Par Elisha Bajemon, Ingénieur IA chez TW3 Partners. Dernière mise à jour : 2 octobre 2026.

En bref

Déployer l’IA en entreprise réussit quand le prototype est traité comme le début d’un projet : périmètre réel, données réelles, sécurité, supervision, exploitation et mesure de l’adoption. Gartner annonçait dans un communiqué du 29 juillet 2024 qu’au moins 30 % des projets d’IA générative seraient abandonnés après la preuve de concept d’ici fin 2025, pour cause de données, de contrôle des risques, de coûts ou de valeur métier.

Dans l’enquête State of Generative AI in the Enterprise de Deloitte (janvier 2025, 2 773 répondants), plus des deux tiers déclaraient que 30 % ou moins de leurs expérimentations seraient pleinement passées à l’échelle dans les trois à six mois.

L’AI Index 2026 de Stanford HAI (avril 2026) mesure 88 % d’organisations utilisatrices d’IA en 2025, mais un déploiement d’agents à un chiffre dans presque toutes les fonctions. L’article détaille ce qui sépare un prototype d’un outil de production, les étapes, les rôles, le cadre réglementaire et les critères de passage en production.

1. Pourquoi tant de prototypes d’IA ne passent-ils pas en production ?

Parce que les causes d’échec sont organisationnelles avant d’être techniques, et qu’un prototype ne les rencontre pas. La RAND Corporation (13 août 2024), après 65 entretiens avec des praticiens expérimentés, retient cinq causes racines, à commencer par une mauvaise compréhension du problème à résoudre, l’absence des données nécessaires et une infrastructure insuffisante pour déployer les modèles. Elle rappelle que, selon certaines estimations, plus de 80 % des projets d’IA échouent, deux fois le taux des projets informatiques sans IA.

Les enquêtes d’analystes convergent. Gartner prévoyait le 25 juin 2025 que plus de 40 % des projets d’IA agentique seraient annulés d’ici fin 2027 pour cause de coûts croissants, de valeur métier floue ou de contrôles des risques insuffisants. Chez Deloitte (janvier 2025), les premiers freins cités sont les erreurs aux conséquences réelles (35 %), la valeur attendue non atteinte (34 %), le manque de données de qualité (30 %) et la perte de confiance liée aux biais et aux hallucinations (29 %).

Stanford HAI note en avril 2026 que les gains de productivité mesurés, de 14 % à 26 % dans le support client et le développement logiciel, sont plus faibles ou négatifs dans les tâches qui demandent du jugement.

Un prototype montre qu’une réponse est possible ; il ne dit rien du coût ni de la fiabilité du service rendu à des centaines d’utilisateurs sous leurs droits d’accès réels.

2. Qu’est-ce qui distingue un prototype d’un outil de production ?

Un outil de production désigne un système que des utilisateurs identifiés emploient dans leur travail quotidien, sur des données réelles et sous droits d’accès, avec une supervision, un support, un budget d’exploitation et un responsable nommé en cas d’erreur. Un prototype d’IA désigne une démonstration sur un échantillon de données, pour quelques utilisateurs, sans ces engagements.

  • Données réelles et droits d’accès. L’ANSSI, dans ses Recommandations de sécurité pour un système d’IA générative (ANSSI-PA-102, 29 avril 2024), demande de prendre en compte « la problématique de besoin d’en connaître dès la conception » (R8) et de n’entraîner un modèle qu’avec « des données légitimement accessibles par les utilisateurs » (R18). Un prototype sur un corpus ouvert ne teste jamais ces habilitations.
  • Sécurité. Le même guide prévoit des audits de sécurité (R23) et le filtrage des entrées et sorties (R25) avant la production, et proscrit « l’usage automatisé de systèmes d’IA pour des actions critiques sur le SI » (R9).
  • Supervision. L’article 26 du règlement (UE) 2024/1689 impose, pour un système à haut risque, un contrôle humain confié à des personnes disposant « des compétences, de la formation et de l’autorité nécessaires » et la conservation des journaux « d’au moins six mois ».
  • Coûts d’exploitation. Gartner chiffrait en juillet 2024 les approches de déploiement de l’IA générative entre 5 et 20 millions de dollars selon l’option retenue. Un budget par projet, des limites de dépense et le coût par réponse font partie de l’outil de production.
  • Support, formation et conduite du changement. La CNIL (18 juillet 2024) demande de « former et sensibiliser les utilisateurs finaux tant vis-à-vis des usages interdits que des risques encourus » ; l’article 4 de l’AI Act impose depuis le 2 février 2025 « un niveau suffisant de maîtrise de l’IA » au personnel, et l’article 26 d’informer les représentants des travailleurs avant la mise en service d’un système à haut risque.

