Inventaire des systèmes d'IA : guide pratique de conformité | V-PROOF
La plupart des organisations qui se lancent dans un programme de gouvernance de l'IA se heurtent au même problème dès la première semaine : elles ne savent pas exactement quels systèmes d'IA elles utilisent.
Non pas parce que personne n'en a connaissance au sein de l'organisation. Mais parce que personne n'en dispose d'une manière centralisée, cohérente et à jour.
Sans inventaire, il n'y a pas de gouvernance. Et sans gouvernance, il n'y a pas de conformité.
Pourquoi l'inventaire constitue la première obligation concrète prévue par la loi européenne sur l'IA (EU AI Act)
La loi européenne sur l'IA (EU AI Act) établit comme obligation fondamentale que les opérateurs de systèmes d'IA connaissent et documentent les systèmes qu'ils déploient. L'ensemble de l'architecture de conformité prévue par le règlement, ainsi que par la norme ISO/IEC 42001, repose sur l'hypothèse que l'organisation dispose d'un inventaire complet et à jour.
Vous ne pouvez pas gérer le risque lié à ce dont vous ignorez l'existence
Vous ne pouvez pas prouver qu'un système non enregistré fait l'objet d'une surveillance humaine
Vous ne pouvez pas respecter les exigences de la documentation technique si vous ne savez pas ce qu’il faut consigner
Que doit comporter un inventaire des systèmes d'IA ?
Nom, version, fournisseur, date de déploiement, responsable interne désigné.
Quelles décisions prenez-vous ou à la prise desquelles participez-vous, concernant qui, dans le cadre de quels processus métier ? En langage fonctionnel, et non technique.
Cela relève-t-il de l'annexe III ? Cela a-t-il une incidence sur les droits fondamentaux ? Risque élevé, limité ou minime ?
Origine, nature sensible, base juridique du traitement. Cela inclut les données d'entraînement et les données opérationnelles.
Mécanismes de contrôle humain existants, fréquence, responsable. Pas ceux qui devraient exister, mais ceux qui existent réellement.
Quelles sont les obligations réglementaires applicables et quel est l'état réel de leur respect pour chacune d'entre elles ?
Versions déployées, modifications des cas d'utilisation, mises à jour du modèle. Avec la date et le responsable de chaque modification.
Les quatre erreurs qui invalident l'inventaire
Recenser les outils plutôt que les systèmes
« Nous utilisons ChatGPT » ne constitue pas un registre de gouvernance de l'IA. Le registre pertinent décrit le cas d'utilisation, le processus et les contrôles mis en place, et pas seulement le nom de l'outil.
Ne pas mettre à jour en cas de changement d'utilisation
Un système mis en place pour un cas à faible risque peut évoluer vers un cas à haut risque sans que personne ne mette à jour le registre. Les inventaires statiques perdent leur validité en quelques semaines.
Exclure les systèmes tiers
La loi européenne sur l'IA (EU AI Act) n'exonère pas l'organisation au motif que le système est fourni par un tiers. Si vous le déployez ou l'utilisez, la responsabilité de la conformité vous incombe.
Ne pas désigner de responsables en interne
Un inventaire sans responsable n'est pas un inventaire, c'est un document que personne ne met à jour et qui, au bout de six mois, ne reflète déjà plus la réalité.
L'inventaire indique ce qui devrait se passer. Des preuves vérifiables démontrent que cela s'est produit.
Protocole V-PROOF · Infrastructure de gouvernance de l'IA 2026De l'inventaire aux éléments de preuve vérifiables
Un inventaire bien conçu constitue la feuille de route. V-PROOF intervient au niveau qui transforme cette feuille de route en conformité effective : il recense, actif par actif, le rapport IA/humain, l'approbation humaine explicite et le contexte réglementaire, et génère l'V-Seal, ainsi que les hachages SHA-256 et timestamp de la blockchain Base L2.
Le système X devrait prévoir une vérification humaine pour toutes les sorties du processus Y
Ce résultat du processus Y, obtenu aujourd'hui à 10 h 23, a été vérifié et validéV-Seal , vérifiable via le code QR.
Constituez l'inventaire et rassemblez les preuves de son efficacité
Inventaire des systèmes · Classification au titre de la loi européenne sur l'IA · Preuves vérifiables, actif par actif.
Le point de départ de tout véritable programme de gouvernance de l'IA.
