Regfortis

IA Act de l'UE inventaire des systèmes IA : guide pratique et modèle pour les PME

Un inventaire des systèmes IA — un registre structuré de chaque outil IA utilisé par votre entreprise — est le fondement essentiel de la conformité à l'IA Act de l'UE. Sans savoir quels outils IA vous utilisez, vous ne pouvez pas respecter vos obligations au titre des Articles 4, 50 ou 26. Ce guide explique ce qu'il faut inclure et comment en constituer un.

Dernière révision réglementaire : 14 août 2026 · Regulation (EU) 2024/1689 telle que modifiée par le Regulation (EU) 2026/1744

Qu'est-ce qu'un inventaire des systèmes IA ?

Un inventaire des systèmes IA est un registre structuré de chaque système IA ou outil alimenté par IA que votre entreprise utilise professionnellement. Pour chaque système, l'inventaire enregistre son objet, les personnes qu'il affecte, la manière dont il est utilisé et son statut de conformité au titre de l'IA Act de l'UE.

Contrairement à un registre général des actifs informatiques, un inventaire IA va plus loin : il capture la classification des risques de chaque système IA, quelles obligations de l'IA Act de l'UE s'y appliquent et quelles mesures de conformité ont été prises. C'est un document vivant qui évolue à mesure que vos cas d'usage IA changent.

Pourquoi en avez-vous besoin pour la conformité à l'IA Act de l'UE ?

L'IA Act de l'UE impose différentes obligations selon les systèmes IA que vous utilisez et la manière dont vous les utilisez. Sans une vue complète de votre parc IA, vous ne pouvez pas :

Respecter l'Article 4 (maîtrise de l'IA)

Vous ne pouvez pas vous assurer que le personnel dispose d'une « maîtrise suffisante de l'IA » pour des systèmes que vous n'avez pas cartographiés. L'inventaire vous indique quels membres du personnel interagissent avec quelle IA — et donc qui a besoin de quel soutien à la maîtrise.

Se conformer à l'Article 50 (transparence)

Vous devez savoir quels systèmes IA interagissent avec des clients ou le public pour mettre en œuvre les divulgations requises. L'oubli d'un chatbot IA orienté clients dans votre inventaire crée une lacune de divulgation.

Se préparer à l'Article 26 (IA à haut risque)

Identifier lesquels de vos systèmes IA relèvent de l'Annexe III est la première étape. Sans l'inventaire, vous ne pouvez pas prioriser quels systèmes nécessitent des évaluations d'impact sur les droits fondamentaux avant décembre 2027.

Répondre aux enquêtes de surveillance

Si une autorité de protection des données, une autorité de surveillance du marché ou le Bureau européen de l'IA demande quels systèmes IA vous utilisez, l'inventaire vous offre un point de départ structuré pour vos échanges avec les autorités ou vos conseillers.

Qu'est-ce qui compte comme « système IA » pour les besoins de l'inventaire ?

L'IA Act de l'UE définit un système IA à l'Article 3(1) comme un système basé sur des machines conçu pour fonctionner avec différents niveaux d'autonomie qui infère des résultats tels que des prédictions, des recommandations, des décisions ou du contenu à partir d'entrées. Tous les logiciels ne sont pas qualifiés.

Probablement dans le champ — inclure dans l'inventaire

  • → Outils IA génératifs (ChatGPT, Gemini, Copilot, Claude)
  • → Chatbots et assistants virtuels clients alimentés par IA
  • → Outils de recrutement ou RH assistés par IA
  • → Outils de scoring de crédit ou d'évaluation des risques IA
  • → Outils de génération de contenu IA et de création d'images
  • → Systèmes de filtrage ou de triage d'e-mails basés sur l'IA
  • → Analyses basées sur l'apprentissage automatique avec recommandations

Probablement hors du champ — peut exclure

  • → Automatisation simple basée sur des règles (arbres de décision si/alors)
  • → Outils statistiques traditionnels sans composantes d'apprentissage
  • → Correcteurs orthographiques et outils grammaticaux de base
  • → Fonctions de recherche sans classement piloté par IA
  • → Requêtes et filtres de base de données standards

En cas de doute, incluez le système dans l'inventaire et marquez son statut dans le champ d'application pour révision. Un inventaire trop inclusif vaut mieux qu'une lacune.

