Registre IA : comment les entreprises inventorient et classent leurs systèmes d'IA

Un registre d'IA offre à l'entreprise une vision consolidée des systèmes d'IA et des cas d'usage de l'IA réellement utilisés. Il facilite l'évaluation des risques, des responsabilités, de la protection des données, de la transparence ainsi que des parties du règlement européen sur l'IA qui nécessitent un contrôle.

Informations vérifiées le 1er octobre 2026. Ce guide constitue une information générale et ne remplace pas un conseil juridique personnalisé.

Important : Le règlement sur l'IA (AI Act) n'impose pas d'obligation générale pour chaque entreprise de posséder un document intitulé « registre d'IA ». Un registre est toutefois un outil de gouvernance pratique pour identifier les systèmes, les rôles, les risques et les obligations de manière traçable.

Pourquoi les entreprises devraient-elles avoir un registre d'IA ?

L'IA est souvent utilisée plus largement que la direction ne le pense initialement. Les employés peuvent utiliser des services d'IA générative, des fonctions d'IA peuvent être intégrées dans des outils de CRM, RH, support et analyse, et les fournisseurs peuvent introduire de nouvelles fonctions d'IA via des mises à jour logicielles classiques. Sans inventaire, il devient difficile de savoir quels systèmes traitent des données personnelles, lesquels influencent les individus et lesquels sont soumis à des exigences particulières.

Un registre peut donc servir de pilier à la gouvernance de l'IA de l'entreprise. Il aide l'organisation à lier la politique d'IA, l'évaluation des risques, l'audit des fournisseurs, la protection des données, la sécurité de l'information et les décisions d'approbation.

Quelles informations devraient figurer dans un registre d'IA ?

Champ Pourquoi c'est nécessaire
ID IA et nom du système Rend chaque système ou cas d'usage traçable dans le temps.
Fournisseur et version Indique quelle partie externe ou solution interne est responsable de la technologie.
Processus métier et finalité L'évaluation des risques doit se baser sur l'utilisation réelle de l'IA, pas seulement sur le nom du produit.
Propriétaire du système et responsable métier Crée une responsabilité claire pour les décisions, le suivi et le déclassement.
Personnes concernées Par exemple : employés, candidats à l'emploi, clients, enfants ou autres groupes.
Données et données personnelles Base pour l'évaluation du RGPD, de la confidentialité et de la sécurité de l'information.
Rôle selon l'AI Act Documenter si l'organisation est, par exemple, fournisseur ou utilisateur/déployeur dans le contexte concerné.
Examen des articles 5, 6 et 50 Identifie les usages interdits, les classements à haut risque potentiels et les obligations de transparence.
Examen DPIA/FRIA Indique si une analyse d'impact plus approfondie peut être nécessaire.
Statut et prochaine révision Par exemple : idée, pilote, approuvé, conditionnel, suspendu ou décommissionné.

Comment classer chaque usage de l'IA

Ne commencez pas par attribuer une couleur ou un score de risque. Commencez par la question juridique : que fait le système, dans quel contexte et quel est le rôle de l'organisation ? Le règlement européen sur l'IA est fondé sur le risque. Certains usages sont interdits, certains peuvent être à haut risque, certains sont soumis à des obligations de transparence particulières et de nombreux usages n'ont pas d'exigences spécifiques liées au haut risque mais peuvent tout de même être soumis au RGPD, au droit du travail ou au droit de la consommation, par exemple.

Pour une entreprise utilisant l'IA générative pour le traitement interne de textes, l'accent peut par exemple être mis sur les données personnelles, les secrets commerciaux, le contrôle humain et les conditions des fournisseurs. Un système d'IA utilisé pour le recrutement nécessite une analyse totalement différente car la finalité et l'impact sur les individus sont différents.

Lisez également Classement des risques selon l'AI Act – comment les entreprises évaluent si l'IA est interdite, à haut risque ou soumise à des obligations de transparence.

Workflow en six étapes

  1. Inventorier : demandez aux services IT, RH, marketing, finances, service client et autres fonctions quels outils et fonctionnalités d'IA ils utilisent.
  2. Délimiter le cas d'usage : le même produit technique peut être utilisé de plusieurs manières et nécessiter donc plusieurs entrées dans le registre.
  3. Documenter les données : indiquez quelles informations sont saisies, créées, stockées et potentiellement utilisées pour l'entraînement du modèle du fournisseur.
  4. Effectuer l'analyse juridique : vérifiez le rôle selon l'AI Act, les usages interdits, le haut risque, l'article 50, le RGPD et le besoin d'une DPIA ou autre évaluation.
  5. Déterminer les contrôles : par exemple, revue humaine, limitation des types de données, comptes autorisés, journalisation, formation ou protections techniques.
  6. Approuver et assurer le suivi : nommez un responsable, définissez le statut, les décisions et la date de la prochaine révision.

Erreurs courantes

Une erreur courante consiste à enregistrer « ChatGPT » ou « Copilot » comme une seule ligne, alors que l'outil est utilisé dans de nombreux processus très différents. Une autre erreur est d'inventorier uniquement les systèmes achetés centralement et d'ignorer les comptes gratuits ou l'IA déjà présente dans d'autres services SaaS. Une troisième est de traiter le score de risque interne comme s'il s'agissait de la même chose que le classement juridique selon le règlement sur l'IA.

Le registre doit donc décrire le cas d'usage, et non seulement la technique. Il doit également exister une routine simple pour les nouveaux systèmes, les changements de version majeurs et le déclassement.

Registre d'IA prêt à l'emploi et documents de gouvernance

Le pack Gouvernance IA 2026 de la boutique de modèles contient un registre des systèmes d'IA en Word, PDF et Excel, ainsi qu'une politique d'IA, une évaluation des risques, une évaluation des fournisseurs, une analyse d'impact et un workflow de gouvernance/approbation.

Prix : 199 SEK.

Voir le pack Gouvernance IA 2026

Guides connexes

Politique d'IA pour les entreprises · Gouvernance de l'IA étape par étape · IA, cybersécurité et contrats IT – aperçu

Sources

Retour au blog