Gouvernance IA : un registre vivant, des preuves rattachées, des décisions signées
Recensez chaque usage d'IA, attribuez les responsabilités, évaluez les risques et constituez des preuves auditables — sans déléguer la décision juridique ou métier. L'agent relie systèmes, modèles, fournisseurs, données, évaluations, validations, incidents et échéances dans un registre vivant. Chaque conclusion importante reste sourcée, explicable et validée par les responsables compétents.
Mis à jour le
Un agent Blue Lemon Agent de gouvernance de l'IA tient le registre vivant de vos systèmes, modèles, versions et fournisseurs, relie risques, exigences, contrôles, preuves et échéances, et prépare vos qualifications réglementaires avec leurs sources datées. Il distingue à l'écran comme à l'export ce qui est établi, ce qui est supposé, ce qui est proposé et ce qui est décidé. La qualification, l'acceptation d'un risque et l'autorisation de mise en production sont signées par vos responsables, nommés et datés.
Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain sur le nombre de systèmes inventoriés et sur le temps de préparation d'un dossier d'audit se confirme par un pilote.
Qu'apporte un agent IA à la gouvernance de vos systèmes d'IA ?
Une organisation sait rarement combien d'IA elle emploie, qui en répond, et où sont les preuves. La question arrive toujours au pire moment : un audit, un client, une autorité.
! L'enjeu
Gouverner l'IA suppose trois choses mécaniques, et c'est ce qui les rend outillables : savoir ce qui tourne, savoir qui en répond, et pouvoir montrer les preuves rattachées à la bonne version. Aujourd'hui, ces trois informations vivent dans des tableurs, des courriels et des têtes. Reconstituer l'état des lieux prend des semaines, et il est périmé le jour où il est fini. L'agent le tient en continu : chaque système porte sa finalité, son propriétaire, sa version, son fournisseur et ses preuves datées ; chaque règle citée porte son adresse, sa date de consultation et sa version.
✓ Notre réponse
Le comité IA, la direction et les fonctions de contrôle travaillent sur une même matière, datée et traçable, au lieu de reconstruire l'inventaire à chaque demande. Ce que l'agent a préparé se distingue à l'œil de ce qui a été décidé : une proposition de classification porte la mention « non validée » partout, y compris dans les exports. Qualifier au regard du règlement, accepter un risque résiduel, autoriser une mise en production et notifier une autorité sont des actes engageants : ils restent signés par les responsables compétents, nommés et datés. Inférence locale ou ressource isolée hébergée en France.
Ce que le registre contient, et ce qu'il ne contient jamais
Un registre de gouvernance porte des métadonnées de systèmes. C'est une règle d'architecture, et elle protège vos données autant que votre exposition.
Inférence locale
L'agent peut tourner sur une machine de votre organisation : aucune donnée du registre ni aucun dossier d'audit ne sort du réseau.
Des métadonnées, pas vos données
Le registre porte le nom, la finalité, la version, le fournisseur et le propriétaire d'un système — jamais les données que ce système traite.
Jeux d'évaluation chez vous
Un jeu de test qui contiendrait des données personnelles reste chez vous. Le registre en conserve la référence, le protocole et le résultat.
Accès par rôle et par entité
Qualifier, accepter un risque et autoriser une mise en production sont des rôles nommés, séparés de celui qui saisit. Aucun accès transversal implicite.
Chaque règle porte sa source
Adresse, date de consultation et version. Une règle qui n'a pas ces trois mentions n'est pas appliquée par l'agent.
Export complet et réversible
Vous récupérez votre registre entier dans un format ouvert, sans dépendance à l'outil.
Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.
- La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
- L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
- Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
- Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Voyez l'agent au travail
4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.
Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.
