IA fantôme : construire un inventaire des systèmes IA
Comment détecter l'IA fantôme et construire un inventaire conforme des systèmes IA pour le règlement IA. Couvre l'analyse du code, la classification des risques, la mise en place d'un registre central et la gouvernance continue.
L'IA fantôme désigne les systèmes d'IA déployés au sein d'une organisation sans gouvernance formelle, évaluation des risques ni supervision de la conformité. Au titre du règlement sur l'IA, chaque système d'IA entrant dans le champ d'application doit être identifié, classifié et documenté. Vous ne pouvez pas vous conformer à ce que vous ne pouvez pas voir.
Construire un inventaire des systèmes d'IA est la première étape obligatoire vers la conformité au règlement sur l'IA. L'article 26(1) exige des déployeurs qu'ils assignent des mesures de supervision humaine pour les systèmes d'IA à haut risque, ce qui présuppose de savoir quels systèmes d'IA existent. Ce guide vous accompagne dans une approche pratique et orientée développeurs.
Le problème de l'IA fantôme
des organisations ne disposent pas d'un inventaire complet de leurs systèmes d'IA
plus de systèmes d'IA que ce que la direction estime généralement
de l'IA fantôme implique des API tierces ou des modèles intégrés
Ce qui compte comme IA fantôme
L'IA fantôme ne se limite pas aux modèles ML non autorisés. Selon la définition large du règlement sur l'IA (article 3(1)), un système d'IA inclut tout système basé sur une machine qui fonctionne avec différents niveaux d'autonomie et génère des sorties telles que des prédictions, des recommandations ou des décisions.
Intégrations d'API tierces
APIs OpenAI, Anthropic, Google ou autres APIs d'IA appelées depuis votre code. Même un seul appel API à un modèle de langage dans une fonctionnalité client fait de votre application un système d'IA au sens du règlement.
Modèles ML intégrés
Modèles pré-entraînés de Hugging Face, TensorFlow Hub ou PyTorch Hub intégrés dans votre application. Ceux-ci peuvent effectuer de la classification, de la NER, de l'analyse de sentiment ou de la modération de contenu sans gouvernance IA explicite.
Outils SaaS avec fonctionnalités IA
Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot et outils similaires. Si ceux-ci traitent des données sur des personnes physiques de manière à affecter des décisions, ils peuvent nécessiter une évaluation de conformité.
Systèmes de décision automatisés
Systèmes basés sur des règles avec des composants ML, moteurs de recommandation, algorithmes de notation et filtrage automatisé de contenu. Si ceux-ci fonctionnent avec un quelconque niveau d'autonomie et influencent des décisions concernant des personnes physiques, ils sont dans le champ d'application.
Construire votre inventaire de systèmes d'IA : 5 étapes
Analysez votre code
Commencez par la découverte automatisée. Analysez tous les repositories pour les imports liés à l'IA, les appels API, les fichiers de modèle et la configuration.
- Recherchez les imports de frameworks ML (tensorflow, torch, sklearn, transformers)
- Identifiez les appels API d'IA (openai, anthropic, google.ai, azure.cognitiveservices)
- Trouvez les fichiers de modèle (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
- Détectez les fichiers de configuration IA (configs de modèle, templates de prompt)
- Analysez l'utilisation de bases de données vectorielles et d'embeddings (pinecone, weaviate, chromadb)
Interrogez les équipes et départements
L'analyse du code détecte l'IA déployée mais manque l'IA planifiée, expérimentale ou basée sur du SaaS. Interrogez chaque équipe pour identifier les outils d'IA non visibles dans le code.
- Distribuez un questionnaire structuré à toutes les équipes d'ingénierie, produit et métier
- Renseignez-vous sur les outils SaaS alimentés par l'IA en usage
- Identifiez les projets d'IA expérimentaux ou de preuve de concept
- Documentez les outils d'IA utilisés pour les processus internes (sélection RH, support client, analytique)
- Cartographiez les relations fournisseurs impliquant des services d'IA ou de ML
Classifiez chaque système
Pour chaque système d'IA découvert, déterminez sa classification de risque à l'aide du cadre du règlement sur l'IA.
- Appliquez la vérification des pratiques interdites de l'article 5
- Vérifiez par rapport aux 8 catégories à haut risque de l'Annexe III
- Évaluez les exceptions de l'article 6(3) le cas échéant
- Déterminez le statut de modèle GPAI (articles 51-55)
- Évaluez les obligations de transparence au titre de l'article 50
- Documentez la justification de la classification pour chaque système
Établissez un registre central
Créez une source unique de vérité pour tous les systèmes d'IA. Ce registre sert de base pour la surveillance de la conformité et les demandes réglementaires.
- Attribuez un identifiant unique à chaque système d'IA
- Enregistrez le fournisseur, le déployeur et la personne responsable
- Documentez la classification de risque avec justification
- Suivez l'état de conformité de chaque système
- Liez à la documentation technique (Annexe IV) le cas échéant
- Maintenez l'historique des versions et les enregistrements de modifications
Mettez en place une gouvernance continue
Un inventaire n'est utile que s'il reste à jour. Établissez des processus pour capturer les nouveaux systèmes d'IA et signaler les changements pouvant affecter la classification de risque.
- Ajoutez des vérifications d'inventaire IA à votre processus de revue de code et de PR
- Exigez l'enregistrement du système d'IA avant le déploiement en production
- Mettez en place une analyse automatisée en CI/CD pour détecter les nouvelles dépendances IA
- Planifiez des revues trimestrielles de l'inventaire avec les parties prenantes
- Définissez des chemins d'escalade pour les systèmes d'IA à haut risque nouvellement découverts
- Formez les équipes de développement à l'identification et au signalement des systèmes d'IA
Modèle d'inventaire de systèmes d'IA
| Champ | Description | Exemple |
|---|---|---|
| ID du système | Identifiant unique | AI-SYS-2026-001 |
| Nom du système | Nom lisible par l'homme | Chatbot de support client |
| Fournisseur | Organisation qui a développé le système | Interne / Nom du fournisseur |
| Classification de risque | Niveau de risque selon le règlement sur l'IA | Haut risque (Annexe III, cat. 5) |
| Catégorie Annexe III | Catégorie applicable (si haut risque) | Accès aux services essentiels |
| Finalité prévue | Ce que fait le système | Répond aux questions des clients |
| Statut de déploiement | Étape actuelle du cycle de vie | Production |
| Données traitées | Types de données traitées | Messages clients, données de compte |
| Personne responsable | Responsable interne de la conformité | Jane Smith, VP Engineering |
| Statut de conformité | Posture de conformité actuelle | En cours |
Base juridique des inventaires de systèmes d'IA
Bien que le règlement sur l'IA n'impose pas explicitement un inventaire de systèmes d'IA en tant qu'exigence autonome, plusieurs obligations en font une nécessité pratique pour la conformité.
Article 26 — Obligations des déployeurs
Les déployeurs de systèmes d'IA à haut risque doivent mettre en œuvre des mesures techniques et organisationnelles appropriées, assigner la supervision humaine et s'assurer que les données d'entrée sont pertinentes. Cela nécessite de savoir quels systèmes d'IA sont déployés.
Article 49 — Enregistrement dans la base de données de l'UE
Les fournisseurs et déployeurs de systèmes d'IA à haut risque doivent enregistrer leurs systèmes dans la base de données de l'UE avant leur mise sur le marché. L'enregistrement nécessite les informations généralement contenues dans un inventaire de systèmes d'IA.
Questions fréquentes
Guides connexes
Comment Scanara vous aide
Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.