IA en contexte de soins : douze questions de gouvernance inspirées du projet de guide HAS-CNIL
Numérique et IA en santé Dimitri Jorand
La HAS et la CNIL ont ouvert le 5 mars 2026 une consultation publique sur un projet de guide relatif à l'IA en contexte de soins. Encore non définitif, ce texte inspire une grille de douze questions de gouvernance à s'approprier avec prudence.
Le 5 mars 2026, la HAS et la CNIL ont lancé une consultation publique sur un projet de guide relatif à l'IA en contexte de soins. Il s'agit d'un projet soumis à commentaires, donc non définitif et non opposable en l'état. Il propose déjà une grille utile de douze questions de gouvernance, portant sur l'information des personnes, la sécurité, le contrôle humain et l'organisation des soins, que les établissements peuvent commencer à s'approprier avec prudence, sans jamais la présenter comme une obligation déjà en vigueur.
Le statut provisoire du projet de guide
La publication du 5 mars 2026 annonce l'ouverture d'une consultation publique conjointe de la Haute Autorité de Santé et de la CNIL sur un projet de guide consacré à l'IA en contexte de soins. Ce point mérite d'être répété clairement, à plusieurs reprises dans cet article : à ce stade, le document est un projet soumis à commentaires du public et des parties prenantes. Il n'a pas de valeur contraignante et son contenu peut évoluer, voire être modifié substantiellement, à l'issue de la consultation. Aucun établissement ne doit présenter ce texte comme une obligation en vigueur, ni s'en prévaloir auprès d'une autorité de contrôle ou d'un usager comme preuve de conformité.
Cette précaution de lecture n'enlève rien à l'intérêt du projet. Les consultations publiques de ce type reflètent en général une doctrine déjà largement mûrie par les deux institutions, qui s'appuient sur leurs travaux antérieurs, notamment le IA générative en santé : utiliser la méthode AVEC de la HAS au quotidien. S'y préparer maintenant, sans anticiper une obligation, est donc une démarche raisonnable pour une direction d'établissement, un DPO ou un responsable qualité.
Redisons-le une dernière fois avant d'entrer dans le détail des douze questions : ce projet de guide n'est pas un texte applicable. Il constitue une base de préparation prudente qui demande à être documentée et mise à jour au fil des arbitrages officiels.
Pourquoi une grille de préparation en douze questions
Plutôt que de résumer un texte encore provisoire, il est plus utile pour un établissement de se doter d'une grille de questions de gouvernance, construite dans l'esprit du projet de guide, pour organiser sa réflexion interne. Cette grille couvre quatre familles : la gouvernance du projet, l'information des personnes, la sécurité, et le contrôle humain associé à l'organisation des soins. Chaque famille correspond à un type de risque distinct et à des interlocuteurs différents au sein de l'établissement.
Gouvernance
- Qui, dans l'établissement, porte la décision d'introduire un système d'IA dans un parcours de soins ?
- Le système est-il recensé dans un schéma directeur immobilier en santé : piloter un projet qui relie soins, usages et climat partagé avec les instances concernées ?
- Une instance de gouvernance (comité, référent) suit-elle l'ensemble des projets d'IA de l'établissement, y compris ceux portés par un seul service ?
Information des personnes
- Les patients ou résidents sont-ils informés qu'un système d'IA intervient dans leur prise en charge ?
- Cette information est-elle adaptée à la situation de la personne, notamment en cas de vulnérabilité, de trouble cognitif ou de barrière linguistique ?
- Les professionnels de santé savent-ils eux-mêmes expliquer le rôle du système à la personne concernée, en des termes compréhensibles ?
Sécurité
- Les données utilisées par le système sont-elles hébergées dans des conditions conformes aux exigences applicables aux données de santé ?
- Un plan de continuité existe-t-il en cas d'indisponibilité ou de défaillance du système ?
- Les incidents liés au système d'IA sont-ils intégrés au dispositif de gestion des risques existant, au même titre qu'un incident matériel ou humain ?
