SIG DCG (UE8) : Système d'information, environnement et sécurité

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Licences de logiciels, outils numériques et règlement européen sur l'intelligence artificielle

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.1 « Respecter la réglementation sur l'utilisation des données et des outils numériques » (principales catégories de licences et droits associés, impact des outils numériques sur la protection des données, règlement de l'Union européenne sur l'intelligence artificielle).

Pourquoi c'est central à l'examen : le programme demande d'identifier les droits généraux attachés aux catégories courantes de licences, de mesurer l'impact d'un outil numérique sur les données et de sensibiliser aux menaces pesant sur les données saisies dans un outil d'intelligence artificielle (IA). Le règlement sur l'IA est un savoir associé étudié en sensibilisation, sans maîtrise approfondie.

01La licence de logiciel

Un logiciel est une œuvre protégée : son auteur (ou l'éditeur) détient des droits. Un utilisateur n'achète pas le logiciel lui-même mais un droit de l'utiliser, défini dans une licence. Elle précise qui peut utiliser, combien de temps, sur combien de postes et ce qu'on peut faire du logiciel.

1.1 Les quatre droits associés

DroitSignification
UtiliserExécuter le logiciel pour ses besoins
CopierReproduire le logiciel (sauvegarde, installation sur plusieurs postes)
ModifierAdapter le logiciel, ce qui suppose d'avoir accès au code source
RedistribuerDiffuser le logiciel, modifié ou non, à d'autres personnes

1.2 Les catégories courantes de licences

CatégoriePrincipeUtiliserCopierModifierRedistribuerExemple d'usage
PropriétaireLe titulaire garde tous les droits et en concède un usage limité ; le code source n'est pas communiquéOui, dans les limites du contrat (nombre de postes, durée)Sauvegarde seulementNonNonProgiciel de gestion acheté ou loué
Libre à copyleftLiberté d'utiliser, copier, modifier, redistribuer, à condition que les versions dérivées restent sous la même licence libreOuiOuiOuiOui, sous la même licenceOutil dont les améliorations doivent rester libres
Libre permissiveMêmes libertés, sans obligation de conserver la licence pour les versions dérivées (souvent seulement l'obligation de citer l'auteur)OuiOuiOuiOui, y compris dans un produit propriétaireComposant réutilisé dans un produit commercial
Open source (code source ouvert)Le code source est accessible ; les droits exacts dépendent de la licence retenue (copyleft ou permissive)OuiOuiOuiSelon la licenceLogiciel dont les utilisateurs consultent et améliorent le code
GratuicielUtilisation gratuite, mais code source fermé et droits de modification et de redistribution généralement refusésOui, gratuitementLimitéNonSouvent nonPetit utilitaire gratuit
PartagicielEssai limité (durée ou fonctions), puis paiement pour continuer ou débloquerPendant l'essai, puis après paiementSouvent autorisé pour la version d'essaiNonSouvent la version d'essai seulementLogiciel d'essai avant achat
AbonnementDroit d'utiliser tant que la redevance est payée (par poste, par mois ou par an), mises à jour inclusesTant que l'abonnement courtNonNonNonService ou progiciel en abonnement

À retenir

Libre et gratuit sont deux notions différentes : un logiciel libre peut être vendu ; un gratuiciel n'est pas libre (on ne peut pas le modifier ni le redistribuer). Open source met l'accent sur l'accès au code, libre sur les libertés accordées ; en pratique les deux notions se recouvrent largement.

1.3 Licence perpétuelle ou abonnement

Licence perpétuelleLicence par abonnement
PaiementAchat initial, éventuellement maintenance annuelleRedevance récurrente
Fin du paiementL'usage de la version acquise continue (sans mise à jour)L'accès cesse
CoûtÉlevé au départ, plus faible ensuiteÉtalé, mais cumulé sur la durée
Mises à jourSelon la maintenanceIncluses

1.4 Respecter la licence

Une organisation doit vérifier qu'elle utilise ses logiciels dans les limites de leur licence : nombre de postes, usage professionnel ou non, durée. Un usage au-delà de la licence (installation sur davantage de postes que prévu) est une infraction et expose l'entreprise à des réclamations du titulaire. Le candidat identifie les droits ; il ne fait pas l'analyse juridique de contrats de licence complexes.