L'entreprise de cette démonstration
Entreprise fictiveVaubrenne Mutuelle — mutuelle santé et prévoyance, six entités dont une union et deux cabinets de courtage
- Secteur
- Assurance de personnes : complémentaire santé individuelle et collective, prévoyance, tiers payant et réseau de soins
- Effectif
- 1 400 salariés, dont une direction des risques de neuf personnes, une responsable conformité et une équipe actuarielle de six actuaires
- Public servi
- 620 000 personnes protégées, 4 300 contrats collectifs, et deux courtiers grossistes en délégation de gestion
- Ordre de grandeur
- 4,1 millions de décomptes traités par an, 38 000 réclamations, 37 usages d'IA déclarés chez neuf fournisseurs sur quatre environnements
- Outils en place
- Inventaire des modèles sous tableur à la direction des risques, outil de gestion des sinistres, base de configuration, coffre de contrats, outil de réclamations, espace documentaire du contrôle interne
- Qui décide
- La responsable conformité arrête chaque qualification réglementaire ; le comité des risques accepte les risques résiduels et autorise les mises en production ; la directrice technique valide les modèles qui touchent la tarification ou l'instruction d'une prestation
- Les points d'amélioration
- Cinq usages sont déclarés deux ou trois fois sous des noms différents selon l'entité, huit fiches sont incomplètes, et quatre des 22 contrôles n'ont pas de preuve datée de moins de douze mois
Le comité des risques de Vaubrenne suit ses modèles actuariels depuis toujours, avec une validation indépendante et un dossier par modèle. L'IA, elle, est entrée par d'autres portes : la lecture automatique des décomptes, le classement des réclamations, l'aide à l'instruction des dossiers de prévoyance, la détection de fraude. Ces usages-là n'ont pas de dossier, et trois d'entre eux touchent directement l'accès d'un adhérent à une prestation. Le dernier état des lieux demandé par le réassureur a mobilisé la responsable conformité pendant onze jours. L'agent est branché sur quatre sources internes et travaille en continu ; chaque qualification, chaque acceptation de risque et chaque autorisation de mise en production passe par la personne qui en répond.
Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.
Les cinq doublons, et d'où je les tiens :
· Trois entités déclarent le même moteur de lecture de décomptes sous trois noms maison — « OCR Santé », « Lecture décomptes », « Flux Prestations ». Même fournisseur, même version 4.2, même numéro de contrat dans votre coffre.
· Deux usages de classement des réclamations sont un seul déploiement, vu depuis la mutuelle mère et depuis l'union.
Les huit fiches incomplètes, champ par champ : quatre sans propriétaire nommé — dont deux chez vos courtiers grossistes en délégation de gestion —, trois sans finalité écrite, une sans version de modèle.
Le chiffre qui vous intéressera le plus est celui-ci : je couvre quatre sources sur les six que vous m'avez citées. Les achats hors marché-cadre et les postes de travail ne me sont pas ouverts. Je ne peux donc rien affirmer sur ce qui s'y trouve, et je préfère que ce soit écrit noir sur blanc plutôt que compté à zéro.
Ce que j'ai déjà fait : les 32 fiches sont rédigées, chacune avec la source dont je la tire et la date du constat ; les huit incomplètes portent une question précise adressée à leur propriétaire présumé. etat-inventaire_37-declares-32-reels.pdf5 doublons levés, 8 fiches incomplètes, couverture 4 sources sur 6
⛓ Sourcé · base de configuration, coffre de contrats, outil de réclamations, espace documentaire du contrôle interne
La délégation de gestion déplace l'exécution, pas la responsabilité de savoir ce qui tourne sur vos adhérents. J'ai donc monté, pour chacun des deux usages, trois lignes : ce que le contrat de délégation dit, ce que le grossiste déclare, et ce que je peux vérifier moi-même.
· Grossiste A — outil de pré-instruction des demandes de prise en charge. Le contrat de délégation ne mentionne aucun traitement automatisé. Le grossiste le déclare depuis mars. Écart contractuel, pas écart d'inventaire : la clause n'a pas suivi l'outil.
· Grossiste B — classement des pièces reçues. Déclaré, documenté, version connue. Rien à signaler, et c'est utile de le savoir aussi.
Les rôles possibles sont préparés, pas tranchés : selon que vous fournissez l'outil, que vous l'imposez au contrat, ou que le grossiste l'a choisi seul, le rôle que vous tenez au sens du règlement change — et avec lui vos obligations. J'ai écrit les trois hypothèses avec leurs conséquences ; c'est votre responsable conformité qui arrête laquelle s'applique. delegation-gestion_roles-a-trancher.pdf2 usages, 3 hypothèses de rôle chacune, conséquences en obligations doublons-rapproches_5-lignes.csv3 confirmés par contrat, 2 par identifiant de déploiement
⛓ Sourcé · contrats de délégation de gestion, déclarations des deux grossistes, base de configuration
Pour les quatre usages sans propriétaire, j'ai retrouvé qui a signé le contrat, qui a ouvert le ticket d'installation et quel service consomme le service le plus souvent — trois indices, jamais une conclusion. Chaque message nomme le candidat le plus probable et lui demande de confirmer ou de renvoyer vers le bon interlocuteur.