Contrôle humain et organisation des soins
- Un professionnel de santé garde-t-il la capacité de s'écarter de la recommandation du système ?
- Le rôle du système est-il clairement positionné comme une aide et non une substitution à la décision clinique ?
- L'organisation des soins a-t-elle été ajustée pour laisser le temps nécessaire à ce contrôle humain, y compris en période de tension d'effectifs ?
Cette grille reprend l'esprit de démarches déjà connues des établissements, comme la IA en santé en France : ce que révèle le premier état des lieux national ou le methode Pomodoro dans les metiers de la sante : ce qui marche vraiment, sans s'y substituer. Elle peut aussi être rapprochée d'un développer et évaluer une IA en santé : les précautions attendues par la CNIL, en l'utilisant comme grille de relecture à chaque jalon.
Zoom sur chaque famille : ce que cela signifie concrètement
La famille gouvernance vise avant tout à éviter les projets d'IA portés isolément par un service, sans validation ni suivi de la direction. Un outil d'aide au codage introduit par le service facturation, par exemple, doit être connu du comité de pilotage numérique, même s'il ne paraît pas relever directement du soin.
La famille information des personnes dépasse la simple mention dans un livret d'accueil. Elle suppose que le professionnel de santé en contact avec le patient ou le résident puisse répondre à une question simple : « est-ce un algorithme qui a proposé cela ? » sans détour ni malaise.
La famille sécurité rejoint des exigences déjà connues des DSI et RSSI, mais elle appelle une vigilance renforcée quand le système d'IA repose sur un service en ligne externe, avec des flux de données de santé sortant de l'établissement.
La famille contrôle humain, enfin, est probablement la plus sensible sur le plan organisationnel : elle interroge la charge de travail réelle des équipes et leur capacité concrète, vérifiable sur le terrain, à exercer un regard critique sur la proposition du système.
| Famille de questions | Objectif | Interlocuteur principal | Support de suivi | Fréquence de revue conseillée |
|---|---|---|---|---|
| Gouvernance | Clarifier qui décide et qui suit les projets d'IA | Direction, comité IA | Registre des usages, comité de pilotage | Trimestrielle |
| Information des personnes | Garantir une information adaptée sur le rôle de l'IA | Équipes soignantes, DPO | Livret d'accueil, supports d'information | À chaque nouvel usage |
| Sécurité | Sécuriser l'hébergement et la continuité de service | DSI, RSSI | Analyse de risques, plan de continuité | Annuelle et après incident |
| Contrôle humain | Préserver la décision clinique et le temps nécessaire | Professionnels de santé, encadrement | Protocoles de service, retours d'expérience | Semestrielle |
Ce que dit la doctrine antérieure, en attendant le guide définitif
En attendant l'issue de la consultation, les établissements disposent déjà de repères stables : le RGPD, les recommandations déjà publiées de la CNIL sur l'IA en santé, et les travaux de la HAS sur l'évaluation des dispositifs médicaux à base d'IA. Le dispositifs médicaux numériques : construire un dossier d'évaluation robuste reste notamment pertinent, indépendamment de l'issue de cette consultation. Le développement d'un système d'IA conforme au RGPD constitue également un socle utile, qui ne dépend pas de la publication du guide final.
Le projet de guide vient compléter cette base en se concentrant sur le contexte spécifique des soins, avec une attention particulière portée à la relation entre le professionnel de santé, la personne prise en charge et le système d'IA. Il ne remplace ni le RGPD, ni les obligations de sécurité déjà applicables, ni les responsabilités respectives du responsable de traitement, du sous-traitant, du fournisseur et du déployeur du système.
Distinguer les rôles : fournisseur, déployeur, responsable de traitement
Une confusion fréquente consiste à traiter tous les acteurs impliqués dans un système d'IA comme interchangeables. La réalité est différente. Le fournisseur conçoit et met sur le marché le système. Le déployeur, souvent l'établissement lui-même, décide de l'utiliser dans un contexte donné et en assume l'usage concret. Le responsable de traitement, au sens du RGPD, détermine les finalités et les moyens du traitement de données personnelles associé. Le sous-traitant agit pour son compte, selon ses instructions. Un établissement peut cumuler plusieurs de ces rôles selon le système considéré, ce qui justifie de vérifier ce point pour chaque outil recensé dans le registre des usages.
