Offre · Audit express AI Act

Évaluer les usages IA de votre PME et décider quoi faire en priorité.

#TerritoireDigital.ai transforme les usages réels, les données mobilisées et les responsabilités en une cartographie lisible, une analyse des risques et un plan d’action proportionné.

En bref

Un diagnostic opérationnel avant une démarche plus large.

L’audit s’adresse aux PME qui utilisent déjà des outils d’intelligence artificielle ou prévoient de les intégrer. Il identifie les usages officiels et informels, les données concernées, les fournisseurs, les décisions assistées ou automatisées et les contrôles existants. Le résultat n’est pas une accumulation de textes réglementaires : c’est une feuille de route compréhensible, hiérarchisée selon les risques et les responsabilités de l’entreprise.

À qui s’adresse l’audit ?

Aux entreprises qui veulent sortir du flou.

La démarche est pertinente lorsqu’une PME utilise des assistants génératifs, automatise un traitement avec de l’IA, achète une solution qui intègre un modèle, construit un agent ou manipule une base de connaissances interne.

Elle est également utile avant un déploiement, une contractualisation avec un fournisseur ou une demande de client portant sur la maîtrise des risques.

Pourquoi agir ?

Connaître les usages réels
Attribuer les responsabilités
Repérer les données sensibles
Qualifier les risques
Préparer les obligations
Prioriser les actions

Ce que nous examinons

Le système complet, pas seulement le modèle.

L’analyse relie le processus métier, les personnes, les données, les outils et les effets possibles.

01

Usages et finalités

Outils autorisés ou informels, fonctions utilisées, publics concernés et résultats attendus.

02

Données et connaissances

Sources, données personnelles, accès, conservation, transferts, bases de connaissances et modèles externes.

03

Fournisseurs et rôles

Prestataires, modèles, contrats, responsabilités de fournisseur ou de déployeur et dépendances critiques.

04

Décisions et contrôle

Actions proposées ou exécutées, validation humaine, permissions, possibilité d’arrêt et traitement des exceptions.

05

Transparence et traces

Information des personnes, documentation, journalisation, capacité d’explication et suivi des incidents.

06

Risques et mesures

Erreurs, biais, confidentialité, sécurité, impacts métier et mesures déjà en place.

Déroulement

Une séquence courte, documentée et vérifiable.

Le périmètre et la profondeur sont adaptés au nombre d’usages et à leur niveau de risque.

Cadrer

Entités, processus, outils et interlocuteurs.

Inventorier

Usages officiels, locaux et envisagés.

Examiner

Données, droits, fournisseurs et décisions.

Qualifier

Rôles, risques et écarts observables.

Prioriser

Actions immédiates, prochaines et structurelles.

Restituer

Décisions, responsables et points à approfondir.

Livrables

Des éléments utilisables par la direction et les équipes.

Cartographie des usages IA
Premier registre des systèmes
Analyse des données et accès
Matrice des risques et contrôles
Responsabilités et validations
Plan d’action priorisé

Ce que l’audit ne constitue pas

Un diagnostic, pas une certification.

L’audit ne constitue ni une consultation juridique exhaustive, ni une certification de conformité, ni un audit de cybersécurité complet. Lorsqu’une interprétation juridique, une analyse d’impact approfondie ou un contrôle technique spécialisé est nécessaire, ce besoin est identifié pour être traité par le professionnel compétent.

Suite possible

Transformer les constats en pratiques durables.

Selon les priorités, la suite peut porter sur la formalisation des règles d’usage, la sécurisation des données et des connaissances, la mise en place des validations humaines, la documentation d’un système ou l’amélioration du processus concerné.

Consultez aussi l’audit des processus, la maîtrise des données et connaissances et la gouvernance IA et l’AI Act.

Questions fréquentes

Ce qu’il faut savoir avant l’audit.

L’audit garantit-il la conformité juridique ?

Non. Il fournit un diagnostic opérationnel et un plan d’action. Il ne constitue ni un conseil juridique ni une certification.

Faut-il déjà disposer d’un registre des systèmes d’IA ?

Non. L’audit peut commencer par identifier les usages formels et informels, puis constituer un premier registre exploitable.

Le RGPD est-il inclus dans le périmètre ?

L’audit examine l’articulation avec le RGPD lorsque les systèmes d’IA utilisent des données personnelles, des prestataires ou des transferts de données. Il ne remplace pas une analyse juridique spécialisée.

Combien d’usages peut-on examiner ?

Le cadrage fixe un périmètre réaliste. Lorsque les usages sont nombreux, une première étape permet de les classer afin d’approfondir les systèmes les plus sensibles.