Modèle d'inventaire des systèmes IA

Complétez un enregistrement par système IA. Vous pouvez le maintenir sous forme de tableur, de document partagé ou dans votre registre RGPD/DPIA existant si vous en avez un. La documentation du Pack de démarrage Regfortis inclut une version de modèle modifiable.

Identification du système

Nom du système

Nom de l'outil ou du système IA (par ex. « ChatGPT Enterprise », « HireVue Video Interview AI »)

Fournisseur

Nom de l'entreprise qui a développé ou fournit le système IA

Version / modèle

Numéro de version ou désignation du modèle si connu

Date de première utilisation

Quand votre organisation a commencé à utiliser ce système

Objet et contexte

Fonction métier

Quel département ou quelle fonction utilise ce système (par ex. RH, Marketing, Finance, Support client)

Objet prévu

À quoi sert le système — soyez précis (par ex. « Résumer les tickets de support client » vs « Classer les candidats à l'emploi »)

Personnes affectées

Qui est affecté par les résultats de l'IA — employés, clients, candidats à l'emploi ou grand public

Type de décision

Les résultats de l'IA informent-ils des décisions qui affectent significativement les personnes ? (Oui / Non / Partiellement)

Classification des risques

Vérification des pratiques interdites

Confirmé qu'il ne relève d'aucune pratique interdite de l'Article 5 (Oui / Révision nécessaire)

Catégorie Annexe III

Ce système correspond-il à un cas d'usage à haut risque de l'Annexe III ? (Oui / Non / Incertain — indiquer la catégorie si Oui)

Niveau de risque

Votre évaluation : risque Minimal / Limité / Élevé

Statut de conformité

Article 4 (maîtrise de l'IA)

Le personnel concerné a-t-il reçu un soutien à la maîtrise de l'IA pour ce système ? (Oui / En cours / Pas encore)

Article 50 (transparence)

Si orienté utilisateur : la divulgation IA est-elle en place ? (Oui / Non applicable / Non — action requise)

Article 26 (déployeur à haut risque)

Si Annexe III : statut FRIA, statut d'enregistrement dans la base de données (N/A si non à haut risque)

Date de dernière révision de conformité

Date à laquelle le statut de conformité de ce système a été examiné pour la dernière fois

Supervision et contacts

Responsable interne

Nom et rôle de la personne responsable de la conformité de ce système IA

Documentation du fournisseur

Emplacement de la documentation technique du fournisseur, de l'accord de traitement des données ou de la déclaration de conformité

Date de prochaine révision

Date prévue pour la prochaine révision de conformité

Comment maintenir votre inventaire à jour

Un inventaire qui devient obsolète crée des lacunes de conformité. Intégrez ces pratiques dans votre routine de gouvernance IA :

Réviser à chaque nouvelle adoption IA

Avant qu'une équipe s'abonne à un nouvel outil ou service IA, faites-le passer par un processus d'entrée dans l'inventaire. Ajoutez le système avant sa mise en service.

Balayage trimestriel

Chaque trimestre, demandez à chaque responsable d'équipe de confirmer quels outils IA son équipe utilise. L'adoption d'IA fantôme (outils utilisés sans connaissance du département informatique) est courante et crée des lacunes de conformité non détectées.

Révision annuelle de conformité

Une fois par an, examinez chaque entrée pour détecter les changements de statut de conformité — notamment si des systèmes qui n'étaient pas auparavant à haut risque relèvent désormais des catégories de l'Annexe III, ou si le paysage réglementaire a changé.

Mise à jour lors des changements de fournisseur

Lorsqu'un fournisseur d'outil IA publie une mise à jour importante, modifie ses conditions de traitement des données ou modifie le modèle IA sous-jacent à son produit, réévaluez l'entrée concernée.