Le message est écrit, la liste est faite, l'envoi attend votre mandat. Vous fixez la liste, le ton et la date ; je relance à J+7 et J+21, et je vous rends le taux de réponse.
Données et droits — la question que votre DPO posera en premier, et je l'ai déjà instruite : sur les 32 usages réels, 19 traitent des données personnelles d'adhérents. Pour chacun, j'ai rapproché la finalité écrite, la base légale déclarée, la durée de conservation annoncée et l'existence d'un transfert hors Union, et j'ai posé en face la ligne du registre des traitements que tient votre DPO. Elle existe pour 14. Les cinq autres sont des usages d'IA dont aucun traitement déclaré ne rend compte : je les lui renvoie nommément, avec la source qui me les a fait voir et la date du constat. Le registre des traitements reste le sien : je ne le tiens pas, je lui donne ce qui lui manque pour le tenir.
Ce que je fais en plus, et que personne n'a le temps de faire : je surveille en continu les nouveaux contrats fournisseurs et les nouveaux points d'accès applicatifs. Un usage ouvert le mois prochain par la direction commerciale apparaîtra dans votre registre sans que personne ait à y penser, avec la source qui me l'a signalé et la date.
⛓ Sourcé · coffre de contrats, tickets d'installation, journaux d'appel des services applicatifs
Quatre propositions motivées, marquées « proposition — non validée » : pour chacune, l'arbre de questions déroulé, la règle citée avec son adresse, sa date de consultation et sa version, et la part de mon raisonnement qui repose sur une hypothèse plutôt que sur un fait que vous m'avez donné.
Deux dossiers que je ne vous propose pas, et je vous dis exactement pourquoi :
· Aide à l'instruction des dossiers de prévoyance — arrêt de travail et invalidité. La population concernée n'est décrite nulle part, et surtout : selon que l'outil propose une orientation qu'un gestionnaire arbitre, ou qu'il conditionne l'accès à une prestation, la lecture change du tout au tout. Une question, une seule, à poser au directeur des prestations.
· Assistant de rédaction des courriers aux adhérents — le fournisseur ne publie pas si son modèle relève des modèles à usage général. J'ai écrit la question à lui poser, avec la référence de votre contrat et la clause qui vous y autorise.
Le calendrier applicable, tel que je le lis au 7 septembre 2026 : les règles de transparence s'appliquent depuis le 2 août 2026 ; les obligations relatives aux modèles à usage général et à la gouvernance, depuis le 2 août 2025 ; celles des systèmes à haut risque de l'annexe III sont annoncées pour le 2 décembre 2027, et celles des systèmes intégrés à des produits réglementés pour le 2 août 2028. six-qualifications_4-proposees-2-en-attente.pdfArbre déroulé, sources datées, hypothèses signalées, réserves nommées
⛓ Sourcé · Commission européenne, page « Regulatory framework for AI », consultée le 07/09/2026 · règlement (UE) 2026/1744
Le règlement (UE) 2026/1744, adopté le 8 juillet 2026, publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, a décalé deux échéances : les obligations des systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles des systèmes intégrés à des produits de l'annexe I au 2 août 2028.
Ce qu'il n'a pas décalé : le 2 août 2026 reste la date d'application générale du règlement. Et deux obligations vous concernent depuis le 2 février 2025 : les pratiques interdites, et la littératie en IA de l'article 4, dont la surveillance par les autorités nationales a commencé le 2 août 2026.
Ce que cela change pour vous, concrètement : vos deux usages qui approcheraient l'annexe III — l'instruction des dossiers de prévoyance et la tarification individuelle — ont du temps devant eux, et c'est du temps pour construire le dossier, pas pour attendre. Votre obligation de former les gestionnaires et les conseillers qui emploient ces outils, elle, court déjà. Vous avez 214 personnes en contact quotidien avec l'un de ces outils, et j'ai le registre de ce qui a été fait pour elles : trois sessions, 41 personnes.
