La trame de votre déclaration d'applicabilité,
sans décider à votre place.
Jusqu'à quatre questions sur vos activités, et les 38 contrôles se placent : ceux qui précisent ce qu'une clause demande déjà, ceux que vos risques et vos obligations doivent trancher, ceux dont l'exclusion peut se défendre. Le reste — décisions, justifications, propriétaires — vous revient.
Ce que le générateur produit
Une trame : les 38 contrôles, chacun avec une position proposée et son motif, et des colonnes à remplir. La décision et sa justification, pour chaque inclusion comme pour chaque exclusion, répondent à la clause 6.1.3 f). Le risque du registre découle de la note 2 de la définition de la déclaration (3.26), rédigée comme une exigence, qui veut qu'on y retrouve les risques identifiés et les contrôles qui y répondent. L'état de mise en œuvre et le propriétaire sont des colonnes de pilotage : la norme ne les exige pas dans la déclaration. Elle s'imprime, et s'ouvre dans un tableur.
Trois positions, et aucune décision
Déjà exigé par une clause : 6 contrôles précisent ce qu'une clause d'exigences demande déjà — la politique relative à l'IA en 5.2, les rôles et responsabilités en 5.3, l'évaluation d'impact en 6.1.4 et 8.4. Les écarter ne dispenserait pas de la clause, qui continue de s'appliquer.
Exclusion défendable : 7 contrôles encadrent une activité qui peut être absente de votre périmètre — concevoir des systèmes, préparer des données pour les développer, avoir des fournisseurs ou des clients. Si elle l'est, l'exclusion se défend, à condition que votre appréciation des risques le confirme et qu'aucune exigence externe applicable n'impose le contrôle sans exception.
À trancher selon vos risques : tous les autres. L'activité existe chez vous : votre appréciation des risques décide, sans oublier les exigences externes qui s'appliquent à vous — une loi ou un contrat peut rendre un contrôle nécessaire. Le générateur ne propose aucun contrôle « retenu » par défaut. Tout déclarer applicable ne dispense de rien : la clause 6.1.3 f) fait justifier chaque inclusion comme chaque exclusion, et des inclusions sans lien avec vos risques se défendent mal. C'est le piège que décritle guide sur l'Annexe A.
Ce que la trame ne dit pas
Elle ne vaut pas déclaration d'applicabilité. Une déclaration relie chaque décision à l'appréciation des risques de l'organisation, et un outil ne connaît pas vos risques. Elle ne porte que sur l'Annexe A : les contrôles que vous ajoutez au-delà (6.1.3 d)) entrent aussi dans la déclaration, avec leur justification. Les intitulés des contrôles sont abrégés, et leurs énoncés ne sont pas reproduits : ils se lisent dans la norme.
Vos réponses restent dans votre navigateur. Rien n'est transmis, sauf vos réponses sur vos activités si vous demandez la trame.
Le générateur
Ce qui peut rendre chaque exclusion défendable
Le principe, contrôle par contrôle, avant toute réponse. Pour justifier une exclusion, la clause 6.1.3 f) cite deux éléments, sans en faire une liste fermée : votre appréciation des risques ne rend pas le contrôle nécessaire, et aucune exigence externe applicable — loi, règlement, contrat — ne l'impose, ou elle prévoit une exception. Le premier peut tenir à une activité absente du périmètre, à un risque jugé acceptable au regard de vos critères, ou à une autre mesure qui le traite déjà. La difficulté, le coût ou le calendrier ne figurent pas parmi ces éléments : une exclusion qui ne repose que sur eux se défend mal, car renoncer à traiter un risque revient à l'accepter, et la direction désignée doit approuver cette acceptation.
A.2 Politiques relatives à l'IA
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.2.2 Politique relative à l'IA | Difficile à justifier : même écarté, la clause 5.2 continue d'exiger l'essentiel |
| A.2.3 Alignement avec les autres politiques | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.2.4 Revue de la politique | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.3 Organisation interne
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.3.2 Rôles et responsabilités relatifs à l'IA | Difficile à justifier : même écarté, la clause 5.3 continue d'exiger l'essentiel |
| A.3.3 Signalement des préoccupations | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.4 Ressources des systèmes d'IA
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.4.2 Documentation des ressources | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.4.3 Ressources de données | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.4.4 Ressources d'outillage | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.4.5 Ressources système et de calcul | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.4.6 Ressources humaines | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.5 Évaluation des impacts
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.5.2 Processus d'évaluation d'impact | Difficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel |
| A.5.3 Documentation des évaluations d'impact | Difficile à justifier : même écarté, les clauses 6.1.4 et 8.4 continuent d'exiger l'essentiel |
| A.5.4 Impacts sur les individus et les groupes | Difficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel |
| A.5.5 Impacts sociétaux | Difficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel |
A.6 Cycle de vie du système d'IA
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.6.1.2 Objectifs de développement responsable | Aucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.6.1.3 Processus de conception et de développement responsables | Aucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.6.2.2 Exigences et spécification | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.6.2.3 Documentation de la conception et du développement | Aucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.6.2.4 Vérification et validation | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.6.2.5 Déploiement | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.6.2.6 Exploitation et surveillance | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.6.2.7 Documentation technique | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.6.2.8 Journaux d'événements | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.7 Données pour les systèmes d'IA
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.7.2 Données pour le développement et l'amélioration | Aucune donnée préparée pour développer ou améliorer un système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.7.3 Acquisition des données | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.7.4 Qualité des données | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.7.5 Provenance des données | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.7.6 Préparation des données | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.8 Information des parties intéressées
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.8.2 Documentation et information des utilisateurs | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.8.3 Signalement externe | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.8.4 Communication des incidents | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.8.5 Information des parties intéressées | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.9 Utilisation des systèmes d'IA
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.9.2 Processus d'usage responsable | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.9.3 Objectifs d'usage responsable | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
| A.9.4 Usage prévu et documentation du système | Une appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception |
A.10 Tiers et clients
| Contrôle | Ce qui peut rendre l'exclusion défendable |
|---|---|
| A.10.2 Répartition des responsabilités | Aucun tiers dans le cycle de vie : ni fournisseur, ni prestataire, ni client — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.10.3 Fournisseurs | Aucun fournisseur : ni modèle ou service d'IA, ni données, ni composant logiciel, ni hébergement ou prestation — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |
| A.10.4 Clients | Aucun système ni service d'IA fourni à des clients — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle |