01

La réponse en bref

Une entreprise construit l'inventaire en listant, pour chaque système d'IA utilisé, le rôle assumé (fournisseur, déployeur, importateur, distributeur ou mandataire), la finalité prévue par le fournisseur et les éléments de risque, tels que définis à l'article 3 du règlement (UE) 2024/1689.

02

Pourquoi rôle et finalité sont le point de départ

Le règlement distingue précisément qui développe un système d'IA (le fournisseur), qui l'utilise sous sa propre autorité (le déployeur), et qui l'importe ou le distribue. La finalité prévue, communiquée par le fournisseur dans les instructions, le matériel promotionnel et la documentation technique, définit le contexte d'utilisation légitime de chaque système inscrit dans l'inventaire.

03

Séquence pratique pour remplir l'inventaire

Étapes

  1. Lister chaque système d'IA actif, en indiquant nom, fonction et fournisseur d'origine.
  2. Attribuer le rôle correct de l'entreprise pour chaque système : fournisseur, déployeur, importateur ou distributeur.
  3. Reporter la finalité prévue déclarée par le fournisseur dans la documentation technique ou le matériel de vente.
  4. Enregistrer les éléments de risque connus, entendus comme la probabilité et la gravité d'un dommage possible.
  5. Relier chaque système aux procédures de gestion des données et de conservation des enregistrements déjà en place.

04

Un cas hypothétique

Cas hypothétique : une entreprise utilise un outil tiers pour présélectionner des candidats lors d'une phase de recrutement. Dans l'inventaire, elle enregistre son propre rôle de déployeur, puisqu'elle utilise le système sous sa propre autorité, la finalité prévue indiquée par le fournisseur dans les instructions d'utilisation, et relie le système aux procédures internes de gestion des données et de conservation des enregistrements.

05

Contrôles minimaux pour chaque entrée de l'inventaire

  • Le rôle attribué (fournisseur, déployeur, importateur, distributeur, mandataire) est correct.
  • La finalité prévue est tirée de la documentation du fournisseur, et non d'une interprétation interne.
  • Le niveau de risque est noté comme une combinaison de probabilité et de gravité du dommage.
  • Les procédures de gestion des données liées au système sont identifiées et traçables.
  • Il est indiqué qui, dans l'entreprise, est responsable de la mise à jour de l'entrée.

06

Ce qu'un logiciel de gestion peut superviser

Une entreprise peut choisir de configurer, avec son partenaire logiciel, un registre structuré qui recense pour chaque système d'IA le rôle de l'entreprise, la finalité prévue, les responsables internes et les liens vers les procédures de gestion des données, de surveillance et de conservation des enregistrements requises pour les systèmes à haut risque. Il s'agit d'un critère opérationnel suggéré, non d'une obligation découlant du logiciel lui-même.

07

Questions fréquentes

Les questions les plus fréquentes portent sur la distinction entre fournisseur et déployeur, le contenu minimal de la gestion des données et la raison pour laquelle la finalité prévue doit toujours être reportée telle que déclarée par le fournisseur.

08

Étape suivante

L'étape suivante consiste à vérifier, système par système, si le rôle de l'entreprise enregistré correspond réellement à l'usage effectif, et à relier chaque entrée de l'inventaire aux procédures internes de gestion des données et de conservation des enregistrements déjà en place.

FAQ

Questions fréquentes

Quelle est la différence entre un fournisseur et un déployeur d'un système d'IA ?

Le fournisseur développe le système d'IA ou le fait développer et le met sur le marché sous son propre nom ; le déployeur l'utilise sous sa propre autorité, sauf usage personnel non professionnel.

Que doit comprendre la gestion des données liée à un système d'IA à haut risque ?

Elle comprend l'acquisition, la collecte, l'analyse, l'étiquetage, le stockage, le filtrage, l'extraction, l'agrégation et la conservation des données, ainsi que toute autre opération effectuée avant la mise sur le marché ou la mise en service.

Pourquoi l'inventaire doit-il reporter la finalité prévue déclarée par le fournisseur ?

Parce que la finalité prévue définit le contexte et les conditions d'utilisation spécifiques indiqués par le fournisseur dans les instructions, le matériel promotionnel et la documentation technique, et délimite l'usage légitime du système.

Sources et vérification