G1 · Gouvernance Entreprise & Data · 2026
Module G1 — Série Gouvernance
La Data
comme actif
de gouvernance.
Du Conseil d'Administration au CDO — nouvelle architecture décisionnelle
Enjeu central

"La donnée n'est plus seulement un enjeu technique ou réglementaire. C'est un actif stratégique qui engage la responsabilité des organes de direction — au même titre que le capital financier."

PÉRIMÈTRE

Gouvernance corporate de la donnée, rôle du CA et du COMEX, positionnement du CDO, interface avec la gouvernance SI, conformité réglementaire (COBIT, DORA, RGPD).

PUBLIC CIBLE

Membres de COMEX, CDO, CIO, secrétaires généraux, directeurs juridiques, auditeurs internes, membres de Comité d'Audit.

RÉFÉRENTIELS

COBIT 2019, Modèle de maturité Cigref/IFACI/ISACA 2026, DORA Art. 5, NIS2 Art. 32, EU AI Act Art. 5 & 25.

DURÉE

½ journée (3h30) — 2 séquences pédagogiques + 1 atelier de positionnement du CDO dans l'organigramme de gouvernance.

ORBii.Academy — Série GouvernanceG1 · P.01
G1 · Gouvernance Entreprise & Data
Architecture décisionnelle

Trois niveaux de gouvernance — une chaîne de responsabilité continue

La gouvernance de la donnée ne peut être cantonnée à la DSI ou à la direction Data. Elle traverse toute la hiérarchie décisionnelle de l'entreprise, du Conseil d'Administration à l'opérationnel. Chaque niveau a des responsabilités spécifiques — et des obligations réglementaires distinctes.

Niveau 1 — Gouvernance Corporate
Conseil d'Administration · Comité d'Audit

Supervision de la stratégie data & IA. Revue annuelle du reporting Data (COBIT Critère 5 : bilan présenté à la DG). Responsabilité DORA Art. 5.2 sur la résilience numérique. Validation de l'appétit au risque data.

DORA Art. 5.2 NIS2 Art. 32
Niveau 2 — Gouvernance Exécutive
COMEX · CDO · CIO · DG · CFO · CISO · DPO

Définition et validation de la politique de gouvernance data & IA (COBIT Critère 2). Arbitrage des investissements data. Nomination des Data Owners. Comité de gouvernance data mensuel. Pilotage de la conformité réglementaire.

CDO responsable COBIT Critère 4
Niveau 3 — Gouvernance Opérationnelle
Data Owners · Data Stewards · Data Quality Managers · Équipes IT Data

Gestion quotidienne du dictionnaire, lineage, qualité. Animation des comités data de domaine. Contrôle de l'utilisation des référentiels dans les projets (COBIT Critère 5). Remontée des incidents qualité.

Opérationnel RACI Data
Le signal faible à surveiller — COBIT 2019 · Vecteur Stratégie

Quand la stratégie data n'est pas portée au niveau exécutif, elle reste un projet technique. La direction générale doit être responsable de l'exécution de la stratégie data (COBIT Critère 4). Sans ce sponsorship, les initiatives data échouent à l'échelle : les métiers ne s'approprient pas les données, la qualité se dégrade et la valeur ne se réalise pas.

ORBii.Academy — Série GouvernanceG1 · P.02
G1 · Gouvernance Entreprise & Data
Rôle du CDO

Le CDO — architecte de la gouvernance data au niveau corporate

Le Chief Data Officer n'est pas un directeur technique. C'est un dirigeant qui traduit la stratégie corporate en politique data opérationnelle, et qui rend compte à la direction générale de l'état de santé de l'actif-data de l'organisation.

Responsabilités non-délégables du CDO

Vers le COMEX & CA
  1. Rapport annuel sur la maturité data (score Cigref/ISACA)
  2. Présentation de l'appétit au risque data & IA
  3. Validation des investissements data (business case)
  4. Alerte sur les risques de conformité data (RGPD, DORA)
  5. Pilotage de la politique IA (EU AI Act Art. 5 & 25)
Vers les métiers & DSI
  1. Animation du réseau de Data Owners
  2. Arbitrage des conflits de propriété de données
  3. Priorisation des chantiers data par valeur métier
  4. Pilotage de la feuille de route data & IA 3 ans
  5. Acculturation data de l'ensemble des collaborateurs

Modèles de rattachement — avantages & limites

RattachementAvantageLimite
DG directLégitimité max, arbitrage fortRisque isolement opérationnel
CFOAccès aux KPIs financiersBiais vers reporting réglementaire
CIO / DSIProximité techniqueSous-valorisation stratégique
CDO autonomeTransversalité totaleDépend du sponsor COMEX
Meilleure pratique — Cigref 2023

Le CDO doit idéalement être membre du COMEX ou y avoir un accès direct. La stratégie data doit faire partie intégrante du volet numérique du plan stratégique de l'organisation — pas d'un programme isolé.

ORBii.Academy — Série GouvernanceG1 · P.03
G1 · Gouvernance Entreprise & Data
Référentiel Cigref · IFACI · ISACA 2026

Vecteur Données & IA — 5 bonnes pratiques, 5 niveaux de maturité

Le modèle de maturité et d'audit de la gouvernance du numérique (Cigref/IFACI/ISACA, édition 2026) structure la gouvernance data en 5 bonnes pratiques mesurables. C'est le référentiel de place en France pour l'auto-évaluation et l'audit externe.

Bonne pratiqueDescription synthétiqueNiveau 3 (maîtrisé) — critère cléLien gouvernance corporate
BP1 · Stratégie & Gouvernance Stratégie data documentée, politique de gouvernance, IA intégrée au plan stratégique La direction générale est responsable de l'exécution de la stratégie data CA + COMEX obligatoires
BP2 · Processus de gestion Référentiel des données cartographié, cycle de vie couvert, dictionnaire partagé, instance désignée Instance de gouvernance animée par une personne désignée rendant compte à la DG CDO ou équivalent
BP3 · Valorisation Dispositifs pour atteindre les objectifs stratégiques data : usages métier, produits data, BI Les métiers sont autonomes dans le développement de leurs usages data Data Owners métier actifs
BP4 · Sécurisation Mesures CIA (Confidentialité, Intégrité, Authenticité), contrôles embarqués, propriétaires responsables Dispositif qualité supervise les risques IA (hallucination, biais, décisions induites) DPO + CISO + Data Owner
BP5 · Intelligence Artificielle Politique IA définie, partagée, mise à jour ; IA intégrée aux décisions d'investissement ; feuille de route passage à l'échelle Feuille de route IA élaborée et déployée, compétences valorisées CDO + CTO + COMEX
1
Initialisé & documenté
2
Partiellement maîtrisé & reproductible
3
Maîtrisé ✓ seuil recommandé
4
État de l'art / Optimisé
5
Amélioration continue

Source : Modèle de maturité et d'audit de la gouvernance du numérique, Cigref/IFACI/ISACA, 2026 — Vecteur 05 Données & IA.

ORBii.Academy — Série GouvernanceG1 · P.04
G1 · Gouvernance Entreprise & Data
Reporting Data au Conseil d'Administration

Traiter la donnée comme un actif — ce que doit voir le CA

Le Conseil d'Administration ne pilote pas les données au quotidien — mais il a une responsabilité de supervision de la stratégie data. Voici ce qu'un reporting annuel Data doit couvrir, structuré en 4 sections COBIT-compatibles.

Section 1 — État de la maturité data
  • Score de maturité Cigref sur les 5 BP (vs année N-1)
  • Couverture du référentiel de données critiques
  • Taux de disponibilité des données réglementaires clés
  • Incidents qualité data significatifs de l'année
Section 2 — Conformité réglementaire data
  • Statut RGPD : registre des traitements, incidents DPO
  • Conformité DORA : résilience des systèmes data critiques
  • Avancement EU AI Act : inventaire systèmes IA, niveaux de risque
  • Réponses aux demandes réglementaires de l'année
Section 3 — Valeur créée par la data
  • ROI des principaux cas d'usage data & IA activés
  • Avancement de la feuille de route data & IA
  • Niveau d'adoption data dans les métiers (Data Citizens)
  • Nouveaux produits ou services rendus possibles par la data
Section 4 — Risques & investissements
  • Cartographie des risques data (qualité, sécurité, conformité, dépendance)
  • Budget data & IA : réalisé vs prévu, prévisions N+1
  • Plan d'investissement pluriannuel data platform
  • Appétit au risque IA : politique d'usage et limites acceptées
Obligation réglementaire renforcée — DORA Art. 5.2 & NIS2 Art. 32

DORA impose aux organes de direction une responsabilité directe, non-délégable, sur la résilience numérique — ce qui inclut les systèmes data critiques. NIS2 Art. 32 rend les dirigeants personnellement responsables du non-respect des obligations cyber. Ces deux textes transforment la supervision data d'une bonne pratique en obligation légale avec sanction potentielle.

ORBii.Academy — Série GouvernanceG1 · P.05
G1 · Gouvernance Entreprise & Data
Synthèse du module G1
Gouverner la data,
c'est gouverner
l'entreprise.
01 — TROIS NIVEAUX, UNE CHAÎNE

CA (supervision stratégique), COMEX/CDO (politique et arbitrage), Data Owners (opérationnel). Chaque niveau a des obligations réglementaires précises — et une responsabilité non-transférable vers le bas.

02 — LE CDO AU COMEX, PAS À LA DSI

Le rattachement du CDO à la DSI sous-valorise l'actif data. La stratégie data doit figurer dans le plan stratégique de l'organisation (BP1 Cigref). Le CDO doit avoir un accès direct au COMEX et au CA.

03 — COBIT + CIGREF = LANGAGE COMMUN

Le modèle Cigref/IFACI/ISACA 2026 est le référentiel de place en France. Il permet l'auto-évaluation, l'audit externe et le dialogue avec le Comité d'Audit sur des critères objectifs en 5 niveaux de maturité.

04 — 3 LIVRABLES DU MODULE

① Template de reporting Data annuel au CA (4 sections) ② Grille de positionnement CDO dans l'organigramme de gouvernance ③ Auto-évaluation maturité Cigref BP1-BP5 avec plan de progression.

"Une organisation qui traite la data comme un actif stratégique ne la gère plus comme un sous-produit de ses systèmes — elle la pilote avec la même rigueur que son capital."

ORBii.Academy — Série GouvernanceG1 · P.06 — Module complet