Méthode
Comment auditer ses systèmes d'IA pour l'AI Act
Auditer ses systèmes d'IA pour l'AI Act repose sur quatre étapes structurées. Le report des obligations haut risque à décembre 2027 donne le temps de les mener sérieusement — à condition de commencer sans attendre. Voici la méthode opérationnelle.
Pour la classification par niveau de risque et le calendrier complet, consultez notre article sur le Digital Omnibus.
Étape 1 — Cartographier tous vos systèmes IA
La cartographie est le point de départ obligatoire. Elle consiste à recenser tous les outils utilisant de l'IA, y compris les SaaS tiers (où l'IA est souvent intégrée sans être visible), les API externes (OpenAI, AWS SageMaker, etc.) et les développements internes.
Pour chaque système identifié, documenter :
- Ce que le système reçoit en entrée (données, types de personnes concernées)
- Ce qu'il produit en sortie (décision, score, contenu, recommandation)
- Qui est affecté par cette décision
- Qui est le fournisseur ou le développeur
Un tableau collaboratif (Notion, Airtable, Excel) suffit pour cette étape initiale.
Étape 2 — Qualifier votre rôle et classifier le niveau de risque
L'AI Act distingue deux statuts aux obligations très différentes :
- Fournisseur : votre entreprise a développé le système (obligations lourdes : marquage CE, documentation Annexe IV, système de management qualité)
- Déployeur : vous utilisez un système tiers dans le cadre de votre activité (obligations allégées mais réelles : supervision humaine, information des personnes concernées, logs)
| Niveau | Critère | Obligations |
|---|---|---|
| Risque inacceptable | Scoring social, biométrie temps réel | Interdit — cesser immédiatement |
| Haut risque (Annexe III) | RH, crédit, santé, éducation, biométrie, justice | Documentation Annexe IV, gestion des risques Art. 9, traçabilité — pleinement applicable au 2 décembre 2027 |
| Risque limité | Génération de contenu, chatbot | Obligations de transparence (Art. 50) — applicable au 2 août 2026 |
| Risque minimal | Autres usages | Aucune obligation AI Act spécifique |
Étape 3 — Analyser les écarts (Gap Analysis)
Pour chaque système haut risque identifié, vérifier point par point l'existence des éléments requis :
- Documentation technique (Annexe IV) : existe-t-elle ? Est-elle complète et à jour ?
- Système de gestion des risques (Art. 9) : le processus est-il formalisé, itératif, documenté ?
- Gouvernance des données (Art. 10) : la traçabilité des données d'entraînement, les contrôles de biais et la qualité des jeux de données sont-ils documentés ?
- Supervision humaine : les points de contrôle humain sont-ils définis et effectifs — pas seulement formels ?
- Logs et journalisation : les journaux sont-ils conservés avec des durées de rétention définies ?
- Clauses contractuelles fournisseurs : vos contrats IA intègrent-ils des obligations AI Act ?
Étape 4 — Construire le plan de remédiation
L'audit débouche sur un plan d'action priorisé par niveau de risque et par échéance, avec une feuille de route opérationnelle de 60 à 90 jours pour les systèmes les plus sensibles.
Certaines actions peuvent rester en interne (cartographie, gap analysis, premières documentations). D'autres nécessitent un appui externe :
- Évaluation formelle de conformité pour le marquage CE
- Rédaction des clauses contractuelles fournisseurs IA
- Analyse d'impact sur les droits fondamentaux (FRIA) si organisme public
Outils disponibles pour structurer l'audit
- AI Act Compliance Checker (outil officiel de la Commission européenne)
- Guidelines CNIL et EDPB : références pour l'articulation AI Act / RGPD
- Outils SaaS spécialisés (Verdiq, Reglai, Complio) : automatisent la classification et la documentation
Pour une PME avec 5 à 10 outils IA intégrés, un audit interne complet représente 2 à 5 jours de travail effectif répartis sur 2 à 4 semaines — la cartographie initiale étant l'étape la plus chronophage si elle n'a jamais été réalisée.
Une checklist d'audit complète, prête à l'emploi
Notre guide reprend cette méthode en 4 étapes, avec les documents attendus à chaque phase et un plan de formation par profil.
Télécharger le guide AI Act 2026 →Sources
- Reglai.com — Comment conduire un audit de conformité AI Act en interne
- Sparkier.io — Checklist IA responsable spéciale AI Act (avril 2026)
- Commission européenne — Vérificateur de conformité AI Act
- Verdiq.eu — Diagnostiquez votre conformité AI Act