02L'impact des outils numériques sur la protection des données

Chaque outil utilisé collecte, stocke ou transmet des données, dont des données personnelles (cours 08).

OutilDonnées concernéesPoint de vigilance
Messagerie, agenda partagéContenu des échanges, contactsAccès, durée de conservation, hébergement
Visioconférence, outils collaboratifsImage, voix, documents partagésEnregistrement soumis à information, hébergement hors de l'entreprise
Site internet et traceursNavigation, identifiants en ligneInformation et choix des visiteurs, règles de la CNIL
Géolocalisation de véhiculesPosition des salariésFinalité précise, information
Objets connectésDonnées de mesure, de localisationSécurité, finalité
Services en ligne d'un fournisseurDonnées hébergées chez un tiersLocalisation, sous-traitance (cours 07)

Démarche : avant d'adopter un outil, se demander quelles données il traite, où elles sont hébergées, qui y accède, si le fournisseur est sous-traitant (contrat) et si les personnes sont informées.

03Le règlement européen sur l'intelligence artificielle

3.1 L'approche par les risques

Le règlement (UE) 2024/1689 régule l'IA selon le niveau de risque du système pour les personnes. Quatre niveaux sont à distinguer.

NiveauPrincipeExemples
Risque inacceptablePratiques interditesNotation sociale des personnes
Haut risqueAutorisé sous exigences strictes (gestion des risques, qualité des données, supervision humaine, documentation)IA pour le recrutement, l'octroi de crédit, l'éducation (annexe III)
Risque de transparence (limité)Obligation d'informer les personnesAgent conversationnel (la personne doit savoir qu'elle parle à une IA), contenus générés par IA
Risque minimalAucune obligation spécifiqueFiltre anti-courrier indésirable, correcteur orthographique

Le programme demande une sensibilisation : situer un outil dans ces niveaux, sans connaître le détail des exigences.

3.2 Le calendrier (situation au 1er octobre 2026)

DateContenu
1er août 2024Entrée en vigueur du règlement
2 février 2025Applicabilité des interdictions (risque inacceptable) et de l'obligation de maîtrise de l'IA (art. 4)
2 août 2025Applicabilité des règles sur les modèles d'IA à usage général
2 août 2026Applicabilité des obligations de transparence (art. 50)
2 décembre 2026Fin du délai accordé aux fournisseurs dont le système d'IA générative était déjà sur le marché avant le 2 août 2026 pour marquer les contenus générés (art. 50, § 2, applicable depuis le 2 août 2026 aux autres systèmes) ; nouvelle interdiction (contenus intimes non consentis, pédocriminalité)
2 décembre 2027Obligations des systèmes à haut risque « autonomes » (annexe III : recrutement, crédit, éducation...), reportées
2 août 2028Obligations des systèmes à haut risque qui sont des composants de sécurité de produits réglementés (annexe I), reportées

Ces reports résultent du règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l'Union européenne le 24 juillet 2026, qui modifie le règlement sur l'IA (dit « omnibus numérique sur l'IA »). Il prévoyait initialement le 2 août 2026 et le 2 août 2027.

À retenir

Attention : les manuels de 2025 qui placent les obligations des systèmes à haut risque au 2 août 2026 sont dépassés. L'obligation de maîtrise de l'IA (art. 4) est devenue une obligation de favoriser la maîtrise de l'IA, sans niveau garanti.

Les amendes prévues sont élevées et graduées selon la gravité du manquement : elles peuvent être évoquées, pas apprises. L'autorité française de surveillance n'est pas à citer.

3.3 Ce que cela change pour l'organisation

Rôle de l'organisationConséquence
Utilisatrice d'un outil d'IASavoir classer l'outil, informer les personnes quand un agent conversationnel est utilisé, exercer une supervision humaine sur les décisions importantes
Fournisseuse d'un système d'IAObligations plus lourdes (documentation, conformité)

04Les menaces sur les données saisies dans un outil d'IA

Quand on saisit du texte ou un fichier dans un outil d'IA générative grand public, on les confie à un tiers.

MenaceDescriptionExemple
Fuite de donnéesLes données quittent l'organisation et sont stockées chez le fournisseurUn fichier de clients collé dans un outil en ligne
Réutilisation pour l'entraînementLes données saisies peuvent servir à améliorer le modèle, selon les conditions d'utilisationUn secret de fabrication réapparaît dans une réponse à un autre utilisateur
Atteinte au secret professionnelLe professionnel soumis au secret (expert-comptable, commissaire aux comptes) ne peut pas le partagerSoumettre à l'outil le dossier nominatif d'un client
Données personnellesSaisir des données personnelles est un traitement (cours 08) qui exige une base légale et des garantiesColler la liste des salariés et de leurs rémunérations
Erreur de l'outilL'IA peut produire des informations inexactes présentées avec assuranceUne règle fiscale « inventée »

4.1 Bonnes pratiques

  1. Utiliser des outils validés par l'organisation, dont on connaît les conditions de réutilisation des données.
  2. Ne jamais saisir de données personnelles, de secret professionnel ou d'information confidentielle dans un outil non validé.
  3. Anonymiser les données avant saisie quand l'usage est nécessaire.
  4. Appliquer la charte d'usage de l'IA (cours 10).
  5. Vérifier les résultats : l'utilisateur reste responsable de ce qu'il fait de la réponse.
  6. Informer les personnes quand un agent conversationnel interagit avec elles.

Exemples corrigés

Cas 1 : licence perpétuelle ou abonnement pour 12 postes

Faits. Le cabinet Perrin (12 postes) doit s'équiper d'un logiciel de gestion de dossiers. Offre A, licence perpétuelle : 340 € par poste, plus une maintenance annuelle de 18 % du prix d'achat. Offre B, abonnement : 9,50 € par poste et par mois. Les montants sont hors taxes ; la maintenance de l'offre A est souscrite chaque année.

Question. Comparer les coûts cumulés sur cinq ans, puis déterminer à partir de quand l'offre A devient moins chère.

Calculs.

CalculMontant
Achat de l'offre A340 × 124 080,00
Maintenance annuelle A18 % × 4 080734,40
Abonnement B par an9,50 × 12 postes × 12 mois1 368,00
AnnéeCoût cumulé A (4 080 + 734,40 × n)Coût cumulé B (1 368 × n)
14 814,401 368,00
25 548,802 736,00
36 283,204 104,00
47 017,605 472,00
57 752,006 840,00
68 486,408 208,00
79 220,809 576,00

L'écart annuel entre B et A est de 1 368,00 − 734,40 = 633,60 € en faveur de A après l'achat ; il faut 4 080 / 633,60 = 6,44 ans pour amortir l'achat : A devient moins chère à la septième année (9 220,80 contre 9 576,00).

Droits. Avec l'abonnement, l'accès cesse à l'arrêt du paiement ; avec la licence perpétuelle, le cabinet peut continuer à utiliser la version acquise (sans mise à jour si la maintenance est arrêtée). Dans les deux cas, ni modification ni redistribution.

Conclusion argumentée. Sur cinq ans, l'abonnement est moins cher de 912 € (7 752 − 6 840). La licence perpétuelle ne devient avantageuse qu'au-delà de six ans et demi d'usage. Le choix dépend donc de la durée prévue d'utilisation et de la valeur donnée à la réversibilité : l'abonnement impose de pouvoir exporter les données.

Écrit au décideur (à l'associé gérant). « Sur cinq ans, l'abonnement coûte 6 840 € contre 7 752 € pour la licence perpétuelle, soit 912 € de moins. L'achat ne deviendrait rentable qu'à partir de la septième année. Je recommande l'abonnement, à condition que le contrat nous permette d'exporter nos dossiers dans un format standard si nous arrêtons de payer. »

Cas 2 : situer quatre outils dans les niveaux du règlement sur l'IA

Faits. Nous sommes le 1er octobre 2026. La société Colin utilise : (a) un agent conversationnel sur son site internet pour répondre aux questions des clients ; (b) un outil qui trie automatiquement les candidatures reçues ; (c) un outil qui évalue la solvabilité de particuliers pour accorder un paiement échelonné ; (d) un filtre anti-courrier indésirable de sa messagerie.

Question. Classer chaque outil, dire quelle obligation s'applique à la date du jour et ce qu'il faut faire.

Réponse.

