Alexis Hirschhorn · Lead Auditor ISO 42001

Bientôt disponible · accès anticipé ouvert

Connaissez chaque système d'IA que vous exploitez. Et prouvez que vous le gouvernez.

Acuna Gouvernance de l'IA, c'est un registre unique de chaque système d'IA que votre organisation développe ou achète, avec le système de management qu'attendent l'ISO/IEC 42001 et l'AI Act autour de lui. Classification, analyse d'impact, supervision humaine nommée et incidents, sur les mêmes enregistrements que le reste de votre programme de conformité.

ISO/IEC 42001AI ActISO 27001RGPD

Conçu par des RSSI, des auditeurs et des DPO · Fait en Suisse · Données hébergées en Suisse

Intégré à la plateforme Acuna · Gouvernance de l'IA (AIM)

CE QUE FAIT LE MODULE

Connaissez votre IA. Évaluez son impact. Montrez vos preuves.

01

Connaissez votre IA

Un inventaire unique de chaque système d'IA, interne ou fourni par un tiers, avec son fournisseur, sa finalité, son niveau d'autonomie, son étape de cycle de vie et les personnes concernées. Y compris les outils qu'une autre équipe a activés sans vous prévenir.

02

Évaluez son impact

Une évaluation structurée du préjudice qu'un système peut causer aux personnes concernées, avec sa classification AI Act enregistrée à côté : rôle, classe de risque, cas d'usage de l'Annexe III, et la justification de chacun.

03

Montrez vos preuves

Les analyses approuvées sont figées. La supervision est nommée. Les incidents sont rattachés au système qui les a causés. Quand un régulateur ou un auditeur demande sur quelle base, l'enregistrement répond.

LA RÉALITÉ DU TERRAIN

La question n'est jamais « avez-vous une politique IA ? »

C'est quels systèmes vous exploitez, quel préjudice ils pourraient causer, qui en répond, et ce qui s'est passé quand quelque chose a mal tourné. La plupart des organisations ne peuvent pas répondre à la première partie, ce qui rend le reste sans réponse.

01

Vous n'avez pas la liste

L'IA est arrivée par les achats, par une option activée dans un logiciel que vous possédiez déjà, et par un prestataire qui ne l'a jamais mentionnée. Il n'y a pas d'inventaire : la première réponse honnête à « quels systèmes d'IA exploitez-vous ? » est un tableur que quelqu'un commence le jour où la question est posée.

02

Les analyses vivent ailleurs

Là où des analyses d'impact existent, ce sont des documents. Elles ne sont pas rattachées à un système, pas versionnées face à une décision, et rien n'empêche un système de passer en production sans elles. Le point de contrôle est une réunion, et une réunion n'est pas une preuve.

03

C'est un second programme dont vous ne voulez pas

L'essentiel de ce qu'exige un système de management de l'IA (inventaires d'actifs, contrôle d'accès, gestion des changements, supervision des fournisseurs, réponse aux incidents) tourne déjà dans vos programmes sécurité et protection des données. Acheter un outil IA séparé, c'est démontrer les mêmes contrôles deux fois, à deux endroits, devant deux auditeurs.

ESSAYEZ

Votre système d'IA est-il à haut risque au titre de l'AI Act ?

La question de la classification détermine quelle part de l'AI Act s'applique à vous. Déroulez-la ici, sur un système que vous exploitez réellement. Rien n'est enregistré et rien n'est transmis : le test s'exécute entièrement dans votre navigateur.

AI ACT · ARTICLE 6

Votre système d'IA est-il à haut risque ?

Quatre questions au maximum, dans l'ordre où un régulateur les pose. Rien n'est enregistré et rien ne quitte votre navigateur : le test s'exécute entièrement sur cette page.

Un outil d'orientation, pas un conseil juridique. La classification dépend de la destination réelle de votre système et de la documentation qui l'accompagne. Confirmez le résultat au regard du règlement et des lignes directrices de la Commission.

C'est la même logique de classification que le module enregistre pour chaque système, avec la justification conservée à côté de la réponse.

LE REGISTRE

Une ligne par système d'IA. La classification dans l'enregistrement, pas dans une note.

