Outils · 38 contrôles de l'Annexe A

La trame de votre déclaration d'applicabilité,
sans décider à votre place.

Jusqu'à quatre questions sur vos activités, et les 38 contrôles se placent : ceux qui précisent ce qu'une clause demande déjà, ceux que vos risques et vos obligations doivent trancher, ceux dont l'exclusion peut se défendre. Le reste — décisions, justifications, propriétaires — vous revient.

Ce que le générateur produit

Une trame : les 38 contrôles, chacun avec une position proposée et son motif, et des colonnes à remplir. La décision et sa justification, pour chaque inclusion comme pour chaque exclusion, répondent à la clause 6.1.3 f). Le risque du registre découle de la note 2 de la définition de la déclaration (3.26), rédigée comme une exigence, qui veut qu'on y retrouve les risques identifiés et les contrôles qui y répondent. L'état de mise en œuvre et le propriétaire sont des colonnes de pilotage : la norme ne les exige pas dans la déclaration. Elle s'imprime, et s'ouvre dans un tableur.

Trois positions, et aucune décision

Déjà exigé par une clause : 6 contrôles précisent ce qu'une clause d'exigences demande déjà — la politique relative à l'IA en 5.2, les rôles et responsabilités en 5.3, l'évaluation d'impact en 6.1.4 et 8.4. Les écarter ne dispenserait pas de la clause, qui continue de s'appliquer.

Exclusion défendable : 7 contrôles encadrent une activité qui peut être absente de votre périmètre — concevoir des systèmes, préparer des données pour les développer, avoir des fournisseurs ou des clients. Si elle l'est, l'exclusion se défend, à condition que votre appréciation des risques le confirme et qu'aucune exigence externe applicable n'impose le contrôle sans exception.

À trancher selon vos risques : tous les autres. L'activité existe chez vous : votre appréciation des risques décide, sans oublier les exigences externes qui s'appliquent à vous — une loi ou un contrat peut rendre un contrôle nécessaire. Le générateur ne propose aucun contrôle « retenu » par défaut. Tout déclarer applicable ne dispense de rien : la clause 6.1.3 f) fait justifier chaque inclusion comme chaque exclusion, et des inclusions sans lien avec vos risques se défendent mal. C'est le piège que décritle guide sur l'Annexe A.

Ce que la trame ne dit pas

Elle ne vaut pas déclaration d'applicabilité. Une déclaration relie chaque décision à l'appréciation des risques de l'organisation, et un outil ne connaît pas vos risques. Elle ne porte que sur l'Annexe A : les contrôles que vous ajoutez au-delà (6.1.3 d)) entrent aussi dans la déclaration, avec leur justification. Les intitulés des contrôles sont abrégés, et leurs énoncés ne sont pas reproduits : ils se lisent dans la norme.

Vos réponses restent dans votre navigateur. Rien n'est transmis, sauf vos réponses sur vos activités si vous demandez la trame.

Le générateur

Concevez-vous ou développez-vous des systèmes d'IA ?Dans le périmètre du système de management. Paramétrer un service ou rédiger des instructions n'est pas développer.
Préparez-vous des données pour développer ou améliorer un système ?Entraînement, affinage, jeux d'évaluation, base documentaire interrogée par le système.
Des tiers fournissent-ils quelque chose à vos systèmes : modèles ou services d'IA, données, composants ou bibliothèques logicielles, hébergement, prestations ?
Fournissez-vous des systèmes d'IA, ou des services qui en intègrent, à des clients ou à des utilisateurs extérieurs ?

Le placement se fait dans votre navigateur. Rien n'est transmis.

