Skip to main Content

Méthode

Comment auditer ses systèmes d'IA pour l'AI Act

Auditer ses systèmes d'IA pour l'AI Act repose sur quatre étapes structurées. Le report des obligations haut risque à décembre 2027 donne le temps de les mener sérieusement — à condition de commencer sans attendre. Voici la méthode opérationnelle.


Pour la classification par niveau de risque et le calendrier complet, consultez notre article sur le Digital Omnibus.

Étape 1 — Cartographier tous vos systèmes IA

La cartographie est le point de départ obligatoire. Elle consiste à recenser tous les outils utilisant de l'IA, y compris les SaaS tiers (où l'IA est souvent intégrée sans être visible), les API externes (OpenAI, AWS SageMaker, etc.) et les développements internes.

Pour chaque système identifié, documenter :

  • Ce que le système reçoit en entrée (données, types de personnes concernées)
  • Ce qu'il produit en sortie (décision, score, contenu, recommandation)
  • Qui est affecté par cette décision
  • Qui est le fournisseur ou le développeur

Un tableau collaboratif (Notion, Airtable, Excel) suffit pour cette étape initiale.

Étape 2 — Qualifier votre rôle et classifier le niveau de risque

L'AI Act distingue deux statuts aux obligations très différentes :

  • Fournisseur : votre entreprise a développé le système (obligations lourdes : marquage CE, documentation Annexe IV, système de management qualité)
  • Déployeur : vous utilisez un système tiers dans le cadre de votre activité (obligations allégées mais réelles : supervision humaine, information des personnes concernées, logs)
NiveauCritèreObligations
Risque inacceptableScoring social, biométrie temps réelInterdit — cesser immédiatement
Haut risque (Annexe III)RH, crédit, santé, éducation, biométrie, justiceDocumentation Annexe IV, gestion des risques Art. 9, traçabilité — pleinement applicable au 2 décembre 2027
Risque limitéGénération de contenu, chatbotObligations de transparence (Art. 50) — applicable au 2 août 2026
Risque minimalAutres usagesAucune obligation AI Act spécifique


Étape 3 — Analyser les écarts (Gap Analysis)

Pour chaque système haut risque identifié, vérifier point par point l'existence des éléments requis :

  • Documentation technique (Annexe IV) : existe-t-elle ? Est-elle complète et à jour ?
  • Système de gestion des risques (Art. 9) : le processus est-il formalisé, itératif, documenté ?
  • Gouvernance des données (Art. 10) : la traçabilité des données d'entraînement, les contrôles de biais et la qualité des jeux de données sont-ils documentés ?
  • Supervision humaine : les points de contrôle humain sont-ils définis et effectifs — pas seulement formels ?
  • Logs et journalisation : les journaux sont-ils conservés avec des durées de rétention définies ?
  • Clauses contractuelles fournisseurs : vos contrats IA intègrent-ils des obligations AI Act ?

Étape 4 — Construire le plan de remédiation

L'audit débouche sur un plan d'action priorisé par niveau de risque et par échéance, avec une feuille de route opérationnelle de 60 à 90 jours pour les systèmes les plus sensibles.

Certaines actions peuvent rester en interne (cartographie, gap analysis, premières documentations). D'autres nécessitent un appui externe :

  • Évaluation formelle de conformité pour le marquage CE
  • Rédaction des clauses contractuelles fournisseurs IA
  • Analyse d'impact sur les droits fondamentaux (FRIA) si organisme public

Outils disponibles pour structurer l'audit

  • AI Act Compliance Checker (outil officiel de la Commission européenne)
  • Guidelines CNIL et EDPB : références pour l'articulation AI Act / RGPD
  • Outils SaaS spécialisés (Verdiq, Reglai, Complio) : automatisent la classification et la documentation

Pour une PME avec 5 à 10 outils IA intégrés, un audit interne complet représente 2 à 5 jours de travail effectif répartis sur 2 à 4 semaines — la cartographie initiale étant l'étape la plus chronophage si elle n'a jamais été réalisée.

Une checklist d'audit complète, prête à l'emploi

Notre guide reprend cette méthode en 4 étapes, avec les documents attendus à chaque phase et un plan de formation par profil.

Télécharger le guide AI Act 2026 →

Sources

  • Reglai.com — Comment conduire un audit de conformité AI Act en interne
  • Sparkier.io — Checklist IA responsable spéciale AI Act (avril 2026)
  • Commission européenne — Vérificateur de conformité AI Act
  • Verdiq.eu — Diagnostiquez votre conformité AI Act