Checklists
SIYADAI

Checklist · SiyadAI

Checklist SiyadAI — Prêt pour l’article 73 (incident grave & IA)

Un délai de deux jours ne se rattrape pas à l’énergie. Il se tient parce que l’inventaire, la grille de qualification et la carte des autorités existaient avant l’incident. Cette checklist suit l’ordre qui rend la notification possible : on ne qualifie pas un incident sur un système qu’on ne sait pas exploiter, et on ne déclare pas ce qu’on n’a pas vu.

A · Visibilité — le prérequis

  • Registre des systèmes d’IA à jour : finalité, fournisseur, déployeur interne, données traitées
  • Classification AI Act par système : haut risque, modèle à usage général, autre
  • Pré-qualification des catégories de préjudice possibles, par système
  • ⚠️ Les systèmes « sensibles » sont identifiés : santé, infrastructure critique, droits fondamentaux

B · Cartographie des obligations

  • Le délai applicable est pré-déterminé par système : 2, 10 ou 15 jours
  • L’autorité de surveillance du marché destinataire est identifiée
  • Les modèles à usage général à risque systémique sont repérés — canal AI Office, en vigueur depuis le 2 août 2025
  • ⚠️ Les systèmes qui déclenchent aussi le RGPD (72 h), NIS2 (24 h) ou DORA (4 h) sont marqués comme tels

C · Détection — le capteur (article 72)

  • Surveillance post-marché instrumentée : métriques de dérive, seuils d’alerte, journaux
  • Boucle de remontée humaine en place : support, métiers, utilisateurs
  • Point d’entrée interne unique pour signaler un comportement anormal d’une IA
  • ⚠️ Horodatage systématique de la réception de tout signalement

D · Qualification

  • Arbre de décision « est-ce un incident grave ? » documenté et partagé
  • Grille des quatre préjudices accessible à ceux qui qualifient
  • Procédure écrite de datation de la prise de connaissance
  • Le critère « lien de causalité établi ou raisonnablement probable » est explicité par des exemples

E · Notification

  • Trame de déclaration d’incident grave prête à remplir
  • Procédure de déclaration initiale partielle en urgence, à compléter après enquête
  • ⚠️ Les canaux applicables s’ouvrent en parallèle, jamais en série : le délai le plus court gouverne
  • Procédure d’information du fournisseur par le déployeur, avec conservation de la preuve d’envoi

F · Enquête, correction, capitalisation

  • Procédure d’évaluation des risques de l’incident
  • Catalogue de mesures correctives : retour arrière, désactivation, recalibrage, mesures pour les personnes affectées
  • Registre d’incidents horodaté : chronologie, qualification, notifications, mesures, enseignements
  • ⚠️ Rôles attribués nominativement — RSSI, DPO, DSI, métier, juridique, direction — et exercice à blanc réalisé

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.