Aller au contenu
ZenBotAI ACT

Cartographier les systèmes d'IA de son entreprise : la méthode en 5 étapes

La première obligation de l'AI Act, et celle que tout le monde bâcle. Comment produire en une journée un registre qui tient debout.

Kassandra Vujic-Devaux

Écrit le · Révisé le · 6 min de lecture

Toutes les obligations de l'AI Act reposent sur une seule : savoir ce que l'on utilise. On ne classe pas un système qu'on n'a pas recensé, on ne forme personne correctement sur des outils qu'on ignore, et on ne documente pas un périmètre qu'on n'a pas défini.

Pourtant, la cartographie est l'étape la plus souvent expédiée. Une réunion, une liste de trois logiciels, et on passe à la formation. Le résultat ne résiste pas au premier contrôle, pour une raison simple : il ne décrit pas la réalité de l'entreprise.

Le vrai problème : l'IA n'entre pas par la DSI

Dans une entreprise classique, les logiciels arrivent par le haut : un besoin, un appel d'offres, un contrat, un déploiement.

L'IA générative fait l'inverse. Elle arrive par les équipes, gratuitement, en trente secondes, depuis un navigateur. Un commercial qui reformule ses emails, une assistante qui résume un compte rendu, un développeur qui débogue avec un assistant, un graphiste qui génère des visuels : aucun de ces usages n'est passé par un achat, un contrat, ou une validation.

C'est ce qu'on appelle l'IA de l'ombre — l'écart entre ce que la direction croit utilisé et ce qui l'est réellement. Dans les diagnostics que nous menons, cet écart est systématique, et il va rarement dans le sens optimiste.

Une cartographie qui ne recense que les outils sous contrat est donc, par construction, fausse.

Étape 1 — Ouvrir la porte avant de compter

Avant tout inventaire, une décision de méthode : la cartographie n'est pas une enquête disciplinaire.

Si les équipes pensent que déclarer un usage vaut sanction, elles ne déclareront rien, et vous produirez un document propre et faux. Annoncez explicitement l'inverse : l'objectif est de savoir, pour protéger et pour encadrer, et aucun usage déclaré pendant la campagne ne sera reproché.

C'est la seule étape qui ne produit aucun document, et c'est celle qui détermine la qualité de tout le reste.

Étape 2 — Croiser quatre sources

Une seule source ne suffit jamais. Croisez-en quatre.

Les dépenses. Passez en revue les abonnements et les notes de frais sur douze mois. Cherchez les libellés des éditeurs d'IA, mais aussi les suites bureautiques dont l'IA est devenue une option activée par défaut.

Les contrats fournisseurs. Beaucoup d'outils métier ont intégré une brique d'IA dans une mise à jour, sans que personne l'ait décidé : CRM avec scoring de leads, ATS avec présélection, outil de support avec réponses suggérées, logiciel de paie avec détection d'anomalies.

Les équipes. Un questionnaire court, par service, en deux questions : quels outils utilisez-vous pour produire votre travail ? et qu'y mettez-vous comme information ? La seconde question est la plus instructive.

Les traces techniques. Si votre organisation dispose d'un filtrage web ou d'un proxy, les domaines des principaux services d'IA y figurent. Attention : cette source est à manier dans le respect du cadre applicable à la surveillance des salariés — information préalable, consultation des représentants du personnel, proportionnalité.

Étape 3 — Décrire chaque système avec les bonnes colonnes

Un registre utile n'est pas une liste de noms. Pour chaque système, huit informations suffisent :

Colonne Pourquoi elle existe
Nom et éditeur Identifier le système et son fournisseur au sens du règlement
Finalité réelle Ce à quoi il sert chez vous, pas ce que la brochure annonce
Service et responsable Qui l'utilise, et qui répond de son usage
Données transmises La colonne qui décide du risque réel
Décision produite Le système décide-t-il, recommande-t-il, ou assiste-t-il seulement ?
Personnes concernées Salariés, candidats, clients, patients, élèves
Statut contractuel Sous contrat, licence individuelle, gratuit, compte personnel
Niveau de risque À renseigner à l'étape suivante

Deux colonnes font tout le travail : données transmises et décision produite. Un outil qui reformule un texte public sans donnée personnelle et un outil qui classe des candidats portent le même nom de catégorie — « assistant IA » — et n'ont rien à voir en droit.

Étape 4 — Classer, et écrire pourquoi

Chaque ligne du registre reçoit un niveau : inacceptable, haut risque, risque limité, risque minimal. Notre article sur les quatre niveaux de risque détaille les critères.

Le point de méthode qui compte : ce n'est pas le classement qui vous protège, c'est son motif écrit. Une ligne « risque minimal » sans justification ne vaut rien. Une ligne « risque minimal — l'outil ne traite aucune donnée personnelle, ne produit aucune décision sur une personne, et son résultat est systématiquement relu » est une analyse défendable.

Portez une attention particulière aux systèmes qui relèvent de l'annexe III mais pour lesquels vous estimez bénéficier de la dérogation : la dérogation doit être documentée, et elle tombe dès qu'il y a profilage de personnes physiques.

Étape 5 — Dater, diffuser, et prévoir la suite

Un registre non daté n'a aucune valeur probante. Trois mentions le rendent opposable :

  • la date de production et le nom du responsable ;
  • la date de la prochaine révision — annuelle au minimum ;
  • la règle de mise à jour : tout nouvel outil entre au registre avant son premier usage.

Cette dernière règle est celle qui fait la différence entre un document vivant et une photographie périmée. Sans elle, votre cartographie sera fausse dans six mois — et une cartographie fausse est pire que pas de cartographie : elle prouve que vous saviez et que vous n'avez pas suivi.

Combien de temps ça prend

Pour une organisation de moins de cinquante personnes, une journée de travail effectif suffit : une demi-journée pour collecter, une demi-journée pour rédiger et classer. Le délai calendaire est plus long — il faut laisser aux équipes le temps de répondre — mais comptez deux à trois semaines de bout en bout.

Au-delà de cent personnes, le facteur limitant n'est plus la méthode mais le nombre de services à interroger. Procédez par vagues, service par service, plutôt que par une campagne unique qui n'obtiendra que 30 % de réponses.

L'erreur la plus fréquente

Cartographier les outils, et oublier les usages.

Un même outil peut relever de deux niveaux de risque selon ce qu'on en fait. ChatGPT utilisé pour reformuler un article de blog est à risque minimal. Le même ChatGPT utilisé pour comparer des candidatures entre elles produit une présélection à l'embauche — et vous voilà à discuter de l'annexe III.

Le registre doit donc lister des couples outil-usage, pas des logiciels. C'est la différence entre un inventaire informatique et une cartographie au sens du règlement.

Une fois ce registre produit, la suite s'enchaîne naturellement : la matrice de formation par fonction découle des usages recensés, et les attestations de l'article 4 viennent s'y adosser.

  • cartographie
  • registre
  • shadow AI
  • inventaire

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Conformité

Article 4 : l'obligation de formation

L'article 4 tient en une phrase et engage toute organisation qui utilise l'IA. Ce qu'il impose, ce qu'il n'impose pas, et ce qui fait preuve.

6 min de lecture

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture