Gouvernance de l’IA / Évaluation de conformité
Évaluation de conformité au règlement IA (EU AI Act)
Une évaluation à périmètre fixe qui vous indique exactement où vous en êtes au regard du règlement IA : lesquels de vos systèmes d’IA entrent dans le champ, quel rôle vous occupez pour chacun, quelle classe de risque s’applique, et ce qu’il faut corriger avant chaque échéance échelonnée — à commencer par les obligations de transparence applicables dès le 2 août 2026.
Conçue pour les responsables produit IA, les équipes juridiques, la conformité et les DPO qui ont besoin d’une réponse défendable, pas d’un énième schéma de cadre méthodologique.
Le calendrier est échelonné — et la première échéance, c’est maintenant
Le règlement IA s’applique par étapes. Deux étapes s’imposent déjà ; la suivante arrive dans quelques semaines, pas dans quelques années.
Pratiques interdites et maîtrise de l’IA
L’interdiction des IA à risque inacceptable et l’obligation d’assurer la maîtrise de l’IA par le personnel s’appliquent déjà.
Obligations de transparence (art. 50)
Les agents conversationnels doivent indiquer qu’ils sont une IA ; les contenus de synthèse et les hypertrucages (deepfakes) doivent être signalés. Si vous déployez un assistant en contact avec la clientèle, c’est votre échéance.
Systèmes d’IA à haut risque (annexe III)
Obligations complètes pour les usages à haut risque — présélection RH, crédit, éducation, services essentiels — y compris gestion des risques, gouvernance des données et supervision humaine.
Haut risque dans les produits réglementés (annexe I)
L’IA intégrée aux machines, aux dispositifs médicaux et à d’autres produits réglementés achève la mise en application progressive.
Ce que couvre l’évaluation
Inventaire des systèmes d’IA
Chaque système d’IA que vous concevez, achetez ou intégrez — y compris les assistants inclus dans les outils SaaS que vos équipes utilisent déjà — catalogué avec son responsable, sa finalité et les données concernées.
Classification des rôles
Fournisseur, déployeur, importateur ou distributeur — vos obligations dépendent du rôle, et beaucoup d’organisations occupent des rôles différents selon les systèmes.
Cartographie des classes de risque
Chaque système classé en risque interdit / haut risque / risque de transparence / risque minimal, avec le raisonnement consigné pour que la classification soit défendable.
Liste des écarts et feuille de route de remédiation
Ce qu’exigent les obligations applicables, ce que vous pouvez déjà démontrer, et une feuille de route priorisée et attribuée pour combler l’écart avant l’échéance concernée.
Ce que vous recevez
- Inventaire des systèmes d’IA (classeur que vous conservez et tenez à jour)
- Classification du rôle et du risque par système, avec raisonnement
- Cartographie des obligations au regard des échéances échelonnées qui vous concernent
- Analyse des écarts avec gravité et exposition aux échéances
- Feuille de route de remédiation priorisée avec responsables suggérés
- Synthèse prête pour le conseil, exposant l’exposition et les prochaines étapes
Mission à périmètre fixe, avec un devis établi après l’appel de cadrage. Réalisation type dans les 2 à 4 semaines suivant le cadrage.
Un seul inventaire, deux régimes
Lorsque l’IA touche des données à caractère personnel, le RGPD et le règlement IA s’appliquent en parallèle — et des programmes en double gaspillent les preuves que vous détenez déjà. L’évaluation réutilise les résultats de votre audit RGPD , prolonge vos AIPD en analyses des risques liés à l’IA lorsque le même système est concerné, et maintient un inventaire unique alimentant les deux régimes — de sorte que votre registre des traitements, votre registre des AIPD et votre inventaire des systèmes d’IA racontent une seule histoire cohérente à toute autorité de contrôle qui vous interroge.
Comment cela se déroule
1. Appel de cadrage
Systèmes, équipes et calendrier — nous convenons du périmètre de l’évaluation et des personnes dont nous avons besoin.
2. Inventaire et classification
Recueil structuré auprès du produit, de l’ingénierie et des opérations ; chaque système se voit attribuer un rôle et une classe de risque.
3. Évaluation des écarts
Obligations applicables testées au regard de votre documentation, de vos mesures et de vos contrats actuels.
4. Feuille de route et restitution
Plan de remédiation priorisé, exposition aux échéances et restitution prête pour le conseil — généralement dans les 2 à 4 semaines suivant le cadrage.
Vos questions, nos réponses
En avons-nous besoin si nous nous contentons d’utiliser des outils d’IA, sans les concevoir ?
Le plus souvent, oui. Les déployeurs ont leurs propres obligations — transparence envers les personnes qui interagissent avec l’IA, supervision humaine et responsabilité des données d’entrée. L’évaluation vous indique lesquels de vos outils emportent des obligations et lesquels présentent réellement un faible risque.
Qu’exige concrètement l’échéance du 2 août 2026 ?
À partir de cette date, les personnes doivent être informées lorsqu’elles interagissent avec un système d’IA (sauf si cela est évident), et les contenus générés ou manipulés par l’IA — y compris les hypertrucages — doivent être signalés. Si vous exploitez un agent conversationnel en contact avec la clientèle ou publiez des contenus de synthèse, ces mentions doivent être en place.
Le paquet de simplification de 2025 a-t-il tout reporté ?
Non. L’Omnibus numérique a décalé les phases relatives au haut risque (désormais le 2 décembre 2027 pour l’annexe III et le 2 août 2028 pour les produits de l’annexe I), mais les obligations de transparence ont conservé leur date du 2 août 2026, et les interdictions ainsi que la maîtrise de l’IA s’appliquent depuis 2025. L’échéance à laquelle la plupart des PME sont confrontées en premier n’a pas bougé.
Quel est le lien avec le travail RGPD que nous avons déjà réalisé ?
Un lien étroit — et cela vous fait gagner du temps. Votre registre des traitements, vos AIPD et votre registre des sous-traitants décrivent déjà une grande partie de ce que le règlement IA demande. Nous réutilisons ces éléments de preuve : un seul inventaire alimente les deux régimes, et les AIPD se prolongent naturellement en analyses des risques liés à l’IA plutôt que de repartir de zéro.
Que se passe-t-il si l’évaluation révèle des systèmes à haut risque ?
C’est précisément l’intérêt de la mener maintenant : les obligations relatives au haut risque sont les plus lourdes et l’échéance de décembre 2027 est tenable si vous partez d’une feuille de route — et très serrée si vous découvrez la classification tardivement. La feuille de route ordonne les travaux pour que les preuves existent avant la date, et non après.
Combien de temps cela prend-il, et qu’attendez-vous de nous ?
Un périmètre type se boucle en 2 à 4 semaines : un appel de cadrage, l’accès aux personnes qui pilotent les systèmes et la documentation existante lorsqu’elle existe. Aucun accès aux systèmes n’est requis — l’évaluation s’appuie sur des entretiens et des documents.
Réserver une consultation de conformité au règlement IA
Dites-nous ce que vous concevez ou déployez et nous reviendrons vers vous sous un jour ouvré avec une proposition cadrée à prix fixe. Aucun accès aux systèmes requis ; les accords de confidentialité sont les bienvenus.
Vous préférez l’e-mail ? info@privacycoreservices.com