Outils · 20 questions

Où en êtes-vous vraiment
sur la gouvernance de votre IA ?

Vingt questions, dix dimensions calquées sur la structure de la norme. À la fin, un score, un verdict, et les trois chantiers à ouvrir en premier. Le résultat s'affiche immédiatement, sans inscription.

Ce que le diagnostic mesure

Chaque dimension correspond à un endroit précis du référentiel, et deux questions lui sont consacrées. Les réponses vont de l'absence de pratique à une pratique mesurée et améliorée.

  1. 4.1 · 4.3Contexte et périmètre
  2. 5.1 · 5.2Leadership et politique
  3. 6.1.2 · 8.2Appréciation du risqueCompte double
  4. 6.1.4 · 8.4Évaluation d'impactCompte double
  5. 6.1.3 f)Déclaration d'applicabilité
  6. 7.2 · 7.3Compétences et sensibilisation
  7. 8.1 · A.6Maîtrise du cycle de vie
  8. A.10.3 · 8.1Fournisseurs d'IA
  9. 9.1 · 9.2Performance et audit interne
  10. 10.1 · 10.2Amélioration et non-conformités

Comment le score se construit

Chaque réponse vaut de 0 à 4 points, soit huit points par dimension. Le total est ramené sur 100, avec deux particularités qui méritent d'être expliquées plutôt que subies.

Deux dimensions comptent double — appréciation du risque et évaluation d'impact. Ce sont les portes d'audit : la première parce qu'un système de management ne s'évalue pas sans critères de risque, la seconde parce qu'elle est l'exigence la plus propre à cette norme et celle où les écarts sont les plus fréquents.

Deux dimensions plafonnent le verdict — appréciation du risque et performance et audit interne. Si l'une est à un niveau critique, le verdict ne peut pas annoncer une organisation prête, quel que soit le score moyen. Le score reste affiché tel quel : le corriger serait mentir sur le calcul. Seul le verdict est plafonné, et la raison en est dite à l'écran.

Ce que le résultat ne dit pas

Il ne dit pas que vous êtes conforme, ni que vous obtiendrez une certification. C'est une auto-évaluation : elle vaut ce que valent vos réponses, et un auditeur regardera des preuves, pas des déclarations.

Il ne remplace pas non plus un audit interne, que la clause 9.2 exige et qu'aucun questionnaire ne peut simuler. Ce que le diagnostic fait bien, en revanche, c'est vous dire par où commencer — et cela suffit à éviter plusieurs mois passés au mauvais endroit.

Vos réponses restent sur votre appareil. Le score est calculé dans votre navigateur et rien n'est transmis : il n'y a ni compte à créer, ni adresse à laisser pour voir le résultat.

Le diagnostic

Contexte et périmètre · 4.3Le périmètre de votre gouvernance de l'IA est-il écrit ?
Contexte et périmètre · 4.3Disposez-vous d'un inventaire de vos systèmes d'IA, avec un responsable désigné pour chacun ?
Leadership et politique · 5.2Existe-t-il une politique relative à l'IA approuvée par la direction ?
Leadership et politique · 5.1La direction traite-t-elle le sujet dans une instance, avec des décisions tracées ?
Appréciation du risque · 6.1.1Avez-vous des critères d'appréciation du risque écrits, dont un critère d'acceptation ?
Appréciation du risque · 6.1.2Votre registre des risques nomme-t-il des risques propres à l'IA — discrimination, iniquité, effets sociétaux ?
Évaluation d'impact · 6.1.4Avez-vous un processus écrit d'évaluation d'impact de vos systèmes d'IA ?
Évaluation d'impact · 8.4Vos évaluations examinent-elles les conséquences pour des groupes et pour la société, et pas seulement pour l'individu ?
Déclaration d'applicabilité · 6.1.3 f)Avez-vous confronté vos mesures aux 38 contrôles de référence de l'Annexe A ?
Déclaration d'applicabilité · 6.1.3 f)Chaque contrôle retenu et chaque contrôle écarté est-il justifié par écrit ?
Compétences et sensibilisation · 7.2Les compétences nécessaires sont-elles identifiées, et leur détention prouvée ?
Compétences et sensibilisation · 7.3Les équipes non techniques qui utilisent l'IA savent-elles ce que la politique autorise ?
Maîtrise du cycle de vie · A.6.2.2 · A.6.2.4Avant mise en service, vérifiez-vous le système contre des critères d'acceptation écrits ?
Maîtrise du cycle de vie · A.6.2.6Surveillez-vous la qualité des sorties de vos systèmes en exploitation ?
Fournisseurs d'IA · A.10.3Vos fournisseurs de services d'IA sont-ils recensés et évalués ?
Fournisseurs d'IA · A.10.3Savez-vous ce que votre fournisseur fait de vos données, et comment il gère ses versions de modèle ?
Performance et audit interne · 9.2Avez-vous conduit un audit interne de votre système de management de l'IA ?
Performance et audit interne · 9.1Suivez-vous des indicateurs définis, relevés à intervalles et analysés ?
Amélioration et non-conformités · 10.2Les non-conformités et incidents sont-ils enregistrés et leur cause recherchée ?
Amélioration et non-conformités · 10.2L'efficacité des actions correctives est-elle vérifiée après un délai d'observation ?