Conformité au règlement IA pour les PME : utiliser l’IA, sans risque.
Vos équipes utilisent déjà ChatGPT et l’IA intégrée à leurs logiciels. Nous fixons des règles claires pour qu’elles continuent sans exposer les données clients ni votre réputation, et vous disons ce que le règlement sur l’IA vous demande, le cas échéant.
Des salariés utilisent ChatGPT avec des données clientsSans règle sur ce qu’ils peuvent y saisir.
Un client demande comment vous encadrez l’IADans un questionnaire de sécurité ou une clause de contrat.
Vous utilisez l’IA pour décider sur des personnesRecrutement, crédit, accès à un service : le règlement est plus strict ici.
Vous intégrez l’IA à votre propre produitLe règlement peut alors vous traiter en fournisseur, avec davantage d’obligations.
Opportunité et garde-fous
L’IA est utile. Elle demande trois garde-fous.
Bien utilisée, l’IA fait gagner des heures chaque semaine. Sans règles, elle peut divulguer des données clients ou mettre de mauvaises réponses sous les yeux de vos clients.
Trois garde-fous couvrent l’essentiel du risque. Les données : ce qui peut, ou non, entrer dans un outil d’IA. Les outils autorisés : lesquels vos équipes peuvent utiliser, et avec quels comptes. Une vérification humaine avant que tout contenu produit par l’IA n’arrive chez un client. Le règlement ajoute ensuite des obligations selon votre usage. Pour la plupart des entreprises, l’essentiel est d’aider les équipes à comprendre les outils qu’elles utilisent.
Ce que vous obtenez
Quatre points de départ, selon votre usage de l’IA.
Vos équipes utilisent des outils d’IA
Pour les entreprises qui utilisent Copilot, ChatGPT ou l’IA intégrée à leurs logiciels. Une cartographie des usages, une politique d’utilisation de l’IA, une sensibilisation adaptée aux rôles, la vérification qu’aucun usage n’est interdit et des contrôles de base sur vos fournisseurs d’IA.
Vous utilisez l’IA pour décider sur des personnes
Crédit, recrutement, tri des patients, éducation, services publics. Un contrôle face aux règles du haut risque et l’analyse d’impact sur les droits fondamentaux. Puis une supervision humaine qui fonctionne et les preuves qui vous seront demandées, avant l’échéance de décembre 2027.
Vous concevez des produits d’IA
Pour les éditeurs et start-up qui vendent des systèmes d’IA dans l’UE. Les processus de risque, de données et de documentation exigés des fournisseurs, puis l’évaluation de la conformité, le marquage CE et l’enregistrement européen.
Vous construisez sur de grands modèles d’IA
Pour les équipes qui bâtissent chatbots, copilotes ou agents sur des modèles comme ceux d’OpenAI, Anthropic, Google ou Mistral. Choix et test du modèle, protection contre l’injection de prompts, contrôle du fournisseur de modèle, bonnes mentions de transparence et plan d’incident IA.
Qui fait quoi
Nous fixons les règles. Vos équipes et fournisseurs exploitent l’IA.
Ce que nous pilotons
Recenser vos usages de l’IA et les classer selon le règlement
Rédiger la politique IA et la liste des outils autorisés
Concevoir la supervision humaine et le processus d’incident IA
Former les équipes aux outils qu’elles utilisent
Préparer les preuves qui vous seront demandées
Ce qui reste chez votre prestataire informatique
Configurer et exploiter les outils d’IA
Appliquer les paramètres d’accès et de données que nous définissons
Conserver les journaux et traces prévus au plan
Nous ne développons, ne déployons ni ne configurons de systèmes d’IA.
Comment ça se passe
Cinq étapes, en commençant par la carte de vos usages.
01
Recenser et classer
1 à 2 semaines
Chaque système d’IA que vous utilisez ou concevez, votre rôle au sens du règlement et les règles applicables. Cette étape fixe le périmètre de la suite.
02
Risques et écarts
Après la cartographie
Une évaluation des risques IA pour chaque système concerné, les écarts face au règlement et un plan calé sur les échéances légales.
03
Règles et mesures
L’étape principale
Politique IA, rôles, culture IA des équipes, contrôle des fournisseurs et procédure d’incident IA, plus les documents propres à votre cas. Tout est relié à ISO/IEC 42001 : la certification, plus tard, est un assemblage, pas un nouveau chantier.
