, données disponibles, équipe volontaire ;
  • le risque : données sensibles, impact d’une erreur, personnes touchées par le résultat.

Dans notre négoce imaginaire, les premiers jets de devis et de relances sortent en tête : gain fort, facilité forte, risque faible si aucune donnée sensible n’est collée dans l’outil. L’assistant conversationnel qui répondrait seul aux clients sur les délais attend : le risque d’une réponse fausse est trop élevé pour un premier cas.

Étape 4 : à quoi ressemble un plan de 90 jours ?

Un plan de 90 jours se découpe en trois mois : le premier pour écrire les règles et lancer un premier cas avec quelques volontaires, le deuxième pour l’étendre au service et former l’équipe, le troisième pour faire le bilan et choisir la suite. Ce découpage est une proposition, pas une norme. Il intègre deux recommandations de la CNIL : former les utilisateurs et associer dès le départ toutes les parties prenantes.

Voici le découpage que je conseille :

  1. Jours 1 à 30, poser et tester. Écrire les règles d’usage (section plus bas), choisir l’outil, ouvrir des comptes professionnels à deux ou trois volontaires sur le premier cas, noter ce qui marche et ce qui coince.
  2. Jours 31 à 60, étendre et former. Ouvrir le cas à tout le service, former l’équipe sur ses propres tâches, désigner un référent par service à qui poser les questions.
  3. Jours 61 à 90, mesurer et décider. Comparer avec la situation de départ décrite dans la carte, décider de garder, d’ajuster ou d’arrêter, choisir le cas suivant.

La CNIL recommande d’impliquer dès le début le délégué à la protection des données, le responsable des systèmes d’information, le responsable sécurité et les responsables métiers. Une PME de 25 personnes n’a souvent aucun de ces postes. Réunissez à leur place le dirigeant, la personne ou le prestataire qui gère l’informatique, et un responsable par service concerné. Ces conseils datent du 18 juillet 2024 et ne traitent pas de l’AI Act, mais leur logique de déploiement reste valable.

La feuille de route elle-même tient en un tableau, une ligne par cas : le cas d’usage, le responsable, l’outil, les données qui sortent de l’entreprise, le fournisseur qui les reçoit, la date du bilan.

L’audit IA que je mène suit les mêmes quatre temps, en une journée de sept heures, sur place ou à distance, avec la direction et trois responsables, pour 1 200 € : la cartographie de vos processus, de vos outils et de vos irritants ; les cas d’usage, en écartant les fausses bonnes idées ; la priorisation ; la feuille de route. Le volet conformité est compris : recenser les usages d’IA, y compris informels, les classer par niveau de risque, repérer les cas à haut risque (recrutement, notation, décisions qui touchent des personnes) et vérifier quelles données partent chez quel fournisseur. La feuille de route se met ensuite en œuvre en interne, avec vos prestataires ou avec moi : aucune suite n’est imposée.

Quelle IA choisir pour une PME ?

La bonne IA pour une PME est d’abord celle qui vit dans la suite bureautique que vous payez déjà. Si votre entreprise tourne sous Microsoft 365, je recommande de commencer par Microsoft Copilot. Si elle tourne sous Google Workspace, je recommande Gemini, déjà présent dans Gmail même dans la formule de base. Dans les deux cas, prenez des comptes professionnels gérés par l’entreprise : c’est à eux que s’appliquent les engagements des éditeurs cités ci-dessous.

Votre entreprise vit dans Microsoft 365 : Microsoft Copilot. Microsoft a renommé Microsoft 365 Copilot en Microsoft Copilot, et Copilot Chat suit le même changement. Selon la page de Microsoft sur la protection des données d’entreprise (mise à jour le 1er octobre 2026), vos données ne servent pas à entraîner les modèles de base, et Copilot respecte les autorisations et les étiquettes de confidentialité déjà en place. Conséquence pratique : l’outil voit ce que chaque salarié a le droit de voir. Vérifiez donc les droits de partage de vos dossiers sensibles avant de l’ouvrir à l’équipe. Deux réserves écrites par Microsoft : les recherches sur le web passent par un service séparé, avec d’autres règles de traitement, et elles sortent de la zone où les données restent dans l’Union européenne, tout comme, pour l’instant, les modèles d’Anthropic proposés dans l’outil.

Votre entreprise vit dans Google Workspace : Gemini. Selon le centre de confidentialité de Google Workspace (mis à jour le 6 octobre 2026), vos données ne sont pas utilisées pour entraîner des modèles d’IA générative en dehors de votre domaine sans votre autorisation. Regardez aussi votre formule. D’après la grille des formules Google Workspace, lue le 8 octobre 2026, Business Starter comprend Gemini dans Gmail et un « accès basic » à l’application Gemini, mais Gemini dans Docs, Sheets, Slides, Drive, Meet et Chat n’y est « pas compatible ». Business Standard l’inclut dans ces six applications.

Vous n’avez ni l’une ni l’autre suite. La CNIL privilégie des systèmes locaux, sécurisés et spécialisés. À défaut, un assistant généraliste en offre entreprise peut convenir, à condition de vérifier dans quelle mesure le fournisseur peut réutiliser les données que vous lui confiez, et d’adapter l’usage en conséquence.

Pour les prix d’abonnement, lisez-les en euros sur la page de chaque éditeur le jour où vous décidez : ils dépendent de la formule et changent régulièrement.

Quelles données protéger et quelles règles d’usage écrire avant de déployer l’IA ?

Avant de déployer, écrivez sur une page ce que l’équipe a le droit de faire avec l’IA et ce qui lui est interdit. La CNIL recommande une liste d’utilisations autorisées et interdites, avec deux exemples : ne pas fournir de données personnelles au système et ne pas lui confier de prise de décision. Ajoutez l’outil autorisé, qui relit les résultats, et qui forme qui.

Ces règles répondent aux craintes qui freinent les entreprises. L’Insee relève, « pour 38 % des entreprises n’utilisant pas l’IA », trois freins : l’incompatibilité avec les outils existants, « les inquiétudes concernant la violation de la protection des données et de la vie privée, et le manque de clarté quant aux conséquences juridiques ». Une règle écrite répond aux deux derniers : l’équipe sait ce qu’elle peut taper, le dirigeant sait ce qui sort.

Classez vos données en trois couleurs :

  • Vert, autorisé : textes publics, modèles de documents sans nom, idées de rédaction, informations déjà sur votre site.
  • Orange, avec un compte professionnel seulement : documents internes, chiffres de l’entreprise, échanges avec des clients une fois les noms retirés.
  • Rouge, jamais dans l’outil : données de santé, dossiers du personnel, coordonnées bancaires, mots de passe, secrets de fabrication, tout ce qu’un contrat vous oblige à garder confidentiel.

Ajoutez trois règles de conduite : un humain relit tout ce qui sort de l’entreprise, l’IA ne décide jamais seule de ce qui touche une personne, et tout nouvel outil passe par le dirigeant avant d’être utilisé. Pour le « qui forme qui », la CNIL recommande de former les utilisateurs aux usages interdits comme aux risques des usages autorisés : je conseille un référent par service, formé en premier, qui relaie ensuite. Pour la rédaction elle-même, un modèle de charte IA en douze articles sert de base à adapter.

AI Act : qu’est-ce qui s’applique concrètement à une PME en 2026 ?

En 2026, une PME qui utilise l’IA sans la fabriquer a surtout trois obligations : favoriser la maîtrise de l’IA par son personnel (article 4, applicable depuis le 2 février 2025), informer les gens quand ils échangent avec une machine (règles de transparence, applicables depuis août 2026), et n’utiliser aucune pratique interdite, comme la reconnaissance des émotions au travail. Les usages à haut risque, comme le tri de CV, voient leurs règles repoussées au 2 décembre 2027.

L’article 4 a changé cet été. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, l’a remplacé. Le texte dit désormais que les entreprises qui fournissent ou utilisent des systèmes d’IA « prennent des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel », en tenant compte de leurs connaissances, de leur expérience et du contexte d’usage. Il précise que cette obligation ne les contraint pas « à garantir un niveau spécifique de maîtrise de l’IA par un individu ». C’est une obligation de moyens, toujours en vigueur. Le même article prévoit que la Commission et les États membres soutiennent les efforts des entreprises, « en particulier les PME ».