Je vous ai reproduit en annexe les six échéances, chacune avec l'adresse consultée et la date. calendrier-reglementaire_sources-datees.pdf6 échéances, chacune avec son adresse et sa date de consultation registre-litteratie_214-personnes-41-formees.csvSessions, participants, outils concernés, personnes restant à couvrir
✎ Cadre · règlement (UE) 2024/1689 et règlement (UE) 2026/1744, sources relevées le 07/09/2026
Avec 11 000 dossiers d'adhérents par an, le point décisif n'est plus le volume : c'est de savoir si l'outil propose une orientation qu'un gestionnaire arbitre, ou s'il conditionne l'accès à la prestation. J'ai relu vos journaux sur six mois : sur 4 180 dossiers pré-instruits, 118 ont été réorientés par un gestionnaire après proposition, soit 2,8 %.
Et voilà pourquoi je vous donne ce chiffre plutôt qu'un avis : un taux de reprise de 2,8 % se lit de deux façons opposées — soit l'outil propose juste, soit la reprise n'est pas réellement exercée. Le test qui tranche tient en deux semaines : tracer, sur les dossiers à venir, le temps passé par le gestionnaire avant validation. Sous quelques secondes, la reprise est formelle ; au-delà, elle est réelle.
Un repère de secteur, et je l'annonce comme indicatif : sur des chaînes d'instruction comparables, les taux de reprise publiés se situent le plus souvent entre 5 et 15 %. Vous êtes en dessous, et cela mérite d'être expliqué avant d'être défendu — soit vos dossiers sont plus homogènes que la moyenne, soit la reprise s'est érodée.
La proposition de qualification est écrite dans les deux hypothèses, chacune avec sa conséquence en obligations. C'est votre responsable conformité qui signe, et le dossier lui arrive avec les deux branches déjà instruites, pas avec une question. prevoyance_dossier-a-deux-branches.pdf2,8 % de reprise mesurée, deux qualifications instruites, un test proposé
⛓ Sourcé · journaux de l'outil de pré-instruction prévoyance, six mois, 4 180 dossiers
· Trois risques n'ont aucun contrôle en regard — dont la dérive silencieuse du moteur de détection de fraude après une mise à jour du fournisseur que vous ne maîtrisez pas.
· Quatre contrôles n'ont pas de preuve datée de moins de douze mois. Ils sont écrits, ils sont peut-être appliqués, mais rien ne le montre. Devant votre contrôle interne comme devant le réassureur, un contrôle sans preuve récente vaut un contrôle absent, et c'est le genre d'écart qui se corrige en une semaine si on le voit à temps.
· Deux contrôles portent sur un modèle de scoring d'appétence retiré du service en février. Je propose de les archiver plutôt que de les compter.
Ce que j'ai déjà fait : pour les quatre preuves manquantes, j'ai identifié qui détient la pièce et rédigé la demande. Pour les trois risques sans contrôle, j'ai écrit trois contrôles candidats, chacun avec la preuve qu'il produirait et le coût en temps de sa tenue — entre deux et six heures par trimestre. Vous choisissez sur des chiffres. carte-risques-controles_14-22.pdf3 risques sans contrôle, 4 preuves périmées, 2 contrôles à archiver controles-candidats_3-propositions.pdfPreuve produite et coût de tenue chiffrés pour chacun
⛓ Sourcé · 14 risques, 22 contrôles, dates des dernières preuves relevées à l'espace documentaire du contrôle interne
Le protocole, versionné : 640 dossiers de remboursement tirés de vos douze derniers mois, pseudonymisés, quatre familles — actes courants, actes atypiques et professionnels de santé rares, libellés dégradés, et refus attendu sur les dossiers hors périmètre.
Les résultats sur la version 5.0, comparés à votre 4.2 en service :
· actes courants : 94,1 % contre 92,6 % — la nouvelle version fait mieux ;
· actes atypiques : 71,3 % contre 78,0 % — elle fait moins bien, et l'écart est net ;
· libellés dégradés : 88,4 % contre 88,1 %, écart non significatif sur ce volume ;
· refus hors périmètre : 99,2 % contre 99,4 %.
Ce que cela veut dire pour un adhérent, et c'est là que ça compte : une baisse sur les actes atypiques, ce sont des signalements de fraude sur des dossiers qui n'en sont pas, et donc des remboursements retardés chez des gens qui n'y sont pour rien.
Ce que ce jeu ne couvre pas, et il faut le dire : les 640 dossiers viennent de votre passé. Un acte qui ne s'est jamais présenté chez vous n'est pas testé.
Ma proposition : passer en 5.0 sur les actes courants, conserver la 4.2 sur la file des actes atypiques le temps d'une seconde campagne. C'est le comité des risques qui autorise, et l'autorisation portera son nom, sa date et ce motif. evaluation_v5-0-contre-v4-2.pdf640 dossiers, 4 familles, seuils écrits d'avance, limites du jeu nommées protocole-evaluation_v3.pdfJeux autorisés, pseudonymisation, seuils, conditions de reproduction
⛓ Sourcé · campagne d'évaluation, 640 dossiers pseudonymisés, protocole versionné v3, seuils arrêtés avant exécution
· La décision : passage en 5.0 sur les actes courants, maintien de la 4.2 sur la file des actes atypiques.
· Qui : le comité des risques, séance du jour, la directrice technique ayant validé le volet modèle.
· Sur quoi : le rapport d'évaluation v3, ses quatre familles de résultats et ses limites écrites.
· La réserve : seconde campagne sur les actes atypiques, échéance fixée, porteur nommé.
· Le retour arrière : la 4.2 reste déployée et joignable ; le basculement inverse est écrit et testé.
Ce que le journal des changements conserve, et qui n'est pas la décision : la version d'où l'on part, celle où l'on va, l'analyse d'impact qui a dit ce qu'il fallait revalider, les validations qu'exige ce circuit — comité des risques pour le risque, directrice technique pour le modèle — et le plan de retour arrière testé. Trois lignes de ce journal portent encore une revalidation en attente ; elles restent visibles tant qu'elle n'est pas faite, et c'est le seul moyen qu'une revalidation oubliée ne passe pas pour une revalidation faite.
Ce que j'ai armé sans rien vous demander, parce que c'est réversible d'un mot : une alerte si le taux de signalement sur les actes atypiques dépasse de moitié celui de la 4.2, et le gel de toute mise à jour du fournisseur tant que la seconde campagne n'a pas eu lieu. Les deux se défont depuis l'écran de la version, et le retrait est tracé comme la pose.
Pourquoi ces deux-là et pas d'autres : ils protègent l'adhérent, pas l'indicateur. Un signalement de fraude à tort coûte à quelqu'un ; un tableau de bord ne coûte rien à personne. decision-passage_v5-0-avec-reserve.pdfDécision, signataire, date, motif, réserve, plan de retour arrière
✎ Cadre · journal des décisions, une entrée par validation, non modifiable après signature
La chronologie, rattachée à la version exacte :
· 8 h 12 — première remontée par le centre de relation adhérents ;
· 8 h 31 — j'ai retrouvé la version 5.0 du modèle de classement déployée le 2 septembre à 22 h 40 et j'ai isolé la fenêtre : toutes les réclamations mal rangées lui sont postérieures ;
· 8 h 47 — population mesurée : 47 adhérents, dont 9 dont la réclamation est encore ouverte, sur 1 240 réclamations reçues dans la fenêtre.
Ce qui a produit l'écart : la formulation « prise en charge refusée » était rattachée par la 4.2 au vocabulaire des refus ; la 5.0 la rattache d'abord au vocabulaire des demandes d'information. C'est exactement la famille des cas atypiques où l'évaluation avait donné 71,3 % contre 78,0 % — la réserve du comité portait sur ce point, et elle portait juste.
Ce que j'ai déjà fait : les 9 réclamations ouvertes sont remontées en tête de file, les 38 autres sont identifiées avec la date de leur traitement réel, le plan correctif est écrit avec son porteur et son échéance, et le projet de courrier aux adhérents concernés est rédigé. Rien n'est parti : la décision d'écrire à un adhérent vous appartient, et l'écran vous donne les deux éléments qui la commandent — le nombre d'adhérents touchés et la durée pendant laquelle leur réclamation est restée en attente.
