Checklist · SiyadAI
Checklist SiyadAI — L’IA du système d’information (2026)
Vingt-quatre points, six blocs. Une précision de calendrier gouverne toute la lecture : les obligations du fournisseur d’un système à haut risque — documentation technique, gestion des risques, surveillance après commercialisation, journalisation, supervision humaine — sont reportées au 2 décembre 2027 par le règlement (UE) 2026/1744. Ce qui est exigible aujourd’hui, c’est l’article 5, l’article 4, l’article 50, les règles GPAI, le RGPD intégral et DORA. Cette checklist ne mélange pas les deux : le geste qui vous fait basculer a lieu maintenant, le dossier qu’il crée le sera en 2027, et une trace ne se reconstitue pas après coup.
Inventaire — le prérequis de tout le reste
- Les huit familles sont recensées : copilotes de code, agents ITSM, observabilité et AIOps, IA de sécurité, RPA augmentée, agents et connecteurs, IA d’infrastructure, IA embarquée dans les SaaS
- L’IA embarquée dans les SaaS déjà validés est ré-inventoriée à chaque activation, pas à chaque achat
- Les copilotes de code réellement installés sont listés, y compris ceux arrivés par abonnement individuel
- Chaque système a un propriétaire nommé, pas une direction
Rôle — la bascule de l’article 25
- Chaque système est classé déployeur ou fournisseur
- Tout fine-tuning ou ré-entraînement est consigné AU MOMENT où il a lieu — date, auteur, données, version
- Tout wrapping d’API exposé à des tiers sous votre marque est évalué au regard de l’article 25
- Les ajouts de modules de décision automatique sont documentés comme modifications substantielles
Risque — transparence aujourd’hui, haut risque en 2027
- Le régime est déterminé système par système : transparence par défaut, haut risque si la finalité le déclenche
- Les contenus générés et diffusés portent un marquage lisible par machine — sans délai pour tout outil mis en service après le 2 août 2026
- Aucune IA de surveillance n’infère l’état émotionnel des salariés — interdit depuis le 2 février 2025, plafond 7 % du CA mondial
- Les finalités susceptibles de déclencher l’annexe III sont identifiées, avec leur échéance au 2 décembre 2027
RGPD — applicable sans réserve ni report
- Le registre des usages IA est branché au registre des traitements (art. 30)
- Une AIPD est réalisée pour les traitements IA à risque élevé (art. 35)
- La sécurité du code généré est contrôlée par une revue systématique (art. 32)
- Les connecteurs et agents respectent le moindre privilège, et leurs droits sont revus
Résilience — DORA aujourd’hui, NIS2 à la promulgation
- Les fournisseurs de modèles et de cloud d’inférence figurent au registre des prestataires TIC (DORA, depuis le 17 janvier 2025)
- L’IA est intégrée au plan de gestion des risques, pas traitée à part
- La chaîne de notification d’incident couvre les incidents impliquant une IA
- Le périmètre NIS2 de l’entité est qualifié — essentielle ou importante — sans attendre la promulgation de la loi française
Preuve — ce qui se prépare avant d’être exigible
- Les usages sont journalisés : le RGPD et l’ANSSI le demandent déjà, l’article 12 l’imposera au 2 décembre 2027
- La supervision humaine est réelle et documentée, pas un tampon : l’article 14 l’imposera au 2 décembre 2027
- Un plan de maîtrise de l’IA est documenté — celui-là est exigible aujourd’hui (art. 4)
- Une allow-list et un point d’arrêt existent pour les agents et connecteurs : sécurité courante, aucune échéance à attendre
La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.
SiyadAI — cartographiez, validez et prouvez chaque IA utilisée dans votre organisation. La conformité commence par la visibilité.
www.siyadai.fr · Réserver une démonstration de 15 min : cal.com/rheda-fassi-k8tfwv/30min