RiffLab Media

IA à haut risque : le plan de conformité AI Act que votre DSI doit activer maintenant

Date Published

# IA à haut risque : le plan de conformité AI Act que votre DSI doit activer maintenant

L'AI Act est entré pleinement en application. Les obligations pour les systèmes IA dits « à haut risque » ne sont plus une perspective : elles s'imposent aujourd'hui à votre organisation, que vous soyez opérateur ou déployeur. Pour les DSI d'ETI et de PME européennes, la question n'est plus « quand se conformer » mais « comment le faire sans se retrouver captif d'acteurs américains qui n'ont aucun intérêt à vous simplifier la sortie ».

Ce guide va droit au but.


Étape 1 — Cartographiez vos systèmes IA et identifiez ce qui relève du haut risque

Avant toute action technique ou contractuelle, vous devez savoir précisément ce que vous déployez.

L'AI Act classe comme « à haut risque » les systèmes IA utilisés dans des domaines comme les RH (screening de CV, évaluation de performance), le crédit, la gestion d'infrastructures critiques, la sécurité des personnes, ou encore certains usages éducatifs. Si vous avez intégré un module d'IA dans votre outil de recrutement, votre ERP financier ou votre système de gestion des accès, vous êtes probablement dans le périmètre.

Actions concrètes :

  • Listez tous les systèmes comportant une composante IA, y compris les fonctionnalités IA embarquées dans des logiciels tiers (votre suite bureautique, votre CRM, votre SIRH).
  • Pour chacun, documentez : qui en est le fournisseur, où les données sont traitées, quelle décision automatisée est produite ou assistée.
  • Croisez cette liste avec les annexes III de l'AI Act pour qualifier le niveau de risque.

Point de vigilance souveraineté : les fonctionnalités IA intégrées dans les offres dominantes américaines — copilotes embarqués, assistants décisionnels — sont rarement documentées avec le niveau de traçabilité qu'exige l'AI Act. Vous êtes déployeur, donc responsable. Le fournisseur américain, lui, n'est pas dans votre juridiction.


Étape 2 — Exigez la documentation technique réglementaire auprès de vos fournisseurs

L'AI Act impose aux fournisseurs de systèmes IA à haut risque de produire une documentation technique précise : architecture du modèle, données d'entraînement, métriques de performance, limites connues, procédures de supervision humaine.

En théorie. En pratique, les grands acteurs américains livrent des boîtes noires avec des conditions générales unilatéralement modifiables.

Actions concrètes :

  • Adressez une demande formelle de documentation technique AI Act à chaque fournisseur concerné. Fixez un délai.
  • Si la documentation est incomplète ou inexistante, consignez-le par écrit. C'est votre protection en cas de contrôle par votre autorité nationale compétente.
  • Vérifiez que le fournisseur est bien enregistré dans la base de données EU AI Act prévue à cet effet pour les systèmes à haut risque.
  • Intégrez dans vos contrats une clause de conformité AI Act avec obligation de mise à jour documentaire.

Ce que vous découvrirez souvent : l'acteur américain renvoie vers ses CGU globales, vous oriente vers une FAQ en anglais, et ne peut pas vous fournir de documentation auditée par un organisme notifié européen. C'est un signal de risque contractuel autant que réglementaire.


Étape 3 — Mettez en place la supervision humaine obligatoire — et documentez-la

L'AI Act l'exige explicitement pour les systèmes à haut risque : une supervision humaine effective doit être possible, documentée, et non cosmétique. Un bouton « valider » cliqué sans analyse réelle ne suffit pas.

Actions concrètes :

  • Définissez, pour chaque système IA à haut risque, qui est le superviseur humain, avec quel niveau d'information, selon quel processus de décision.
  • Formalisez ces processus dans vos procédures internes (et conservez les preuves de formation des équipes concernées).
  • Vérifiez que l'interface du système permet réellement d'interpréter la recommandation de l'IA avant validation — si l'output est opaque, vous avez un problème de conformité immédiat.
  • Nommez un référent IA interne, distinct du RSSI, chargé du suivi de conformité AI Act.

Opportunité européenne ici : des éditeurs comme Craft AI, qui positionnent explicitement leurs offres sur l'explicabilité et la supervision humaine dans des contextes réglementés, répondent nativement à cette exigence. Ce n'est pas un hasard — c'est le fruit d'une conception orientée conformité dès le départ, là où les offres dominantes ont été conçues pour la performance à grande échelle, pas pour l'auditabilité locale.


