Responsable de la conformité IA : rôles, responsabilités et compétences

Découvrez le rôle du responsable de la conformité IA, ses responsabilités en matière d’AI Act, de gouvernance, de gestion des risques, de RGPD, de contrôle humain, de fournisseurs et de maîtrise de l’IA.

AI compliance officer dans un bureau européen coordonnant gouvernance, vie privée, cybersécurité et conformité réglementaire de l’IA.

Les organisations adoptent l’intelligence artificielle à un rythme plus rapide que celui pour lequel de nombreux dispositifs de conformité existants ont été conçus. Les systèmes d’IA peuvent créer des risques croisés en matière de protection des données, de discrimination, de cybersécurité, de transparence, de protection des consommateurs, de droit du travail, de propriété intellectuelle, de résilience opérationnelle et de conformité au règlement européen sur l’IA.

Un responsable de la conformité IA aide l’organisation à identifier les obligations réglementaires applicables à l’intelligence artificielle, à gérer les risques liés à l’IA et à mettre en place des processus de gouvernance encadrant le développement, l’acquisition et l’utilisation des systèmes d’intelligence artificielle.

Ce rôle devient de plus en plus important, car la conformité IA relève rarement d’un seul département. Les équipes juridiques, chargées de la protection des données, de la sécurité, des fonctions techniques et des métiers peuvent toutes détenir une partie de la responsabilité.

Toutefois, le règlement européen sur l’IA n’impose pas, de manière générale, à chaque organisation de nommer une personne portant officiellement le titre de « responsable de la conformité IA ». Les organisations peuvent néanmoins créer cette fonction afin de coordonner les responsabilités des fournisseurs, des déployeurs et, plus largement, la gouvernance de l’IA.

Ce guide présente le rôle du responsable de la conformité IA, les responsabilités prévues par l’AI Act, la gouvernance de l’IA, la gestion des risques liés à l’IA, les systèmes d’IA à haut risque, la surveillance des fournisseurs, la maîtrise de l’IA, l’articulation avec le RGPD, les compétences requises et les parcours professionnels possibles.

Un responsable de la conformité IA est-il obligatoire au titre de l’AI Act ?

Aucune obligation générale prévue par le règlement européen sur l’intelligence artificielle, règlement (UE) 2024/1689, n’impose à toutes les organisations de désigner formellement un responsable de la conformité IA.

L’AI Act impose plutôt des obligations aux différents acteurs réglementés en fonction de leur rôle et des systèmes d’IA concernés. Ces acteurs comprennent notamment les fournisseurs, les déployeurs, les importateurs, les distributeurs et les fabricants de produits. Les responsabilités exactes dépendent de plusieurs facteurs, notamment du rôle de l’organisation, de la finalité prévue du système et de la catégorie de risque réglementaire dans laquelle l’IA est susceptible d’entrer.

Pourquoi les organisations désignent-elles malgré tout un responsable ?

À mesure que l’adoption de l’IA progresse, les responsabilités peuvent se fragmenter entre différentes fonctions. Les achats peuvent acquérir un système d’IA, l’IT peut le déployer, les ressources humaines peuvent l’utiliser, les équipes juridiques peuvent examiner les contrats, le DPO peut évaluer les enjeux liés aux données personnelles et la direction peut, en dernier ressort, accepter le risque.

Un responsable de la conformité IA peut coordonner ces différentes activités, maintenir un cadre de gouvernance cohérent et réduire le risque de lacunes entre les équipes.

Ne pas transposer automatiquement le modèle du DPO prévu par le RGPD

Le responsable de la conformité IA ne doit pas être présenté comme l’équivalent, au titre de l’AI Act, du délégué à la protection des données.

Le DPO dispose d’un statut juridique spécifique au titre du RGPD, avec des responsabilités clairement définies en matière d’indépendance, de conseil et de surveillance. L’AI Act ne crée pas une fonction universelle identique.

Pour garantir l’exactitude juridique, les organisations doivent donc concevoir la fonction de conformité à l’IA en fonction de leurs responsabilités réelles en tant que fournisseurs, déployeurs et acteurs de la gouvernance de l’IA, plutôt que de reproduire automatiquement le modèle du DPO prévu par le RGPD.

