# audit-ia-act.fr — Référentiel & plateforme AI Act > Plateforme française de référence sur l'AI Act européen (Règlement UE 2024/1689). > Référentiel réglementaire structuré (risques, rôles, obligations, mesures, normes, sanctions), > méthodologie d'audit IA REMN, et plateforme SaaS de conformité. Last updated: 2026-07-19 ## À propos audit-ia-act.fr est édité par POWEHI SAS (37 Rue Paul Bovier Lapierre, 69530 Brignais, France). Nous opérons en tant qu'intégrateur — pas avocat. Notre référentiel structure l'AI Act en entités réutilisables et machine-readable, et notre plateforme REMN industrialise l'audit IA. ## Cadre AI Act L'AI Act (Règlement UE 2024/1689) classifie les systèmes d'IA par niveau de risque : - **Risque inacceptable** — interdit (article 5, applicable depuis février 2025) - **Haut risque** — obligations strictes (annexes I & III, applicable août 2026-2027) - **Risque limité** — obligations de transparence (article 50) - **Risque minimal** — pas d'obligation contraignante ### Calendrier - Août 2024 : entrée en vigueur - Février 2025 : pratiques interdites - Août 2025 : obligations GPAI - Août 2026-2027 : obligations complètes haut risque ## Pages clés - [AI Act — Vue d'ensemble](https://audit-ia-act.fr/ai-act) - [Conformité AI Act](https://audit-ia-act.fr/ai-act-conformite) - [Audit IA AI Act](https://audit-ia-act.fr/ai-act-audit-ia) - [Référentiel AI Act](https://audit-ia-act.fr/referentiel) - [Plateforme REMN](https://audit-ia-act.fr/plateforme) - [Offres et tarifs](https://audit-ia-act.fr/offres) - [Demander un audit](https://audit-ia-act.fr/demander-un-audit) - [A propos et expertise](https://audit-ia-act.fr/a-propos) ## Risques AI Act - [Risque inacceptable](https://audit-ia-act.fr/referentiel/risques/inacceptable) — Pratiques d'IA interdites par l'AI Act (notation sociale, manipulation, identification biométrique à distance en temps réel hors exceptions). - [High-risk AI (risque élevé)](https://audit-ia-act.fr/referentiel/risques/high-risk-ai) — Systèmes d'IA dont la défaillance peut affecter la santé, la sécurité ou les droits fondamentaux. Soumis à l'essentiel des obligations de l'AI Act. - [Risque limité](https://audit-ia-act.fr/referentiel/risques/limite) — Systèmes soumis à des obligations de transparence (chatbots, deepfakes, IA générative). L'utilisateur doit savoir qu'il interagit avec une IA. - [Risque minimal](https://audit-ia-act.fr/referentiel/risques/minimal) — Majorité des systèmes d'IA (filtres anti-spam, jeux vidéo). Aucune obligation spécifique de l'AI Act, codes de conduite encouragés. ## Rôles - [Provider (Fournisseur)](https://audit-ia-act.fr/referentiel/roles/provider) — Entité qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son nom. - [Deployer (Déployeur)](https://audit-ia-act.fr/referentiel/roles/deployer) — Entité qui utilise un système d'IA sous sa propre autorité dans le cadre d'une activité professionnelle. - [Importer (Importateur)](https://audit-ia-act.fr/referentiel/roles/importer) — Entité établie dans l'UE qui met sur le marché européen un système d'IA d'un fournisseur établi hors UE. - [Distributor (Distributeur)](https://audit-ia-act.fr/referentiel/roles/distributor) — Acteur de la chaîne d'approvisionnement qui met à disposition un système d'IA sur le marché UE. ## Obligations - [Conformity assessment](https://audit-ia-act.fr/referentiel/obligations/conformity-assessment) — Procédure d'évaluation de la conformité d'un système d'IA à haut risque avant sa mise sur le marché (articles 43 & 47). - [Documentation technique](https://audit-ia-act.fr/referentiel/obligations/documentation-technique) — Documentation détaillée d'un système d'IA à haut risque, conforme à l'annexe IV de l'AI Act (article 11). - [Transparence (article 50)](https://audit-ia-act.fr/referentiel/obligations/transparence) — Obligation d'informer les utilisateurs