Checklists
siyadai

Checklist · SiyadAI

Checklist SiyadAI — Vos fournisseurs d’IA dans le registre DORA (2026)

Vingt-quatre points, six blocs, pour vérifier qu’un fournisseur d’IA générative est traité comme ce qu’il est : un prestataire tiers de services TIC. Les repères de calendrier : DORA s’applique depuis le 17 janvier 2025 et n’a pas été reporté — le volet « données » du Digital Omnibus, encore en négociation, n’a rien changé à ce jour ; la remise du registre d’informations à l’ACPR était fixée au 31 mars 2026, au format CSV normé de l’instruction 2025-I-12. Le point discriminant est le 11 : tant que la chaîne de sous-traitance n’est pas écrite, le risque de concentration reste invisible, et quatre lignes de registre peuvent masquer un fournisseur unique. Grille de score : 21 à 24, registre opposable · 15 à 20, registre tenu mais IA absente ou partielle · 8 à 14, déclaratif · moins de 8, angle mort.

Inventaire

  • Les systèmes d’IA EN SERVICE sont recensés — pas les projets
  • Le Shadow AI est inclus : comptes individuels, extensions, abonnements payés hors DSI
  • Les notes de frais et les relevés de carte ont été dépouillés, pas seulement le questionnaire interne
  • Les fonctions génératives activées par défaut dans des progiciels déjà contractés sont incluses

Qualification en service TIC

  • Chaque système est qualifié service TIC ou non, sur le critère de la fonction soutenue
  • Le motif d’exclusion est consigné pour chaque système écarté
  • La criticité de la fonction soutenue est attribuée, pas celle de l’outil
  • La qualification est datée et porte un responsable nommé

Chaîne de sous-traitance et concentration

  • Pour chaque fournisseur, le modèle effectivement appelé est identifié PAR ÉCRIT
  • L’hébergeur d’exécution de l’inférence est identifié, ainsi que le pays
  • Les sous-traitants TIC du fournisseur sont connus et nommés
  • Les fournisseurs distincts qui convergent vers le même modèle ou le même cloud sont repérés comme un point de défaillance unique

Contrats — les six clauses

  • Les fonctions soutenues sont décrites précisément — « accès à la plateforme » ne suffit pas
  • Les niveaux de service couvrent la stabilité des versions de modèle et le préavis de dépréciation
  • Les droits d’accès, d’inspection et d’audit sont stipulés, y compris au profit de l’autorité de supervision
  • Les localisations d’exécution et de stockage sont nommées
  • La stratégie de sortie est écrite : préavis, assistance à la migration, restitution des données ET des journaux
  • La sous-traitance en cascade est encadrée : information préalable en cas de changement, droit d’opposition

Incidents

  • Une grille écrite dit ce qui constitue un incident majeur pour un système d’IA
  • Le qualificateur est nommé, et le délai de qualification est fixé
  • L’articulation est écrite avec les autres régimes : ACPR au format JSON de l’instruction 2025-I-09, CNIL, article 73 de l’AI Act

Registre unique

  • Les systèmes d’IA ont été cherchés DANS le registre d’informations existant, et l’écart constaté est écrit
  • Une seule saisie porte les attributs DORA et les attributs AI Act — pas deux fichiers tenus en parallèle
  • Les deux vues s’exportent depuis ce référentiel : CSV normé pour l’ACPR, registre des usages pour l’AI Act

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.