Le point de départ de tout programme de gouvernance est un inventaire complet : quels systèmes et fonctions d'IA sont utilisés – développement interne, service acheté ou fonction intégrée à un logiciel standard – et quels métiers les utilisent, pour quoi faire ? Chaque cas d'usage est ensuite classé selon les catégories de risque du règlement sur l'IA : pratiques interdites (art. 5, applicable depuis le 2 février 2025), systèmes à haut risque (art. 6 en lien avec l'annexe III), systèmes soumis à des obligations de transparence (art. 50) et systèmes à risque minimal. À prendre en compte pour la planification : le règlement (UE) 2026/1744 (« Digital Omnibus », en vigueur depuis le 27 juillet 2026) a reporté l'application des obligations relatives aux systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (systèmes intégrés à des produits relevant de l'annexe I). La classification détermine la profondeur des contrôles, l'étendue de la documentation et les circuits d'approbation – et doit être répétée à chaque modification substantielle d'un cas d'usage.
Conformité & Gouvernance de l'IA
Comment construire un programme de gouvernance de l'IA de manière structurée – de l'inventaire de l'IA à la classification des risques et à la maîtrise de l'IA, jusqu'aux contrôles du cycle de vie, en s'appuyant sur l'AI Act, ISO/IEC 42001, le NIST AI RMF et le BSI AIC4.
Rares sont les entreprises qui n'introduisent aujourd'hui qu'un seul système d'IA – le cas typique est un portefeuille croissant de fonctions d'IA intégrées aux logiciels standards, de cas d'usage fondés sur des modèles génératifs et de quelques développements internes. Le règlement (UE) 2024/1689 sur l'IA (AI Act) fixe pour cela un cadre échelonné : depuis le 2 février 2025 s'appliquent l'obligation de maîtrise de l'IA et les interdictions de certaines pratiques, depuis le 2 août 2025 les obligations des fournisseurs de modèles d'IA à usage général, et à partir du 2 août 2026 les obligations de transparence de l'art. 50 ; les obligations relatives aux systèmes à haut risque suivront de manière échelonnée à partir du 2 décembre 2027, conformément au règlement (UE) 2026/1744 (« Digital Omnibus »). La gouvernance de l'IA est la réponse à cette situation : un programme qui recense systématiquement les usages de l'IA, classe chaque cas d'usage selon son risque et le pilote sur l'ensemble du cycle de vie. Cette page de synthèse met les différentes briques en perspective – vous trouverez les détails sur ISO/IEC 42001, les obligations de transparence de l'art. 50 et les référentiels d'IA du NIST dans les analyses approfondies correspondantes de cette base de connaissances.
Le calendrier échelonné du règlement sur l'IA
Touchez un jalon pour les détails.
Maîtrise de l'IA & interdictions
L'obligation de maîtrise de l'IA (art. 4) et les interdictions de certaines pratiques (art. 5) s'appliquent depuis cette date.
Modèles à usage général
Les obligations des fournisseurs de modèles d'IA à usage général s'appliquent depuis cette date.
Transparence (art. 50)
Les obligations de transparence de l'art. 50 du règlement sur l'IA s'appliquent à partir de cette date.
Haut risque (annexe III)
Conformément au règlement (UE) 2026/1744 (« Digital Omnibus », en vigueur depuis le 27 juillet 2026), les obligations relatives aux systèmes à haut risque de l'annexe III s'appliquent à partir de cette date.
Systèmes intégrés (annexe I)
Pour les systèmes à haut risque intégrés à des produits relevant de l'annexe I, les obligations s'appliquent à partir de cette date ultérieure.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Cartographie des normes
Quatre briques qui se complètent au lieu de se concurrencer — choisissez un onglet.
- En tant que loi, le règlement sur l'IA fixe le cadre contraignant.
- Dans un programme de gouvernance, il constitue le niveau de l'obligation.
- ISO/IEC 42001:2023 est la première norme certifiable pour les systèmes de management de l'IA (AIMS).
- Elle décrit la mise en œuvre organisationnelle — selon la même logique de système de management qu'ISO/IEC 27001.
- Le NIST AI RMF (AI RMF 1.0, 2023) est un référentiel volontaire pour la gestion des risques de chaque système d'IA.
- Il est complété par le profil IA générative NIST AI 600-1 (2024).
- Le BSI AIC4 (2021), extension du catalogue C5, traite de l'auditabilité des services cloud d'IA.
- Dans le programme, il sert d'instrument d'assurance vis-à-vis des fournisseurs.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Verordnung (EU) 2024/1689 (KI-Verordnung / AI Act)
Cadre juridique fondé sur les risques, avec application échelonnée ; pertinents ici : art. 4 (maîtrise de l'IA), art. 5 (interdictions), art. 6/annexe III (haut risque), art. 27 (analyse d'impact sur les droits fondamentaux), art. 50 (transparence).
Verordnung (EU) 2026/1744 („Digital Omnibus on AI“)
En vigueur depuis le 27 juillet 2026 ; reporte les obligations relatives aux systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I) et assouplit l'obligation de maîtrise de l'IA de l'art. 4 en une obligation de promotion.
ISO/IEC 42001:2023 – Information technology – Artificial intelligence – Management system
Première norme certifiable pour les systèmes de management de l'IA (AIMS) ; complétée par ISO/IEC 42005:2025, guide pour les analyses d'impact de l'IA.
Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1
Référentiel volontaire articulé autour des quatre fonctions Govern, Map, Measure, Manage ; complété pour l'IA générative par le profil NIST AI 600-1 (2024).
AI Cloud Service Compliance Criteria Catalogue (AIC4)
Critères auditables pour les services cloud d'IA sur l'ensemble du cycle de vie (notamment robustesse, qualité des données, explicabilité, biais), en extension du catalogue C5.
Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ (Version 1.0)
Exigences de protection des données applicables aux applications d'IA, AIPD comprise ; complété par le guide de la DSK sur les mesures techniques et organisationnelles pour le développement et l'exploitation de systèmes d'IA (juin 2025).
Prestations associées
Où en est votre programme de gouvernance de l'IA ?
Lors d'un premier entretien sans engagement, nous déterminons ensemble quelles briques – de l'inventaire de l'IA à la préparation à ISO/IEC 42001 – sont prioritaires pour votre entreprise.