Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

Comment concevoir un inventaire de systèmes d'IA pour la gouvernance : le guide d'entreprise complet

Réglementations sur l'intelligence artificielle

Comment concevoir un inventaire de systèmes d'IA pour la gouvernance : le guide d'entreprise complet

Réglementations sur l'intelligence artificielle

Comment concevoir un inventaire de systèmes d'IA pour la gouvernance : le guide d'entreprise complet

Un guide pratique pour élaborer un inventaire des systèmes d'IA à des fins de gouvernance : méthodes de découverte, données à collecter, contexte de la loi européenne sur l'IA de 2026, exigences d'inventaire du Treasury FS AI RMF, et bonnes pratiques pour en garantir l'exactitude.

Belfast

Belfast

27 minutes de lecture

Par

Par

Ryan Donnelly

Ryan Donnelly

Sujets

Un inventaire des systèmes d'IA (également appelé registre des systèmes d'IA) est un catalogue complet et centralisé de tous les systèmes, modèles et agents d'IA utilisés au sein d'une organisation. Il permet de suivre leur finalité commerciale, leur propriété et leurs niveaux de risque, ce qui constitue le fondement de tout programme de gouvernance d'entreprise. La constitution d'un inventaire d'IA complet est désormais une condition préalable stricte pour se conformer à la loi européenne sur l'IA (EU AI Act), à la norme ISO 42001, au NIST AI RMF et au nouveau cadre de gestion des risques liés à l'IA dans les services financiers du Département du Trésor.

La plupart des organisations ne peuvent pas répondre à une question d'une simplicité trompeuse : combien de systèmes d'IA fonctionnent actuellement au sein de l'entreprise ? L'incapacité d'apporter une réponse fiable — et l'absence d'un inventaire complet de l'IA — n'est pas une simple lacune administrative. Il s'agit d'un problème de conformité, d'un angle mort dans la gestion des risques et d'une position de plus en plus intenable à mesure que les cadres réglementaires mondiaux passent de recommandations volontaires à des obligations contraignantes.

La loi européenne sur l'IA (EU AI Act), entrée en vigueur en août 2024 et dont les obligations sont introduites de manière progressive jusqu'en 2027, exige des déployeurs de systèmes d'IA à haut risque qu'ils enregistrent ces systèmes dans la base de données de l'UE (article 71) et qu'ils tiennent à jour une documentation qui présuppose une comptabilisation complète de chaque système concerné.[1] La norme ISO/IEC 42001, la norme internationale pour les systèmes de gestion de l'IA, exige des organisations qu'elles documentent la portée et le contexte de leurs systèmes d'IA comme condition préalable à la certification, faisant d'un catalogage systématique une nécessité pratique.[2] Le cadre NIST AI Risk Management Framework traite l'identification et la classification des systèmes d'IA comme l'activité fondamentale de sa fonction « Map », qui alimente l'ensemble des mesures et de la gestion des risques en aval.[3] Le cadre de gestion des risques liés à l'IA dans les services financiers du Département du Trésor (Financial Services AI Risk Management Framework), publié en février 2026, fait de l'inventaire de l'IA un objectif de contrôle à part entière (GV-1.6), avec six sous-objectifs allant de la découverte de l'informatique fantôme (shadow IT) à l'analyse des risques au niveau du portefeuille.[4] Sans un inventaire complet de l'IA, la conformité avec l'un de ces cadres est structurellement impossible.

Pourtant, la tâche consistant à cataloguer chaque système d'IA au sein d'une entreprise est bien plus complexe qu'il n'y paraît à première vue. Ce guide propose une approche systématique pour construire un inventaire d'IA à partir de zéro, y compris les données à saisir, la manière de découvrir les systèmes qui peuvent être invisibles pour la gouvernance centrale, et comment maintenir l'exactitude de l'inventaire au fil du temps.

Pourquoi un inventaire d'IA est le fondement de la gouvernance

Au-delà des mandats réglementaires, un inventaire complet des systèmes d'IA est le prérequis de pratiquement toutes les activités de gouvernance en aval. Les évaluations des risques ne peuvent pas être menées sur des systèmes inconnus. Les audits sur les biais ne peuvent pas atteindre les outils d'IA que le service des achats n'a jamais enregistrés. Les plans de réponse aux incidents ne peuvent pas prendre en compte les processus basés sur l'IA pour lesquels le service informatique n'a aucune visibilité.

Les conséquences pratiques d'un fonctionnement sans inventaire sont déjà visibles. Les organisations soumises à la loi européenne sur l'IA doivent obligatoirement enregistrer leurs systèmes à haut risque dans la base de données européenne.[1] Celles qui visent la certification ISO 42001 doivent démontrer l'existence d'un processus systématique d'identification et de gestion des systèmes d'IA au sein de l'organisation.[2] Les régulateurs financiers, notamment la Banque d'Angleterre, la FCA et la Banque centrale européenne, ont commencé à formuler des attentes de surveillance qui présupposent que les entreprises sachent précisément quelles décisions sont influencées par des outils algorithmiques ou basés sur l'IA.[5] Et depuis février 2026, les institutions financières américaines doivent être prêtes à répondre au questionnaire FS AI RMF du Trésor, ce qui est impossible sans un inventaire d'IA de base.[4]

Le défi est accentué par le rythme d'adoption de l'IA. L'enquête mondiale 2024 de McKinsey sur l'IA (2024 Global Survey on AI) a révélé que 72 % des organisations avaient adopté l'IA dans au moins une fonction commerciale, l'adoption ayant presque doublé d'une année sur l'autre, et une grande partie de celle-ci se produisant au niveau des départements, sans supervision centrale.[6] Des plateformes telles que Enzai ont émergé spécifiquement pour répondre à la complexité du maintien d'un inventaire d'IA vivant à l'échelle de l'entreprise, en connectant la découverte, la classification des risques et la surveillance continue au sein d'une couche de gouvernance unique.

Un inventaire de l'IA n'est pas une simple case réglementaire à cocher. C'est l'élément unique dont dépendent toutes les autres activités de gouvernance.

Ce qu'il faut inclure dans votre inventaire d'IA 2026 : exigences mises à jour

Deux éléments ont changé depuis la dernière fois que la plupart des organisations ont examiné les spécifications de leur inventaire. Les exigences réglementaires se sont durcies, et les systèmes à inventorier ont évolué. Un inventaire conçu en 2024 pour préparer la conformité à la loi européenne sur l'IA est matériellement insuffisant pour 2026.

Le contexte réglementaire de 2026

Loi européenne sur l'IA (EU AI Act) - obligations relatives au haut risque applicables au 2 août 2026. L'ensemble des exigences relatives aux systèmes à haut risque au titre des articles 9 à 15, l'évaluation de la conformité au titre de l'article 43, les obligations de transparence au titre de l'article 50 et l'enregistrement dans la base de données de l'UE au titre de l'article 71 entrent en vigueur le 2 août 2026.[7] Le projet de règlement « Digital Omnibus » proposé en novembre 2025 prolongerait l'échéance de l'annexe III jusqu'en décembre 2027, mais cette proposition est toujours en cours de négociation en trilogue et son issue reste incertaine. Planifiez pour août ; considérez toute prolongation comme une éventualité, non comme une certitude. L'implication pour l'inventaire est concrète : chaque système susceptible de relever des catégories de l'annexe III doit être identifiable, classé et prêt à être enregistré.

Cadre de gestion des risques liés à l'IA dans les services financiers du Trésor - publié le 19 février 2026. Le Département du Trésor des États-Unis a publié le cadre de gestion des risques liés à l'IA dans les services financiers (Financial Services AI Risk Management Framework - FS AI RMF) le 19 février 2026, accompagné d'un lexique de l'IA, adaptant le NIST AI RMF pour les institutions financières à travers 230 objectifs de contrôle.[4] La constitution de l'inventaire d'IA est un objectif de contrôle en soi — GV-1.6 — doté de six sous-objectifs allant de la découverte de l'informatique fantôme (shadow IT) à l'analyse des risques au niveau du portefeuille. Ce cadre est actuellement volontaire, mais il devrait rapidement façonner les attentes des auditeurs. Pour les organisations de services financiers, l'inventaire doit désormais permettre de répondre au questionnaire FS AI RMF comme base de référence.

Loi sur l'IA du Colorado et lois d'État parallèles. La loi sur l'IA du Colorado (Colorado AI Act), initialement applicable au 1er février 2026 et soumise à des amendements en attente, exige des développeurs et des déployeurs de systèmes d'IA à haut risque qu'ils fassent preuve d'une diligence raisonnable afin d'éviter la discrimination algorithmique dans les décisions à fort impact.[8] Les inventaires prenant en charge la conformité avec la loi du Colorado doivent consigner l'impact des décisions, les populations concernées et les indicateurs de décision à fort impact — des champs qui ne sont pas toujours présents dans les inventaires d'IA plus anciens.

ISO/IEC 42001 et NIST AI RMF. Maintien des cadres volontaires. La certification ISO 42001 exige de démontrer un processus systématique d'identification et de gestion des systèmes d'IA. Le NIST AI RMF traite l'identification et la classification comme l'activité fondamentale de sa fonction « Map ».[2][3]

Les nouveautés à consigner en 2026

Les champs et considérations spécifiquement ajoutés pour 2026 :

  • Indicateurs de système agentique. Indiquer si le système est un agent autonome, son niveau d'autonomie (voir le Guide de gouvernance de l'IA agentique de Enzai) et l'espace d'action délimité dans lequel il opère.

  • Dépendance vis-à-vis des modèles de fondation. Pour les systèmes basés sur des modèles de fondation tiers, indiquer le fournisseur du modèle, la version du modèle, la politique de verrouillage de version et les déclencheurs de revalidation lorsque le fournisseur publie des mises à jour.

  • Champs de classification des risques de la loi européenne sur l'IA. Catégorie de l'annexe III (le cas échéant), justification de la classification à haut risque, parcours d'évaluation de la conformité, statut d'enregistrement dans la base de données de l'UE, référence du plan de surveillance après commercialisation. Voir le Guide de conformité à la loi européenne sur l'IA de Enzai pour le détail complet des obligations.

  • Cartographie FS AI RMF (services financiers). Désignation par rapport aux objectifs de contrôle pertinents, en particulier les sous-objectifs GV-1.6, y compris l'exposition externe, l'utilisation de données sensibles ou réglementées, l'impact sur les clients ou le marché, et le niveau de criticité.

  • Indicateurs de découverte d'agents fantômes. Suivi spécifique des agents autonomes adoptés en dehors du processus formel d'achat — fréquemment intégrés dans des plateformes SaaS ou développés de manière informelle par les équipes de science des données.

  • Déclencheurs de modification substantielle. Critères définis pour déterminer si une modification d'un système existant constitue une « modification substantielle » au sens de l'article 3, paragraphe 23, de la loi européenne sur l'IA, déclenchant une nouvelle évaluation.

Il s'agit d'ajouts au cadre de champs présenté ci-dessous. Les organisations dont les inventaires couvrent déjà les champs fondamentaux ci-dessous devraient planifier une phase d'enrichissement ciblé pour ajouter les données spécifiques à 2026, plutôt que de tout reconstruire à partir de zéro.

Le défi de la découverte

Comprendre pourquoi les systèmes d'IA sont difficiles à cataloguer est essentiel avant d'essayer de construire l'inventaire lui-même. L'IA ne se comporte pas comme les logiciels traditionnels en termes de visibilité. Elle s'intègre dans des outils existants, fonctionne via des API tierces et prolifère par le biais de décisions individuelles d'employés qui ne passent jamais par un service d'achats.

L'IA fantôme (Shadow AI) — Le défi de découverte le plus important est l'IA fantôme : des systèmes adoptés par des employés ou des équipes sans approbation formelle. Un analyste marketing s'abonnant à un outil de rédaction basé sur l'IA avec une carte de crédit personnelle, une équipe commerciale utilisant un service de transcription de réunions par IA, une équipe financière expérimentant un grand modèle de langage via une extension de navigateur. Chacun de ces cas représente un système d'IA traitant des données de l'organisation en dehors de tout cadre de gouvernance.

L'IA intégrée dans les plateformes SaaS — Les grands éditeurs de logiciels d'entreprise ont intégré des fonctionnalités d'IA dans leurs produits existants à une vitesse extraordinaire. Une plateforme CRM qui introduit un score prédictif de leads, un système RH qui ajoute le tri de CV, un outil de support client qui déploie la génération automatique de réponses. Ce sont des systèmes d'IA, mais ils arrivent souvent sous forme de mises à jour de fonctionnalités plutôt que de nouveaux achats, ce qui les rend invisibles pour les audits de logiciels traditionnels.

IA de fournisseurs et de tiers — Lorsqu'une organisation fait appel à un prestataire qui utilise l'IA dans sa prestation de services, l'organisation peut devenir un déployeur de ce système d'IA en vertu de cadres réglementaires tels que la loi européenne sur l'IA. Un prestataire de vérification des antécédents utilisant l'IA pour présélectionner des candidats, un sous-traitant de traitement des sinistres utilisant l'IA pour trier les dossiers, un partenaire logistique utilisant l'IA pour optimiser les itinéraires. Chacun de ces cas crée une obligation de gouvernance qui commence par savoir que le système existe.

L'IA développée en interne — Les équipes de science des données, les laboratoires d'innovation et les départements d'ingénierie logicielle peuvent développer et déployer des modèles d'IA sans jamais passer par un processus formel de gestion des versions. Des notebooks Jupyter passés en production, des modèles de machine learning fonctionnant sur des serveurs de département, des scripts de décision automatisés passés du statut de preuve de concept à celui d'outil critique pour l'entreprise sans que personne ne les ait formellement commandés.

Le défi de la découverte est fondamentalement un problème de visibilité. La gestion traditionnelle des actifs informatiques n'a pas été conçue pour l'IA, et les outils et processus sur lesquels la plupart des organisations s'appuient passeront à côté de la majeure partie de leur empreinte d'IA.

Ce qu'il faut consigner dans votre inventaire d'IA

Un inventaire d'IA utile doit équilibrer exhaustivité et aspect pratique. Consigner trop peu d'informations rend l'inventaire insuffisant pour l'évaluation des risques et la conformité. En consigner trop crée une charge de maintenance qui entraîne la détérioration de l'inventaire. Le modèle de cadre suivant couvre les champs requis par les exigences réglementaires, les normes de l'industrie et les besoins pratiques de gouvernance.

Champs d'identification fondamentaux

Champ

Description

Exemple

ID du système

Identifiant unique du système d'IA

AI-2026-0042

Nom du système

Nom descriptif

Modèle de prédiction de l'attrition client

Description du système

Résumé en langage clair de ce que fait le système

Prédit la probabilité de non-renouvellement d'un contrat client en fonction des modèles d'utilisation et de l'historique des tickets d'assistance

Catégorie du système

Classification du type d'IA

Modèle de machine learning, système basé sur des règles, IA générative, automatisation robotisée des processus, agent autonome

Type de déploiement

Comment le système est déployé

Développement interne, SaaS tiers, fonctionnalité intégrée d'un fournisseur, service API

Propriété et responsabilité

Champ

Description

Exemple

Responsable métier

Personne responsable de l'utilisation du système

Vice-président de la réussite client

Responsable technique

Personne responsable du fonctionnement technique

Ingénieur ML principal, équipe de science des données

Fournisseur (le cas échéant)

Prestataire tiers

Acme Analytics Ltd

Département

Unité organisationnelle utilisant le système

Réussite client

Référence du contrat

Lien vers le contrat d'achat ou d'utilisation pertinent

PO-2025-8831

Classification des risques et de la conformité

Champ

Description

Exemple

Catégorie de risque de l'EU AI Act

Inacceptable, Élevé, Limité, Minimal

Risque limité

Catégorie de l'annexe III (si risque élevé)

Quelle catégorie de l'annexe III s'applique

Emploi — Tri de CV

Désignation FS AI RMF (services financiers)

Objectifs de contrôle pertinents, sous-cartographie GV-1.6

Exposition externe, données sensibles, impact client

Types de données traitées

Catégories de données que le système ingère

Données d'utilisation client, texte des tickets d'assistance, métadonnées de contrat

Données personnelles impliquées

Indiquer si des données personnelles sont traitées et sur quelle base

Oui — intérêt légitime, référence de l'AIPD DP-2025-019

Impact des décisions

Nature des décisions influencées par le système

Avis consultatif fourni à l'équipe de renouvellement, pas de décision automatisée

Populations concernées

Qui est affecté par les résultats du système

Clients entreprises (B2B), environ 2 400 comptes

Indicateur de décision à fort impact

Le système prend-il ou influence-t-il de manière substantielle une décision importante (emploi, crédit, assurance, logement, etc.) ?

Non

Détails techniques et opérationnels

Champ

Description

Exemple

Type de modèle / Algorithme

Approche technique

Arbre de décision optimisé par gradient (XGBoost)

Dépendance du modèle de fondation

Si construit sur un modèle tiers : fournisseur, version, politique de verrouillage de version

Anthropic Claude Sonnet 4.6, verrouillé sur claude-sonnet-4-6

Résumé des données d'entraînement

Description des sources de données d'entraînement et de leur ancienneté

36 mois de données historiques clients, dernier réentraînement en mars 2026

Infrastructure

Où tourne le système

AWS eu-west-2, point de terminaison SageMaker

Points d'intégration

Systèmes qui alimentent cette IA en données ou reçoivent ses résultats

Salesforce CRM, tableaux de bord internes, flux de travail de renouvellement

Mesures de performance

Comment l'efficacité du système est mesurée

AUC-ROC 0,87, précision 0,79, révisé trimestriellement

Date de la dernière révision

Date de la révision de gouvernance la plus récente

15-02-2026

Champs spécifiques aux agents (le cas échéant)

Champ

Description

Exemple

Système agentique

S'agit-il d'un agent autonome ?

Oui

Niveau d'autonomie

1 (Assistif) à 4 (Entièrement autonome)

Niveau 3 — Autonomie délimitée

Réf. de la liste d'actions autorisées

Lien vers l'espace d'action autorisé de l'agent

RUN-A042-actions.yaml

Déclencheurs d'escalade

Conditions définies qui redonnent le contrôle à un humain

Confiance < 0,8 ; transaction > 5k $ ; défaillance de l'outil

Emplacement de la piste d'audit

Où sont stockés les journaux de raisonnement et d'utilisation de l'agent

S3://enzai-audit/agents/A042/

Cycle de vie et statut

Champ

Description

Exemple

Statut

État opérationnel actuel

Actif, pilote, démantelé, en cours de révision

Date de déploiement

Date à laquelle le système est entré en production

01-06-2025

Date de la prochaine révision

Date prévue pour la prochaine révision de gouvernance

15-08-2026

Plan de démantèlement

Indiquer s'il existe un plan de sortie ou de fin de vie

Documenté dans le manuel d'exploitation RB-2025-044

Déclencheur de modif. substantielle

Critères définis qui déclencheraient une nouvelle évaluation de conformité

Modification des sources de données d'entraînement ; changement de version du modèle de fondation

Tous les champs ne seront pas renseignés pour chaque système lors de la première phase. Une approche pratique consiste à définir quels champs sont obligatoires lors de la saisie initiale (nom du système, responsable, type de déploiement, classification des risques) et lesquels peuvent être différés au premier cycle de révision de la gouvernance. Le schéma d'inventaire d'IA d'Enzai met en œuvre cette approche progressive, en distinguant les champs de saisie requis des champs d'enrichissement progressif pour éviter que les équipes ne fassent l'impasse sur tout ou ne se retrouvent paralysées par un formulaire de 22 champs pour chacun des 200 systèmes. L'objectif est d'établir la structure et de combler les lacunes de manière systématique, plutôt que de retarder l'inventaire jusqu'à ce que chaque champ puisse être parfaitement rempli.

Méthodes de découverte

Avec une idée claire de ce qu'il faut consigner, la question suivante est de savoir comment trouver chaque système d'IA fonctionnant au sein de l'organisation. Aucune méthode unique ne permettra d'obtenir une couverture complète. Un programme de découverte efficace combine plusieurs approches.

Analyse automatisée et découverte technique — L'analyse du trafic réseau permet d'identifier les appels d'API vers des fournisseurs de services d'IA connus, y compris les principaux points de terminaison d'IA cloud de fournisseurs tels qu'OpenAI, Google, Anthropic et AWS. Les journaux DNS, les enregistrements des serveurs proxy et les outils de courtage de sécurité d'accès au cloud (CASB) peuvent signaler les connexions à des services d'IA qui n'ont pas été formellement autorisés. L'analyse de la composition des logiciels peut identifier les bibliothèques et les frameworks d'IA au sein des applications développées en interne.

Les organisations utilisant des plateformes comme Enzai peuvent intégrer des fonctionnalités de découverte automatisée directement dans leur flux de gouvernance, réduisant ainsi l'effort manuel requis et garantissant que les systèmes nouvellement détectés soient immédiatement signalés pour classification et révision.

Audit des achats et des fournisseurs — Un examen systématique des registres d'achats, des contrats de licence de logiciels et des contrats de fournisseurs permettra de faire émerger les systèmes d'IA acquis par les canaux officiels. Cela doit inclure un examen rétrospectif des contrats existants, car de nombreux fournisseurs ont ajouté des fonctionnalités d'IA à des produits qui n'en contenaient pas auparavant. Les équipes d'achats doivent être formées pour signaler toute nouvelle acquisition incluant des fonctionnalités d'IA ou de machine learning.

Enquêtes auprès des employés et autodéclaration — La prise de contact directe avec les unités opérationnelles reste l'une des méthodes de découverte les plus efficaces pour l'IA fantôme. Une enquête structurée demandant aux équipes d'identifier tous les outils, services ou modèles qu'elles utilisent et qui impliquent de l'IA, du machine learning, du traitement automatique du langage naturel ou des prises de décision automatisées révélera systématiquement des systèmes qu'aucune méthode d'analyse technique ne pourrait détecter. L'enquête doit être formulée de manière constructive, en mettant l'accent sur le soutien à la gouvernance plutôt que sur la sanction, afin d'encourager une divulgation honnête.

Questionnaires fournisseurs — Pour les relations existantes avec des tiers, un questionnaire ciblé demandant aux fournisseurs si l'IA est utilisée dans la prestation de services et, dans l'affirmative, de quel type et dans quel but, permettra d'identifier l'IA intégrée et tierce. C'est particulièrement important pour les processus métier externalisés où l'IA peut être introduite par le fournisseur sans notification explicite au client.

Analyse du trafic réseau et des API — Au-delà de l'analyse des points de terminaison d'IA connus, une analyse plus approfondie des modèles de trafic des API peut révéler des systèmes d'IA qui communiquent via des canaux non évidents. La surveillance des modèles cohérents avec les appels d'inférence de modèles, tels que les charges utiles JSON structurées envoyées à des points de terminaison externes avec des profils de latence typiques de l'inférence de ML, peut faire apparaître des systèmes que d'autres méthodes ne détectent pas.

Les programmes de découverte les plus robustes exécutent ces méthodes en parallèle et les répètent de manière régulière. Un seul balayage permettra de capturer la majorité des systèmes, mais une découverte continue est nécessaire pour suivre le rythme auquel les nouveaux outils d'IA entrent dans l'organisation.

Mise en place du processus d'inventaire

Un inventaire d'IA n'est durable que s'il est soutenu par un processus et une structure de gouvernance solides. Sans responsabilité claire, sans participation transversale et sans flux de travail définis, même un catalogue initial approfondi se dégradera en quelques mois.

Établir la responsabilité — Une fonction unique doit être propriétaire de l'inventaire d'IA en tant qu'actif de l'entreprise. Dans la plupart des organisations, cela incombe à l'un de ces trois rôles : le Chief AI Officer (lorsque le poste existe), le Chief Information Security Officer ou le Chief Compliance Officer. L'exigence essentielle est que le responsable dispose d'une autorité suffisante pour exiger la transparence de la part de toutes les unités opérationnelles et d'une crédibilité technique suffisante pour collaborer avec les équipes d'ingénierie sur la classification et l'évaluation des risques.

Collaboration transversale — Le processus d'inventaire nécessite la participation active de plusieurs fonctions :

  • L'informatique et l'ingénierie apportent des capacités de découverte technique et peuvent identifier les systèmes d'IA développés en interne, les détails d'infrastructure et les points d'intégration.

  • Les achats signalent les nouvelles acquisitions d'IA et examinent rétrospectivement les relations existantes avec les fournisseurs.

  • Le juridique et la conformité classent les systèmes par rapport aux exigences réglementaires, y compris les catégories de risque de la loi européenne sur l'IA, les objectifs de contrôle FS AI RMF et les obligations de protection des données.

  • Les responsables d'unités opérationnelles identifient les outils d'IA utilisés au sein de leurs équipes et attribuent la responsabilité métier pour chaque système.

  • La protection des données / vie privée évalue le traitement des données personnelles et assure l'alignement avec le RGPD et les cadres équivalents.

  • L'audit interne valide périodiquement l'exhaustivité et l'exactitude de l'inventaire.

Définir le flux d'intégration (intake) — Chaque nouveau système d'IA, qu'il soit acheté, développé ou découvert par analyse, doit passer par un flux d'intégration standardisé. Ce flux de travail doit comprendre l'enregistrement initial (renseignement des champs d'identification fondamentaux), la classification préliminaire des risques, l'attribution des responsables métiers et techniques, et la planification d'une révision complète de la gouvernance. Le processus d'intégration doit être suffisamment léger pour ne pas inciter à le contourner, tout en étant assez rigoureux pour qu'aucun système n'entre en production sans une documentation de base sur sa gouvernance.

Déterminer le rythme de gouvernance — L'inventaire doit faire l'objet d'une révision formelle au moins une fois par trimestre. Chaque révision doit évaluer l'exhaustivité (de nouveaux systèmes ont-ils été ajoutés depuis le dernier cycle ?), l'exactitude (les détails des systèmes existants sont-ils toujours corrects ?) et la posture de conformité (certains systèmes fonctionnent-ils en dehors de leurs paramètres de risque approuvés ?).

Un processus sans responsabilité claire n'est qu'une intention. Un processus doté d'une responsabilité, d'une adhésion transversale et d'un rythme défini constitue un programme de gouvernance.

Maintenir l'inventaire au fil du temps

La constitution initiale n'est que la moitié la plus facile du défi. Maintenir un inventaire précis et vivant nécessite des déclencheurs, de l'automatisation et une intégration avec la gestion globale du changement de l'organisation.

Déclencheurs de mise à jour de l'inventaire — L'inventaire doit être mis à jour à chaque fois que l'un des événements suivants se produit :

  • Un nouveau système d'IA est acheté, développé ou déployé

  • Un système existant est modifié de manière substantielle (nouvelles sources de données, modification de la portée décisionnelle, réentraînement du modèle, changement de version du modèle de fondation)

  • Un système est démantelé ou suspendu

  • Un fournisseur informe l'organisation de l'ajout de fonctionnalités d'IA à un produit existant

  • Une modification réglementaire altère la classification des risques d'un système existant

  • Un incident impliquant un système d'IA est signalé

  • Une restructuration organisationnelle modifie la responsabilité métier d'un système

Découverte continue — Les méthodes de découverte technique doivent fonctionner en continu plutôt que sous forme d'exercices périodiques. La détection automatisée du trafic d'API d'IA, les alertes CASB pour les nouveaux outils SaaS d'IA et l'intégration aux pipelines de déploiement de logiciels pour signaler les composants d'IA dans les nouvelles versions contribuent à réduire le délai entre l'entrée d'un système dans l'organisation et son apparition dans l'inventaire.

Intégration avec la gestion du changement — L'inventaire d'IA doit être intégré dans les processus existants de gestion du changement et de gestion des services informatiques (ITSM). Les comités de validation des changements (CAB) devraient inclure l'impact sur l'inventaire d'IA comme critère d'évaluation standard. Les processus de déploiement de logiciels doivent inclure une vérification des composants d'IA. Les flux de gestion des fournisseurs doivent inclure la divulgation de l'utilisation de l'IA comme exigence contractuelle et d'évaluation standard.

Historique des versions et piste d'audit — Chaque modification apportée à une entrée d'inventaire doit être enregistrée avec un horodatage, l'identité de la personne ayant effectué la modification et la raison de la mise à jour. Cette piste d'audit n'est pas seulement une bonne pratique. Il s'agit d'une exigence explicite dans le cadre de plusieurs réglementations, qui sera attendue par les auditeurs et les autorités de contrôle.

La maintenance est le point de rupture de la plupart des inventaires d'IA. Les organisations qui réussissent sont celles qui traitent l'inventaire comme un système vivant intégré dans les flux opérationnels, et non comme un document statique réexaminé une fois par an.

Erreurs courantes

Même les organisations disposant de ressources importantes rencontrent des modes de défaillance prévisibles lors de la constitution et de la maintenance d'un inventaire d'IA. Reconnaître ces schémas à l'avance améliore considérablement les chances d'obtenir un résultat durable.

Définir l'IA de manière trop étroite. Les organisations qui limitent leur inventaire aux seuls « modèles de machine learning » passeront à côté des systèmes de décision automatisés basés sur des règles, de l'automatisation robotisée des processus dotée d'éléments cognitifs, des agents autonomes et des outils d'IA générative utilisés de manière informelle dans l'entreprise. La définition de ce qui constitue un système d'IA aux fins d'inventaire doit être délibérément large et alignée sur les définitions réglementaires, telles que le cadre étendu de l'article 3, paragraphe 1, de la loi européenne sur l'IA.[1]

Traiter l'inventaire comme un simple projet informatique. Si l'inventaire est géré exclusivement par l'informatique, l'adoption de l'IA par les équipes métiers sera systématiquement sous-déclarée. Inversement, s'il est géré exclusivement par la conformité, les détails techniques seront pauvres et peu fiables. Une responsabilité transversale est indispensable.

Viser la perfection dès le premier passage. Les organisations qui exigent de remplir chaque champ pour chaque système avant de publier l'inventaire ne le publieront jamais. Une approche pragmatique accepte des dossiers partiels lors de la création initiale et met en œuvre un programme structuré pour combler les lacunes lors des cycles de révision ultérieurs.

Négliger l'IA des fournisseurs. Les systèmes d'IA ayant le plus grand impact sur une organisation sont fréquemment ceux exploités par des tiers — l'IA d'un prestataire de sélection de candidats, le modèle d'un bureau de notation de crédit, l'outil de sécurité automatisé d'une plateforme cloud. Ceux-ci requièrent la même attention en matière de gouvernance que les systèmes développés en interne, et souvent plus, compte tenu de la visibilité réduite.

Ignorer les systèmes agentiques. La plupart des inventaires historiques ont été conçus pour une IA statique — des modèles qui produisent des prédictions ou du contenu sur lesquels les humains agissent. Les systèmes agentiques, qui effectuent des actions de manière autonome à travers des flux de travail complexes, nécessitent des champs supplémentaires (niveau d'autonomie, liste d'actions autorisées, déclencheurs d'escalade, emplacement de la piste d'audit) et des disciplines de gouvernance complémentaires. Un inventaire qui ne distingue pas les systèmes agentiques des modèles statiques ne peut pas soutenir une gouvernance proportionnée. Voir le Guide de gouvernance de l'IA agentique d'Enzai pour le cadre complet.

