Un guide pratique pour élaborer un inventaire des systèmes d'IA à des fins de gouvernance : méthodes de découverte, données à collecter, contexte de la loi européenne sur l'IA de 2026, exigences d'inventaire du Treasury FS AI RMF, et bonnes pratiques pour en garantir l'exactitude.
•
•
27 minutes de lecture
Un inventaire des systèmes d'IA (également appelé registre des systèmes d'IA) est un catalogue complet et centralisé de tous les systèmes, modèles et agents d'IA utilisés au sein d'une organisation. Il permet de suivre leur finalité commerciale, leur propriété et leurs niveaux de risque, ce qui constitue le fondement de tout programme de gouvernance d'entreprise. La constitution d'un inventaire d'IA complet est désormais une condition préalable stricte pour se conformer à la loi européenne sur l'IA (EU AI Act), à la norme ISO 42001, au NIST AI RMF et au nouveau cadre de gestion des risques liés à l'IA dans les services financiers du Département du Trésor.
La plupart des organisations ne peuvent pas répondre à une question d'une simplicité trompeuse : combien de systèmes d'IA fonctionnent actuellement au sein de l'entreprise ? L'incapacité d'apporter une réponse fiable — et l'absence d'un inventaire complet de l'IA — n'est pas une simple lacune administrative. Il s'agit d'un problème de conformité, d'un angle mort dans la gestion des risques et d'une position de plus en plus intenable à mesure que les cadres réglementaires mondiaux passent de recommandations volontaires à des obligations contraignantes.
La loi européenne sur l'IA (EU AI Act), entrée en vigueur en août 2024 et dont les obligations sont introduites de manière progressive jusqu'en 2027, exige des déployeurs de systèmes d'IA à haut risque qu'ils enregistrent ces systèmes dans la base de données de l'UE (article 71) et qu'ils tiennent à jour une documentation qui présuppose une comptabilisation complète de chaque système concerné.[1] La norme ISO/IEC 42001, la norme internationale pour les systèmes de gestion de l'IA, exige des organisations qu'elles documentent la portée et le contexte de leurs systèmes d'IA comme condition préalable à la certification, faisant d'un catalogage systématique une nécessité pratique.[2] Le cadre NIST AI Risk Management Framework traite l'identification et la classification des systèmes d'IA comme l'activité fondamentale de sa fonction « Map », qui alimente l'ensemble des mesures et de la gestion des risques en aval.[3] Le cadre de gestion des risques liés à l'IA dans les services financiers du Département du Trésor (Financial Services AI Risk Management Framework), publié en février 2026, fait de l'inventaire de l'IA un objectif de contrôle à part entière (GV-1.6), avec six sous-objectifs allant de la découverte de l'informatique fantôme (shadow IT) à l'analyse des risques au niveau du portefeuille.[4] Sans un inventaire complet de l'IA, la conformité avec l'un de ces cadres est structurellement impossible.
Pourtant, la tâche consistant à cataloguer chaque système d'IA au sein d'une entreprise est bien plus complexe qu'il n'y paraît à première vue. Ce guide propose une approche systématique pour construire un inventaire d'IA à partir de zéro, y compris les données à saisir, la manière de découvrir les systèmes qui peuvent être invisibles pour la gouvernance centrale, et comment maintenir l'exactitude de l'inventaire au fil du temps.
Pourquoi un inventaire d'IA est le fondement de la gouvernance
Au-delà des mandats réglementaires, un inventaire complet des systèmes d'IA est le prérequis de pratiquement toutes les activités de gouvernance en aval. Les évaluations des risques ne peuvent pas être menées sur des systèmes inconnus. Les audits sur les biais ne peuvent pas atteindre les outils d'IA que le service des achats n'a jamais enregistrés. Les plans de réponse aux incidents ne peuvent pas prendre en compte les processus basés sur l'IA pour lesquels le service informatique n'a aucune visibilité.