04
Vérification et validation
Avant la remise
Une revue interne face à vos obligations, le dossier de preuves et un dossier de validation pour la direction.
05
Rester à jour
En option, chaque mois
Mises à jour quand le règlement évolue, revue annuelle et appui en cas d’incident IA.
Pour commencer
Un forfait, dimensionné à votre usage de l’IA.
Après l’appel gratuit, nous dimensionnons le travail selon vos usages, le nombre de systèmes concernés et les règles applicables. Le maintien ensuite est un forfait mensuel optionnel.
Multi-référentiels. Multi-rôles. Une seule mission.
Critère
gouvernance de l'IA Cyber-Management
Alternative traditionnelle
Couverture méthodologique
Règlement IA, ISO/IEC 42001, ISO/IEC 23894, OWASP LLM Top 10, MITRE ATLAS, ENISA — intégrés dans une seule mission
Un cadre à la fois — conseil juridique pour le Règlement IA, cabinet sécurité pour OWASP, cabinet ISO pour 42001
Délai de démarrage
1–2 semaines après le premier entretien
Souvent des semaines de cadrage avec un grand cabinet ou un cabinet d'avocats
Structure des coûts
Forfait par parcours, dimensionné à votre parc IA ; transparent dans la proposition
Honoraires juridiques au temps passé ; taux journaliers de cabinet de conseil grand format
Socle SMIA-prêt
Chaque livrable de Phase 3 est cartographié aux clauses ISO 42001 — la certification est du travail d'assemblage, pas de la reprise
Conformité au Règlement IA et préparation à ISO 42001 traitées comme deux projets séparés et séquentiels
Certifications du consultant
CISSP et PECB ISO/IEC 42001 et ISO/IEC 27001 Lead Auditor — détenues par le consultant qui pilote et réalise votre mission
Souvent conseil juridique sans expertise sécurité, ou cabinet sécurité sans expertise réglementaire
Ancrage réglementaire UE
Pratique native UE — lignes directrices de la CNIL, de l'ANSSI, de l'ENISA et du CEPD (avis 28/2024) ; analyse réglementaire, non conseil juridique
Souvent méthodologie importée des États-Unis (NIST AI RMF) qui ne se rattache pas proprement aux obligations européennes
Mode RSSI externalisé intégré
Disponible — la surcouche sécurité se fond dans les contrôles RSSI externalisé existants (~20 % de réduction tarifaire)
Chaque mission est sur mesure ; l'intégration avec un RSSI fractionné est inhabituelle
FAQ
Ce que nous demandent DSI, DPO et équipes produit sur l’IA.
Quelle différence entre gouvernance de l'IA et la Certification ISO 42001 ?
gouvernance de l'IA est la mission — risques, gouvernance, contrôles, sécurité et conformité au Règlement IA pour votre parc IA concerné. La Certification ISO/IEC 42001 en est la suite : la même base de gouvernance, transformée en SMIA certifiable, prise en charge jusqu'au Stage 1 et accompagnement au Stage 2 avec l'organisme de certification que vous choisissez. La plupart des clients achètent l'une puis l'autre ; nous les construisons pour qu'elles s'emboîtent. Les livrables de Phase 3 en gouvernance de l'IA sont déjà cartographiés aux clauses et contrôles annexe A d'ISO 42001 — la mission de certification devient du travail d'assemblage, pas de la reprise.
Notre activité ne conçoit pas d'IA — nous utilisons juste ChatGPT, Copilot et des fonctionnalités IA intégrées dans nos SaaS. Avons-nous quand même besoin de ce service ?
Oui — vous êtes déployeur au sens du Règlement IA. L'Article 4 (maîtrise de l'IA) et les interdictions initiales de l'Article 5 lient tout déployeur depuis février 2025 ; les deux interdictions ajoutées par l'Omnibus, sur les images intimes non consenties et les contenus pédopornographiques, s'appliquent à compter du 2 décembre 2026. Si votre usage IA touche au recrutement, aux décisions de crédit, au tri des patients aux urgences, à l'éducation ou à toute autre catégorie haut risque de l'annexe III, les obligations déployeur de l'Article 26 s'appliquent également à partir du 2 décembre 2027 (post-Omnibus). Le parcours Déploiement d'IA Essentiel est conçu pour ce profil — programme de maîtrise de l'IA (Art. 4) livré sur la plateforme de votre choix, charte d'usage IA, base de diligence raisonnable fournisseurs, et filtre des pratiques interdites Art. 5 appliqué à chaque cas d'usage dans le périmètre.
Comment la mission est-elle facturée ?
Un forfait dimensionné à votre parc IA. La phase Découverte & classification produit un Profil de mission qui détermine le tarif — votre parcours, le nombre de systèmes d'IA dans le périmètre, vos surcouches réglementaires (RGPD, NIS2, DORA, secteur), votre étendue de juridictions. La Phase 5 (Conformité continue) est un forfait mensuel séparé. Les deux montants sont partagés en toute transparence dans la proposition — vous savez exactement ce que vous engagez avant de signer, sans facturation horaire ni mauvaise surprise.
gouvernance de l'IA peut-elle être livrée dans le cadre d'une mission RSSI externalisé ?
Oui — et c'est facturé à environ 80 % du tarif autonome. La surcouche sécurité se fond dans vos contrôles RSSI externalisé existants : votre RSSI externalisé pilote déjà votre SMSI, votre registre des risques, votre réponse aux incidents et votre sécurité fournisseurs ; nous étendons ces contrôles à votre parc IA plutôt que de les dupliquer. Si vous suivez déjà notre programme Formation & Sensibilisation, la maîtrise de l'IA (Art. 4) peut s'appuyer dessus.
Vous citez OWASP, MITRE ATLAS, ENISA. Pourquoi NIST AI RMF n'est-il pas dans la méthodologie ?
NIST AI RMF est un cadre volontaire américain. Il ne se rattache pas proprement à l'ensemble réglementaire européen — Règlement IA, ISO/IEC 42001, ISO/IEC 23894, avis 28/2024 du CEPD — au regard duquel vos obligations sont définies. Nous utilisons OWASP Top 10 pour les applications LLM, MITRE ATLAS et les recommandations du panorama des menaces IA de l'ENISA pour la surcouche sécurité parce qu'ils s'articulent correctement avec les intrants réglementaires européens. Ajouter NIST AI RMF crée plus de chevauchements et de traductions que de clarté.
Que se passe-t-il si notre Registre des systèmes d'IA fait apparaître une pratique interdite par l'Article 5 ?
Nous le signalons dans le Profil de mission et nous vous accompagnons sur la voie de remédiation — typiquement une sortie du cas d'usage ou une modification substantielle. Les pratiques interdites de l'Article 5 (notation sociale, certaines formes de catégorisation biométrique, reconnaissance des émotions au travail ou en éducation, extraction d'images faciales non ciblée, et autres) entraînent les amendes les plus lourdes du Règlement IA : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial au titre de l'Article 99 (pour une PME, le plus faible des deux). Bonne nouvelle : la plupart des cas d'usage IA en PME ne sont pas interdits par l'Article 5, et le filtre est exécuté en Phase 1 précisément pour les faire émerger tôt.
Avons-nous besoin d'une évaluation de l'impact sur les droits fondamentaux ?
L'évaluation de l'impact sur les droits fondamentaux (Article 27) est obligatoire pour les organismes du secteur public et certains déployeurs du secteur privé qui utilisent une IA haut risque de l'annexe III d'une manière qui affecte des personnes physiques. Nous déterminons son applicabilité lors de la Découverte & classification, et cette évaluation elle-même est un livrable de Phase 3 dans le parcours Déploiement d'IA Réglementé. Le processus est conçu pour être compatible AIPD — de nombreuses PME ont déjà une pratique AIPD issue du RGPD, et les deux analyses s'intègrent proprement sans duplication de travail.
Travaillez-vous dans notre région ou notre secteur ?
Nous accompagnons des entreprises en France métropolitaine et dans les DROM — Guadeloupe, Martinique, Guyane, La Réunion, Mayotte — ainsi que les PME francophones de Belgique, du Luxembourg et de Suisse. Bilingues français/anglais, nous intervenons à distance en priorité, et sur site pour les missions qui le justifient. Nos missions gouvernance de l'IA se déclinent naturellement à travers les services financiers (surcouche DORA), la santé (surcouche dispositifs médicaux), le secteur public (évaluation d'impact Art. 27), les services professionnels (recrutement / RH / évaluation annexe III) et le SaaS B2B (Fournisseur de Systèmes d'IA ou Intégration GPAI). Le Profil de mission issu de la Phase 1 rend la mission portable à votre contexte sectoriel.