Ce dossier rejoint votre registre des incidents, et il n'y est pas seul : quatre incidents ouverts sur douze mois, dont deux clos avec leurs actions correctives vérifiées, un clos sans preuve de vérification — je l'ai rouvert et j'ai écrit à qui détient la pièce — et celui de ce matin. Chaque action corrective porte son porteur, son échéance et la preuve qui la clôt : sans cette preuve, l'incident reste ouvert à l'écran, même quand tout le monde le croit réglé. dossier-incident_47-reclamations-mal-rangees.pdfChronologie, version 5.0, population 47 adhérents, plan correctif, courrier préparé
⛓ Sourcé · journal de déploiement, journal de classement des réclamations, 1 240 réclamations sur la fenêtre
Ce qu'il contient : les 32 systèmes réels avec leur finalité, leur propriétaire, leur version et leur fournisseur ; les six qualifications, avec les quatre validées séparées des deux encore en attente ; les 14 risques et les 22 contrôles, chacun avec la date de sa dernière preuve ; les évaluations et leurs limites ; les décisions du comité des risques, chacune avec son signataire et son motif ; l'incident du jour et son plan correctif ; les deux usages en délégation de gestion et le rôle qui reste à trancher ; l'échéancier à 30, 60 et 90 jours ; le registre de vos actions de sensibilisation.
Ce que la première page dit, et c'est délibéré : ce document est un dossier, il ne vaut ni certification ni attestation de conformité. Ces actes appartiennent aux procédures d'évaluation de la conformité et aux autorités compétentes. Un dossier qui se présenterait comme un certificat se retournerait contre vous au premier contrôle.
Et ce qu'il avoue : la couverture de l'inventaire est de quatre sources sur six, et les deux manquantes sont nommées. Un état des lieux qui tait ses angles morts n'est pas un état des lieux — et un réassureur qui découvre l'angle mort tout seul en tire une conclusion bien pire que celle que vous lui auriez donnée. dossier-audit_vaubrenne-mutuelle.pdf32 systèmes, 6 qualifications, 14 risques, 22 contrôles, décisions signées, angles morts nommés tableau-comite-risques_indicateurs.csv10 indicateurs descriptifs, sans garantie ni comparaison de marché
⛓ Sourcé · registre complet à la date du jour, chaque ligne rattachée à sa source et à sa date
· États des lieux à la demande : onze l'an dernier — contrôle interne, commissaires aux comptes, réassureur, deux courtiers grossistes et six contrats collectifs de plus de mille salariés. Onze jours pour le premier, quatre en moyenne ensuite : 386 heures. Ce qui reste avec l'agent est la relecture : 44 heures.
· Relevé manuel des échéances et des preuves périmées : 96 heures l'an dernier, tenues par la responsable conformité. L'échéancier les rend en continu.
· Reconstitution de l'inventaire à chaque changement de périmètre : 118 heures, dont l'essentiel disparaît.
Soit 600 heures aujourd'hui, contre environ 60 restant à la main : 540 heures rendues, plus de quinze semaines de travail sur la base légale de 35 heures — l'arrondi est fait vers le bas, et je préfère qu'il le soit.
Ce que ce calcul ne dit pas, et qu'il faut peser en face : l'agent crée du travail nouveau là où il n'y en avait pas. Les quatre preuves périmées, les trois risques sans contrôle et la clause de délégation qui n'a pas suivi l'outil existaient avant moi ; personne ne les voyait. Les traiter demandera du temps que vous ne dépensiez pas. C'est un coût, et c'est la contrepartie exacte du gain.
Le pas suivant que je propose : ouvrir les deux sources manquantes — achats hors marché-cadre et postes de travail. C'est le seul geste qui fasse bouger la couverture, et tant qu'il n'est pas fait, votre inventaire restera un inventaire de quatre sources sur six. bilan-annee_600h-contre-60h.pdfDétail poste par poste, travail nouveau créé compté en face qui-decide-quoi_repartition.pdfCe que l'agent enclenche seul, ce qui attend une signature, et comment chaque geste se défait
⛓ Sourcé · relevés de temps de la conformité et du contrôle interne, douze derniers mois · base légale 35 h la semaine
Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit →
Que fait l'agent concrètement ?
Onze modules compris au socle. Tous fonctionnent en appui, sous la validation des responsables que vous nommez.
Découverte et inventaire
Rapproche les sources que vous lui ouvrez, dédoublonne, signale les fiches incomplètes et lance les campagnes de confirmation auprès des propriétaires.
Registre des systèmes et modèles
Généalogie système, modèle, version, déploiement et usage, avec historique daté et cartographie des dépendances.
Rôles et responsabilités
Prépare le rôle tenu au sens du règlement, monte la matrice des responsabilités et nomme les points qui restent à trancher.
