· 3 min de lecture
AI Act et IA invisible : ce que coûte vraiment la cartographie des outils déjà en place
Le principal risque de conformité à l'AI Act ne vient pas des projets d'IA déclarés mais des fonctions d'IA déjà présentes dans les outils du quotidien. Le coût de mise en conformité dépend donc d'abord de la qualité de l'inventaire, étape que beaucoup d'entreprises n'ont pas encore financée.
Le Journal du Net met en avant un point aveugle rarement budgété : les entreprises se préparent à l'AI Act en pensant à leurs projets d'intelligence artificielle identifiés, alors que l'essentiel de leur exposition provient de l'IA qu'elles utilisent sans en avoir conscience. La dépêche ne fournit pas de chiffrage de ce phénomène, et aucune estimation ne sera avancée ici. Le raisonnement porte sur la structure du coût, pas sur son montant.
Le cadre juridique est en revanche un fait public et stable. Le règlement européen sur l'intelligence artificielle, dit AI Act, est entré en vigueur en 2024 et s'applique par étapes successives, avec une approche graduée selon le niveau de risque des systèmes. Il impose des obligations distinctes aux fournisseurs et aux entités qui déploient ces systèmes, ce qui signifie qu'une entreprise peut être concernée sans avoir développé la moindre brique technique elle-même.
C'est précisément là que se situe l'angle mort. Les fonctions d'IA sont aujourd'hui intégrées par défaut dans des outils achetés pour tout autre chose : suites bureautiques, CRM, plateformes de recrutement, solutions de service client, outils marketing, modules de scoring. Ces briques arrivent par mise à jour, sans décision d'achat spécifique, souvent sans validation juridique, et parfois sans que la direction des systèmes d'information soit informée.
Le même mécanisme joue au niveau individuel avec les assistants génératifs utilisés spontanément par les collaborateurs. Le point sensible n'est pas seulement réglementaire : il est aussi contractuel et lié à la protection des données, puisque le RGPD s'applique déjà pleinement à ces traitements. Une entreprise peut donc cumuler deux niveaux de non-conformité sur des usages qu'elle n'a jamais formellement autorisés.
Trois approches s'offrent aux organisations pour produire l'inventaire préalable. Le recensement interne, piloté par la direction des systèmes d'information et le référent conformité, présente le coût apparent le plus faible mais mobilise du temps d'équipe rarement valorisé, et suppose une connaissance suffisante des catégories de risque du règlement. Il fonctionne surtout dans les structures qui ont déjà un registre des traitements à jour.
L'accompagnement par un cabinet juridique sécurise la qualification des systèmes, étape où l'erreur coûte le plus cher, mais atteint vite ses limites sur la partie technique : identifier les modules d'IA actifs dans un parc applicatif relève davantage de l'audit système que du droit. À l'inverse, un prestataire technique cartographie efficacement les outils mais ne tranche pas la question de la catégorie de risque. Dans les faits, la dépense se scinde souvent en deux prestations complémentaires.
L'élément décisif pour le retour sur investissement n'est pas le prix de l'audit mais sa durée de validité. Un inventaire livré sous forme de rapport figé se périme au rythme des mises à jour fournisseurs. Un inventaire livré sous forme de procédure, avec une clause contractuelle imposant aux éditeurs de déclarer l'ajout de fonctions d'IA et un point de contrôle périodique, conserve sa valeur. C'est ce critère de récurrence qu'il faut opposer aux devis, plutôt que le nombre de jours facturé.
Pour une direction générale, la priorité budgétaire raisonnable consiste donc à financer d'abord un inventaire fiable et actualisable, puis à arbitrer les chantiers de conformité en fonction du risque réellement identifié. Payer une prestation de mise en conformité avant de savoir quels systèmes sont concernés revient à dimensionner une dépense sur une hypothèse.
Questions fréquentes
Une entreprise qui ne développe pas d'IA est-elle concernée par l'AI Act ?
Oui, potentiellement. Le règlement européen distingue les fournisseurs de systèmes d'IA et les entités qui les déploient, ces dernières pouvant être soumises à des obligations sans avoir développé la technologie.
Pourquoi l'inventaire des outils est-il l'étape la plus importante ?
Parce que les fonctions d'IA arrivent souvent par mise à jour de logiciels existants, sans décision d'achat dédiée. Sans recensement, l'entreprise ignore quels systèmes relèvent du règlement et ne peut pas dimensionner sa mise en conformité.
Faut-il un cabinet juridique ou un prestataire technique ?
Les deux couvrent des besoins différents : la qualification du niveau de risque relève du droit, la détection des modules d'IA actifs dans le parc applicatif relève de l'audit technique. Beaucoup d'organisations combinent les deux.