Aller au contenu

Gouvernance de l’IA / Évaluation de conformité

Évaluation de conformité au règlement IA (EU AI Act)

Une évaluation à périmètre fixe qui vous indique exactement où vous en êtes au regard du règlement IA : lesquels de vos systèmes d’IA entrent dans le champ, quel rôle vous occupez pour chacun, quelle classe de risque s’applique, et ce qu’il faut corriger avant chaque échéance échelonnée — à commencer par les obligations de transparence applicables dès le 2 août 2026.

Conçue pour les responsables produit IA, les équipes juridiques, la conformité et les DPO qui ont besoin d’une réponse défendable, pas d’un énième schéma de cadre méthodologique.

Le calendrier est échelonné — et la première échéance, c’est maintenant

Le règlement IA s’applique par étapes. Deux étapes s’imposent déjà ; la suivante arrive dans quelques semaines, pas dans quelques années.

En vigueur dès à présent

Pratiques interdites et maîtrise de l’IA

L’interdiction des IA à risque inacceptable et l’obligation d’assurer la maîtrise de l’IA par le personnel s’appliquent déjà.

2 août 2026

Obligations de transparence (art. 50)

Les agents conversationnels doivent indiquer qu’ils sont une IA ; les contenus de synthèse et les hypertrucages (deepfakes) doivent être signalés. Si vous déployez un assistant en contact avec la clientèle, c’est votre échéance.

2 décembre 2027

Systèmes d’IA à haut risque (annexe III)

Obligations complètes pour les usages à haut risque — présélection RH, crédit, éducation, services essentiels — y compris gestion des risques, gouvernance des données et supervision humaine.

2 août 2028

Haut risque dans les produits réglementés (annexe I)

L’IA intégrée aux machines, aux dispositifs médicaux et à d’autres produits réglementés achève la mise en application progressive.

Ce que couvre l’évaluation

Inventaire des systèmes d’IA

Chaque système d’IA que vous concevez, achetez ou intégrez — y compris les assistants inclus dans les outils SaaS que vos équipes utilisent déjà — catalogué avec son responsable, sa finalité et les données concernées.

Classification des rôles

Fournisseur, déployeur, importateur ou distributeur — vos obligations dépendent du rôle, et beaucoup d’organisations occupent des rôles différents selon les systèmes.

Cartographie des classes de risque

Chaque système classé en risque interdit / haut risque / risque de transparence / risque minimal, avec le raisonnement consigné pour que la classification soit défendable.

Liste des écarts et feuille de route de remédiation

Ce qu’exigent les obligations applicables, ce que vous pouvez déjà démontrer, et une feuille de route priorisée et attribuée pour combler l’écart avant l’échéance concernée.

Ce que vous recevez

  • Inventaire des systèmes d’IA (classeur que vous conservez et tenez à jour)
  • Classification du rôle et du risque par système, avec raisonnement
  • Cartographie des obligations au regard des échéances échelonnées qui vous concernent
  • Analyse des écarts avec gravité et exposition aux échéances
  • Feuille de route de remédiation priorisée avec responsables suggérés
  • Synthèse prête pour le conseil, exposant l’exposition et les prochaines étapes

Mission à périmètre fixe, avec un devis établi après l’appel de cadrage. Réalisation type dans les 2 à 4 semaines suivant le cadrage.

Un seul inventaire, deux régimes

Lorsque l’IA touche des données à caractère personnel, le RGPD et le règlement IA s’appliquent en parallèle — et des programmes en double gaspillent les preuves que vous détenez déjà. L’évaluation réutilise les résultats de votre audit RGPD , prolonge vos AIPD en analyses des risques liés à l’IA lorsque le même système est concerné, et maintient un inventaire unique alimentant les deux régimes — de sorte que votre registre des traitements, votre registre des AIPD et votre inventaire des systèmes d’IA racontent une seule histoire cohérente à toute autorité de contrôle qui vous interroge.

Comment cela se déroule

1. Appel de cadrage

Systèmes, équipes et calendrier — nous convenons du périmètre de l’évaluation et des personnes dont nous avons besoin.

2. Inventaire et classification

Recueil structuré auprès du produit, de l’ingénierie et des opérations ; chaque système se voit attribuer un rôle et une classe de risque.

3. Évaluation des écarts

Obligations applicables testées au regard de votre documentation, de vos mesures et de vos contrats actuels.

4. Feuille de route et restitution

Plan de remédiation priorisé, exposition aux échéances et restitution prête pour le conseil — généralement dans les 2 à 4 semaines suivant le cadrage.

Vos questions, nos réponses

En avons-nous besoin si nous nous contentons d’utiliser des outils d’IA, sans les concevoir ?

Le plus souvent, oui. Les déployeurs ont leurs propres obligations — transparence envers les personnes qui interagissent avec l’IA, supervision humaine et responsabilité des données d’entrée. L’évaluation vous indique lesquels de vos outils emportent des obligations et lesquels présentent réellement un faible risque.

Qu’exige concrètement l’échéance du 2 août 2026 ?

À partir de cette date, les personnes doivent être informées lorsqu’elles interagissent avec un système d’IA (sauf si cela est évident), et les contenus générés ou manipulés par l’IA — y compris les hypertrucages — doivent être signalés. Si vous exploitez un agent conversationnel en contact avec la clientèle ou publiez des contenus de synthèse, ces mentions doivent être en place.

Le paquet de simplification de 2025 a-t-il tout reporté ?

Non. L’Omnibus numérique a décalé les phases relatives au haut risque (désormais le 2 décembre 2027 pour l’annexe III et le 2 août 2028 pour les produits de l’annexe I), mais les obligations de transparence ont conservé leur date du 2 août 2026, et les interdictions ainsi que la maîtrise de l’IA s’appliquent depuis 2025. L’échéance à laquelle la plupart des PME sont confrontées en premier n’a pas bougé.

Quel est le lien avec le travail RGPD que nous avons déjà réalisé ?

Un lien étroit — et cela vous fait gagner du temps. Votre registre des traitements, vos AIPD et votre registre des sous-traitants décrivent déjà une grande partie de ce que le règlement IA demande. Nous réutilisons ces éléments de preuve : un seul inventaire alimente les deux régimes, et les AIPD se prolongent naturellement en analyses des risques liés à l’IA plutôt que de repartir de zéro.

Que se passe-t-il si l’évaluation révèle des systèmes à haut risque ?

C’est précisément l’intérêt de la mener maintenant : les obligations relatives au haut risque sont les plus lourdes et l’échéance de décembre 2027 est tenable si vous partez d’une feuille de route — et très serrée si vous découvrez la classification tardivement. La feuille de route ordonne les travaux pour que les preuves existent avant la date, et non après.

Combien de temps cela prend-il, et qu’attendez-vous de nous ?

Un périmètre type se boucle en 2 à 4 semaines : un appel de cadrage, l’accès aux personnes qui pilotent les systèmes et la documentation existante lorsqu’elle existe. Aucun accès aux systèmes n’est requis — l’évaluation s’appuie sur des entretiens et des documents.

Réserver une consultation de conformité au règlement IA

Dites-nous ce que vous concevez ou déployez et nous reviendrons vers vous sous un jour ouvré avec une proposition cadrée à prix fixe. Aucun accès aux systèmes requis ; les accords de confidentialité sont les bienvenus.

Vous préférez l’e-mail ? info@privacycoreservices.com

Nous répondons généralement sous un jour ouvré.

Nous utilisons les informations fournies pour répondre à votre demande, évaluer le service souhaité et assurer le suivi. Merci de ne pas inclure de mots de passe, de données sensibles ou de documents clients confidentiels. Voir notre politique de confidentialité.

Révisé par Zuzana Ruddock, Certified DPO and EU General Data Protection Regulation Practitioner (certified by the International Board for IT Governance Qualifications). Dernière révision : 11 July 2026. Cette page est une information générale, pas un conseil juridique.