Chaque système porte son rôle au titre de l'AI Act, sa classe de risque, le cas d'usage de l'Annexe III le cas échéant, et le raisonnement derrière chacun. La question d'audit est toujours « sur quelle base ? », donc la justification est un champ, pas une note de bas de page.

acuna.io / ai-governance / systemes
RéférenceSystème d'IARôleClasse de risqueÉtape
AI-2026-014Assistant de tri de CVDéployeurHaut · Annexe IIIEn évaluation
AI-2026-011Aide à la décision de créditDéployeurHaut · Annexe IIIApprouvé pour usage
AI-2026-009Chatbot support clientDéployeurLimité · transparenceApprouvé pour usage
AI-2026-003Filtre anti-spamDéployeurMinimalApprouvé pour usage

JUSTIFICATION SUR AI-2026-014

Annexe III, point 4 a) : IA destinée à être utilisée pour le recrutement ou la sélection, notamment pour filtrer les candidatures. Enregistrée lors de la classification, datée, et reprise dans l'analyse d'impact.

LE CYCLE DE VIE

Aucun système n'atteint Approuvé pour usage sans une analyse approuvée derrière lui.

Chaque système passe par cinq états, et la transition vers Approuvé pour usage est conditionnée. Pas par un rappel ni par une case à cocher : l'état ne change pas tant qu'une analyse d'impact approuvée n'existe pas sur le système.

Aucun système n'atteint Approuvé pour usage sans une analyse approuvée derrière lui.Brouillon12 janv.En attente : analyse d'impactEn évaluation4 févr.ApprouvéUsage restreintRetiréApprouvé pour usage s'atteint par l'évaluation.

Un historique daté, et une analyse figée dès son approbation

Chaque transition porte sa date et son auteur : le cycle de vie est sa propre piste d'audit. Et une analyse approuvée conserve la formulation, le périmètre et les preuves sur lesquels elle a été approuvée. Les réévaluations la remplacent sans l'écraser, si bien qu'une analyse approuvée en mars se lit encore comme mars en décembre. C'est ce qui en fait une preuve : elle énonce ce qui était vrai ce jour-là, et continue de l'énoncer.

SUPERVISION HUMAINE

Nommez la personne qui peut réellement l'arrêter.

La supervision n'est réelle que si quelqu'un détient l'autorité d'agir. Chaque système enregistre qui le supervise et ce que cette personne est réellement habilitée à faire : annuler une décision, suspendre le système, ou ni l'un ni l'autre.

acuna.io / ai-governance / supervision
Système d'IAResponsableAutorité
Aide à la décision de créditH. Haenni · Dir. risque créditAnnuler · Suspendre
Assistant de tri de CVOpérations RHAnnuler
Chatbot support clientNon attribuéAucune enregistrée

Ce que signale le moduleUn système en production sans personne habilitée à l'arrêter est signalé, pas accepté en silence. C'est le signalement qu'un auditeur trouvera en premier : autant le trouver avant lui.

DANS LA PLATEFORME

Intégré au programme GRC, pas à côté.

Un système d'IA n'est pas une île. Il s'exécute sur des actifs que vous suivez déjà, soutient des processus que vous cartographiez déjà, touche des activités de traitement dans le module Protection des données, et porte des risques, des constats et des contrôles dans vos registres existants. Un contrôle cartographié une fois compte partout où il s'applique.

Système d'IA
s'exécute surActifs
soutientProcessus métier
toucheActivités de traitementprovient dePreuves fournisseurs
soulèveRisques et constats
démontré parContrôles

Les deux référentiels sont livrés dans le catalogue

Les organisations qui peinent avec la gouvernance de l'IA sont généralement celles qui la traitent comme une discipline entièrement nouvelle. En pratique, la plupart des contrôles existent déjà dans leurs programmes de sécurité et de protection des données. Le travail consiste à les orienter vers l'IA et à maintenir un humain sur les décisions qui comptent, plutôt que d'acheter un second système à faire tourner en parallèle.
Alexis Hirschhorn, Lead Auditor ISO 42001

QUESTIONS

Questions fréquentes sur Acuna Gouvernance de l'IA.

ACCÈS ANTICIPÉ

Voyez le module en fonctionnement, et orientez ce qui sortira.

Gouvernance de l'IA sera bientôt disponible. Les participants à l'accès anticipé obtiennent une démonstration de la version en cours, les conditions commerciales confirmées pour leur périmètre, et une influence directe sur ce qui sortira avant la disponibilité générale.

  • Une démonstration de 30 minutes sur vos propres systèmes d'IA, pas une démo générique
  • Les conditions commerciales pour votre périmètre, confirmées avant tout engagement
  • Un lien direct avec l'équipe qui le construit, et une influence sur les priorités

Gouvernance de l'IA est tarifé comme un module en complément d'Acuna Core, comme Supplier Shield ou le module Protection des données. Voir les tarifs de la plateforme.

Gouvernez votre IA là où vous gouvernez déjà tout le reste.

Une démonstration de 30 minutes sur les systèmes d'IA que vous exploitez réellement, dans la plateforme qui porte déjà vos référentiels, vos risques et vos contrôles.