Ce que votre organisation peut faire maintenant
Sans attendre la version finale du guide, un établissement peut déjà utiliser la grille de douze questions comme support d'un état des lieux interne. Cela permet d'identifier les projets d'IA en cours ou envisagés, de vérifier qui en assume la gouvernance, et de repérer les manques en matière d'information des personnes ou de contrôle humain. Le stratégie nationale IA et données de santé : les décisions à préparer dès maintenant aide à formaliser les responsabilités identifiées lors de cet état des lieux.
- Recenser les systèmes d'IA utilisés ou envisagés en contexte de soins dans l'établissement, y compris ceux introduits localement par un service sans validation formelle.
- Passer chaque système au filtre des douze questions de gouvernance, information, sécurité et contrôle humain, en désignant un interlocuteur par famille.
- Identifier les projets où l'information des personnes n'est pas formalisée et prévoir un support adapté, y compris pour les personnes vulnérables.
- Vérifier les conditions d'hébergement et les plans de continuité associés à chaque système avec la DSI et le RSSI.
- Documenter les modalités de contrôle humain prévues pour chaque usage, en précisant le professionnel responsable et le temps alloué.
- Clarifier, pour chaque système, les rôles respectifs de fournisseur, déployeur, responsable de traitement et sous-traitant.
- Désigner ou confirmer un référent interne pour suivre l'évolution du guide HAS-CNIL et la clôture de la consultation.
- Prévoir un temps de relecture dès la publication de la version définitive du guide, avant toute mise à jour des procédures internes.
- Mettre à jour le registre des usages de l'IA en fonction des constats de cet état des lieux et diffuser une synthèse aux instances concernées.
Trois situations concrètes
Dans un service de HAD qui envisage un outil de priorisation des visites à domicile, la grille invite à vérifier d'abord si les patients sont informés du rôle de l'outil, puis si l'infirmier coordinateur conserve la capacité de modifier l'ordre proposé selon sa propre évaluation clinique. Elle invite aussi à vérifier que la connexion nécessaire au fonctionnement du système ne crée pas une dépendance excessive en zone mal couverte par le réseau.
Dans un ESSMS qui teste un système de détection d'anomalies comportementales chez des résidents, les questions de sécurité et de contrôle humain sont particulièrement sensibles : la grille aide l'équipe qualité à vérifier que l'alerte générée par le système reste soumise à l'appréciation d'un professionnel avant toute décision, et que les familles sont informées du principe de cette surveillance assistée.
Dans un centre hospitalier qui utilise un outil d'aide à la décision en imagerie, la grille invite l'équipe médicale à documenter les cas où le radiologue s'est écarté de la proposition du système, afin de nourrir un retour d'expérience utile au comité de gouvernance et de vérifier que ce type d'écart reste possible sans surcharge administrative dissuasive.
- Le statut de projet, non définitif, du guide HAS-CNIL est bien identifié par les équipes.
- Les systèmes d'IA en contexte de soins sont recensés dans un registre des usages.
- Une gouvernance interne suit l'ensemble des projets d'IA de l'établissement, y compris ceux portés par un seul service.
- L'information des patients ou résidents sur le rôle de l'IA est formalisée et adaptée aux personnes vulnérables.
- Les conditions d'hébergement et de sécurité des données sont vérifiées pour chaque système.
- Un plan de continuité existe en cas de défaillance du système.
- Le contrôle humain est explicitement organisé, documenté et compatible avec la charge de travail réelle des équipes.
- Les rôles de fournisseur, déployeur, responsable de traitement et sous-traitant sont clarifiés pour chaque système.
- Un référent interne suit l'avancement de la consultation publique HAS-CNIL.
