Mise en conformité AI Act : opérationnels en quelques semaines

Nos services de mise en conformité AI Act configurent AI Sigil pour votre organisation : enregistrement de vos systèmes d’IA, activation des bons cadres (AI Act, ISO 42001, NIST AI RMF) et prise en main de la plateforme par vos équipes.

Ce qui est inclus

Toutes les missions de mise en conformité AI Act sont assurées par notre réseau de partenaires conseil agréés : des spécialistes de la gouvernance et de la conformité, choisis pour leur expertise de la réglementation de l’IA et leur pratique concrète de la plateforme.

Cartographie du portefeuille

Votre partenaire documente chaque système d'IA de votre portefeuille, cartographie ses composants, ses flux de données, ses parties prenantes et ses rôles, puis classe chaque système au regard des réglementations et des cadres qui s'appliquent à votre organisation.

Configuration des cadres

Votre partenaire active et valide les bons cadres réglementaires pour chaque système, met en place les circuits de collecte des preuves, relie vos documents existants aux bons contrôles et configure la déduplication entre cadres.

Prise en main par les équipes

Un programme de formation structuré, animé par votre partenaire : parcours guidés, premières évaluations de contrôles réalisées ensemble et mise en pratique jusqu'à ce que votre équipe soit parfaitement à l'aise avec la plateforme.

Revue de mise en production

Votre partenaire mène une revue finale pour confirmer que la configuration est complète, que les correspondances réglementaires sont exactes, que les circuits de preuves fonctionnent et que votre équipe est prête à opérer en autonomie.

Calendrier type

Chaque mission de mise en conformité AI Act suit cinq étapes. La durée dépend de la taille du portefeuille et de la complexité de l’organisation.

1
Comprendre votre terrain.

Cadrage et lancement

Une session de découverte réunit vos parties prenantes IA, juridique, conformité et ingénierie. L’objectif de cette étape de la mise en conformité AI Act : dresser un tableau complet de votre portefeuille d’IA.

Combien de systèmes sont en production ou en développement. Qui en est responsable, quelles données ils traitent, où ils se situent dans l’organisation. Quelles réglementations s’appliquent (AI Act, ISO 42001, NIST AI RMF, textes sectoriels). Quel est le niveau de maturité de vos pratiques de gouvernance par rapport à la cible.

Le livrable est un document de cadrage : plan de mission, jalons clés, ressources nécessaires et ordre de priorité des étapes suivantes.

Durée estimée : start-up 2,5 semaines / PME 5 semaines / grande entreprise 10 semaines.

2
Cartographier chaque système qui compte.

Inventaire et classification des systèmes d'IA

Chaque système d’IA est enregistré dans la plateforme au cours de sessions structurées avec ses responsables. Pour chaque système, on documente :

  • Les modèles sous-jacents et les sources de données d’entraînement
  • Les flux de données en entrée et en sortie, et les fournisseurs tiers
  • Les parties prenantes internes et les consommateurs en aval

Des ateliers de classification des risques guident ensuite votre équipe dans les décisions de niveau (haut risque, risque limité, risque minimal au sens de l’AI Act) et fixent votre rôle pour chaque système (fournisseur, déployeur ou les deux).

Le résultat : un registre des systèmes d’IA entièrement renseigné dans AI Sigil, chaque système correctement catégorisé, ses dépendances cartographiées et ses obligations réglementaires identifiées.

Durée estimée : start-up 5 semaines / PME 10 semaines / grande entreprise 20 semaines

3
Relier les obligations aux contrôles.

Activation et configuration des cadres

Les cadres réglementaires applicables à chaque système d’IA sont activés à partir des résultats de la classification. Ensuite :

  • Les contrôles sont configurés et les obligations validées au regard du niveau de risque et du rôle de chaque système
  • La déduplication entre cadres garantit que les exigences communes à l’AI Act, à ISO 42001 et au NIST AI RMF sont suivies une seule fois, jamais en double
  • Les circuits de collecte des preuves sont mis en place : documents existants reliés aux bons contrôles, écarts identifiés, processus de collecte, de revue et d’approbation installés dans la durée

Cette étape s’achève avec chaque système relié à ses contrôles applicables et une vision claire de ce qui reste à faire avant d’être prêt pour l’audit.

Durée estimée : start-up 5 semaines / PME 10 semaines / grande entreprise 15 semaines

4
Rendre votre équipe autonome.

Prise en main et formation des équipes

Un programme de formation structuré est déployé, adapté à chaque rôle de votre organisation de gouvernance :

  • Les administrateurs de la plateforme apprennent la configuration, la gestion des utilisateurs et le reporting
  • Les responsables de systèmes et les évaluateurs de contrôles réalisent leurs premières évaluations en atelier pratique, s’exercent au dépôt et au rattachement des preuves et parcourent de bout en bout le circuit de revue et d’approbation
  • Les responsables conformité et les membres des comités suivent des sessions sur la lecture des tableaux de bord, le suivi de l’avancement et la navigation dans la piste d’audit

Les processus internes de gouvernance et les procédures opérationnelles sont documentés directement dans la plateforme. Votre équipe repart avec une référence unique sur la façon de conduire évaluations, escalades et revues après la passation.

Durée estimée : start-up 2,5 semaines / PME 5 semaines / grande entreprise 10 semaines

5
Passer en production en confiance.

Revue de mise en production et passation

Un audit complet de la configuration couvre chaque couche de l’installation :

  • Systèmes d’IA enregistrés avec la bonne classification
  • Cadres activés avec des contrôles correctement calibrés
  • Circuits de collecte des preuves opérationnels
  • Rôles et permissions des équipes correctement attribués

Une vérification de la cartographie réglementaire confirme qu’aucune obligation n’a été oubliée ni mal reliée. Votre responsable gouvernance parcourt une liste de contrôle de préparation : complétude de la documentation, avancement des évaluations, intégrité de la piste d’audit.

L’étape se conclut par une validation formelle attestant que la plateforme est prête pour la production, et par un document de passation qui résume la configuration, les points ouverts et les recommandations pour l’exploitation courante.

Durée estimée : start-up 2,5 semaines / PME 5 semaines / grande entreprise 10 semaines

Mise en conformité AI Act : trois modèles de réalisation comparés

Les organisations abordent la conformité à l’AI Act selon trois modèles, avec des profils de coût et de risque différents :

  • Le projet interne. Coût direct le plus bas, courbe d’apprentissage la plus raide. Les équipes qui découvrent la réglementation de l’IA passent en général le premier trimestre à cartographier définitions et obligations avant de produire le moindre livrable.
  • La mission de conseil pur. Des rapports d’écarts détaillés et des recommandations, mais le travail de mise en œuvre (construction du registre, configuration des contrôles, collecte des preuves) retombe sur les équipes internes une fois les consultants partis.
  • La mise en conformité AI Act pilotée par la plateforme. Des partenaires expérimentés livrent dans la plateforme : systèmes d’IA enregistrés, cadres activés, contrôles configurés, preuves capturées, dans un environnement de travail que votre équipe continue d’exploiter après la passation.

Résultat : une mise en conformité AI Act qui débouche sur une conformité en fonctionnement, pas sur un livrable ponctuel.

Tenir les échéances du haut risque

Le niveau de l’AI Act que la plupart des équipes sous-estiment est le haut risque : les cas d’usage de l’annexe III (emploi, éducation, infrastructures critiques, maintien de l’ordre, catégorisation biométrique) portent la liste d’obligations la plus longue et les exigences documentaires les plus strictes, et, depuis l’amendement Digital Omnibus de juillet 2026, une application complète à partir du 2 décembre 2027 (2 août 2028 pour les systèmes intégrés à des produits relevant de l’annexe I).

La mise en conformité AI Act, dans ce format, se construit à rebours de cette échéance. Classification des risques, documentation technique, préparation à l’évaluation de la conformité, surveillance après commercialisation et circuits de signalement des incidents graves sont séquencés dans un plan que votre équipe peut réellement exécuter.

Le périmètre de la mission est dimensionné à votre portefeuille : un déployeur avec trois systèmes à haut risque n’est pas le même projet qu’un fournisseur qui prépare une évaluation de la conformité, et la mission épouse cette différence.

Réservez un échange avec un expert