Pour le reste, la Commission européenne (page mise à jour le 3 août 2026) classe les usages par niveau de risque. Voici comment les lire pour une PME :

  • Interdit : par exemple la reconnaissance des émotions sur les lieux de travail, interdite depuis février 2025.
  • Haut risque : notamment les outils d’IA pour l’emploi et la gestion des salariés, comme les logiciels de tri de CV. Leurs règles s’appliquent à partir du 2 décembre 2027, date fixée par le règlement 2026/1744.
  • Transparence : les visiteurs qui échangent avec un assistant conversationnel doivent être informés qu’ils parlent à une machine. Affichez-le sur votre site. Ces règles s’appliquent depuis août 2026.
  • Risque minimal : la grande majorité des usages, comme les filtres anti-spam. L’AI Act ne crée pas de règle propre à ces usages, au-delà de l’article 4.

Ce que je conseille de faire dès maintenant tient en quatre gestes :

  1. Garder la carte de l’étape 1 à jour, avec chaque outil d’IA utilisé et son niveau de risque.
  2. Former l’équipe et en garder une trace (date, contenu, participants) : c’est la mesure la plus directe pour l’article 4.
  3. Afficher la mention « vous échangez avec un assistant automatique » sur tout assistant conversationnel ouvert au public.
  4. Repérer tout usage qui touche au recrutement ou à l’évaluation des salariés, et le traiter à part, avant décembre 2027.

Pour le deuxième geste, je propose une formation IA en entreprise de deux jours (14 heures), sur les tâches réelles de l’équipe : 2 750 € à distance, 3 400 € sur place.

Si vous hésitez entre un cabinet et un indépendant, le comparatif entre cabinet de conseil IA et consultant indépendant pose les critères, prix à l’appui. Et si vous voulez la carte, les priorités et la feuille de route en une journée, c’est l’audit IA décrit à l’étape 4 : sept heures, 1 200 €, sans suite imposée.

Sources

Questions fréquentes

Combien de temps faut-il pour poser une stratégie IA dans une PME ?

La carte des tâches, le choix des cas d’usage et la feuille de route peuvent tenir en une journée de travail avec la direction et trois responsables : c’est le format de l’audit IA que je propose, sept heures, sur place ou à distance, 1 200 €. La mise en œuvre peut ensuite se découper sur 90 jours : un mois pour tester un premier cas, un mois pour l’étendre et former, un mois pour faire le bilan. Aucune suite n’est imposée après l’audit.

Quelle est la meilleure IA pour une entreprise ?

Celle qui vit dans la suite bureautique que vous payez déjà. Sous Microsoft 365, je recommande de commencer par Microsoft Copilot ; sous Google Workspace, par Gemini. Regardez votre formule : d’après la grille de Google lue le 08/10/2026, Business Starter comprend Gemini dans Gmail, mais Gemini dans Docs et Sheets demande Business Standard. Sans aucune de ces suites, prenez un assistant en offre entreprise après avoir vérifié si le fournisseur peut réutiliser vos données.

L’AI Act oblige-t-il à former les salariés à l’IA ?

Pas au sens d’une formation imposée. L’article 4, applicable depuis le 2 février 2025 et remplacé par le règlement (UE) 2026/1744 en vigueur depuis le 27 juillet 2026, demande aux entreprises qui utilisent l’IA de prendre des mesures pour favoriser la maîtrise de l’IA par leur personnel, sans garantir un niveau précis par salarié. Une formation sur les usages réels de l’équipe, dont on garde la trace, reste la mesure la plus directe.

Une PME peut-elle utiliser l’IA pour trier des CV ?

Oui, mais c’est un usage classé à haut risque par l’AI Act, dont les règles s’appliquent à partir du 2 décembre 2027. D’ici là, gardez un humain qui décide : la CNIL cite la prise de décision parmi les usages à interdire à un système d’IA générative.

Ajouter Indiana Tempié à mes sources Google