EVICO IA Demander un audit

Conformité IA · charte, registre, gouvernance

La conformité IA se fait pendant l’audit, pas dans un chantier séparé

Une PME n’a pas besoin d’une plateforme de gouvernance de l’IA. Elle a besoin de trois documents : la liste de ses systèmes, une charte de deux pages, et une clause dans ses contrats fournisseurs. Nous les produisons pendant l’audit des processus, parce que c’est le moment où l’on voit ce qui est réellement utilisé chez vous.

01

Notre position

Un chantier séparé ne trouve pas le shadow IA.

Aucun de nos concurrents ne procède ainsi : tous traitent la conformité comme un chantier juridique mené séparément. Voici pourquoi nous pensons que c’est une erreur de méthode.

Le problème du chantier de conformité

Il commence par une réunion où l’on demande à chaque pôle quels outils il utilise. Les réponses sont sincères et incomplètes : personne ne mentionne l’abonnement personnel, l’extension de navigateur, l’outil de transcription installé pour une réunion et jamais désinstallé.

Ce que l’audit voit

Une demi-journée par pôle, sur place, à regarder le travail réel. Les outils apparaissent parce qu’on les voit ouverts. C’est la même observation qui sert à repérer les pertes de temps et à recenser les systèmes d’IA : la faire deux fois n’a pas de sens.

Ce que ça change pour vous

Le registre est rempli à partir de ce qui existe, pas de ce qui est déclaré. Et la charte est écrite en connaissant les usages réels, ce qui la rend applicable au lieu de la rendre théorique.

02

Ce qu’on produit

Trois documents, et pas un logiciel.

Livrable 1

Le registre de vos systèmes d’IA

Un tableau : quel outil, quel pôle, quelles données, quel fournisseur, quel rôle au sens du règlement, usage à haut risque ou non, information requise ou non, situation RGPD. Dix à quinze lignes dans une PME. C’est le premier document qu’on vous demandera en cas de contrôle.

Livrable 2

La charte d’usage, deux pages

Ce qui peut entrer dans un outil d’IA et ce qui ne le peut pas, avec la liste des catégories de données classées. Écrite pour être signée par vos équipes, pas pour être archivée.

Livrable 3

Les clauses fournisseurs

Deux paragraphes à intégrer à vos contrats : la conformité du système est à la charge du fournisseur, et il vous informe de tout changement. C’est la disposition la plus utile du règlement pour une PME, et presque personne ne l’utilise.

Ce qu’on ne vend pas

Un audit de conformité à cinq chiffres

Pour une PME sans usage à haut risque, ce travail représente deux à trois jours. Si quelqu’un vous chiffre davantage, demandez-lui lequel de vos usages relève de l’annexe III. La réponse est souvent aucun.

03

Le document

À quoi ressemble un registre des systèmes d’IA.

Toutes les pages sur ce sujet écrivent qu’il faut tenir un registre. Aucune ne montre le tableau. En voici trois lignes.

Registre des systèmes d’IA · extraitSpécimen · 3 lignes sur 11

Ligne 04

Assistant de rédaction, pôle commercial

Outil et éditeur
Assistant du marché, offre professionnelle, 6 sièges
Ce qu’on lui donne
Trames de devis, historique d’affaires. Pas de données nominatives clients
Rôle au sens du règlement
Déployeur
Usage à haut risque ?
Non
Information requise
Non : aucun tiers n’échange avec la machine
RGPD
Inscrit au registre des traitements · accord de sous-traitance signé le 12/03/2026

Ligne 07

Agent conversationnel du site

Ce qu’on lui donne
Contenus publics du site, disponibilité des créneaux
Usage à haut risque ?
Non
Information requise
Oui, article 50, depuis le 2 août 2026. Mention posée le 04/08/2026
Conservation
Conversations conservées 90 jours, purge automatique

Ligne 09

Outil de tri de candidatures · envisagé, non déployé

Usage à haut risque ?
Oui, annexe III
Échéance
2 décembre 2027, après le report du règlement omnibus du 24/07/2026
Décision
Reporté. Le tri reste humain, l’IA se limite à la rédaction des offres

Spécimen. La structure et les rubriques sont celles du document réel remis à nos clients. Les données sont fictives.

04

La grille

Quelles données peuvent entrer dans un outil d’IA ?

CatégorieDans un outil grand publicDans une offre professionnelleDans un outil hébergé chez vous
Documents publics de l’entrepriseOuiOuiOui
Documents internes non sensiblesNonOuiOui
Données clients nominativesNonOui, si le traitement est au registre et l’accord signéOui
Contrats, prix d’achat, margesNonÀ trancher au cas par casOui
Données de santé, opinions, données sensiblesNonNon sans analyse d’impact préalableAprès analyse d’impact
Éléments de paie, dossiers du personnelNonNon par défautAprès analyse d’impact et information du personnel
Secrets industriels, plans, code sourceNonÀ trancher, souvent nonOui

Cette grille est simplifiée pour tenir sur un écran : la version remise en mission est adaptée à vos catégories réelles. Elle vaut mieux qu’une interdiction générale, parce qu’une règle qui distingue est une règle qu’on respecte, alors qu’une interdiction totale se contourne dès la première urgence.

05

Le déploiement

Une charte non déployée ne protège de rien.

  • 01Étape 1

    L’écrire courte

    Deux pages. Une charte de quinze pages n’est pas lue, donc n’est pas connue, donc ne démontre rien. C’est le premier réflexe à corriger.