qu'ils interagissent avec un système d'IA, et de marquer les contenus générés par IA. - [FRIA (Fundamental Rights Impact Assessment)](https://audit-ia-act.fr/referentiel/obligations/fria) — Analyse d'impact sur les droits fondamentaux préalable au déploiement d'un système IA à haut risque par certains déployeurs (article 27). - [Enregistrement UE](https://audit-ia-act.fr/referentiel/obligations/registration) — Enregistrement du système d'IA à haut risque dans la base de données publique de l'UE avant mise sur le marché. - [Surveillance post-commercialisation](https://audit-ia-act.fr/referentiel/obligations/post-market-monitoring) — Système actif de collecte et d'analyse des données d'usage d'un système IA à haut risque après sa mise sur le marché (article 72). ## Mesures - [Human oversight (Supervision humaine)](https://audit-ia-act.fr/referentiel/mesures/human-oversight) — Capacité pour des humains de superviser efficacement un système d'IA à haut risque, d'intervenir ou de l'arrêter (article 14). - [Risk management (Gestion des risques)](https://audit-ia-act.fr/referentiel/mesures/risk-management) — Processus continu d'identification, évaluation et mitigation des risques d'un système d'IA à haut risque (article 9). - [Logging automatique](https://audit-ia-act.fr/referentiel/mesures/logging) — Enregistrement automatique des événements pendant la vie d'un système d'IA à haut risque, pour la traçabilité et la surveillance (article 12). - [Data governance (Qualité des données)](https://audit-ia-act.fr/referentiel/mesures/data-governance) — Pratiques de gouvernance et qualité des jeux de données d'entraînement, de validation et de test (article 10). - [Transparence et information](https://audit-ia-act.fr/referentiel/mesures/transparence) — Information claire à l'utilisateur sur les capacités, limites et conditions d'usage du système d'IA (article 13). ## Normes - [ISO/IEC 42001](https://audit-ia-act.fr/referentiel/normes/iso-42001) — Norme internationale de système de management de l'intelligence artificielle (AIMS). Référentiel volontaire pour structurer la gouvernance IA. - [ISO/IEC 23894](https://audit-ia-act.fr/referentiel/normes/iso-23894) — Guide international de gestion des risques pour les systèmes d'IA, aligné sur ISO 31000. - [NIST AI Risk Management Framework](https://audit-ia-act.fr/referentiel/normes/nist-ai-rmf) — Cadre américain volontaire de gestion des risques liés à l'IA, publié par le NIST en 2023. ## Sanctions - [Sanctions pratiques interdites (article 5)](https://audit-ia-act.fr/referentiel/sanctions/sanctions-pratiques-interdites) — Plafond le plus élevé de l'AI Act : jusqu'à 35 M€ ou 7% du chiffre d'affaires mondial annuel pour les pratiques interdites par l'article 5. - [Sanctions obligations haut risque](https://audit-ia-act.fr/referentiel/sanctions/sanctions-haut-risque) — Jusqu'à 15 M€ ou 3% du CA mondial annuel pour le non-respect des obligations applicables aux systèmes à haut risque et aux GPAI. - [Informations incorrectes aux autorités](https://audit-ia-act.fr/referentiel/sanctions/sanctions-informations-incorrectes) — Jusqu'à 7,5 M€ ou 1% du CA mondial pour les informations incorrectes, incomplètes ou trompeuses fournies aux autorités. - [Sanctions providers GPAI (art. 101)](https://audit-ia-act.fr/referentiel/sanctions/sanctions-gpai-providers) — Régime de sanctions spécifique pour les providers de modèles GPAI, prononcé directement par la Commission via l'AI Office. - [Procédure de sanction & circonstances](https://audit-ia-act.fr/referentiel/sanctions/sanctions-autorites-procedure) — Les sanctions AI Act sont prononcées au terme d'une procédure contradictoire qui prend en compte la nature, la durée et la gravité du manquement. ## Articles AI Act - [Article 3, Définitions](https://audit-ia-act.fr/referentiel/articles/article-3) — L'article 3 contient les 68 définitions opérationnelles de l'AI Act : système d'IA, GPAI, provider, deployer, importer, distributor, risque systémique, conformity assessment, etc. Toute lecture du règlement passe par cet article-clé d'interprétation. - [Article 5, Pratiques d'IA interdites](https://audit-ia-act.fr/referentiel/articles/article-5) — L'article 5 de l'AI Act interdit huit catégories de pratiques d'IA considérées comme inacceptables pour les droits fondamentaux : manipulation cognitive, exploitation de vulnérabilités, notation sociale, police prédictive individuelle, scraping facial, reconnaissance des émotions au travail/école, catégorisation biométrique sensible et identification biométrique temps réel dans l'espace public. - [Article 6, Classification des systèmes à haut risque](https://audit-ia-act.fr/referentiel/articles/article-6) — L'article 6 définit deux voies de classification haut risque : 1) systèmes IA composants de sécurité de produits couverts par la législation harmonisée (annexe I) ; 2) systèmes listés à l'annexe III (biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels, application de la loi, migration, justice et processus démocratiques). - [Article 9, Système de gestion des risques](https://audit-ia-act.fr/referentiel/articles/article-9) — L'article 9 impose au provider d'un système IA haut risque de mettre en place un système de gestion des risques continu, itératif et documenté, couvrant l'ensemble du cycle de vie : identification, estimation, évaluation et traitement des risques pour la santé, la sécurité et les droits fondamentaux. - [Article 10, Données et gouvernance des données](https://audit-ia-act.fr/referentiel/articles/article-10) — L'article 10 impose aux providers de systèmes IA haut risque d'utiliser des jeux de données d'entraînement, de validation et de test répondant à des critères de qualité : pertinence, représentativité, exactitude, complétude, gouvernance documentée et atténuation des biais. - [Article 11, Documentation technique](https://audit-ia-act.fr/referentiel/articles/article-11) — L'article 11 impose au provider d'un système IA haut risque d'établir une documentation technique avant la mise sur le marché, conservée à jour, démontrant la conformité aux articles 8 à 15. Le contenu minimal est fixé à l'annexe IV. - [Article 12, Logging et traçabilité](https://audit-ia-act.fr/referentiel/articles/article-12) — L'article 12 oblige le provider d'un système IA haut risque à intégrer un mécanisme de journalisation automatique des événements (logs) pendant tout le cycle de vie, pour garantir la traçabilité, faciliter la surveillance post-marché et permettre les enquêtes en cas d'incident. - [Article 13, Transparence et information du déployeur](https://audit-ia-act.fr/referentiel/articles/article-13) — L'article 13 oblige le provider à concevoir le système IA haut risque pour qu'il soit suffisamment transparent et à fournir au déployeur une notice d'utilisation claire, complète et accessible décrivant les capacités, limites, performances et conditions d'usage. - [Article 14, Supervision humaine](https://audit-ia-act.fr/referentiel/articles/article-14) — L'article 14 oblige les providers de systèmes IA haut risque à concevoir leurs systèmes pour permettre une supervision humaine effective : compréhension du fonctionnement, vigilance face au biais d'automatisation, capacité d'ignorer/écarter une sortie et d'arrêter le système (kill switch). - [Article 15, Exactitude, robustesse et cybersécurité](https://audit-ia-act.fr/referentiel/articles/article-15) — L'article 15 impose aux systèmes IA haut risque d'atteindre un niveau approprié d'exactitude, de robustesse et de cybersécurité, et de maintenir ces propriétés tout au long de leur cycle de vie. Les niveaux pertinents doivent être déclarés dans la notice et la documentation technique. - [Article 