Les conséquences pratiques d'un fonctionnement sans inventaire sont déjà visibles. Les organisations soumises à la loi européenne sur l'IA doivent obligatoirement enregistrer leurs systèmes à haut risque dans la base de données européenne.[1] Celles qui visent la certification ISO 42001 doivent démontrer l'existence d'un processus systématique d'identification et de gestion des systèmes d'IA au sein de l'organisation.[2] Les régulateurs financiers, notamment la Banque d'Angleterre, la FCA et la Banque centrale européenne, ont commencé à formuler des attentes de surveillance qui présupposent que les entreprises sachent précisément quelles décisions sont influencées par des outils algorithmiques ou basés sur l'IA.[5] Et depuis février 2026, les institutions financières américaines doivent être prêtes à répondre au questionnaire FS AI RMF du Trésor, ce qui est impossible sans un inventaire d'IA de base.[4]
Le défi est accentué par le rythme d'adoption de l'IA. L'enquête mondiale 2024 de McKinsey sur l'IA (2024 Global Survey on AI) a révélé que 72 % des organisations avaient adopté l'IA dans au moins une fonction commerciale, l'adoption ayant presque doublé d'une année sur l'autre, et une grande partie de celle-ci se produisant au niveau des départements, sans supervision centrale.[6] Des plateformes telles que Enzai ont émergé spécifiquement pour répondre à la complexité du maintien d'un inventaire d'IA vivant à l'échelle de l'entreprise, en connectant la découverte, la classification des risques et la surveillance continue au sein d'une couche de gouvernance unique.
Un inventaire de l'IA n'est pas une simple case réglementaire à cocher. C'est l'élément unique dont dépendent toutes les autres activités de gouvernance.
Ce qu'il faut inclure dans votre inventaire d'IA 2026 : exigences mises à jour
Deux éléments ont changé depuis la dernière fois que la plupart des organisations ont examiné les spécifications de leur inventaire. Les exigences réglementaires se sont durcies, et les systèmes à inventorier ont évolué. Un inventaire conçu en 2024 pour préparer la conformité à la loi européenne sur l'IA est matériellement insuffisant pour 2026.
Le contexte réglementaire de 2026
Loi européenne sur l'IA (EU AI Act) - obligations relatives au haut risque applicables au 2 août 2026. L'ensemble des exigences relatives aux systèmes à haut risque au titre des articles 9 à 15, l'évaluation de la conformité au titre de l'article 43, les obligations de transparence au titre de l'article 50 et l'enregistrement dans la base de données de l'UE au titre de l'article 71 entrent en vigueur le 2 août 2026.[7] Le projet de règlement « Digital Omnibus » proposé en novembre 2025 prolongerait l'échéance de l'annexe III jusqu'en décembre 2027, mais cette proposition est toujours en cours de négociation en trilogue et son issue reste incertaine. Planifiez pour août ; considérez toute prolongation comme une éventualité, non comme une certitude. L'implication pour l'inventaire est concrète : chaque système susceptible de relever des catégories de l'annexe III doit être identifiable, classé et prêt à être enregistré.
Cadre de gestion des risques liés à l'IA dans les services financiers du Trésor - publié le 19 février 2026. Le Département du Trésor des États-Unis a publié le cadre de gestion des risques liés à l'IA dans les services financiers (Financial Services AI Risk Management Framework - FS AI RMF) le 19 février 2026, accompagné d'un lexique de l'IA, adaptant le NIST AI RMF pour les institutions financières à travers 230 objectifs de contrôle.[4] La constitution de l'inventaire d'IA est un objectif de contrôle en soi — GV-1.6 — doté de six sous-objectifs allant de la découverte de l'informatique fantôme (shadow IT) à l'analyse des risques au niveau du portefeuille. Ce cadre est actuellement volontaire, mais il devrait rapidement façonner les attentes des auditeurs. Pour les organisations de services financiers, l'inventaire doit désormais permettre de répondre au questionnaire FS AI RMF comme base de référence.
Loi sur l'IA du Colorado et lois d'État parallèles. La loi sur l'IA du Colorado (Colorado AI Act), initialement applicable au 1er février 2026 et soumise à des amendements en attente, exige des développeurs et des déployeurs de systèmes d'IA à haut risque qu'ils fassent preuve d'une diligence raisonnable afin d'éviter la discrimination algorithmique dans les décisions à fort impact.[8] Les inventaires prenant en charge la conformité avec la loi du Colorado doivent consigner l'impact des décisions, les populations concernées et les indicateurs de décision à fort impact — des champs qui ne sont pas toujours présents dans les inventaires d'IA plus anciens.
ISO/IEC 42001 et NIST AI RMF. Maintien des cadres volontaires. La certification ISO 42001 exige de démontrer un processus systématique d'identification et de gestion des systèmes d'IA. Le NIST AI RMF traite l'identification et la classification comme l'activité fondamentale de sa fonction « Map ».[2][3]
Les nouveautés à consigner en 2026
Les champs et considérations spécifiquement ajoutés pour 2026 :
Indicateurs de système agentique. Indiquer si le système est un agent autonome, son niveau d'autonomie (voir le Guide de gouvernance de l'IA agentique de Enzai) et l'espace d'action délimité dans lequel il opère.
