Loader

Audit AI Act
AI Act Scan

3 à 4 semaines

Sachez lesquels de vos systèmes d’IA relèvent du règlement européen, ce qu’ils exigent de vous, et par quoi commencer

Objectif de l’audit AI Act


Classer vos systèmes selon les quatre niveaux de risque du règlement, mesurer l’écart avec les exigences qui vous incombent, et repartir avec un plan de remédiation priorisé plutôt qu’avec une liste d’articles à lire.

Contexte & Enjeux

Le règlement européen sur l’intelligence artificielle s’applique par étapes. Les pratiques interdites le sont depuis février 2025, et le Digital Omnibus de juillet 2026 a déjà modifié le calendrier des obligations suivantes. Les sanctions peuvent atteindre 7 % du chiffre d’affaires mondial.

La difficulté n’est pas de lire le texte, elle est de savoir ce qu’il vise chez vous. Un système qui intervient dans une décision de recrutement, de promotion ou d’octroi de crédit relève de l’Annexe III même s’il tourne sur un intranet fermé, pour une seule équipe. Et une entreprise qui pensait n’être que déployeuse devient fournisseur dès qu’elle apporte une modification substantielle à un système à haut risque, ce qui lui transfère l’intégralité des obligations de conformité.

Méthodologie

Notre méthodologie & Déroulement de l’audit AI Act

L’AI Act Scan suit un parcours en six étapes, de l’inventaire à la restitution :

  • Inventaire des systèmes : Recensement de vos systèmes d’IA en production et en projet, y compris les usages installés par les métiers sans passer par la DSI.
  • Qualification des rôles : Détermination de votre statut, fournisseur ou déployeur, pour chaque système. C’est ce statut qui décide des obligations qui vous incombent.
  • Classification réglementaire : Positionnement de chaque système sur l’échelle du règlement, entre risque inacceptable, élevé, limité et minime, avec la lecture des annexes applicables.
  • Analyse d’écarts : Entretiens avec vos équipes techniques et juridiques, revue de votre documentation existante, et confrontation aux exigences de gestion des risques, de supervision humaine, de journalisation et de qualité des données.
  • Priorisation : Classement des écarts selon l’exposition au risque et l’effort de remédiation, pour savoir quoi traiter avant la fin du trimestre et quoi planifier.
  • Restitution : Présentation du rapport et de la synthèse exécutive à la direction juridique, à la DSI et à la direction des risques.

Livrables

Nos livrables
  • Inventaire qualifié : La liste de vos systèmes d’IA, avec pour chacun votre rôle de fournisseur ou de déployeur et la destination déclarée du système.
  • Cartographie des risques : La classification de chaque système sur l’échelle du règlement, avec la justification de chaque positionnement.
  • Rapport d’écarts : L’analyse détaillée entre vos pratiques actuelles et les exigences applicables, article par article.
  • Plan de remédiation : Les actions techniques et juridiques classées par urgence et par effort, avec les responsables pressentis.
  • Trame de documentation technique : Le squelette du dossier que vous devrez présenter à l’autorité de surveillance, prêt à compléter.

Pourquoi qui ?

Nos interlocuteurs

Délégués à la protection des données, directions juridiques, directions des systèmes d’information et directions des risques. L’audit se mène avec les quatre, parce qu’aucune ne détient seule l’information nécessaire à la classification.

Prérequis

L’accès à la documentation technique de vos modèles et la disponibilité de vos data scientists et de votre délégué à la protection des données pour les entretiens.

Pourquoi choisir Atheïa ?

Pourquoi choisir Atheïa ?

Contact

Vous souhaitez en savoir plus sur nos services ?
Contactez-nous par mail à : contact@atheia.fr ou par le formulaire