L’intelligence artificielle en pharmacie et dans le système de gestion de la qualité (QMS) : opportunités, risques et règles d’utilisation

L’intelligence artificielle générative s’impose rapidement dans les processus des pharmacies, des laboratoires pharmaceutiques et des organismes de santé : recherche d’informations, formation, traductions, rédaction de projets, analyses préliminaires et soutien administratif. Le potentiel est bien réel, notamment dans les systèmes de gestion de la qualité (SGQ), où de nombreuses activités reposent sur une documentation structurée, une mise à jour continue et la capacité à récupérer rapidement des informations.

Mais une utilisation utile de l’IA ne signifie pas automatiquement qu’elle est conforme, fiable ou appropriée. Un modèle linguistique peut produire une réponse très convaincante tout en étant inexacte ; il peut utiliser des informations obsolètes ; il peut traiter des données transmises à un prestataire externe ; et il peut rendre difficile la reconstitution du raisonnement ayant conduit à une conclusion donnée.

Dans le secteur de la santé, ces aspects revêtent une importance particulière, car les données à caractère personnel, les informations médicales, le secret professionnel et la responsabilité professionnelle peuvent être en jeu dans un même processus.

C’est pourquoi la question ne devrait pas se limiter à « Pouvons-nous utiliser l’intelligence artificielle ? », mais plutôt : « Pour quelles activités, avec quelles données, avec quels outils et avec quels contrôles ? »

L’IA en Suisse : quel sera le cadre réglementaire en 2026 ?

Au 12 septembre 2026, il n’existe toujours pas en Suisse de législation générale et transversale spécifiquement consacrée à l’intelligence artificielle. La Confédération travaille actuellement à un projet de réglementation qui sera soumis à consultation d’ici la fin de l’année 2026. L’approche annoncée par le Conseil fédéral mise, dans la mesure du possible, sur des adaptations sectorielles et sur des règles transversales axées sur des domaines tels que la transparence, la protection des données, la non-discrimination et la surveillance.

Cela signifie quela loi sur l’IA de l’Union européenne ne doit pas être appliquée automatiquement comme s’il s’agissait du droit suisse. Elle peut bien sûr s’avérer pertinente pour certaines activités transfrontalières, certains rapports contractuels ou certaines organisations opérant également sur le marché européen, mais son impact doit être évalué au cas par cas. L’approche réglementaire suisse annoncée est distincte et prévoit également la mise en œuvre de la Convention du Conseil de l’Europe sur l’intelligence artificielle.

L’absence d’une « loi suisse sur l’IA » ne signifie toutefois pas qu’il existe un vide juridique. L’IFPDT a précisé que la loi fédérale sur la protection des données (LPD) est technologiquement neutre et s’applique directement également aux traitements fondés sur l’IA.

La LPD considère en outre les données relatives à la santé comme des données à caractère personnel méritant une protection particulière. Elle prévoit les principes de licéité, de proportionnalité, d’exactitude, de « privacy by design » et de « privacy by default » et, dans les cas susceptibles d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux, une analyse d’impact relative à la protection des données. Elle régit également les décisions individuelles automatisées : dans certaines circonstances, la personne concernée doit en être informée et peut demander que la décision soit réexaminée par une personne physique.

Dans les professions de santé, le secret professionnel entre également en jeu. L’OFSP rappelle que les professionnels de santé sont tenus de préserver la confidentialité des informations obtenues dans l’exercice de leur profession ; les pharmaciens font partie des professions concernées.

Un pharmacien ne devrait donc pas considérer un chatbot public comme un simple « bloc-notes en ligne » dans lequel il suffirait de copier-coller des informations relatives à un patient.

Dans quels domaines l’intelligence artificielle peut-elle apporter une valeur ajoutée au système de gestion de la qualité (SGQ) ?

Recherche documentaire et consultation des procédures opérationnelles standard (SOP)

L’une des applications les plus prometteuses consiste à rendre la documentation interne consultable. Un assistant dédié exclusivement aux procédures opérationnelles standard (SOP), aux instructions, aux formulaires et aux documents approuvés peut aider un collaborateur à identifier rapidement la procédure appropriée ou le paragraphe pertinent.

L’avantage est évident : moins de temps consacré à la recherche de fichiers et un meilleur accès aux connaissances de l’entreprise. Le contrôle essentiel consiste toutefois à s’assurer que le système fournisse des réponses fondées sur la documentation en vigueur, indique la source utilisée et ne présente pas comme certaine une information qui ne figure pas dans les documents approuvés.

L’IA peut donc servir d’interface pour le système de gestion de la qualité (SGQ), mais elle ne doit pas se substituer au document contrôlé. La source officielle doit rester la version approuvée dans le système documentaire.

Formation du personnel et assistance aux utilisateurs

L’IA peut transformer une procédure opérationnelle standard (SOP) en quiz, en scénarios de formation, en FAQ ou en résumés adaptés au poste de chaque collaborateur. Elle peut également aider les utilisateurs à se familiariser avec un logiciel ou à comprendre un processus.

Cela présente un intérêt particulier dans les organisations multilingues : un même programme de formation peut être adapté en italien, en français, en allemand et en anglais.

Ici aussi, une révision humaine s’impose, surtout lorsqu’une traduction est susceptible de modifier la signification technique, clinique ou réglementaire d’une procédure.

Brouillons, documents et tâches administratives

Les procès-verbaux, les e-mails, les instructions opérationnelles, les listes de contrôle, les présentations, les descriptions de processus et les projets de documents peuvent être rédigés plus rapidement grâce à un assistant IA.

Pour les documents relevant du système de gestion de la qualité (SGQ), toutefois, le document final doit être considéré comme un projet: la révision, l’approbation, la gestion des versions et le contrôle des modifications restent ceux définis par le système de qualité.

L’IA peut s’avérer particulièrement efficace pour les tâches administratives à faible risque, telles que la reformulation de textes, la synthèse de contenus non confidentiels, la proposition d’une table des matières ou l’amélioration de la clarté linguistique.

Réclamations, écarts, CAPA et analyse préliminaire des données

Un modèle peut vous aider à classer les réclamations ou les écarts, à identifier les thèmes récurrents, à regrouper les descriptions similaires et à proposer des catégories en vue d’une analyse des tendances. Il peut également faciliter la réflexion collective lors d’une analyse des causes.

La limite à ne pas franchir est celle de la décision finale. La classification proposée par l’IA ne devrait pas entraîner automatiquement l’identification d’un point critique, d’une cause première, d’une action corrective et préventive (CAPA), la clôture d’un écart ou une évaluation d’impact.

Pour approfondir cet aspect, il est utile de relier la gouvernance de l’IA aux principes permettant de mettre en place des mesures CAPA efficaces et d’analyser correctement la cause profonde.

Traduction et communication multilingue

En Suisse, la traduction constitue un cas d’utilisation particulièrement intéressant. L’IA peut réduire considérablement les délais et les coûts liés à la production de communications multilingues, mais les textes destinés aux patients, aux autorités, à la documentation réglementée ou aux consignes opérationnelles devraient être vérifiés par une personne compétente tant sur le plan linguistique que sur le fond.

Matrice risques-avantages de l’IA dans le SMQ

Cas d’utilisationAvantage potentielRisque principalContrôle minimal recommandé
Recherche dans les procédures opérationnelles standard (SOP)ÉlevéRéponse erronée ou version obsolèteDocuments approuvés, source visible, vérification par l’utilisateur
FormationÉlevéSimplification ou interprétation erronéeValidation par le responsable du processus
Brouillons de documentsÉlevéErreurs, contenus inventés, manque de traçabilitéRévision et validation conformément au système de gestion de la qualité (QMS)
Réclamations et déviationsMoyen-hautClassification erronée ou biaisL’IA comme outil d’aide, la décision reste humaine
Analyse des donnéesMoyen-hautCorrélations trompeuses ou données incomplètesVérification des ensembles de données, de la méthode et des résultats
TraductionsÉlevéModification de la signification techniqueRévision linguistique et technique
Soutien administratifÉlevéDivulgation d’informations confidentiellesRestrictions concernant les données et les outils autorisés
Soutien clinique/professionnelPotentiellement élevéErreur ayant des conséquences pour le patientNe confiez pas la décision professionnelle à l’AI

Les risques qu’une pharmacie ou une entreprise doit maîtriser

Le premier risque est celui del’hallucination: le modèle peut inventer des références, des procédures, des chiffres ou des explications plausibles. Une réponse générée par l’IA ne doit donc pas être considérée automatiquement comme une source fiable. Lorsque le contenu est important, il convient de remonter au document original et d’en vérifier la version et la validité.

Le deuxième risque concerne la confidentialité et la protection des données. La saisie de noms, d’antécédents médicaux, de prescriptions, de coordonnées, d’identifiants ou de descriptions permettant d’identifier un patient dans un service non autorisé peut entraîner un traitement ou une communication de données que l’organisation n’a pas correctement évalué.

La même prudence s’impose en ce qui concerne les données des collaborateurs, les secrets d’affaires, les documents réglementaires et les informations confidentielles.

Les systèmes d’IA basés sur le cloud nécessitent en outre de vérifier le rôle du fournisseur, l’existence éventuelle de sous-traitants, la sécurité, le lieu du traitement et les éventuels transferts de données à l’étranger. L’IFPDT souligne que le responsable du traitement reste responsable du respect de la réglementation même lorsqu’il confie le traitement à un service cloud externe.

Un troisième risque réside dans l’absence de validation par rapport à l’usage prévu. Un excellent outil permettant de corriger une phrase n’est pas nécessairement adapté pour classer les écarts, analyser les tendances ou soutenir un processus critique. Plus l’IA influence une décision importante, plus les besoins en matière de vérification, de documentation, de contrôle et de suivi s’accroissent.

Il existe également des risques moins visibles : modification soudaine du modèle par le fournisseur, indisponibilité du service, variations dans les résultats, changements au niveau des sous-traitants, utilisation d’informations obsolètes et dépendance technologique.

La gouvernance devrait donc également englober le cycle de vie du service et, pour les utilisations les plus importantes, une stratégie de sortie.

Dans le cadre du développement des médicaments et des processus réglementaires, Swissmedic souligne que, parmi les points critiques de l’IA, figurent la qualité des données, la traçabilité des modèles, le contrôle de la qualité et la gestion des biais éventuels. Ces principes constituent également des repères utiles en matière de gouvernance, sans pour autant transformer ces indications en une règle générale applicable sans distinction à toute utilisation de l’IA en pharmacie.

Une politique minimale en matière d’IA : exemple pratique

Une politique efficace ne doit pas nécessairement être longue. Elle doit toutefois indiquer clairement ce qui est autorisé, ce qui ne l’est pas et qui en est responsable.

1. Outils autorisés

L’organisation tient à jour une liste des outils d’IA approuvés, en précisant le propriétaire interne, l’usage autorisé, les types de données autorisés, les principales conditions contractuelles et la date de la dernière révision.

L’utilisation d’outils autres que ceux prévus pour les activités de l’entreprise devrait être interdite, sauf autorisation préalable.

2. Données à ne pas saisir

Les dispositifs non spécifiquement approuvés pour ce traitement ne devraient pas contenir :

  • données de santé et données à caractère personnel nécessitant une protection particulière ;
  • données permettant d’identifier les patients ;
  • informations protégées par le secret professionnel ;
  • identifiants et mot de passe ;
  • les informations confidentielles des clients et des partenaires ;
  • documents internes classés « confidentiels » ;
  • les données des collaborateurs qui ne sont pas nécessaires à l’utilisation spécifique.

Il est également important de rappeler que la pseudonymisation ne signifie pas nécessairement l’anonymisation. Le simple fait de remplacer un nom par des initiales ou un numéro peut s’avérer insuffisant si la personne reste identifiable grâce aux autres informations.

3. Activités autorisées

Parmi les utilisations présentant un risque relativement faible, on peut citer le brainstorming, la structuration de contenus, la reformulation linguistique, la traduction préliminaire, la création de quiz, la synthèse de documents non confidentiels et la rédaction de brouillons.

Pour les utilisations liées au SMQ, le résultat reste soumis aux contrôles documentaires habituels.