Dépendance vis-à-vis des modèles de fondation. Pour les systèmes basés sur des modèles de fondation tiers, indiquer le fournisseur du modèle, la version du modèle, la politique de verrouillage de version et les déclencheurs de revalidation lorsque le fournisseur publie des mises à jour.
Champs de classification des risques de la loi européenne sur l'IA. Catégorie de l'annexe III (le cas échéant), justification de la classification à haut risque, parcours d'évaluation de la conformité, statut d'enregistrement dans la base de données de l'UE, référence du plan de surveillance après commercialisation. Voir le Guide de conformité à la loi européenne sur l'IA de Enzai pour le détail complet des obligations.
Cartographie FS AI RMF (services financiers). Désignation par rapport aux objectifs de contrôle pertinents, en particulier les sous-objectifs GV-1.6, y compris l'exposition externe, l'utilisation de données sensibles ou réglementées, l'impact sur les clients ou le marché, et le niveau de criticité.
Indicateurs de découverte d'agents fantômes. Suivi spécifique des agents autonomes adoptés en dehors du processus formel d'achat — fréquemment intégrés dans des plateformes SaaS ou développés de manière informelle par les équipes de science des données.
Déclencheurs de modification substantielle. Critères définis pour déterminer si une modification d'un système existant constitue une « modification substantielle » au sens de l'article 3, paragraphe 23, de la loi européenne sur l'IA, déclenchant une nouvelle évaluation.
Il s'agit d'ajouts au cadre de champs présenté ci-dessous. Les organisations dont les inventaires couvrent déjà les champs fondamentaux ci-dessous devraient planifier une phase d'enrichissement ciblé pour ajouter les données spécifiques à 2026, plutôt que de tout reconstruire à partir de zéro.
Le défi de la découverte
Comprendre pourquoi les systèmes d'IA sont difficiles à cataloguer est essentiel avant d'essayer de construire l'inventaire lui-même. L'IA ne se comporte pas comme les logiciels traditionnels en termes de visibilité. Elle s'intègre dans des outils existants, fonctionne via des API tierces et prolifère par le biais de décisions individuelles d'employés qui ne passent jamais par un service d'achats.
L'IA fantôme (Shadow AI) — Le défi de découverte le plus important est l'IA fantôme : des systèmes adoptés par des employés ou des équipes sans approbation formelle. Un analyste marketing s'abonnant à un outil de rédaction basé sur l'IA avec une carte de crédit personnelle, une équipe commerciale utilisant un service de transcription de réunions par IA, une équipe financière expérimentant un grand modèle de langage via une extension de navigateur. Chacun de ces cas représente un système d'IA traitant des données de l'organisation en dehors de tout cadre de gouvernance.
L'IA intégrée dans les plateformes SaaS — Les grands éditeurs de logiciels d'entreprise ont intégré des fonctionnalités d'IA dans leurs produits existants à une vitesse extraordinaire. Une plateforme CRM qui introduit un score prédictif de leads, un système RH qui ajoute le tri de CV, un outil de support client qui déploie la génération automatique de réponses. Ce sont des systèmes d'IA, mais ils arrivent souvent sous forme de mises à jour de fonctionnalités plutôt que de nouveaux achats, ce qui les rend invisibles pour les audits de logiciels traditionnels.
IA de fournisseurs et de tiers — Lorsqu'une organisation fait appel à un prestataire qui utilise l'IA dans sa prestation de services, l'organisation peut devenir un déployeur de ce système d'IA en vertu de cadres réglementaires tels que la loi européenne sur l'IA. Un prestataire de vérification des antécédents utilisant l'IA pour présélectionner des candidats, un sous-traitant de traitement des sinistres utilisant l'IA pour trier les dossiers, un partenaire logistique utilisant l'IA pour optimiser les itinéraires. Chacun de ces cas crée une obligation de gouvernance qui commence par savoir que le système existe.
L'IA développée en interne — Les équipes de science des données, les laboratoires d'innovation et les départements d'ingénierie logicielle peuvent développer et déployer des modèles d'IA sans jamais passer par un processus formel de gestion des versions. Des notebooks Jupyter passés en production, des modèles de machine learning fonctionnant sur des serveurs de département, des scripts de décision automatisés passés du statut de preuve de concept à celui d'outil critique pour l'entreprise sans que personne ne les ait formellement commandés.
Le défi de la découverte est fondamentalement un problème de visibilité. La gestion traditionnelle des actifs informatiques n'a pas été conçue pour l'IA, et les outils et processus sur lesquels la plupart des organisations s'appuient passeront à côté de la majeure partie de leur empreinte d'IA.
Ce qu'il faut consigner dans votre inventaire d'IA
Un inventaire d'IA utile doit équilibrer exhaustivité et aspect pratique. Consigner trop peu d'informations rend l'inventaire insuffisant pour l'évaluation des risques et la conformité. En consigner trop crée une charge de maintenance qui entraîne la détérioration de l'inventaire. Le modèle de cadre suivant couvre les champs requis par les exigences réglementaires, les normes de l'industrie et les besoins pratiques de gouvernance.
Champs d'identification fondamentaux
Champ | Description | Exemple |
|---|---|---|
ID du système | Identifiant unique du système d'IA | AI-2026-0042 |
Nom du système | Nom descriptif | Modèle de prédiction de l'attrition client |
Description du système | Résumé en langage clair de ce que fait le système | Prédit la probabilité de non-renouvellement d'un contrat client en fonction des modèles d'utilisation et de l'historique des tickets d'assistance |
Catégorie du système | Classification du type d'IA | Modèle de machine learning, système basé sur des règles, IA générative, automatisation robotisée des processus, agent autonome |
Type de déploiement | Comment le système est déployé | Développement interne, SaaS tiers, fonctionnalité intégrée d'un fournisseur, service API |
Propriété et responsabilité
Champ | Description | Exemple |
|---|---|---|
Responsable métier | Personne responsable de l'utilisation du système | Vice-président de la réussite client |
Responsable technique | Personne responsable du fonctionnement technique | Ingénieur ML principal, équipe de science des données |
Fournisseur (le cas échéant) | Prestataire tiers | Acme Analytics Ltd |
Département | Unité organisationnelle utilisant le système | Réussite client |
Référence du contrat | Lien vers le contrat d'achat ou d'utilisation pertinent | PO-2025-8831 |
Classification des risques et de la conformité
Champ | Description | Exemple |
|---|---|---|
Catégorie de risque de l'EU AI Act | Inacceptable, Élevé, Limité, Minimal | Risque limité |
Catégorie de l'annexe III (si risque élevé) | Quelle catégorie de l'annexe III s'applique | Emploi — Tri de CV |
Désignation FS AI RMF (services financiers) | Objectifs de contrôle pertinents, sous-cartographie GV-1.6 | Exposition externe, données sensibles, impact client |
Types de données traitées | Catégories de données que le système ingère | Données d'utilisation client, texte des tickets d'assistance, métadonnées de contrat |
Données personnelles impliquées | Indiquer si des données personnelles sont traitées et sur quelle base | Oui — intérêt légitime, référence de l'AIPD DP-2025-019 |
Impact des décisions | Nature des décisions influencées par le système | Avis consultatif fourni à l'équipe de renouvellement, pas de décision automatisée |
Populations concernées | Qui est affecté par les résultats du système | Clients entreprises (B2B), environ 2 400 comptes |
Indicateur de décision à fort impact | Le système prend-il ou influence-t-il de manière substantielle une décision importante (emploi, crédit, assurance, logement, etc.) ? | Non |
Détails techniques et opérationnels
Champ | Description | Exemple |
|---|---|---|
Type de modèle / Algorithme | Approche technique | Arbre de décision optimisé par gradient (XGBoost) |
Dépendance du modèle de fondation | Si construit sur un modèle tiers : fournisseur, version, politique de verrouillage de version | Anthropic Claude Sonnet 4.6, verrouillé sur claude-sonnet-4-6 |
Résumé des données d'entraînement | Description des sources de données d'entraînement et de leur ancienneté | 36 mois de données historiques clients, dernier réentraînement en mars 2026 |
Infrastructure | Où tourne le système | AWS eu-west-2, point de terminaison SageMaker |
Points d'intégration | Systèmes qui alimentent cette IA en données ou reçoivent ses résultats | Salesforce CRM, tableaux de bord internes, flux de travail de renouvellement |
Mesures de performance | Comment l'efficacité du système est mesurée | AUC-ROC 0,87, précision 0,79, révisé trimestriellement |
Date de la dernière révision | Date de la révision de gouvernance la plus récente | 15-02-2026 |
Champs spécifiques aux agents (le cas échéant)
Champ | Description | Exemple |
|---|---|---|
S'agit-il d'un agent autonome ? | Oui | |
Niveau d'autonomie | 1 (Assistif) à 4 (Entièrement autonome) | Niveau 3 — Autonomie délimitée |
Réf. de la liste d'actions autorisées | Lien vers l'espace d'action autorisé de l'agent | RUN-A042-actions.yaml |