Erreurs courantes des PME

  • Ne répertorier que les outils acquis par l'informatique — manquer les outils IA adoptés directement par les départements via des abonnements SaaS
  • Considérer les IA intégrées dans les logiciels de productivité standards (Microsoft 365 Copilot, Google Workspace IA) comme hors du champ sans les examiner
  • Créer l'inventaire une seule fois et ne jamais le mettre à jour à mesure que de nouveaux outils sont adoptés
  • Ne pas enregistrer quels membres du personnel spécifiques interagissent avec chaque système IA — rendant impossible le ciblage des mesures de maîtrise de l'IA au titre de l'Article 4
  • Ne pas inclure les accords de traitement des données des fournisseurs dans l'inventaire, laissant une lacune pour les exigences de documentation de l'Annexe III

Questions fréquentes

Un inventaire des systèmes IA est-il une exigence légale au titre de l'IA Act de l'UE ?

L'IA Act de l'UE n'exige pas des entreprises qu'elles produisent un document spécifiquement appelé « inventaire des systèmes IA ». Cependant, en maintenir un est pratiquement nécessaire pour démontrer la conformité à l'Article 4 (maîtrise de l'IA — vous devez savoir quels systèmes IA votre personnel utilise), à l'Article 50 (transparence — vous devez savoir quels systèmes IA interagissent avec les utilisateurs) et aux obligations du déployeur Annexe III au titre de l'Article 26, qui exigent d'identifier, d'évaluer et d'enregistrer les systèmes IA à haut risque. Sans inventaire, la conformité systématique n'est pas réalisable.

Microsoft 365 Copilot ou ChatGPT Enterprise doivent-ils figurer dans mon inventaire IA ?

Oui. Microsoft 365 Copilot et ChatGPT Enterprise sont tous deux des systèmes IA relevant de la définition de l'Article 3(1) de l'IA Act de l'UE. Tout outil IA que votre entreprise utilise professionnellement — y compris les fonctionnalités IA intégrées dans les logiciels de productivité — doit être évalué et inclus dans votre inventaire. L'entrée doit enregistrer l'objet de l'outil, quels membres du personnel y interagissent et son statut de conformité au titre des Articles 4 et 50.

À quelle fréquence dois-je mettre à jour mon inventaire des systèmes IA ?

Au minimum : ajoutez une nouvelle entrée avant que tout nouvel outil IA entre en usage professionnel, et effectuez une révision complète de la conformité au moins une fois par an. En pratique, de nombreuses entreprises ont besoin de balayages trimestriels pour détecter les outils IA adoptés par des équipes individuelles en dehors de l'approvisionnement central en informatique. L'inventaire doit également être révisé chaque fois qu'un fournisseur apporte des modifications importantes à son modèle IA ou à ses conditions de traitement des données.

Quelle est la différence entre un inventaire des systèmes IA et un Registre des activités de traitement RGPD ?

Un Registre des activités de traitement (RAT) RGPD documente tout le traitement des données personnelles dans votre organisation. Un inventaire des systèmes IA se concentre spécifiquement sur les systèmes IA et leur statut de conformité à l'IA Act de l'UE. Les deux se recoupent là où les systèmes IA traitent des données personnelles — ce qui est courant — mais servent des objectifs réglementaires différents. Ils peuvent être maintenus comme des documents liés, avec des champs de conformité à l'IA Act ajoutés aux côtés des entrées RAT pertinentes pour les activités de traitement pilotées par IA.

Obtenez un modèle d'inventaire prêt à l'emploi

Les packs de documentation Regfortis incluent un modèle d'inventaire de systèmes IA modifiable pré-cartographié aux champs de conformité des Articles 4, 50 et Annexe III. Démarrez votre évaluation gratuite pour voir quel pack convient à votre entreprise.

Démarrer l'évaluation gratuite

Guide Annexe III →

Guides connexes

  • Article 4 : exigences de maîtrise de l'IA
  • Annexe III : guide IA à haut risque
  • Liste de contrôle complète de conformité IA Act de l'UE
  • Délais de conformité clés
  • Sources réglementaires officielles
  • IA Act de l'UE pour les PME — guide complet

Ce guide est fourni à titre informatif uniquement et ne constitue pas un conseil juridique.

Sources juridiques primaires