- Aucun document interne ne présente ce projet de guide comme un texte déjà applicable.
Conclusion
Le projet de guide soumis à consultation publique par la HAS et la CNIL le 5 mars 2026 demeure non opposable à ce stade et propose déjà une lecture structurée des enjeux de gouvernance de l'IA en contexte de soins. S'approprier dès maintenant, avec prudence, une grille de douze questions sur la gouvernance, l'information des personnes, la sécurité et le contrôle humain permet à un établissement d'avancer sans attendre, tout en évitant de transformer une consultation en obligation. Le la methode SMART pour fixer des objectifs utiles en etablissement de sante et le évaluation des ESSMS : les enseignements de la deuxième année de déploiement complètent utilement cette préparation, en attendant la publication d'une version définitive dont le contenu peut encore évoluer.
Source officielle : CNIL, IA et santé : la HAS et la CNIL lancent une consultation publique sur un projet de guide, publiée le 5 mars 2026. Pour resituer cette démarche dans le cadre européen, voir le calendrier AI Act décrypté par DEMETER (analyse indépendante, non un texte officiel).
Questions fréquentes
Le guide HAS-CNIL sur l'IA en contexte de soins est-il déjà applicable ?
Non. Au 5 mars 2026, il s'agit d'un projet soumis à consultation publique, qui n'a pas de valeur contraignante et dont le contenu peut encore évoluer.
Qui a lancé cette consultation publique ?
La Haute Autorité de Santé et la CNIL ont lancé conjointement cette consultation publique le 5 mars 2026, sur un projet de guide consacré à l'IA en contexte de soins.
Que couvrent les douze questions de gouvernance proposées dans cet article ?
Elles portent sur quatre familles de sujets : la gouvernance du projet, l'information des personnes, la sécurité des données et le contrôle humain associé à l'organisation des soins.
Un établissement doit-il attendre la version définitive du guide pour agir ?
Non, il peut dès maintenant utiliser une grille de préparation inspirée du projet pour faire un état des lieux interne, sans présenter cette démarche comme une conformité déjà acquise.
Le contrôle humain signifie-t-il qu'un professionnel doit valider chaque décision de l'IA ?
Il signifie surtout qu'un professionnel de santé doit conserver la capacité de s'écarter de la recommandation du système et que l'organisation des soins doit lui en laisser le temps.
Où suivre l'évolution de cette consultation publique ?
La publication officielle de la CNIL, régulièrement mise à jour, reste la référence à consulter pour connaître le calendrier et l'issue de la consultation.
Questions fréquentes
- Le guide HAS-CNIL sur l'IA en contexte de soins est-il déjà applicable ?
- Non. Au 5 mars 2026, il s'agit d'un projet soumis à consultation publique, qui n'a pas de valeur contraignante et dont le contenu peut encore évoluer.
- Qui a lancé cette consultation publique ?
- La Haute Autorité de Santé et la CNIL ont lancé conjointement cette consultation publique le 5 mars 2026, sur un projet de guide consacré à l'IA en contexte de soins.
- Que couvrent les douze questions de gouvernance proposées dans cet article ?
- Elles portent sur quatre familles de sujets : la gouvernance du projet, l'information des personnes, la sécurité des données et le contrôle humain associé à l'organisation des soins.
- Un établissement doit-il attendre la version définitive du guide pour agir ?
- Non, il peut dès maintenant utiliser une grille de préparation inspirée du projet pour faire un état des lieux interne, sans présenter cette démarche comme une conformité déjà acquise.
- Le contrôle humain signifie-t-il qu'un professionnel doit valider chaque décision de l'IA ?
- Il signifie surtout qu'un professionnel de santé doit conserver la capacité de s'écarter de la recommandation du système et que l'organisation des soins doit lui en laisser le temps.
- Où suivre l'évolution de cette consultation publique ?
- La publication officielle de la CNIL, régulièrement mise à jour, reste la référence à consulter pour connaître le calendrier et l'issue de la consultation.