01
L'inventaire part des définitions du règlement
Un inventaire utile enregistre, pour chaque système utilisé dans l'entreprise, s'il correspond à la définition de « système d'IA » de l'article 3 et quel rôle l'organisation joue à son égard — fournisseur, déployeur, importateur, distributeur ou représentant autorisé.
Cette distinction déterminera quelles informations sont ensuite nécessaires : finalité prévue, mauvaise utilisation raisonnablement prévisible et les contrôles liés au système.
02
Pourquoi les rôles et les finalités comptent
Le règlement distingue le fournisseur, qui développe ou fait développer un système et le met sur le marché, du déployeur, qui l'utilise sous sa propre autorité. Importateur, distributeur et représentant autorisé couvrent d'autres positions dans la chaîne d'approvisionnement ; le règlement définit « opérateur » de façon plus large, incluant le fournisseur, le fabricant du produit et le déployeur, en plus du représentant autorisé, de l'importateur et du distributeur.
03
Étapes pour construire l'inventaire
Étapes
- Recensez chaque système et vérifiez s'il correspond à la définition de système d'IA de l'article 3.
- Attribuez le rôle de l'organisation pour chaque système : fournisseur, déployeur, importateur, distributeur ou représentant autorisé.
- Enregistrez la finalité prévue et la mauvaise utilisation raisonnablement prévisible indiquées par le fournisseur.
- Reliez chaque système aux procédures de gouvernance des données, de gestion des risques et de surveillance après commercialisation prévues pour les systèmes à haut risque.
- Notez les procédures de signalement des incidents graves et les modalités de conservation des enregistrements liées au système.
04
Exemple hypothétique
Exemple hypothétique : une entreprise utilise un chatbot fourni par un tiers pour le service client et un outil génératif interne pour rédiger des textes. Pour le chatbot, l'entreprise est déployeur et vérifie la finalité prévue déclarée par le fournisseur ; pour l'outil développé en interne, l'entreprise assume le rôle de fournisseur et documente son propre système de gestion des risques.
05
Contrôles minimaux pour chaque entrée de l'inventaire
- Le système relève-t-il de la définition de système d'IA de l'article 3 ?
- Un rôle clair a-t-il été attribué (fournisseur, déployeur, importateur, distributeur, représentant autorisé) ?
- La finalité prévue et la mauvaise utilisation raisonnablement prévisible sont-elles documentées ?
- Si le système génère du contenu synthétique ou des deep fakes, un marqueur lisible par machine ou une information à destination des utilisateurs est-il prévu ?
- Les procédures de gouvernance des données, de gestion des risques, de surveillance après commercialisation et de signalement des incidents graves sont-elles reliées ?
06
Ce qu'une entreprise peut mettre en place avec le soutien d'un partenaire logiciel
Une entreprise peut demander à un partenaire logiciel de structurer un registre central des systèmes d'IA avec des champs pour le rôle, la finalité prévue, la mauvaise utilisation prévisible et des liens vers la documentation technique associée.
Des responsabilités de révision peuvent être attribuées à des rôles spécifiques — par exemple ceux qui gèrent les données, ceux qui évaluent les risques et ceux qui suivent les signalements d'incidents — et un suivi des vérifications périodiques peut être maintenu comme choix opérationnel recommandé, et non comme une exigence garantie par le logiciel.
07
Clarifications fréquentes sur l'inventaire
- L'inventaire distingue les systèmes selon le rôle de l'entreprise, pas seulement selon la technologie utilisée, car les obligations et les contrôles suivent le rôle.
- La finalité prévue déclarée par le fournisseur est la référence pour évaluer aussi la mauvaise utilisation raisonnablement prévisible du système.
- Pour les systèmes à haut risque, l'inventaire doit pouvoir relier chaque entrée aux procédures de gouvernance des données, de gestion des risques et des incidents.
08
Prochaine étape pratique
Commencez l'inventaire avec les systèmes déjà utilisés aujourd'hui : pour chacun, notez le rôle, la finalité prévue et le lien avec les procédures de gouvernance des données et de gestion des risques, afin que l'entreprise dispose d'une base vérifiable avant d'élargir son usage de l'IA.
FAQ
Questions fréquentes
Par où commence concrètement l'inventaire des systèmes d'IA ?
Il commence par vérifier que chaque système correspond à la définition de système d'IA de l'article 3 et par attribuer le rôle correspondant de l'entreprise, comme fournisseur ou déployeur.
Pourquoi est-il important d'enregistrer la finalité prévue de chaque système ?
Parce que la finalité prévue, déclarée par le fournisseur, est la référence pour évaluer aussi la mauvaise utilisation raisonnablement prévisible liée au système.
Que faut-il relier à chaque système à haut risque dans l'inventaire ?
Les procédures de gouvernance des données, le système de gestion des risques, la surveillance après commercialisation et les procédures de signalement des incidents graves.
✓