Ce qui peut rendre chaque exclusion défendable

Le principe, contrôle par contrôle, avant toute réponse. Pour justifier une exclusion, la clause 6.1.3 f) cite deux éléments, sans en faire une liste fermée : votre appréciation des risques ne rend pas le contrôle nécessaire, et aucune exigence externe applicable — loi, règlement, contrat — ne l'impose, ou elle prévoit une exception. Le premier peut tenir à une activité absente du périmètre, à un risque jugé acceptable au regard de vos critères, ou à une autre mesure qui le traite déjà. La difficulté, le coût ou le calendrier ne figurent pas parmi ces éléments : une exclusion qui ne repose que sur eux se défend mal, car renoncer à traiter un risque revient à l'accepter, et la direction désignée doit approuver cette acceptation.

A.2 Politiques relatives à l'IA

ContrôleCe qui peut rendre l'exclusion défendable
A.2.2 Politique relative à l'IADifficile à justifier : même écarté, la clause 5.2 continue d'exiger l'essentiel
A.2.3 Alignement avec les autres politiquesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.2.4 Revue de la politiqueUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.3 Organisation interne

ContrôleCe qui peut rendre l'exclusion défendable
A.3.2 Rôles et responsabilités relatifs à l'IADifficile à justifier : même écarté, la clause 5.3 continue d'exiger l'essentiel
A.3.3 Signalement des préoccupationsUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.4 Ressources des systèmes d'IA

ContrôleCe qui peut rendre l'exclusion défendable
A.4.2 Documentation des ressourcesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.4.3 Ressources de donnéesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.4.4 Ressources d'outillageUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.4.5 Ressources système et de calculUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.4.6 Ressources humainesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.5 Évaluation des impacts

ContrôleCe qui peut rendre l'exclusion défendable
A.5.2 Processus d'évaluation d'impactDifficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel
A.5.3 Documentation des évaluations d'impactDifficile à justifier : même écarté, les clauses 6.1.4 et 8.4 continuent d'exiger l'essentiel
A.5.4 Impacts sur les individus et les groupesDifficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel
A.5.5 Impacts sociétauxDifficile à justifier : même écarté, la clause 6.1.4 continue d'exiger l'essentiel

A.6 Cycle de vie du système d'IA

ContrôleCe qui peut rendre l'exclusion défendable
A.6.1.2 Objectifs de développement responsableAucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.6.1.3 Processus de conception et de développement responsablesAucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.6.2.2 Exigences et spécificationUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.6.2.3 Documentation de la conception et du développementAucune conception ni aucun développement de système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.6.2.4 Vérification et validationUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.6.2.5 DéploiementUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.6.2.6 Exploitation et surveillanceUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.6.2.7 Documentation techniqueUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.6.2.8 Journaux d'événementsUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.7 Données pour les systèmes d'IA

ContrôleCe qui peut rendre l'exclusion défendable
A.7.2 Données pour le développement et l'améliorationAucune donnée préparée pour développer ou améliorer un système — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.7.3 Acquisition des donnéesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.7.4 Qualité des donnéesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.7.5 Provenance des donnéesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.7.6 Préparation des donnéesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.8 Information des parties intéressées

ContrôleCe qui peut rendre l'exclusion défendable
A.8.2 Documentation et information des utilisateursUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.8.3 Signalement externeUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.8.4 Communication des incidentsUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.8.5 Information des parties intéresséesUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.9 Utilisation des systèmes d'IA

ContrôleCe qui peut rendre l'exclusion défendable
A.9.2 Processus d'usage responsableUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.9.3 Objectifs d'usage responsableUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception
A.9.4 Usage prévu et documentation du systèmeUne appréciation des risques qui ne le rend pas nécessaire, examinée avec les exigences externes applicables (loi, contrat), qui peuvent l’imposer ou prévoir une exception

A.10 Tiers et clients

ContrôleCe qui peut rendre l'exclusion défendable
A.10.2 Répartition des responsabilitésAucun tiers dans le cycle de vie : ni fournisseur, ni prestataire, ni client — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.10.3 FournisseursAucun fournisseur : ni modèle ou service d'IA, ni données, ni composant logiciel, ni hébergement ou prestation — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle
A.10.4 ClientsAucun système ni service d'IA fourni à des clients — si votre appréciation des risques le confirme et qu’aucune exigence externe applicable n’impose le contrôle