Déclencheurs d'escalade | Conditions définies qui redonnent le contrôle à un humain | Confiance < 0,8 ; transaction > 5k $ ; défaillance de l'outil |
Emplacement de la piste d'audit | Où sont stockés les journaux de raisonnement et d'utilisation de l'agent | S3://enzai-audit/agents/A042/ |
Cycle de vie et statut
Champ | Description | Exemple |
|---|---|---|
Statut | État opérationnel actuel | Actif, pilote, démantelé, en cours de révision |
Date de déploiement | Date à laquelle le système est entré en production | 01-06-2025 |
Date de la prochaine révision | Date prévue pour la prochaine révision de gouvernance | 15-08-2026 |
Plan de démantèlement | Indiquer s'il existe un plan de sortie ou de fin de vie | Documenté dans le manuel d'exploitation RB-2025-044 |
Déclencheur de modif. substantielle | Critères définis qui déclencheraient une nouvelle évaluation de conformité | Modification des sources de données d'entraînement ; changement de version du modèle de fondation |
Tous les champs ne seront pas renseignés pour chaque système lors de la première phase. Une approche pratique consiste à définir quels champs sont obligatoires lors de la saisie initiale (nom du système, responsable, type de déploiement, classification des risques) et lesquels peuvent être différés au premier cycle de révision de la gouvernance. Le schéma d'inventaire d'IA d'Enzai met en œuvre cette approche progressive, en distinguant les champs de saisie requis des champs d'enrichissement progressif pour éviter que les équipes ne fassent l'impasse sur tout ou ne se retrouvent paralysées par un formulaire de 22 champs pour chacun des 200 systèmes. L'objectif est d'établir la structure et de combler les lacunes de manière systématique, plutôt que de retarder l'inventaire jusqu'à ce que chaque champ puisse être parfaitement rempli.
Méthodes de découverte
Avec une idée claire de ce qu'il faut consigner, la question suivante est de savoir comment trouver chaque système d'IA fonctionnant au sein de l'organisation. Aucune méthode unique ne permettra d'obtenir une couverture complète. Un programme de découverte efficace combine plusieurs approches.
Analyse automatisée et découverte technique — L'analyse du trafic réseau permet d'identifier les appels d'API vers des fournisseurs de services d'IA connus, y compris les principaux points de terminaison d'IA cloud de fournisseurs tels qu'OpenAI, Google, Anthropic et AWS. Les journaux DNS, les enregistrements des serveurs proxy et les outils de courtage de sécurité d'accès au cloud (CASB) peuvent signaler les connexions à des services d'IA qui n'ont pas été formellement autorisés. L'analyse de la composition des logiciels peut identifier les bibliothèques et les frameworks d'IA au sein des applications développées en interne.
Les organisations utilisant des plateformes comme Enzai peuvent intégrer des fonctionnalités de découverte automatisée directement dans leur flux de gouvernance, réduisant ainsi l'effort manuel requis et garantissant que les systèmes nouvellement détectés soient immédiatement signalés pour classification et révision.
Audit des achats et des fournisseurs — Un examen systématique des registres d'achats, des contrats de licence de logiciels et des contrats de fournisseurs permettra de faire émerger les systèmes d'IA acquis par les canaux officiels. Cela doit inclure un examen rétrospectif des contrats existants, car de nombreux fournisseurs ont ajouté des fonctionnalités d'IA à des produits qui n'en contenaient pas auparavant. Les équipes d'achats doivent être formées pour signaler toute nouvelle acquisition incluant des fonctionnalités d'IA ou de machine learning.
Enquêtes auprès des employés et autodéclaration — La prise de contact directe avec les unités opérationnelles reste l'une des méthodes de découverte les plus efficaces pour l'IA fantôme. Une enquête structurée demandant aux équipes d'identifier tous les outils, services ou modèles qu'elles utilisent et qui impliquent de l'IA, du machine learning, du traitement automatique du langage naturel ou des prises de décision automatisées révélera systématiquement des systèmes qu'aucune méthode d'analyse technique ne pourrait détecter. L'enquête doit être formulée de manière constructive, en mettant l'accent sur le soutien à la gouvernance plutôt que sur la sanction, afin d'encourager une divulgation honnête.
Questionnaires fournisseurs — Pour les relations existantes avec des tiers, un questionnaire ciblé demandant aux fournisseurs si l'IA est utilisée dans la prestation de services et, dans l'affirmative, de quel type et dans quel but, permettra d'identifier l'IA intégrée et tierce. C'est particulièrement important pour les processus métier externalisés où l'IA peut être introduite par le fournisseur sans notification explicite au client.