27, Analyse d'impact sur les droits fondamentaux (FRIA)](https://audit-ia-act.fr/referentiel/articles/article-27) — L'article 27 impose à certains déployeurs publics et privés (services publics, opérateurs de services essentiels, scoring crédit/assurance) de réaliser, avant le premier déploiement d'un système IA haut risque listé en annexe III, une analyse d'impact sur les droits fondamentaux (FRIA) et de la notifier à l'autorité. - [Article 50, Transparence GenAI et chatbots](https://audit-ia-act.fr/referentiel/articles/article-50) — L'article 50 impose des obligations de transparence : informer toute personne qu'elle interagit avec une IA (chatbot), marquer en lisible machine les contenus synthétiques (texte, image, audio, vidéo), informer en cas de reconnaissance émotionnelle/biométrique, et étiqueter les deepfakes ainsi que les contenus d'information générés ou modifiés par IA. - [Article 72, Surveillance post-marché](https://audit-ia-act.fr/referentiel/articles/article-72) — L'article 72 oblige le provider d'un système IA haut risque à établir et tenir à jour un système de surveillance post-marché proportionné, documenté dans un plan, permettant de collecter, analyser et exploiter les données d'usage réel pour vérifier la conformité continue et déclencher des actions correctives. - [Article 99, Sanctions administratives](https://audit-ia-act.fr/referentiel/articles/article-99) — L'article 99 fixe le régime des sanctions financières applicables aux infractions à l'AI Act : jusqu'à 35 M€ ou 7% du CA mondial pour les pratiques interdites (art. 5), 15 M€ ou 3% pour les manquements aux obligations haut risque, 7,5 M€ ou 1% pour les informations incorrectes aux autorités. ## Définitions - [AI Act](https://audit-ia-act.fr/referentiel/definitions/ai-act) — Règlement européen (UE) 2024/1689 sur l'intelligence artificielle, premier cadre juridique horizontal mondial sur l'IA. - [Système d'IA](https://audit-ia-act.fr/referentiel/definitions/systeme-ia) — Système automatisé conçu pour fonctionner avec différents niveaux d'autonomie et qui peut générer des sorties à partir d'entrées (article 3.1 AI Act). - [GPAI (General Purpose AI)](https://audit-ia-act.fr/referentiel/definitions/gpai) — Modèle d'IA à usage général, capable d'effectuer un large éventail de tâches distinctes et d'être intégré dans des systèmes en aval. - [High-risk AI](https://audit-ia-act.fr/referentiel/definitions/high-risk) — Système d'IA dont la défaillance ou l'utilisation peut affecter la santé, la sécurité ou les droits fondamentaux des personnes (annexes I et III). - [Provider (Fournisseur)](https://audit-ia-act.fr/referentiel/definitions/provider) — Acteur qui développe un système d'IA ou un GPAI et le met sur le marché ou en service sous son nom ou sa marque (article 3.3). - [Deployer (Déployeur)](https://audit-ia-act.fr/referentiel/definitions/deployer) — Personne ou entité utilisant un système d'IA sous sa propre autorité, dans le cadre d'une activité professionnelle (article 3.4). - [Conformity assessment](https://audit-ia-act.fr/referentiel/definitions/conformity-assessment) — Procédure d'évaluation de la conformité d'un système IA haut risque avant mise sur le marché ou en service (articles 43-47). - [Human oversight](https://audit-ia-act.fr/referentiel/definitions/human-oversight) — Supervision humaine effective d'un système IA haut risque, conçue par le provider et opérée par le deployer (article 14). - [FRIA](https://audit-ia-act.fr/referentiel/definitions/fria) — Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux, due par certains déployeurs avant le premier usage (article 27). - [Marquage CE](https://audit-ia-act.fr/referentiel/definitions/marquage-ce) — Marquage de conformité apposé par le provider après conformity assessment réussi (article 48). - [Notified body](https://audit-ia-act.fr/referentiel/definitions/notified-body) — Organisme