Checklists
SIYADAI

Checklist · SiyadAI

Checklist SiyadAI — L’IA du système d’information (2026)

Vingt-quatre points, six blocs. Une précision de calendrier gouverne toute la lecture : les obligations du fournisseur d’un système à haut risque — documentation technique, gestion des risques, surveillance après commercialisation, journalisation, supervision humaine — sont reportées au 2 décembre 2027 par le règlement (UE) 2026/1744. Ce qui est exigible aujourd’hui, c’est l’article 5, l’article 4, l’article 50, les règles GPAI, le RGPD intégral et DORA. Cette checklist ne mélange pas les deux : le geste qui vous fait basculer a lieu maintenant, le dossier qu’il crée le sera en 2027, et une trace ne se reconstitue pas après coup.

Inventaire — le prérequis de tout le reste

  • Les huit familles sont recensées : copilotes de code, agents ITSM, observabilité et AIOps, IA de sécurité, RPA augmentée, agents et connecteurs, IA d’infrastructure, IA embarquée dans les SaaS
  • L’IA embarquée dans les SaaS déjà validés est ré-inventoriée à chaque activation, pas à chaque achat
  • Les copilotes de code réellement installés sont listés, y compris ceux arrivés par abonnement individuel
  • Chaque système a un propriétaire nommé, pas une direction

Rôle — la bascule de l’article 25

  • Chaque système est classé déployeur ou fournisseur
  • Tout fine-tuning ou ré-entraînement est consigné AU MOMENT où il a lieu — date, auteur, données, version
  • Tout wrapping d’API exposé à des tiers sous votre marque est évalué au regard de l’article 25
  • Les ajouts de modules de décision automatique sont documentés comme modifications substantielles

Risque — transparence aujourd’hui, haut risque en 2027

  • Le régime est déterminé système par système : transparence par défaut, haut risque si la finalité le déclenche
  • Les contenus générés et diffusés portent un marquage lisible par machine — sans délai pour tout outil mis en service après le 2 août 2026
  • Aucune IA de surveillance n’infère l’état émotionnel des salariés — interdit depuis le 2 février 2025, plafond 7 % du CA mondial
  • Les finalités susceptibles de déclencher l’annexe III sont identifiées, avec leur échéance au 2 décembre 2027

RGPD — applicable sans réserve ni report

  • Le registre des usages IA est branché au registre des traitements (art. 30)
  • Une AIPD est réalisée pour les traitements IA à risque élevé (art. 35)
  • La sécurité du code généré est contrôlée par une revue systématique (art. 32)
  • Les connecteurs et agents respectent le moindre privilège, et leurs droits sont revus

Résilience — DORA aujourd’hui, NIS2 à la promulgation

  • Les fournisseurs de modèles et de cloud d’inférence figurent au registre des prestataires TIC (DORA, depuis le 17 janvier 2025)
  • L’IA est intégrée au plan de gestion des risques, pas traitée à part
  • La chaîne de notification d’incident couvre les incidents impliquant une IA
  • Le périmètre NIS2 de l’entité est qualifié — essentielle ou importante — sans attendre la promulgation de la loi française

Preuve — ce qui se prépare avant d’être exigible

  • Les usages sont journalisés : le RGPD et l’ANSSI le demandent déjà, l’article 12 l’imposera au 2 décembre 2027
  • La supervision humaine est réelle et documentée, pas un tampon : l’article 14 l’imposera au 2 décembre 2027
  • Un plan de maîtrise de l’IA est documenté — celui-là est exigible aujourd’hui (art. 4)
  • Une allow-list et un point d’arrêt existent pour les agents et connecteurs : sécurité courante, aucune échéance à attendre

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.