Analyse du trafic réseau et des API — Au-delà de l'analyse des points de terminaison d'IA connus, une analyse plus approfondie des modèles de trafic des API peut révéler des systèmes d'IA qui communiquent via des canaux non évidents. La surveillance des modèles cohérents avec les appels d'inférence de modèles, tels que les charges utiles JSON structurées envoyées à des points de terminaison externes avec des profils de latence typiques de l'inférence de ML, peut faire apparaître des systèmes que d'autres méthodes ne détectent pas.
Les programmes de découverte les plus robustes exécutent ces méthodes en parallèle et les répètent de manière régulière. Un seul balayage permettra de capturer la majorité des systèmes, mais une découverte continue est nécessaire pour suivre le rythme auquel les nouveaux outils d'IA entrent dans l'organisation.
Mise en place du processus d'inventaire
Un inventaire d'IA n'est durable que s'il est soutenu par un processus et une structure de gouvernance solides. Sans responsabilité claire, sans participation transversale et sans flux de travail définis, même un catalogue initial approfondi se dégradera en quelques mois.
Établir la responsabilité — Une fonction unique doit être propriétaire de l'inventaire d'IA en tant qu'actif de l'entreprise. Dans la plupart des organisations, cela incombe à l'un de ces trois rôles : le Chief AI Officer (lorsque le poste existe), le Chief Information Security Officer ou le Chief Compliance Officer. L'exigence essentielle est que le responsable dispose d'une autorité suffisante pour exiger la transparence de la part de toutes les unités opérationnelles et d'une crédibilité technique suffisante pour collaborer avec les équipes d'ingénierie sur la classification et l'évaluation des risques.
Collaboration transversale — Le processus d'inventaire nécessite la participation active de plusieurs fonctions :
L'informatique et l'ingénierie apportent des capacités de découverte technique et peuvent identifier les systèmes d'IA développés en interne, les détails d'infrastructure et les points d'intégration.
Les achats signalent les nouvelles acquisitions d'IA et examinent rétrospectivement les relations existantes avec les fournisseurs.
Le juridique et la conformité classent les systèmes par rapport aux exigences réglementaires, y compris les catégories de risque de la loi européenne sur l'IA, les objectifs de contrôle FS AI RMF et les obligations de protection des données.
Les responsables d'unités opérationnelles identifient les outils d'IA utilisés au sein de leurs équipes et attribuent la responsabilité métier pour chaque système.
La protection des données / vie privée évalue le traitement des données personnelles et assure l'alignement avec le RGPD et les cadres équivalents.
L'audit interne valide périodiquement l'exhaustivité et l'exactitude de l'inventaire.
Définir le flux d'intégration (intake) — Chaque nouveau système d'IA, qu'il soit acheté, développé ou découvert par analyse, doit passer par un flux d'intégration standardisé. Ce flux de travail doit comprendre l'enregistrement initial (renseignement des champs d'identification fondamentaux), la classification préliminaire des risques, l'attribution des responsables métiers et techniques, et la planification d'une révision complète de la gouvernance. Le processus d'intégration doit être suffisamment léger pour ne pas inciter à le contourner, tout en étant assez rigoureux pour qu'aucun système n'entre en production sans une documentation de base sur sa gouvernance.
Déterminer le rythme de gouvernance — L'inventaire doit faire l'objet d'une révision formelle au moins une fois par trimestre. Chaque révision doit évaluer l'exhaustivité (de nouveaux systèmes ont-ils été ajoutés depuis le dernier cycle ?), l'exactitude (les détails des systèmes existants sont-ils toujours corrects ?) et la posture de conformité (certains systèmes fonctionnent-ils en dehors de leurs paramètres de risque approuvés ?).
Un processus sans responsabilité claire n'est qu'une intention. Un processus doté d'une responsabilité, d'une adhésion transversale et d'un rythme défini constitue un programme de gouvernance.
Maintenir l'inventaire au fil du temps
La constitution initiale n'est que la moitié la plus facile du défi. Maintenir un inventaire précis et vivant nécessite des déclencheurs, de l'automatisation et une intégration avec la gestion globale du changement de l'organisation.
