Checklist · SiyadAI
Checklist SiyadAI — Vos fournisseurs d’IA dans le registre DORA (2026)
Vingt-quatre points, six blocs, pour vérifier qu’un fournisseur d’IA générative est traité comme ce qu’il est : un prestataire tiers de services TIC. Les repères de calendrier : DORA s’applique depuis le 17 janvier 2025 et n’a pas été reporté — le volet « données » du Digital Omnibus, encore en négociation, n’a rien changé à ce jour ; la remise du registre d’informations à l’ACPR était fixée au 31 mars 2026, au format CSV normé de l’instruction 2025-I-12. Le point discriminant est le 11 : tant que la chaîne de sous-traitance n’est pas écrite, le risque de concentration reste invisible, et quatre lignes de registre peuvent masquer un fournisseur unique. Grille de score : 21 à 24, registre opposable · 15 à 20, registre tenu mais IA absente ou partielle · 8 à 14, déclaratif · moins de 8, angle mort.
Inventaire
- Les systèmes d’IA EN SERVICE sont recensés — pas les projets
- Le Shadow AI est inclus : comptes individuels, extensions, abonnements payés hors DSI
- Les notes de frais et les relevés de carte ont été dépouillés, pas seulement le questionnaire interne
- Les fonctions génératives activées par défaut dans des progiciels déjà contractés sont incluses
Qualification en service TIC
- Chaque système est qualifié service TIC ou non, sur le critère de la fonction soutenue
- Le motif d’exclusion est consigné pour chaque système écarté
- La criticité de la fonction soutenue est attribuée, pas celle de l’outil
- La qualification est datée et porte un responsable nommé
Chaîne de sous-traitance et concentration
- Pour chaque fournisseur, le modèle effectivement appelé est identifié PAR ÉCRIT
- L’hébergeur d’exécution de l’inférence est identifié, ainsi que le pays
- Les sous-traitants TIC du fournisseur sont connus et nommés
- Les fournisseurs distincts qui convergent vers le même modèle ou le même cloud sont repérés comme un point de défaillance unique
Contrats — les six clauses
- Les fonctions soutenues sont décrites précisément — « accès à la plateforme » ne suffit pas
- Les niveaux de service couvrent la stabilité des versions de modèle et le préavis de dépréciation
- Les droits d’accès, d’inspection et d’audit sont stipulés, y compris au profit de l’autorité de supervision
- Les localisations d’exécution et de stockage sont nommées
- La stratégie de sortie est écrite : préavis, assistance à la migration, restitution des données ET des journaux
- La sous-traitance en cascade est encadrée : information préalable en cas de changement, droit d’opposition
Incidents
- Une grille écrite dit ce qui constitue un incident majeur pour un système d’IA
- Le qualificateur est nommé, et le délai de qualification est fixé
- L’articulation est écrite avec les autres régimes : ACPR au format JSON de l’instruction 2025-I-09, CNIL, article 73 de l’AI Act
Registre unique
- Les systèmes d’IA ont été cherchés DANS le registre d’informations existant, et l’écart constaté est écrit
- Une seule saisie porte les attributs DORA et les attributs AI Act — pas deux fichiers tenus en parallèle
- Les deux vues s’exportent depuis ce référentiel : CSV normé pour l’ACPR, registre des usages pour l’AI Act
La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.
SiyadAI — cartographiez, validez et prouvez chaque IA utilisée dans votre organisation. La conformité commence par la visibilité.
www.siyadai.fr · Réserver une démonstration de 15 min : cal.com/rheda-fassi-k8tfwv/30min