OutilNiveauObligation applicable au 1er octobre 2026Action
(a) Agent conversationnelTransparenceObligations de transparence (art. 50) applicables depuis le 2 août 2026 : informer les clients qu'ils échangent avec une IAAjouter un message d'information en début de conversation
(b) Tri de candidaturesHaut risque (recrutement, annexe III)Obligations reportées au 2 décembre 2027 par le règlement 2026/1744 : pas encore applicablesSe préparer : supervision humaine, documentation ; les règles sur les données personnelles s'appliquent déjà (cours 08)
(c) Évaluation de solvabilité de particuliersHaut risque (crédit, annexe III)Idem : applicable le 2 décembre 2027Mêmes préparatifs ; le droit de ne pas faire l'objet d'une décision exclusivement automatisée s'applique déjà (cours 08)
(d) Filtre anti-courrier indésirableRisque minimalAucune obligation spécifiqueAucune

Conclusion argumentée. À la date du jour, seul l'agent conversationnel (a) fait l'objet d'une obligation déjà applicable (information des clients). Les deux outils à haut risque (b et c) ne sont pas encore soumis aux exigences du règlement sur l'IA, mais la réglementation sur les données personnelles s'y applique, et leur échéance est le 2 décembre 2027.

Écrit au décideur (à la direction). « Un seul de nos quatre outils d'IA est déjà concerné : l'agent conversationnel du site, qui doit indiquer qu'il s'agit d'une IA depuis le 2 août 2026. Le tri des candidatures et l'évaluation de solvabilité sont des systèmes à haut risque dont les obligations spécifiques ne s'appliqueront qu'à partir du 2 décembre 2027. Je recommande d'ajouter le message d'information sans attendre et de prévoir dès maintenant une validation humaine des décisions issues de ces deux outils. »

Cas 3 : un collaborateur colle un fichier dans un outil d'IA grand public

Faits. Pour gagner du temps, une collaboratrice du cabinet Perrin colle dans un outil d'IA générative grand public, accessible gratuitement en ligne, un tableau de 85 lignes comportant le nom, l'adresse, la rémunération et la situation familiale de salariés d'un client, afin d'obtenir une synthèse.

Question. Quelles sont les menaces et que doit faire le cabinet ?

Analyse.

MenaceApplication au cas
FuiteLes données quittent le cabinet pour un fournisseur dont on ignore l'hébergement
RéutilisationL'outil gratuit peut utiliser les données pour s'entraîner : les conditions d'utilisation sont à vérifier
Secret professionnelLe cabinet est tenu au secret sur les informations de son client
Données personnellesLes données de 85 salariés sont traitées sans base légale ni information ; la situation familiale et la rémunération sont des DCP (non sensibles ici)
ErreurLa synthèse produite peut contenir des erreurs que la collaboratrice ne détectera pas

Mesures. Traiter l'incident comme une possible violation de données à évaluer (cours 08) ; informer le responsable concerné ; interdire l'usage d'outils non validés pour des données clients ; proposer un outil validé par le cabinet ; anonymiser les données avant tout usage ; former les collaborateurs.

Conclusion argumentée. L'usage n'est pas acceptable : il expose des données personnelles et un secret professionnel à un tiers. La réponse est organisationnelle (charte, outil validé, sensibilisation) autant que technique.

Écrit au décideur (à l'associé gérant). « Une collaboratrice a saisi dans un outil d'IA public les noms, rémunérations et situations familiales de 85 salariés d'un client. Ces données sont désormais chez un tiers et peuvent être réutilisées ; elles sont aussi couvertes par notre secret professionnel. Je recommande d'évaluer l'incident avec le responsable des données personnelles, de prévenir le client si nécessaire, de mettre à disposition un outil validé et d'interdire par charte la saisie de données de clients dans les outils publics. »

Vocabulaire essentiel

TermeDéfinition
LicenceContrat qui fixe les droits d'utilisation d'un logiciel
Licence propriétaireDroits limités, code source non communiqué
Licence libre à copyleftLiberté d'utiliser, modifier, redistribuer, avec obligation de garder la licence pour les dérivés
Licence libre permissiveMêmes libertés, sans obligation de garder la licence
Open sourceCode source accessible
GratuicielLogiciel utilisable gratuitement, généralement non modifiable
PartagicielLogiciel d'essai limité, puis payant
AbonnementDroit d'usage tant que la redevance est payée
Règlement sur l'IARèglement (UE) 2024/1689, qui régule l'IA selon le risque
Haut risqueNiveau d'IA soumis à des exigences strictes (recrutement, crédit, éducation)
Maîtrise de l'IACompétence des personnes qui utilisent ou déploient l'IA