3. Quelles sont les étapes d’un projet d’IA qui aboutit en production ?

Six étapes, dans cet ordre : cadrage, pilote, évaluation, industrialisation, exploitation, mesure de l’adoption.

3.1 Comment cadrer le projet et son critère de succès ?

En écrivant, avant tout développement, le processus visé, les utilisateurs, la mesure de départ et le résultat qui fera dire que le projet a réussi. La RAND recommande de s’engager sur un problème précis pour au moins un an et de se concentrer sur le problème plutôt que sur la technologie ; la CNIL demande de « partir d’un besoin concret, c’est-à-dire d’éviter de déployer un système d’IA générative sans but précis ».

3.2 Comment choisir le périmètre du pilote ?

Réel et petit : un service, ses documents, ses utilisateurs, ses droits d’accès, dans l’environnement cible. L’ANSSI demande d’héberger le système « dans des environnements de confiance cohérents avec les besoins de sécurité » à chaque phase du cycle de vie (R11). Chez TW3 Partners, l’ingénieur en mission travaille dans les outils du client et fait une démonstration hebdomadaire sur ses données réelles devant les futurs utilisateurs (Forward Deployed Engineers).

3.3 Comment évaluer le pilote ?

Avec un jeu de cas validé par les métiers et deux mesures : la part de réponses correctes et le comportement hors périmètre. L’ANSSI recommande « des tests de performance et de qualité des réponses » avant la production et précise que ces tests « peuvent avoir lieu en continu à une fréquence donnée et pas uniquement lors de déploiements » (R24).

3.4 Que change l’industrialisation ?

Elle remplace les raccourcis du pilote par des composants d’exploitation : chaîne de déploiement sécurisée (R22), cloisonnement (R28), filtrage des entrées et sorties (R25), journalisation (R29), mode dégradé des services métier sans IA (R15) et revue des droits d’accès dès l’activation (R35).

3.5 Comment organiser l’exploitation et la maintenance ?

En nommant qui corrige, qui met à jour les modèles et qui surveille la qualité. L’ANSSI proscrit « le ré-entraînement du modèle d’IA en production » (R21), soumet les opérations à privilèges à une validation (R10) et demande une revue régulière des droits, par exemple mensuelle (R35). L’article 26 de l’AI Act impose au déployeur de surveiller le fonctionnement du système, d’informer le fournisseur et de suspendre l’utilisation en cas de risque.

3.6 Comment mesurer l’adoption ?

Par l’usage réel, segment par segment, et par les demandes restées sans réponse. L’AI Index 2026 illustre l’écart à mesurer : 88 % d’organisations utilisatrices, mais, fonction par fonction, une majorité de répondants sans aucun usage d’agents.

4. Qui fait quoi : métier, DSI, sécurité, juridique ?

Le métier porte le besoin et le critère de succès, la DSI l’exploitation, la sécurité les audits et les droits, le juridique la conformité, et chacun signe sa part avant la production. La CNIL demande une gouvernance qui associe dès le départ le délégué à la protection des données, le responsable des systèmes d’information, le responsable de la sécurité et les responsables métiers.

L’article 26 de l’AI Act fait du déployeur le responsable du contrôle humain, et l’article 35 du RGPD impose, avant un traitement à risque élevé, une analyse d’impact pour laquelle le responsable « demande conseil au délégué à la protection des données ».

La norme ISO/IEC 42001:2023 (18 décembre 2023) spécifie les exigences d’un système de management de l’IA applicable à toute organisation qui fournit ou utilise des systèmes d’IA, et sert de cadre pour tenir ces rôles dans la durée.