La place du responsable de la conformité IA dans la gouvernance de l’IA

Une gouvernance efficace de l’IA repose sur une répartition claire des responsabilités à plusieurs niveaux de l’organisation. Les fonctions de gouvernance de l’IA autour d’un système d’IA doivent refléter qui prend les décisions, qui gère les risques techniques et réglementaires, et qui assure une supervision indépendante.

Fonction de gouvernance

Responsabilité habituelle

Conseil d’administration ou direction générale

Appétence au risque, ressources, supervision et responsabilité

Responsable de la conformité IA

Coordination réglementaire, cadre de gouvernance et surveillance

Responsable métier

Utilisation prévue et résultats opérationnels

Responsable technique ou du modèle

Conception du système, performance et contrôles techniques

DPO ou équipe chargée de la protection des données

Conformité au RGPD et protection des données à caractère personnel

Équipe cybersécurité

Sécurité, résilience et risques techniques

Achats

Diligences à l’égard des fournisseurs et contrôles contractuels

Audit interne

Évaluation indépendante de la gouvernance et des contrôles

Éviter de concentrer toutes les décisions liées à l’IA sur une seule personne

Le responsable de la conformité IA doit coordonner la gouvernance plutôt que devenir l’unique responsable de la sécurité technique, de la protection des données, de la cybersécurité, de la performance métier et des risques juridiques.

Chaque fonction spécialisée doit conserver la responsabilité de son propre domaine. Le rôle du responsable de la conformité IA consiste à relier ces différentes fonctions, identifier les lacunes, veiller à ce que les décisions soient documentées et faire remonter les sujets nécessitant un examen plus large.

Structure d’escalade

Les organisations doivent définir à l’avance quels sujets liés à l’IA doivent être portés à l’attention de la direction, des équipes juridiques, du DPO, des responsables cybersécurité ou d’un comité de gouvernance de l’IA.

Les pratiques potentiellement interdites, les systèmes d’IA à haut risque, les incidents graves, les défaillances de sécurité significatives et les préoccupations importantes relatives aux droits fondamentaux doivent faire l’objet d’un examen renforcé.

Une structure d’escalade claire permet d’éviter que des décisions critiques concernant l’IA soient traitées de manière informelle ou laissées à des équipes qui ne disposent pas de l’autorité nécessaire pour accepter le niveau de risque qui en résulte.

AI compliance officer dans un bureau européen coordonnant gouvernance, vie privée, cybersécurité et conformité réglementaire de l’IA.

Responsabilités principales d’un responsable de la conformité IA

Le responsable de la conformité IA coordonne les processus permettant à l’organisation de comprendre ses obligations réglementaires, d’évaluer les risques liés à l’IA et de conserver des éléments probants démontrant que les dispositifs de gouvernance fonctionnent efficacement. Cette fonction est transversale et doit faire le lien entre les exigences juridiques, les systèmes techniques et les décisions métiers.

Veille réglementaire

Le responsable doit suivre les évolutions liées à l’AI Act, aux orientations de la Commission européenne, aux mesures nationales de mise en œuvre, aux publications de l’AI Office ainsi qu’aux autres textes juridiques applicables à l’intelligence artificielle. Les évolutions réglementaires doivent être traduites en actions claires pour les équipes concernées.

Inventaire et classification des systèmes d’IA

La tenue d’un inventaire à jour des systèmes d’IA est essentielle. Le responsable doit assurer une supervision des systèmes d’IA, des fournisseurs, des responsables métiers, des finalités prévues, des rôles réglementaires et des classifications de risque, notamment lorsqu’il existe un risque d’usage interdit ou de qualification en système d’IA à haut risque.

Politiques et gouvernance

La fonction doit élaborer ou coordonner les politiques d’utilisation de l’IA, les procédures d’approbation, les règles relatives aux usages interdits, les standards de contrôle humain, les circuits d’escalade et la documentation de conformité associée.