désigné par un État membre pour conduire des conformity assessments tiers sur certaines catégories de systèmes IA. - [ISO 42001](https://audit-ia-act.fr/referentiel/definitions/iso-42001) — Norme internationale ISO/IEC 42001:2023, système de management de l'intelligence artificielle (AIMS). - [AI Office](https://audit-ia-act.fr/referentiel/definitions/ai-office) — Office européen de l'IA, instance de la Commission européenne supervisant l'application de l'AI Act, notamment des modèles GPAI. - [Surveillance post-marché](https://audit-ia-act.fr/referentiel/definitions/post-market) — Suivi continu d'un système IA haut risque après sa mise sur le marché, formalisé dans un plan écrit (article 72). - [Data governance](https://audit-ia-act.fr/referentiel/definitions/data-governance) — Gouvernance et qualité des données d'entraînement, de validation et de test des systèmes IA haut risque (article 10). ## Secteurs - [Santé](https://audit-ia-act.fr/secteurs/sante) — Les IA médicales (diagnostic, dispositifs médicaux) sont presque toutes high-risk au sens de l'AI Act (annexe I + MDR/IVDR). - [Ressources humaines](https://audit-ia-act.fr/secteurs/rh) — Les IA de recrutement, tri de CV, évaluation de performance et allocation de tâches sont high-risk (annexe III, point 4). - [Banque & Assurance](https://audit-ia-act.fr/secteurs/banque) — Le scoring de crédit et la tarification de l'assurance vie/santé sont des IA high-risk (annexe III, point 5). - [SaaS & Éditeurs logiciels](https://audit-ia-act.fr/secteurs/saas) — Les éditeurs SaaS sont souvent providers ou intégrateurs de GPAI. Obligations de transparence, documentation, marquage des contenus IA. - [Industrie](https://audit-ia-act.fr/secteurs/industrie) — Les IA composants de sécurité de machines, jouets, ascenseurs (annexe I) sont automatiquement high-risk. - [Éducation & Formation](https://audit-ia-act.fr/secteurs/education) — Les IA d'admission, d'évaluation et d'orientation scolaire sont high-risk (annexe III, point 3). - [Secteur public](https://audit-ia-act.fr/secteurs/secteur-public) — Toute IA high-risk déployée par une entité publique exige une FRIA (article 27) et un enregistrement renforcé. - [Assurance](https://audit-ia-act.fr/secteurs/assurance) — La tarification et l'évaluation des risques en assurance vie et santé sont high-risk (annexe III, point 5). Le reste relève d'analyses au cas par cas, dans un cumul AI Act + Solvency II + DDA. ## Offres - [Diagnostic AI Act](https://audit-ia-act.fr/offres/diagnostic-ai-act) — Évaluation initiale en 5 jours de votre exposition à l'AI Act et de votre niveau de conformité. - [Audit AI Act complet](https://audit-ia-act.fr/offres/audit-ai-act) — Audit technique structuré d'un ou plusieurs systèmes IA à haut risque selon le référentiel REMN (12 domaines, scoring de conformité). - [Accompagnement conformité IA](https://audit-ia-act.fr/offres/accompagnement-conformite-ia) — Accompagnement continu pour la mise en conformité AI Act sur 6 à 12 mois : pilotage, gouvernance, production documentaire, formation. - [Plateforme conformité IA (REMN)](https://audit-ia-act.fr/offres/plateforme-conformite-ia) — Plateforme REMN : audit IA, scoring conformité, registre des systèmes, plan d'action, génération de rapports, multi-tenant et conforme RGPD. - [Formation AI Act](https://audit-ia-act.fr/offres/formation-ai-act) — Formations sur mesure AI Act pour DPO, DSI, juristes, équipes produit et data, sensibilisation à expertise. - [Mission sur mesure](https://audit-ia-act.fr/offres/sur-mesure) — Missions ad hoc : second avis, audit fournisseur, due diligence M&A IA, expertise contradictoire. ## Langue FR uniquement. Site servi à la racine, sans préfixe de langue. ## Sitemap https://audit-ia-act.fr/sitemap.xml ## Contact - Email : contact@audit-ia-act.fr - Réponse sous 48h ouvrées