4. Activités interdites

L’IA ne devrait pas être autorisée à prendre de manière autonome des décisions cliniques, des décisions relatives à la délivrance de médicaments ou toute autre décision impliquant une responsabilité professionnelle.

De même, il ne devrait pas clore de son propre chef des déviations ou des CAPA, approuver des documents, attribuer des responsabilités à des personnes ou prendre des décisions importantes fondées sur des données à caractère personnel sans avoir procédé à une évaluation adéquate du processus.

5. Responsabilité

Chaque utilisation devrait avoir un responsable de processus désigné. L’utilisateur qui utilise l’IA reste responsable de la vérification des résultats dans le cadre de ses compétences.

Pour les cas les plus délicats, il conviendrait également de désigner un responsable de l’examen et de définir des critères de remontée.

6. Supervision humaine

La supervision ne doit pas être uniquement formelle. La personne chargée de la révision doit disposer des compétences et des informations nécessaires pour détecter une erreur.

Un « clic d’approbation » sur un résultat que personne n’est réellement en mesure de vérifier ne constitue pas un contrôle efficace.

7. Vérification des sources

Toute affirmation pertinente, qu’elle soit d’ordre réglementaire, clinique ou technique, devrait être vérifiée à la source primaire.

Pour un assistant documentaire interne, la réponse devrait, dans la mesure du possible, indiquer le document, la version et la section dont elle est issue.

8. Formation

La formation minimale devrait porter sur les hallucinations, la protection des données, le secret professionnel, les limites du système, la vérification des sources, la sécurité informatique, les cas d’utilisation autorisés et les modalités de signalement des incidents.

9. Gestion des incidents

L’organisation doit définir la marche à suivre pour signaler rapidement la saisie accidentelle de données dans un outil non autorisé, une réponse générée par l’IA ayant contribué à une décision erronée ou un problème de sécurité.

Cet incident doit donc être évalué conformément aux procédures internes. La LPD prévoit en outre des obligations spécifiques relatives aux violations de la sécurité des données lorsque les conditions énoncées à l’article 24 sont remplies.

De l’expérimentation à la gouvernance

L’une des tentations les plus courantes consiste à partir de l’outil : acheter une licence, créer un chatbot, puis seulement ensuite se demander comment l’intégrer dans les processus.

Dans le système de gestion de la qualité (SGQ), il vaut mieux procéder à l’inverse.

On commence par identifier le processus, puis on définit les données, les risques, les responsabilités, les sources officielles et les critères d’acceptation. Ce n’est qu’ensuite que l’on choisit la technologie.

Cette approche permet également de déterminer quelles utilisations nécessitent des contrôles sophistiqués et lesquelles peuvent rester simples. La correction du style d’une communication interne anonyme ne présente pas le même profil de risque qu’un système qui analyse des milliers de réclamations ou qui propose une décision concernant un patient.

Conclusion

L’intelligence artificielle peut rendre un système de gestion de la qualité (SGQ) plus accessible, réduire les tâches répétitives et améliorer la recherche documentaire, la formation, l’analyse et la communication.

La plus grande valeur ne réside toutefois pas dans le simple fait de « superposer un chatbot » aux processus existants, mais dans l’intégration de l’IA au sein d’un système régulé.

Pour les pharmacies et les organismes de santé suisses, le point de départ est d’ores et déjà bien défini : la LPD, la sécurité de l’information, le secret professionnel, la responsabilité et les règles sectorielles continuent de s’appliquer même lorsqu’une partie du travail est effectuée à l’aide d’outils d’intelligence artificielle.

Une bonne gouvernance ne doit pas freiner l’innovation. Elle doit distinguer les utilisations à faible risque des utilisations critiques, choisir des outils adaptés, limiter les données, maintenir une supervision humaine et rendre vérifiable le parcours menant de l’information à la décision.

C’est là toute la différence entre se contenter d’expérimenter l’IA et l’intégrer véritablement dans le système qualité.

Les considérations contenues dans cet article ont un caractère général et informatif : l’applicabilité de chaque disposition doit être évaluée en fonction de l’organisation, du traitement, de l’outil utilisé et du contexte spécifique.