Déclencheurs de mise à jour de l'inventaire — L'inventaire doit être mis à jour à chaque fois que l'un des événements suivants se produit :
Un nouveau système d'IA est acheté, développé ou déployé
Un système existant est modifié de manière substantielle (nouvelles sources de données, modification de la portée décisionnelle, réentraînement du modèle, changement de version du modèle de fondation)
Un système est démantelé ou suspendu
Un fournisseur informe l'organisation de l'ajout de fonctionnalités d'IA à un produit existant
Une modification réglementaire altère la classification des risques d'un système existant
Un incident impliquant un système d'IA est signalé
Une restructuration organisationnelle modifie la responsabilité métier d'un système
Découverte continue — Les méthodes de découverte technique doivent fonctionner en continu plutôt que sous forme d'exercices périodiques. La détection automatisée du trafic d'API d'IA, les alertes CASB pour les nouveaux outils SaaS d'IA et l'intégration aux pipelines de déploiement de logiciels pour signaler les composants d'IA dans les nouvelles versions contribuent à réduire le délai entre l'entrée d'un système dans l'organisation et son apparition dans l'inventaire.
Intégration avec la gestion du changement — L'inventaire d'IA doit être intégré dans les processus existants de gestion du changement et de gestion des services informatiques (ITSM). Les comités de validation des changements (CAB) devraient inclure l'impact sur l'inventaire d'IA comme critère d'évaluation standard. Les processus de déploiement de logiciels doivent inclure une vérification des composants d'IA. Les flux de gestion des fournisseurs doivent inclure la divulgation de l'utilisation de l'IA comme exigence contractuelle et d'évaluation standard.
Historique des versions et piste d'audit — Chaque modification apportée à une entrée d'inventaire doit être enregistrée avec un horodatage, l'identité de la personne ayant effectué la modification et la raison de la mise à jour. Cette piste d'audit n'est pas seulement une bonne pratique. Il s'agit d'une exigence explicite dans le cadre de plusieurs réglementations, qui sera attendue par les auditeurs et les autorités de contrôle.
La maintenance est le point de rupture de la plupart des inventaires d'IA. Les organisations qui réussissent sont celles qui traitent l'inventaire comme un système vivant intégré dans les flux opérationnels, et non comme un document statique réexaminé une fois par an.
Erreurs courantes
Même les organisations disposant de ressources importantes rencontrent des modes de défaillance prévisibles lors de la constitution et de la maintenance d'un inventaire d'IA. Reconnaître ces schémas à l'avance améliore considérablement les chances d'obtenir un résultat durable.
Définir l'IA de manière trop étroite. Les organisations qui limitent leur inventaire aux seuls « modèles de machine learning » passeront à côté des systèmes de décision automatisés basés sur des règles, de l'automatisation robotisée des processus dotée d'éléments cognitifs, des agents autonomes et des outils d'IA générative utilisés de manière informelle dans l'entreprise. La définition de ce qui constitue un système d'IA aux fins d'inventaire doit être délibérément large et alignée sur les définitions réglementaires, telles que le cadre étendu de l'article 3, paragraphe 1, de la loi européenne sur l'IA.[1]
Traiter l'inventaire comme un simple projet informatique. Si l'inventaire est géré exclusivement par l'informatique, l'adoption de l'IA par les équipes métiers sera systématiquement sous-déclarée. Inversement, s'il est géré exclusivement par la conformité, les détails techniques seront pauvres et peu fiables. Une responsabilité transversale est indispensable.
Viser la perfection dès le premier passage. Les organisations qui exigent de remplir chaque champ pour chaque système avant de publier l'inventaire ne le publieront jamais. Une approche pragmatique accepte des dossiers partiels lors de la création initiale et met en œuvre un programme structuré pour combler les lacunes lors des cycles de révision ultérieurs.
Négliger l'IA des fournisseurs. Les systèmes d'IA ayant le plus grand impact sur une organisation sont fréquemment ceux exploités par des tiers — l'IA d'un prestataire de sélection de candidats, le modèle d'un bureau de notation de crédit, l'outil de sécurité automatisé d'une plateforme cloud. Ceux-ci requièrent la même attention en matière de gouvernance que les systèmes développés en interne, et souvent plus, compte tenu de la visibilité réduite.
Ignorer les systèmes agentiques. La plupart des inventaires historiques ont été conçus pour une IA statique — des modèles qui produisent des prédictions ou du contenu sur lesquels les humains agissent. Les systèmes agentiques, qui effectuent des actions de manière autonome à travers des flux de travail complexes, nécessitent des champs supplémentaires (niveau d'autonomie, liste d'actions autorisées, déclencheurs d'escalade, emplacement de la piste d'audit) et des disciplines de gouvernance complémentaires. Un inventaire qui ne distingue pas les systèmes agentiques des modèles statiques ne peut pas soutenir une gouvernance proportionnée. Voir le Guide de gouvernance de l'IA agentique d'Enzai pour le cadre complet.
