Comparatif · IT & système d’information
DSI : rôle, risque, résilience
La DSI est le seul métier qui modifie les systèmes d’IA au lieu de seulement les utiliser. Cela change qui en répond — mais pas à la date que la plupart des contenus annoncent. Les trois tableaux ci-dessous distinguent le geste, l’échéance et la preuve.
Comparatif 1 — Déployeur ou fournisseur (art. 25)
| Dimension | Déployeur | Fournisseur, après bascule |
|---|---|---|
| Geste typique | Utilise un système acheté, sans modification substantielle | Appose sa marque, fine-tune, ajoute un module de décision, détourne la finalité |
| Documentation technique (annexe IV) | Non | Oui |
| Système de gestion des risques (art. 9) | Non | Oui |
| Surveillance après commercialisation (art. 72) | Non | Oui |
| Déclaration d’incident grave (art. 73) | Relaie au fournisseur | Porte l’obligation |
| Qui hérite du dossier | Le fournisseur d’origine | Vous |
| Exigible à partir de quand | Sans objet | 2 décembre 2027 (annexe III) · 2 août 2028 (annexe I) |
| Ce qui est dû dès aujourd’hui | Art. 4, art. 5, art. 50, RGPD | Les mêmes — plus la trace du geste, qui ne se reconstitue pas |
La ligne qu’on oublie. Les obligations transférées sont des obligations de système à haut risque : le règlement (UE) 2026/1744 les reporte au 2 décembre 2027. Ce qui est urgent n’est donc pas la sanction, c’est la trace — le geste a lieu aujourd’hui, le dossier sera exigible en 2027, et un ré-entraînement non consigné ne se reconstitue pas.
Comparatif 2 — Ce qui est exigible, ce qui vient
| Obligation | Statut au 8 septembre 2026 | Date |
|---|---|---|
| Pratiques interdites — surveillance, émotions (art. 5) | En vigueur | 2 février 2025 |
| Maîtrise de l’IA (art. 4) | En vigueur · supervision ouverte | 2 février 2025 · 2 août 2026 |
| Modèles à usage général (GPAI) | En vigueur · exécution ouverte | 2 août 2025 · 2 août 2026 |
| Transparence, marquage des contenus (art. 50) | En vigueur | 2 août 2026 |
| Gouvernance et sanctions (art. 99) | En vigueur | 2 août 2026 |
| RGPD — registre, sécurité, AIPD (art. 30, 32, 35) | En vigueur | Permanent |
| DORA — registre des prestataires TIC | En vigueur | 17 janvier 2025 |
| NIS2 — loi française de transposition | Non promulguée | Examen repoussé à septembre 2026 au plus tôt |
| Fin de la période de grâce du marquage machine (art. 50(2)) | À venir · existant seulement | 2 décembre 2026 |
| Journalisation et supervision humaine (art. 12, 14) | Reporté | 2 décembre 2027 |
| Obligations du déployeur d’un système à haut risque (art. 26) | Reporté | 2 décembre 2027 |
| Bascule fournisseur — obligations transférées (art. 25) | Reporté | 2 décembre 2027 |
| Haut risque annexe I (produits) | Reporté | 2 août 2028 |
Deux contresens symétriques. « Tout est reporté » est faux : six lignes sont en vigueur. « Tout s’applique déjà » l’est tout autant : quatre lignes attendent décembre 2027, et la loi française NIS2 n’est pas promulguée.
Comparatif 3 — Copilote de code : éditeur cadré ou auto-hébergé
| Critère | Solution éditeur cadrée | Framework auto-hébergé |
|---|---|---|
| Responsabilité produit | L’éditeur | Vous — bascule art. 25 possible |
| Traçabilité des usages | Native, journalisée | À construire |
| Exposition Internet | Maîtrisée par l’éditeur | Risque de service partagé exposé |
| Sécurité du code généré | À contrôler — revue obligatoire | À contrôler, plus une surface d’attaque |
| Position ANSSI / BSI | Privilégier, avec revue | Précaution renforcée dès la conception |
| Ce qui vous est opposable | Art. 32 RGPD sur le code produit | Art. 32 RGPD, plus la sécurité de l’hébergement |
À retenir. L’auto-hébergement n’est pas interdit ; il déplace la charge de responsabilité et de preuve vers la DSI. Dans les deux cas, l’article 32 du RGPD s’applique au code produit, sans report — c’est le seul volet de ce dossier qui n’attend aucune échéance.
Combien d’IA tournent dans votre système d’information ?
Explorer la démoÀ lire aussi : Guide IA & DSI · Checklist DSI · Trame registre IA du SI · Article 25 · NIS2
Explorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.