Étape 4 — Auditez vos flux de données et localisez le traitement

Conformité AI Act et conformité RGPD ne sont pas séparables. Pour les systèmes à haut risque, la question de l'origine et du traitement des données d'entraînement, mais aussi des données opérationnelles, est centrale.

Actions concrètes :

  • Cartographiez où vos données sont effectivement traitées par chaque système IA : hébergement, inférence, logs, stockage des outputs.
  • Identifiez les transferts hors UE. Tout transfert vers des serveurs américains expose potentiellement vos données à des législations extraterritoriales (CLOUD Act notamment).
  • Pour les cas à haut risque impliquant des données personnelles ou sensibles (RH, santé, finance), exigez un hébergement et un traitement intégralement sur sol européen.
  • Vérifiez les certifications de vos hébergeurs : HDS pour la santé, SecNumCloud pour les environnements sensibles.

**Lecture marché :** les acteurs américains proposent des « régions européennes » de leurs clouds. Ce n'est pas équivalent à une souveraineté des données. La maison mère reste soumise au droit américain, et vos données restent accessibles sous conditions légales US. Scaleway ou Clever Cloud, pour ne citer qu'eux, opèrent sous droit français avec des engagements de localisation vérifiables — c'est une différence structurelle, pas marketing.


Étape 5 — Préparez votre dossier de conformité avant tout contrôle

Les autorités nationales compétentes (en France, l'ANSSI et la CNIL selon les domaines) commencent à monter en puissance sur le sujet. Un contrôle n'est plus une hypothèse d'école.

Actions concrètes :

  • Constituez dès maintenant un dossier de conformité AI Act par système à haut risque, incluant : cartographie du système, documentation fournisseur, processus de supervision humaine, registre des incidents, log des mises à jour du modèle.
  • Définissez une procédure de gestion des incidents IA (output erroné à fort impact, biais détecté, décision contestée).
  • Anticipez la mise en place du marquage CE pour les systèmes concernés — les délais d'évaluation par organisme notifié peuvent être longs.
  • Planifiez un audit interne annuel de conformité AI Act, distinct de l'audit RGPD mais articulé avec lui.

Étape 6 — Intégrez la conformité AI Act dans vos critères d'achat dès maintenant

C'est l'étape la plus stratégique sur le long terme. Chaque nouvel achat de logiciel comportant une composante IA doit intégrer les critères de conformité AI Act comme condition d'éligibilité, pas comme option.

Actions concrètes :

  • Ajoutez dans vos appels d'offres et vos RFP une section « conformité AI Act » avec exigences documentaires précises.
  • Privilégiez les fournisseurs capables de produire une documentation technique auditée, d'identifier clairement les données d'entraînement, et de garantir la localisation du traitement.
  • Challengez systématiquement les fournisseurs américains sur leur capacité à vous fournir un contrat de déploiement conforme au droit européen — pas à leurs CGU globales.
  • Considérez la conformité AI Act native comme un critère de différenciation en faveur des acteurs européens qui ont construit leurs offres dans ce cadre réglementaire dès l'origine.

Ce que révèle ce moment : l'AI Act n'est pas une contrainte bureaucratique de plus. C'est le premier cadre mondial contraignant sur l'IA, et il a été conçu en Europe. Les acteurs européens qui ont anticipé ont un avantage réel sur leur propre marché domestique. Votre politique d'achat peut amplifier ou annuler cet avantage.


Ce que vous devez avoir fait d'ici 90 jours

  • [ ] Cartographie complète des systèmes IA internes et tiers, avec qualification du niveau de risque
  • [ ] Demandes formelles de documentation technique envoyées à tous les fournisseurs concernés
  • [ ] Processus de supervision humaine documentés pour chaque système à haut risque
  • [ ] Audit des flux de données et identification des transferts hors UE
  • [ ] Référent IA conformité nommé en interne
  • [ ] Premiers éléments du dossier de conformité constitués
  • [ ] Critères AI Act intégrés dans le prochain cycle d'achat

La conformité AI Act n'est pas un projet IT parmi d'autres. C'est le cadre dans lequel vous allez opérer l'IA pour les dix prochaines années. Autant le construire sur des fondations qui restent dans votre main.

Cet article vous a été utile ?

Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.

Pas de spam. Désinscription en un clic. Données hébergées en Europe.