Data Monkeys - Data Analytics & AI

Alignez vos usages IA sur l'IA Act

Notre accompagnement en six étapes

Le règlement européen sur l'IA (AI Act) impose des obligations concrètes à toute organisation qui développe ou déploie de l'intelligence artificielle. A travers notre démarche pragmatique nous accompagnons vos projets pour cartographier vos usages, documenter vos systèmes et outiller la gouvernance.

Cadrage AI Act avec l'équipe

Recensement des usages IA en atelier

  1. 01

    Recenser les usages IA (y compris le Shadow IA)

    Interviews terrain, sondage anonyme, revue des licences et des extensions Chrome/Edge. On liste ce qui est officiel (Copilot, ChatGPT Enterprise) mais surtout ce qui ne l'est pas (comptes perso, plugins Excel, agents custom, appels API sauvages). Le Shadow IA représente souvent 40 à 60 % des usages réels.

  2. 02

    Classer selon les 4 niveaux de risque AI Act

    Matrice de risque appliquée à chaque usage, interdit, haut, limité, minimal. Croisement avec l'Annexe III (recrutement, scoring, éducation, infrastructures…) pour identifier vos systèmes à obligation renforcée.

  3. 03

    Cadrer avec les fonctions support

    Ateliers dédiés avec DPO, RH, Représentants du personnel, DSI et sécurité. Chacun repart avec sa checklist : ce qui le concerne, ses obligations propres, les décisions à prendre. Pas de gouvernance IA sans ces relais.

  4. 04

    Former aux bonnes pratiques (art. 4 AI literacy)

    L'article 4 de l'AI Act rend la formation obligatoire depuis février 2025. On construit un parcours par persona, dirigeants (sponsorship + arbitrages), managers (cadrage des cas d'usage), utilisateurs opérationnels (bons réflexes, données confidentielles, biais).

  5. 05

    Outiller la gouvernance

    Registre AI Act (template partageable), comité IA (agenda type + fréquence), procédure de validation avant mise en production, dossier technique Annexe IV pour les systèmes à haut risque. Vos équipes ont des outils, pas des slides.

  6. 06

    Accompagner dans la durée

    Monitoring post-déploiement (drift, incidents, signalements), revue trimestrielle du registre, veille réglementaire condensée. Transfert au fil de l'eau, vos équipes deviennent autonomes, on garde le rôle de tiers de confiance en escalade.

Qui on accompagne concrètement

L'AI Act n'est ni un sujet purement IT, ni purement juridique. Chaque fonction a un rôle spécifique, et une obligation propre.

Ateliers pluridisciplinaires AI Act

DPO, RH, DSI, direction, tous embarqués

  • DPO

    Data Protection Officer

    Articulation AI Act ↔ RGPD, DPIA pour les systèmes à haut risque, gestion des demandes de droits sur les décisions automatisées, gouvernance des données d'entraînement.

  • RH

    Ressources humaines

    IA de recrutement et d'évaluation (Annexe III, haut risque), formation art. 4 pour tous les collaborateurs, communication interne sur les usages autorisés, gestion des nouveaux métiers IA.

  • Représentants du personnel

    CSE / CE / instances équivalentes

    Information et consultation obligatoires avant tout déploiement d'un système IA impactant les conditions de travail. Support méthodo pour formuler un avis éclairé, pas seulement subir.

  • Direction

    COMEX / CODIR

    Sponsorship, arbitrages stratégiques (build vs buy, périmètre autorisé), budget conformité, gestion du risque réputationnel et pénal (jusqu'à 7 % du CA mondial en sanction).

  • DSI & Sécurité

    IT, RSSI, architectes

    Cartographie technique des flux (LLM, APIs, secrets), contrôle du Shadow IA, choix des fournisseurs souverains, cloisonnement des données confidentielles, journalisation des accès.

  • Métiers utilisateurs

    Marketing, ventes, ops, finance…

    Cadrage des cas d'usage prioritaires, formation aux bons réflexes (prompts sûrs, données confidentielles, vérification des sorties), remontée des incidents et signalements.

Ce qui coince en pratique

Les zones qui font échouer les projets AI Act, ou qui ressortent en audit. On les traite en priorité.

Ce que l'AI Act impose, et quand

  1. 1Février 2025

    Interdictions & obligations générales

    Systèmes IA interdits bannis (scoring social, exploitation de vulnérabilités…). Obligation de formation AI literacy (article 4) pour tous vos utilisateurs pros.

  2. 2Août 2025

    Modèles à usage général (GPAI)

    Nouvelles règles pour les fournisseurs de modèles fondation. Impact indirect pour vous : traçabilité des modèles utilisés en interne.

  3. 3Août 2026

    Systèmes à haut risque (Annexe III)

    Entrée en vigueur pleine des obligations pour l'IA de recrutement, notation crédit, éducation, infrastructures critiques… Documentation, marquage CE, registre EU.

  4. 4Août 2027

    Produits réglementés existants

    Extension aux systèmes IA intégrés dans les produits déjà couverts par une législation sectorielle (dispositifs médicaux, machines, jouets…).

Questions qu'on nous pose

On n'utilise que Copilot, on est concernés ?

Oui, tout déploiement d'un système IA à usage professionnel entre dans le scope, avec au minimum l'obligation AI literacy (article 4). Copilot pour M365 est un système IA à usage général, votre déploiement crée des obligations.

L'AI Act, c'est comme le RGPD ?

L'esprit est proche : risk-based approach, obligations proportionnées, gouvernance interne. Mais le périmètre est différent, l'AI Act cible les systèmes IA, pas les données. Les deux peuvent s'appliquer en parallèle sur un même projet.

Combien de temps pour un cadrage initial ?

Deux semaines pour une PME avec 5 à 10 usages IA identifiés. Livrables : cartographie, matrice de risque, plan d'action priorisé, template de registre AI Act.

On lance le diagnostic de vos usages IA ?

Deux semaines pour cartographier (Shadow IA inclus), classer, et embarquer DPO / RH / CSE. Vous repartez avec un plan d'action concret et le template de registre AI Act.

Diagnostiquer nos usages IA