Évaluation des risques

Les risques liés à l’IA doivent être identifiés avant le déploiement et réévalués après toute modification significative. Les évaluations doivent couvrir, lorsque cela est pertinent, les risques juridiques, techniques, liés à la protection des données, à la sécurité, à la discrimination, aux opérations et aux droits fondamentaux.

Surveillance de la conformité

Le responsable doit vérifier que les contrôles de gouvernance fonctionnent en pratique, que la documentation reste à jour et que les actions correctives sont menées à leur terme. La surveillance doit également permettre d’identifier les usages non autorisés de l’IA ainsi que les changements apportés aux systèmes approuvés.

Formation et sensibilisation

La fonction doit coordonner le développement de la maîtrise de l’IA au sein de l’organisation et veiller à ce que les fonctions les plus exposées aux risques bénéficient de formations adaptées à leurs responsabilités.

Préparation aux contrôles réglementaires et aux audits

Enfin, le responsable doit conserver des éléments probants permettant de démontrer pourquoi les systèmes d’IA ont été classifiés d’une certaine manière, comment les risques ont été évalués, quels contrôles ont été mis en œuvre et qui a approuvé les décisions clés. Une documentation solide facilite les audits internes, la supervision par la direction et la préparation aux contrôles réglementaires.

Créer et tenir à jour un inventaire des systèmes d’IA

La conformité en matière d’IA commence par une vision claire des usages réels de l’intelligence artificielle au sein de l’organisation. Un inventaire centralisé des systèmes d’IA permet aux équipes conformité, juridiques, risques et à la direction d’identifier des systèmes qui pourraient autrement rester dispersés entre plusieurs départements.

Pour chaque système, il convient de consigner le nom du système, le fournisseur, le département concerné, le responsable métier, la finalité prévue, les personnes concernées, les données utilisées, le rôle exercé au titre de l’AI Act, la classification du risque, les modalités de contrôle humain et le statut actuel de la revue.

Inclure les fonctionnalités d’IA intégrées

L’inventaire ne doit pas se limiter aux modèles développés en interne. Des fonctionnalités d’IA peuvent être intégrées dans des logiciels RH, des plateformes CRM, des outils de productivité, des solutions de sécurité, des systèmes de service client et des applications marketing.

Ces fonctionnalités doivent également être évaluées lorsque leur utilisation est susceptible de créer un risque réglementaire ou opérationnel.

Inclure les usages de l’IA initiés par les salariés

Les outils publics d’IA générative peuvent être introduits dans l’organisation sans passer par un processus d’achat formel. Le responsable de la conformité IA doit donc coordonner les listes d’outils approuvés, les obligations de déclaration applicables aux salariés et un processus de revue des nouveaux cas d’usage de l’IA avant que des utilisations à risque plus élevé ne deviennent habituelles.

Documenter les éléments justifiant la classification

L’inventaire doit documenter les raisons pour lesquelles un système a été considéré comme ne relevant pas de la définition d’un système d’IA au sens de l’AI Act, comme interdit, à haut risque, soumis à des obligations de transparence ou relevant d’un niveau de risque inférieur.

Les lignes directrices officielles de la Commission européenne sur la définition d’un système d’IA peuvent appuyer cette analyse. Ces lignes directrices ne sont pas contraignantes et visent à aider les organisations à appliquer concrètement la définition juridique prévue par l’AI Act.

Responsabilités en matière de gestion des risques liés à l’IA

Une gestion des risques liés à l’IA efficace doit aller bien au-delà de la précision du modèle ou de ses performances techniques. Les systèmes d’IA peuvent générer des risques juridiques, discriminatoires, liés à la protection des données, à la cybersécurité, à la sécurité, à la transparence, aux opérations, à la réputation et aux droits fondamentaux. Le responsable de la conformité IA doit veiller à ce que ces risques soient évalués de manière cohérente et directement reliés aux décisions métiers.

Mettre en place un processus d’évaluation des risques

Pour chaque cas d’usage significatif de l’IA, il convient d’évaluer la finalité prévue, les personnes concernées, l’importance de la décision, la sensibilité des données, le niveau d’automatisation, la probabilité d’erreur, les biais potentiels, les modalités de contrôle humain et les conséquences d’une défaillance.