Points clés à retenir

  1. Une licence définit utiliser, copier, modifier, redistribuer.
  2. Sept catégories courantes : propriétaire, libre à copyleft, libre permissive, open source, gratuiciel, partagiciel, abonnement.
  3. Libre et gratuit sont deux notions différentes.
  4. L'abonnement donne un droit d'usage tant qu'il est payé ; la licence perpétuelle conserve l'usage de la version acquise.
  5. Un outil numérique collecte des données : où sont-elles, qui y accède, le fournisseur est-il sous-traitant ?
  6. Règlement sur l'IA : quatre niveaux de risque (inacceptable, haut risque, transparence, minimal).
  7. Au 1er octobre 2026 : transparence applicable depuis le 2 août 2026 ; haut risque reporté au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I) ; marquage des contenus exigé depuis le 2 août 2026, avec un délai jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché.
  8. Les menaces sur les données saisies dans un outil d'IA : fuite, réutilisation, secret professionnel, données personnelles, erreur.
  9. Bonnes pratiques : outil validé, ne pas saisir de données sensibles ou confidentielles, anonymiser, vérifier les résultats.

Pièges fréquents

  1. Confondre libre et gratuit.
  2. Croire qu'un gratuiciel permet de modifier le logiciel.
  3. Oublier qu'une licence a des limites (postes, durée) : un dépassement est une infraction.
  4. Dater les obligations haut risque au 2 août 2026 : elles sont reportées au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
  5. Écrire que l'obligation de maîtrise de l'IA garantit un niveau de compétence : elle consiste à favoriser la maîtrise.
  6. Croire que tout outil d'IA est à haut risque : la plupart des usages courants sont à risque minimal ou de transparence.
  7. Saisir des données de clients dans un outil non validé.
  8. Citer les amendes du règlement sur l'IA comme à apprendre : elles peuvent être évoquées.
  9. Faire une analyse juridique d'un contrat de licence complexe : hors programme.

Q&R pour le tuteur IA

Q : Quelle différence entre un logiciel libre et un gratuiciel ? R : Le logiciel libre accorde les libertés d'utiliser, copier, modifier et redistribuer (avec des conditions selon la licence) ; il peut être vendu. Le gratuiciel est gratuit mais ne permet généralement ni de modifier ni de redistribuer le logiciel.

Q : Qu'est-ce que le copyleft ? R : Une licence libre qui impose que les versions modifiées et redistribuées restent sous la même licence libre. À l'inverse, une licence permissive autorise leur intégration dans un produit propriétaire.

Q : Quels sont les quatre niveaux de risque du règlement sur l'IA ? R : Risque inacceptable (pratiques interdites), haut risque (exigences strictes : recrutement, crédit, éducation), risque de transparence (informer les personnes, par exemple pour un agent conversationnel) et risque minimal.

Q : À quelle date s'appliquent les obligations pour les systèmes d'IA à haut risque ? R : Elles ont été reportées par le règlement (UE) 2026/1744 du 8 juillet 2026 : au 2 décembre 2027 pour les systèmes autonomes de l'annexe III (recrutement, crédit, éducation) et au 2 août 2028 pour les composants de sécurité de produits réglementés (annexe I).

Q : Quelles obligations de transparence s'appliquent depuis le 2 août 2026 ? R : Les obligations de l'article 50, par exemple informer les personnes qu'elles interagissent avec une IA. Le marquage des contenus générés (art. 50, § 2) s'applique aussi depuis le 2 août 2026, mais les fournisseurs dont le système était déjà sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour s'y conformer.

Q : Quels risques courent les données saisies dans un outil d'IA ? R : Fuite vers un tiers, réutilisation pour l'entraînement du modèle, atteinte au secret professionnel, traitement non conforme de données personnelles, et risque d'erreur dans le résultat produit.

Q : Quelles bonnes pratiques adopter ? R : Utiliser des outils validés, ne pas saisir de données confidentielles ou personnelles dans un outil non validé, anonymiser, vérifier les résultats et respecter la charte d'usage.

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Système d'information, environnement et sécurité

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG