Cartographier les systèmes d'IA de son entreprise : la méthode en 5 étapes
La première obligation de l'AI Act, et celle que tout le monde bâcle. Comment produire en une journée un registre qui tient debout.
Kassandra Vujic-Devaux
Écrit le · Révisé le · 6 min de lecture
Toutes les obligations de l'AI Act reposent sur une seule : savoir ce que l'on utilise. On ne classe pas un système qu'on n'a pas recensé, on ne forme personne correctement sur des outils qu'on ignore, et on ne documente pas un périmètre qu'on n'a pas défini.
Pourtant, la cartographie est l'étape la plus souvent expédiée. Une réunion, une liste de trois logiciels, et on passe à la formation. Le résultat ne résiste pas au premier contrôle, pour une raison simple : il ne décrit pas la réalité de l'entreprise.
Le vrai problème : l'IA n'entre pas par la DSI
Dans une entreprise classique, les logiciels arrivent par le haut : un besoin, un appel d'offres, un contrat, un déploiement.
L'IA générative fait l'inverse. Elle arrive par les équipes, gratuitement, en trente secondes, depuis un navigateur. Un commercial qui reformule ses emails, une assistante qui résume un compte rendu, un développeur qui débogue avec un assistant, un graphiste qui génère des visuels : aucun de ces usages n'est passé par un achat, un contrat, ou une validation.
C'est ce qu'on appelle l'IA de l'ombre — l'écart entre ce que la direction croit utilisé et ce qui l'est réellement. Dans les diagnostics que nous menons, cet écart est systématique, et il va rarement dans le sens optimiste.
Une cartographie qui ne recense que les outils sous contrat est donc, par construction, fausse.
Étape 1 — Ouvrir la porte avant de compter
Avant tout inventaire, une décision de méthode : la cartographie n'est pas une enquête disciplinaire.
Si les équipes pensent que déclarer un usage vaut sanction, elles ne déclareront rien, et vous produirez un document propre et faux. Annoncez explicitement l'inverse : l'objectif est de savoir, pour protéger et pour encadrer, et aucun usage déclaré pendant la campagne ne sera reproché.
C'est la seule étape qui ne produit aucun document, et c'est celle qui détermine la qualité de tout le reste.
Étape 2 — Croiser quatre sources
Une seule source ne suffit jamais. Croisez-en quatre.
Les dépenses. Passez en revue les abonnements et les notes de frais sur douze mois. Cherchez les libellés des éditeurs d'IA, mais aussi les suites bureautiques dont l'IA est devenue une option activée par défaut.
Les contrats fournisseurs. Beaucoup d'outils métier ont intégré une brique d'IA dans une mise à jour, sans que personne l'ait décidé : CRM avec scoring de leads, ATS avec présélection, outil de support avec réponses suggérées, logiciel de paie avec détection d'anomalies.
Les équipes. Un questionnaire court, par service, en deux questions : quels outils utilisez-vous pour produire votre travail ? et qu'y mettez-vous comme information ? La seconde question est la plus instructive.
Les traces techniques. Si votre organisation dispose d'un filtrage web ou d'un proxy, les domaines des principaux services d'IA y figurent. Attention : cette source est à manier dans le respect du cadre applicable à la surveillance des salariés — information préalable, consultation des représentants du personnel, proportionnalité.
Étape 3 — Décrire chaque système avec les bonnes colonnes
Un registre utile n'est pas une liste de noms. Pour chaque système, huit informations suffisent :
| Colonne | Pourquoi elle existe |
|---|---|
| Nom et éditeur | Identifier le système et son fournisseur au sens du règlement |
| Finalité réelle | Ce à quoi il sert chez vous, pas ce que la brochure annonce |
| Service et responsable | Qui l'utilise, et qui répond de son usage |
| Données transmises | La colonne qui décide du risque réel |
| Décision produite | Le système décide-t-il, recommande-t-il, ou assiste-t-il seulement ? |
| Personnes concernées | Salariés, candidats, clients, patients, élèves |
| Statut contractuel | Sous contrat, licence individuelle, gratuit, compte personnel |
| Niveau de risque | À renseigner à l'étape suivante |
Deux colonnes font tout le travail : données transmises et décision produite. Un outil qui reformule un texte public sans donnée personnelle et un outil qui classe des candidats portent le même nom de catégorie — « assistant IA » — et n'ont rien à voir en droit.
Étape 4 — Classer, et écrire pourquoi
Chaque ligne du registre reçoit un niveau : inacceptable, haut risque, risque limité, risque minimal. Notre article sur les quatre niveaux de risque détaille les critères.
Le point de méthode qui compte : ce n'est pas le classement qui vous protège, c'est son motif écrit. Une ligne « risque minimal » sans justification ne vaut rien. Une ligne « risque minimal — l'outil ne traite aucune donnée personnelle, ne produit aucune décision sur une personne, et son résultat est systématiquement relu » est une analyse défendable.
Portez une attention particulière aux systèmes qui relèvent de l'annexe III mais pour lesquels vous estimez bénéficier de la dérogation : la dérogation doit être documentée, et elle tombe dès qu'il y a profilage de personnes physiques.
Étape 5 — Dater, diffuser, et prévoir la suite
Un registre non daté n'a aucune valeur probante. Trois mentions le rendent opposable :
- la date de production et le nom du responsable ;
- la date de la prochaine révision — annuelle au minimum ;
- la règle de mise à jour : tout nouvel outil entre au registre avant son premier usage.
Cette dernière règle est celle qui fait la différence entre un document vivant et une photographie périmée. Sans elle, votre cartographie sera fausse dans six mois — et une cartographie fausse est pire que pas de cartographie : elle prouve que vous saviez et que vous n'avez pas suivi.
Combien de temps ça prend
Pour une organisation de moins de cinquante personnes, une journée de travail effectif suffit : une demi-journée pour collecter, une demi-journée pour rédiger et classer. Le délai calendaire est plus long — il faut laisser aux équipes le temps de répondre — mais comptez deux à trois semaines de bout en bout.
Au-delà de cent personnes, le facteur limitant n'est plus la méthode mais le nombre de services à interroger. Procédez par vagues, service par service, plutôt que par une campagne unique qui n'obtiendra que 30 % de réponses.
L'erreur la plus fréquente
Cartographier les outils, et oublier les usages.
Un même outil peut relever de deux niveaux de risque selon ce qu'on en fait. ChatGPT utilisé pour reformuler un article de blog est à risque minimal. Le même ChatGPT utilisé pour comparer des candidatures entre elles produit une présélection à l'embauche — et vous voilà à discuter de l'annexe III.
Le registre doit donc lister des couples outil-usage, pas des logiciels. C'est la différence entre un inventaire informatique et une cartographie au sens du règlement.
Une fois ce registre produit, la suite s'enchaîne naturellement : la matrice de formation par fonction découle des usages recensés, et les attestations de l'article 4 viennent s'y adosser.
- cartographie
- registre
- shadow AI
- inventaire