Ne pas lier l'inventaire à l'action. Un inventaire d'IA qui se limite à un fichier tableur, révisé annuellement et déconnecté des processus d'évaluation des risques, de gestion des incidents et de reporting réglementaire, n'apporte qu'une valeur de gouvernance négligeable. L'inventaire doit être la colonne vertébrale opérationnelle du programme de gouvernance de l'IA, et non un simple document annexe.
Sous-estimer la charge de maintenance. Compte tenu du rythme d'adoption de l'IA dans la plupart des organisations, un inventaire réalisé aujourd'hui sera incomplet d'ici trois à six mois sans processus de maintenance active. Les organisations doivent budgétiser un effort continu pour la mise à jour de l'inventaire, et non pas seulement pour sa création initiale.
La différence entre un inventaire d'IA qui apporte de la valeur à la gouvernance et un inventaire qui prend la poussière ne réside pas dans la sophistication du catalogue initial, mais dans la rigueur du processus qui le maintient à jour et connecté aux prises de décision.
Implications pratiques
La trajectoire réglementaire est sans ambiguïté. La loi européenne sur l'IA, la norme ISO 42001, le NIST AI RMF, le FS AI RMF du Trésor et un ensemble croissant d'attentes de surveillance sectorielles convergent tous vers la même exigence fondamentale : les organisations doivent savoir de quelle IA elles disposent, où elle opère, qui en est responsable et quels risques elle présente. Le coût de mise en place de cette capacité ne fera qu'augmenter avec le temps, car le volume des systèmes d'IA dans toute entreprise croît plus vite que la capacité à les cataloguer de manière rétrospective.
Les organisations qui commencent dès maintenant, même avec une première version imparfaite, seront nettement mieux positionnées que celles qui attendent qu'une échéance réglementaire ne les contraigne à agir. Le modèle de cadre, les méthodes de découverte et les structures de processus décrits dans ce guide constituent un point de départ concret.
Choisir le bon outil d'inventaire de systèmes d'IA est essentiel pour maintenir un système d'enregistrement auditable. Pour les organisations qui souhaitent opérationnaliser leur inventaire d'IA au sein d'une plateforme spécialement conçue pour la gouvernance, le risque et la conformité de l'IA, Enzai propose une approche structurée de la découverte, de la classification et de la maintenance continue. Réservez une démonstration pour voir comment cela fonctionne en pratique.
Enzai est la plateforme leader de gouvernance de l'IA d'entreprise, spécialement conçue pour aider les organisations à passer d'une politique abstraite à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée requise pour gérer la gouvernance de l'IA agentique, maintenir un inventaire de l'IA complet et garantir la conformité à la loi européenne sur l'IA (EU AI Act). En automatisant les flux de travail complexes, Enzai permet aux entreprises de faire évoluer l'adoption de l'IA en toute confiance tout en restant alignées sur les normes mondiales telles que ISO 42001 et le NIST.
Références
Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle (législation sur l'intelligence artificielle). Journal officiel de l'Union européenne, août 2024.
ISO/IEC 42001:2023 - Technologies de l'information - Intelligence artificielle - Système de management. Organisation internationale de normalisation, décembre 2023.
Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1. National Institute of Standards and Technology, janvier 2023.
U.S. Department of the Treasury, « Treasury Releases Two New Resources to Guide AI Use in the Financial Sector », 19 février 2026. Comprend le Financial Services AI Risk Management Framework et l'AI Lexicon. L'inventaire de l'IA est l'objectif de contrôle GV-1.6.
Bank of England, FCA, PRA, et PSR, « Artificial intelligence and machine learning », DP5/22, octobre 2022 ; PRA Supervisory Statement SS1/23, 2023.
McKinsey & Company, « The State of AI in Early 2024: Gen AI Adoption Spikes and Starts to Generate Value », mai 2024.
Règlement (UE) 2024/1689, Articles 113-114 (dates d'entrée en vigueur et d'application). Le projet de règlement « Digital Omnibus on AI » proposé par la Commission européenne en novembre 2025 pourrait prolonger les échéances de l'annexe III, sous réserve de trilogue.
Colorado SB 24-205, Concerning Consumer Protections for Artificial Intelligence, signé en mai 2024. Date d'entrée en vigueur initiale le 1er février 2026 ; sous réserve d'amendements législatifs en attente.
Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.