  • 02Étape 2

    La faire signer, pas la diffuser

    Une charte diffusée par courriel n’établit rien. Une charte signée établit que la règle était connue, et c’est exactement ce qui compte le jour où quelqu’un s’en écarte.

  • 03Étape 3

    Ouvrir les comptes professionnels en même temps

    Interdire sans fournir d’alternative déplace l’usage sur les téléphones personnels. L’ordre qui fonctionne : on ouvre, puis on encadre. Voir le shadow IA.

  • 04Étape 4

    Nommer quelqu’un

    Une personne qui répond aux questions, tient la liste des outils et remonte les cas limites. Une demi-journée par mois. Sans elle, la charte est un fichier dans un dossier réseau.

  • 05Étape 5

    Revoir la liste deux fois par an

    Les outils entrent tout seuls dans une entreprise. Un registre à jour à six mois vaut mieux qu’un registre parfait à la signature.

  • 06

    Les sanctions

    Ce que vous risquez réellement, en tant que PME.

    Nous mettons ce bloc ici plutôt qu’en tête de page, et volontairement : la peur n’est pas une bonne raison d’acheter, et elle produit des chantiers surdimensionnés.

    Type de manquementPlafondCe que dit le texte pour une PME
    Pratique interdite (article 5)35 M€ ou 7 % du chiffre d’affaires mondialLe montant le plus faible des deux
    Autres manquements15 M€ ou 3 %Le montant le plus faible des deux
    Information incorrecte ou trompeuse7,5 M€ ou 1 %Le montant le plus faible des deux

    Le détail que presque personne ne cite : l’article 99 prévoit que pour les PME et les jeunes entreprises, c’est le plus faible des deux montants qui s’applique, alors que pour les grandes entreprises c’est le plus élevé. Pour une PME à 8 M€ de chiffre d’affaires, un manquement de la deuxième ligne plafonne donc à 3 % de 8 M€, pas à 15 M€. Les chiffres à sept chiffres brandis sur les pages du secteur ne décrivent pas votre situation.

    Calendrier vérifié le 26 août 2026. Le règlement (UE) 2026/1744, dit « Digital Omnibus IA », a été publié au Journal officiel de l’Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet. Il modifie le calendrier du règlement (UE) 2024/1689 : beaucoup de pages sur ce sujet sont antérieures et annoncent encore les anciennes dates.

    07

    Ce que ça coûte

    Deux à trois jours, et pas un projet.

    SituationCe qu’on faitEffort
    Vous faites l’audit des processus avec nousLe volet conformité est compris : registre, charte, clausesCompris dans l’audit. C’est le même passage sur site
    Vous voulez seulement le volet conformitéUne journée sur site, puis les trois documents2 à 3 jours au total
    Vous avez un usage à haut risqueAnalyse dédiée : tri de candidatures, notation de personnes, créditChiffré après examen. Échéance au 2 décembre 2027
    Vous fabriquez un produit qui embarque de l’IANous ne prenons pas ce dossier seulsIl vous faut un organisme spécialisé sur le marquage. Nous vous le disons au premier appel

    Nous ne vendons ni plateforme de gouvernance, ni abonnement de veille réglementaire, ni certification. Aucune certification de conformité à l’AI Act n’existe pour un déployeur, et un prestataire qui vous en promet une vend autre chose que ce qu’il annonce.

    ·

    Questions fréquentes sur la conformité IA

    Questions fréquentes sur la conformité IA.

    Si la vôtre n’y est pas, posez-la au premier appel.

    Le règlement européen ne l’impose pas explicitement à un déployeur, mais c’est le document qui rend démontrable votre surveillance humaine, et c’est surtout ce qui vous protège en pratique. Deux pages, une liste de ce qui peut entrer dans l’outil et de ce qui ne le peut pas, signée par les équipes.

    Un tableau qui recense les outils d’IA utilisés dans l’entreprise : quel outil, quel pôle, quelles données, quel fournisseur, votre rôle au sens du règlement, l’usage est-il à haut risque, une information est-elle requise, et où en est le volet RGPD. Dix à quinze lignes dans une PME.

    Deux à trois jours pour une PME sans usage à haut risque, et c’est compris dans l’audit des processus si vous le faites avec nous. Si un prestataire vous chiffre cinq chiffres, demandez-lui lequel de vos usages relève de l’annexe III du règlement.

    Pour une entreprise de quarante personnes, non : c’est un tableur qu’il faut. Ces plateformes sont conçues pour des organisations qui gèrent des centaines de systèmes et plusieurs pays. Les acheter en PME revient à payer un abonnement pour tenir un tableau de douze lignes.

    Non, pas en tant que déployeur : aucune certification de ce type n’existe. Un prestataire qui vous en promet une vend autre chose que ce qu’il annonce. Ce qui existe, ce sont des documents que vous devez pouvoir produire en cas de contrôle.

    Par le RGPD, dans presque tous les cas. C’est lui qui s’applique dès qu’il y a des données personnelles, donc toujours, et c’est là que se trouvent les manquements les plus fréquents : traitement non inscrit au registre, accord de sous-traitance non signé, salariés non informés.

    Parce qu’un chantier de conformité recense ce que les pôles déclarent, et qu’un audit sur site voit ce qu’ils utilisent. L’écart entre les deux est le sujet même de la conformité, et il ne se découvre pas en réunion.

    ·

    Votre situation

    Trente minutes pour savoir ce qui vous concerne vraiment.

    On passe le test d’applicabilité avec vous au téléphone. Dans la plupart des cas, la réponse est : beaucoup moins que ce que vous craigniez, et voici les trois documents à produire.

    Sans engagement · réponse sous 24 h ouvrées · France entière