Qualification réglementaire préparée
Déroule l'arbre de questions sourcé, rend une proposition motivée avec ses réserves, et signale les informations manquantes.
Risques, exigences, contrôles et preuves
Relie chaque risque à ses exigences, ses contrôles, ses preuves, son propriétaire et son échéance.
Données et droits
Rapproche sources, finalités, bases légales, conservation et transferts du registre tenu par votre DPO, et renvoie vers lui.
Évaluations avant mise en production
Protocole versionné, jeux autorisés, seuils écrits d'avance, résultats reproductibles avec leurs écarts et leurs limites.
Fournisseurs et modèles à usage général
Contrôle la complétude du dossier fournisseur, suit dépendances, restrictions, réversibilité et changements annoncés.
Validations, changements et versions
Analyse d'impact, exigences de revalidation, circuit d'approbation, journal de changement et plan de retour arrière.
Incidents et actions correctives
Triage, chronologie, rattachement à la version déployée, plan d'action et suivi jusqu'à clôture.
Dossier de preuves, échéances et littératie
Échéancier réglementaire, registre des actions de sensibilisation et dossier d'audit exportable.
Besoin d'aller plus loin ?
Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.
Appui DPO / RGPD
Le registre des TRAITEMENTS de données personnelles, les analyses d'impact et le suivi des sous-traitants appartiennent à l'agent d'appui DPO. Cet agent-ci tient le registre des SYSTÈMES d'IA, y compris ceux qui ne traitent aucune donnée personnelle. Quand un usage d'IA en traite, il vous le signale et renvoie la ligne au DPO : il ne redouble pas son registre.
Appui DPO / RGPD dès 668 € HT / mois Découvrir l'agent →Contrôle réglementaire
Appliquer un corpus de règles à des documents et rendre des constats qualifiés relève du contrôle réglementaire. Cet agent-ci inventorie le système, cite la règle avec son adresse et sa version, et nomme la question à instruire ; c'est le contrôle réglementaire qui l'instruit sur pièces.
Contrôle réglementaire dès 721 € HT / mois Découvrir l'agent →Cybersécurité & journaux
Corréler des événements et mener l'investigation technique d'un incident de sécurité relève de la supervision de sécurité. Cet agent-ci rattache l'incident à la version de modèle déployée et en suit l'action corrective jusqu'à clôture : c'est un passage de main, pas un doublon.
Cybersécurité & journaux dès 601 € HT / mois Découvrir l'agent →Contrats de bout en bout
Rédiger, négocier et suivre une clause relève de l'agent contrats. Cet agent-ci lit le dossier fournisseur d'un modèle — documentation, restrictions d'usage, changements annoncés, réversibilité — et signale ce qui manque ou ce que le contrat n'a pas suivi.
Contrats de bout en bout dès 702 € HT / mois Découvrir l'agent →En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.
Combien de temps prend aujourd'hui la préparation d'un dossier ?
En tenant l'inventaire et les preuves en continu, on déplace l'effort vers les décisions qui appellent un responsable. L'ampleur du gain dépend de votre portefeuille et reste à confirmer par un pilote.
Les étapes de votre projet d'agent IA
Audit & cadrage
15 min pour cibler le cas d'usage le plus rentable.
Devis ou souscription directe
Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.
Conception
Nous concevons l'agent et ses garde-fous.
Intégration & tests
Nous raccordons vos outils à l'agent, lui-même hébergé en France.
Déploiement
Mise en service et formation de votre équipe.
Exploitation
Supervision continue et amélioration.
Sur devis
Cadrage, périmètre, intégrations et niveau de supervision à confirmer. Le prix dépend du nombre de systèmes, d'entités et de sources raccordées : il s'établit après un cadrage, jamais avant.
Quatre garanties qui comptent pour votre gouvernance
Ressources liées
Vos questions, nos réponses
L'agent certifie-t-il la conformité à l'AI Act ?
Peut-il détecter toutes les IA utilisées dans l'organisation ?
Remplace-t-il le registre des traitements du RGPD ?
Peut-il gérer les modèles de fournisseurs externes ?
Comment les décisions sont-elles contrôlées ?
Les données sensibles peuvent-elles être utilisées ?
D'autres agents pour la conformité
Cadrons votre portefeuille d'IA
15 minutes pour cadrer vos systèmes, vos entités et vos sources — hébergé en France, supervisé, sans engagement.