Checklists
SIYADAI

Checklist · SiyadAI

Checklist SiyadAI — Suis-je réellement souverain sur mon IA ?

Un logo de conformité ne remplace pas une vérification. Les exigences de souveraineté ayant été retirées du schéma EUCS, « certifié européen » ne garantit plus l’immunité au CLOUD Act. Cette checklist suit l’ordre qui rend la preuve possible : on classe avant de choisir, on cartographie avant de vérifier, et on contractualise avant de signer.

A · Classifier — avant de choisir un fournisseur

  • Chaque usage d’IA est classé par sensibilité : public, confidentiel, sensible
  • Les usages traitant des données personnelles ou du secret des affaires sont identifiés
  • La règle est écrite : sensible = SecNumCloud ; confidentiel = UE et clés maîtrisées ; public = UE souhaitée
  • Cette classification est reliée au registre des usages d’IA, pas tenue à part

B · Cartographier les flux réels

  • Pour chaque système, le chemin est tracé : saisie, stockage, inférence, augmentation, journaux, support
  • La juridiction de chaque étape est notée
  • ⚠️ La localisation réelle de l’inférence est vérifiée, pas seulement celle de l’interface
  • La destination des journaux et de la télémétrie est vérifiée
  • Le pays depuis lequel le fournisseur administre et assure le support est identifié

C · Vérifier le fournisseur

  • ⚠️ La qualification est vérifiée sur le catalogue officiel de l’ANSSI, pas sur la plaquette
  • Le périmètre exact qualifié et la date de validité sont contrôlés
  • Le contrôle capitalistique réel est identifié : maison mère, actionnariat
  • L’éventuelle licence de technologie auprès d’un tiers non-UE est vérifiée
  • Certification technique et immunité extraterritoriale sont distinguées, pas confondues

D · Chiffrement et clés

  • Les données d’IA sont chiffrées au repos et en transit
  • ⚠️ Les clés sont détenues et opérées par vous (BYOK / HYOK)
  • Le fournisseur ne peut techniquement pas déchiffrer sans votre concours

E · Contractualiser

  • Clause de localisation ET d’opération : stockage, traitement et support en UE
  • Clause d’immunité : contestation et notification sans délai de toute injonction étrangère
  • Clause de réversibilité : format, délai de restitution, effacement certifié
  • La réversibilité couvre les embeddings, les modèles affinés et les configurations, pas seulement les fichiers
  • Clause d’audit et transparence sur les sous-traitants et leurs juridictions
  • Notification préalable de tout changement de sous-traitant ou de contrôle capitalistique

F · Prouver dans la durée

  • Chaque système est relié à un inventaire vivant qui trace où vivent les données
  • Une revue périodique vérifie que la souveraineté n’a pas dérivé : rachat, nouveau flux, nouveau sous-traitant

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.