Ne pas lier l'inventaire à l'action. Un inventaire d'IA qui se limite à un fichier tableur, révisé annuellement et déconnecté des processus d'évaluation des risques, de gestion des incidents et de reporting réglementaire, n'apporte qu'une valeur de gouvernance négligeable. L'inventaire doit être la colonne vertébrale opérationnelle du programme de gouvernance de l'IA, et non un simple document annexe.

Sous-estimer la charge de maintenance. Compte tenu du rythme d'adoption de l'IA dans la plupart des organisations, un inventaire réalisé aujourd'hui sera incomplet d'ici trois à six mois sans processus de maintenance active. Les organisations doivent budgétiser un effort continu pour la mise à jour de l'inventaire, et non pas seulement pour sa création initiale.

La différence entre un inventaire d'IA qui apporte de la valeur à la gouvernance et un inventaire qui prend la poussière ne réside pas dans la sophistication du catalogue initial, mais dans la rigueur du processus qui le maintient à jour et connecté aux prises de décision.

Implications pratiques

La trajectoire réglementaire est sans ambiguïté. La loi européenne sur l'IA, la norme ISO 42001, le NIST AI RMF, le FS AI RMF du Trésor et un ensemble croissant d'attentes de surveillance sectorielles convergent tous vers la même exigence fondamentale : les organisations doivent savoir de quelle IA elles disposent, où elle opère, qui en est responsable et quels risques elle présente. Le coût de mise en place de cette capacité ne fera qu'augmenter avec le temps, car le volume des systèmes d'IA dans toute entreprise croît plus vite que la capacité à les cataloguer de manière rétrospective.

Les organisations qui commencent dès maintenant, même avec une première version imparfaite, seront nettement mieux positionnées que celles qui attendent qu'une échéance réglementaire ne les contraigne à agir. Le modèle de cadre, les méthodes de découverte et les structures de processus décrits dans ce guide constituent un point de départ concret.

Choisir le bon outil d'inventaire de systèmes d'IA est essentiel pour maintenir un système d'enregistrement auditable. Pour les organisations qui souhaitent opérationnaliser leur inventaire d'IA au sein d'une plateforme spécialement conçue pour la gouvernance, le risque et la conformité de l'IA, Enzai propose une approche structurée de la découverte, de la classification et de la maintenance continue. Réservez une démonstration pour voir comment cela fonctionne en pratique.

Enzai est la plateforme leader de gouvernance de l'IA d'entreprise, spécialement conçue pour aider les organisations à passer d'une politique abstraite à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée requise pour gérer la gouvernance de l'IA agentique, maintenir un inventaire de l'IA complet et garantir la conformité à la loi européenne sur l'IA (EU AI Act). En automatisant les flux de travail complexes, Enzai permet aux entreprises de faire évoluer l'adoption de l'IA en toute confiance tout en restant alignées sur les normes mondiales telles que ISO 42001 et le NIST.

Références

  1. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle (législation sur l'intelligence artificielle). Journal officiel de l'Union européenne, août 2024.

  2. ISO/IEC 42001:2023 - Technologies de l'information - Intelligence artificielle - Système de management. Organisation internationale de normalisation, décembre 2023.

  3. Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1. National Institute of Standards and Technology, janvier 2023.

  4. U.S. Department of the Treasury, « Treasury Releases Two New Resources to Guide AI Use in the Financial Sector », 19 février 2026. Comprend le Financial Services AI Risk Management Framework et l'AI Lexicon. L'inventaire de l'IA est l'objectif de contrôle GV-1.6.

  5. Bank of England, FCA, PRA, et PSR, « Artificial intelligence and machine learning », DP5/22, octobre 2022 ; PRA Supervisory Statement SS1/23, 2023.

  6. McKinsey & Company, « The State of AI in Early 2024: Gen AI Adoption Spikes and Starts to Generate Value », mai 2024.

  7. Règlement (UE) 2024/1689, Articles 113-114 (dates d'entrée en vigueur et d'application). Le projet de règlement « Digital Omnibus on AI » proposé par la Commission européenne en novembre 2025 pourrait prolonger les échéances de l'annexe III, sous réserve de trilogue.

  8. Colorado SB 24-205, Concerning Consumer Protections for Artificial Intelligence, signé en mai 2024. Date d'entrée en vigueur initiale le 1er février 2026 ; sous réserve d'amendements législatifs en attente.

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.