Skip to main content

IA fantôme : construire un inventaire des systèmes IA

Comment détecter l'IA fantôme et construire un inventaire conforme des systèmes IA pour le règlement IA. Couvre l'analyse du code, la classification des risques, la mise en place d'un registre central et la gouvernance continue.

L'IA fantôme désigne les systèmes d'IA déployés au sein d'une organisation sans gouvernance formelle, évaluation des risques ni supervision de la conformité. Au titre du règlement sur l'IA, chaque système d'IA entrant dans le champ d'application doit être identifié, classifié et documenté. Vous ne pouvez pas vous conformer à ce que vous ne pouvez pas voir.

Construire un inventaire des systèmes d'IA est la première étape obligatoire vers la conformité au règlement sur l'IA. L'article 26(1) exige des déployeurs qu'ils assignent des mesures de supervision humaine pour les systèmes d'IA à haut risque, ce qui présuppose de savoir quels systèmes d'IA existent. Ce guide vous accompagne dans une approche pratique et orientée développeurs.

Le problème de l'IA fantôme

60 %+

des organisations ne disposent pas d'un inventaire complet de leurs systèmes d'IA

3-5x

plus de systèmes d'IA que ce que la direction estime généralement

87 %

de l'IA fantôme implique des API tierces ou des modèles intégrés

Ce qui compte comme IA fantôme

L'IA fantôme ne se limite pas aux modèles ML non autorisés. Selon la définition large du règlement sur l'IA (article 3(1)), un système d'IA inclut tout système basé sur une machine qui fonctionne avec différents niveaux d'autonomie et génère des sorties telles que des prédictions, des recommandations ou des décisions.

Intégrations d'API tierces

APIs OpenAI, Anthropic, Google ou autres APIs d'IA appelées depuis votre code. Même un seul appel API à un modèle de langage dans une fonctionnalité client fait de votre application un système d'IA au sens du règlement.

Modèles ML intégrés

Modèles pré-entraînés de Hugging Face, TensorFlow Hub ou PyTorch Hub intégrés dans votre application. Ceux-ci peuvent effectuer de la classification, de la NER, de l'analyse de sentiment ou de la modération de contenu sans gouvernance IA explicite.

Outils SaaS avec fonctionnalités IA

Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot et outils similaires. Si ceux-ci traitent des données sur des personnes physiques de manière à affecter des décisions, ils peuvent nécessiter une évaluation de conformité.

Systèmes de décision automatisés

Systèmes basés sur des règles avec des composants ML, moteurs de recommandation, algorithmes de notation et filtrage automatisé de contenu. Si ceux-ci fonctionnent avec un quelconque niveau d'autonomie et influencent des décisions concernant des personnes physiques, ils sont dans le champ d'application.

Construire votre inventaire de systèmes d'IA : 5 étapes

1

Analysez votre code

Commencez par la découverte automatisée. Analysez tous les repositories pour les imports liés à l'IA, les appels API, les fichiers de modèle et la configuration.

  • Recherchez les imports de frameworks ML (tensorflow, torch, sklearn, transformers)
  • Identifiez les appels API d'IA (openai, anthropic, google.ai, azure.cognitiveservices)
  • Trouvez les fichiers de modèle (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
  • Détectez les fichiers de configuration IA (configs de modèle, templates de prompt)
  • Analysez l'utilisation de bases de données vectorielles et d'embeddings (pinecone, weaviate, chromadb)
2

Interrogez les équipes et départements

L'analyse du code détecte l'IA déployée mais manque l'IA planifiée, expérimentale ou basée sur du SaaS. Interrogez chaque équipe pour identifier les outils d'IA non visibles dans le code.

  • Distribuez un questionnaire structuré à toutes les équipes d'ingénierie, produit et métier
  • Renseignez-vous sur les outils SaaS alimentés par l'IA en usage
  • Identifiez les projets d'IA expérimentaux ou de preuve de concept
  • Documentez les outils d'IA utilisés pour les processus internes (sélection RH, support client, analytique)
  • Cartographiez les relations fournisseurs impliquant des services d'IA ou de ML
3

Classifiez chaque système

Pour chaque système d'IA découvert, déterminez sa classification de risque à l'aide du cadre du règlement sur l'IA.

  • Appliquez la vérification des pratiques interdites de l'article 5
  • Vérifiez par rapport aux 8 catégories à haut risque de l'Annexe III
  • Évaluez les exceptions de l'article 6(3) le cas échéant
  • Déterminez le statut de modèle GPAI (articles 51-55)
  • Évaluez les obligations de transparence au titre de l'article 50
  • Documentez la justification de la classification pour chaque système
4

Établissez un registre central

Créez une source unique de vérité pour tous les systèmes d'IA. Ce registre sert de base pour la surveillance de la conformité et les demandes réglementaires.

  • Attribuez un identifiant unique à chaque système d'IA
  • Enregistrez le fournisseur, le déployeur et la personne responsable
  • Documentez la classification de risque avec justification
  • Suivez l'état de conformité de chaque système
  • Liez à la documentation technique (Annexe IV) le cas échéant
  • Maintenez l'historique des versions et les enregistrements de modifications
5

Mettez en place une gouvernance continue

Un inventaire n'est utile que s'il reste à jour. Établissez des processus pour capturer les nouveaux systèmes d'IA et signaler les changements pouvant affecter la classification de risque.

  • Ajoutez des vérifications d'inventaire IA à votre processus de revue de code et de PR
  • Exigez l'enregistrement du système d'IA avant le déploiement en production
  • Mettez en place une analyse automatisée en CI/CD pour détecter les nouvelles dépendances IA
  • Planifiez des revues trimestrielles de l'inventaire avec les parties prenantes
  • Définissez des chemins d'escalade pour les systèmes d'IA à haut risque nouvellement découverts
  • Formez les équipes de développement à l'identification et au signalement des systèmes d'IA

Modèle d'inventaire de systèmes d'IA

ChampDescriptionExemple
ID du systèmeIdentifiant uniqueAI-SYS-2026-001
Nom du systèmeNom lisible par l'hommeChatbot de support client
FournisseurOrganisation qui a développé le systèmeInterne / Nom du fournisseur
Classification de risqueNiveau de risque selon le règlement sur l'IAHaut risque (Annexe III, cat. 5)
Catégorie Annexe IIICatégorie applicable (si haut risque)Accès aux services essentiels
Finalité prévueCe que fait le systèmeRépond aux questions des clients
Statut de déploiementÉtape actuelle du cycle de vieProduction
Données traitéesTypes de données traitéesMessages clients, données de compte
Personne responsableResponsable interne de la conformitéJane Smith, VP Engineering
Statut de conformitéPosture de conformité actuelleEn cours

Base juridique des inventaires de systèmes d'IA

Bien que le règlement sur l'IA n'impose pas explicitement un inventaire de systèmes d'IA en tant qu'exigence autonome, plusieurs obligations en font une nécessité pratique pour la conformité.

Article 26 — Obligations des déployeurs

Les déployeurs de systèmes d'IA à haut risque doivent mettre en œuvre des mesures techniques et organisationnelles appropriées, assigner la supervision humaine et s'assurer que les données d'entrée sont pertinentes. Cela nécessite de savoir quels systèmes d'IA sont déployés.

Article 49 — Enregistrement dans la base de données de l'UE

Les fournisseurs et déployeurs de systèmes d'IA à haut risque doivent enregistrer leurs systèmes dans la base de données de l'UE avant leur mise sur le marché. L'enregistrement nécessite les informations généralement contenues dans un inventaire de systèmes d'IA.

Questions fréquentes

Guides connexes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.