5. Quel cadre réglementaire s’applique au déploiement de l’IA en entreprise ?

Trois textes : l’AI Act, le RGPD et, à titre volontaire, ISO/IEC 42001. Le règlement (UE) 2024/1689 (Journal officiel du 12 juillet 2024) classe les systèmes par niveau de risque.

Selon la page de la Commission européenne (mise à jour le 3 août 2026), les pratiques inacceptables sont interdites depuis février 2025, les systèmes à haut risque de l’annexe III devront respecter leurs obligations à partir du 2 décembre 2027 (2 août 2028 pour les systèmes intégrés à des produits réglementés), les obligations de transparence s’appliquent depuis août 2026, et le règlement n’introduit pas de règles pour les systèmes à risque minimal.

L’article 99 prévoit des amendes jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, 15 millions d’euros ou 3 % pour les manquements des déployeurs. Le RGPD s’applique dès qu’une donnée personnelle entre dans le système : contrat avec le sous-traitant (article 28), mesures de sécurité adaptées au risque (article 32), analyse d’impact (article 35). ISO/IEC 42001 reste facultative et sert de référentiel d’audit interne.

6. Quels critères pour autoriser le passage en production ?

Dix, chacun avec sa preuve.

CritèrePreuve attendueRéférence
Besoin et critère de succèsNote de cadrage avec mesure de départ et cibleRAND 2024 ; CNIL 2024
Classification réglementaireNiveau de risque documenté, obligations listéesAI Act, art. 26 et 50, annexe III
Données et droits d’accèsRéponses filtrées par habilitation, contrat de sous-traitance, analyse d’impactANSSI R8 et R18 ; RGPD, art. 28 et 35
Qualité mesuréeJeu de cas métier, seuil de réponses correctes, comportement hors périmètreANSSI R24
SécuritéAudit avant production, filtrage, cloisonnement, pas d’action critique automatiqueANSSI R9, R23, R25, R28
Supervision et journauxContrôle humain confié à des personnes formées, journaux conservés six moisAI Act, art. 26
Coûts d’exploitationBudget par projet, coût par réponse suivi, limites de dépenseGartner 2024
Formation et informationUtilisateurs formés, représentants du personnel informés, support nomméAI Act, art. 4 et 26 ; CNIL 2024
Mode dégradé et réversibilitéProcédure sans IA testée, restitution des données prévueANSSI R15
Mesure de l’adoptionUsage par segment, suivi des demandes sans réponseStanford HAI 2026

Déployer l’IA en entreprise se décide sur ces dix lignes, chacune avec sa preuve ; un prototype, aussi convaincant soit-il, n’en renseigne que les premières.

7. FAQ

Combien de temps faut-il pour passer d’un prototype à la production ?
Les études ne donnent pas de durée universelle. Chez Deloitte (janvier 2025), 70 % des répondants comptaient au moins douze mois pour atteindre le retour sur investissement attendu, et la RAND recommande de s’engager sur un problème pour au moins un an.

Un prototype convaincant suffit-il pour lancer le déploiement ?
Non. Il ne prouve ni les droits d’accès, ni la sécurité, ni le coût d’exploitation, ni l’adoption ; les dix critères de la section 6 se vérifient un par un.

Qui est responsable d’une erreur produite par l’outil ?
L’organisation qui le déploie. La CNIL rappelle que « c’est l’organisme utilisateur qui engagera sa responsabilité légale en cas de mauvaise utilisation de l’IA par son personnel », et l’AI Act fait du déployeur le responsable du contrôle humain.

Faut-il une certification ISO/IEC 42001 pour déployer ?
Non, la norme est volontaire. Les obligations de l’AI Act et du RGPD s’appliquent avec ou sans certification.

Que faire d’un prototype qui ne remplit pas les critères ?
Revenir au cadrage ou l’arrêter. Gartner prévoyait en 2024 qu’au moins 30 % des projets d’IA générative seraient abandonnés après la preuve de concept ; un arrêt décidé sur des critères écrits coûte moins qu’un déploiement sans supervision.

8. Pour aller plus loin

9. Sources