L’évaluation doit refléter la manière dont le système sera réellement utilisé, et non uniquement la façon dont le fournisseur ou l’équipe de développement le présente.

Distinguer le risque inhérent du risque résiduel

Il convient d’abord d’évaluer le risque inhérent lié à l’usage envisagé du système d’IA, avant la mise en place de contrôles supplémentaires.

Il faut ensuite examiner les mesures de maîtrise telles que la revue humaine, les restrictions d’accès, les tests, la surveillance, les mesures de transparence et les limitations d’usage. Le niveau d’exposition restant constitue le risque résiduel, qui doit être accepté, escaladé ou refusé au niveau d’autorité approprié.

Réévaluer les risques après des changements

Les évaluations des risques doivent être réexaminées lorsque le modèle évolue, que le cas d’usage s’étend, que de nouvelles données sont introduites, que le fournisseur change, qu’un incident survient ou que de nouvelles orientations réglementaires sont publiées.

Relier l’évaluation des risques aux décisions

L’évaluation ne doit pas devenir un simple exercice documentaire. Son objectif est de déterminer si l’organisation approuve le système, modifie le cas d’usage, ajoute des garanties, restreint le déploiement ou rejette le projet.

Un programme mature de gouvernance de l’IA doit être en mesure de démontrer comment les risques identifiés ont directement influencé ces décisions.

Identifier les pratiques d’IA interdites et les systèmes d’IA à haut risque

L’une des responsabilités les plus importantes d’un responsable de la conformité IA consiste à identifier les systèmes d’IA qui nécessitent une escalade avant leur déploiement. L’AI Act repose sur une approche fondée sur les risques. La classification doit donc se concentrer sur la finalité prévue du système, son contexte d’utilisation et les critères juridiques applicables, plutôt que sur le seul niveau de sophistication technologique.

Pratiques d’IA interdites

Le responsable de la conformité doit mettre en place des contrôles permettant d’éviter que des usages potentiellement interdits de l’IA soient mis en production sans examen juridique préalable. L’article 5 couvre notamment certaines pratiques manipulatrices ou exploitant des vulnérabilités, la notation sociale, certaines formes de catégorisation biométrique fondées sur des données sensibles ainsi que certains usages des systèmes de reconnaissance des émotions sur le lieu de travail et dans les établissements d’enseignement, sous réserve des conditions détaillées et des exceptions prévues par le règlement.

Systèmes d’IA à haut risque

La qualification de système d’IA à haut risque peut notamment concerner certains systèmes utilisés dans des domaines tels que le recrutement et la gestion des salariés, l’éducation, l’accès à des services essentiels ainsi que certaines applications biométriques définies par le règlement.

Cette classification dépend de la finalité prévue du système et des critères juridiques établis par l’AI Act, et non simplement de la taille du modèle, de son niveau d’autonomie ou de sa sophistication technique. Les lignes directrices actuelles de la Commission européenne à destination des fournisseurs et déployeurs de systèmes d’IA à haut risque fournissent des exemples pratiques permettant d’appuyer les décisions de classification.

Rôle du responsable de la conformité IA

Le responsable de la conformité IA doit coordonner le processus de classification, mais ne doit pas prendre seul les décisions complexes. L’intervention de spécialistes des fonctions juridiques, techniques, RH, sécurité, protection des données et métiers peut être nécessaire.

Pour chaque système significatif, l’organisation doit documenter à la fois la conclusion de la classification et le raisonnement qui la justifie. Cette documentation permet de démontrer pourquoi le système a été considéré comme interdit, à haut risque ou ne relevant d’aucune de ces catégories, et facilite les audits ultérieurs, les revues de direction et les contrôles réglementaires.

Responsabilités de conformité des fournisseurs et des déployeurs

Le responsable de la conformité IA doit d’abord déterminer quel rôle réglementaire l’organisation exerce pour chaque système d’IA. Au titre de l’AI Act, les obligations varient selon que l’organisation agit en tant que fournisseur, déployeur, importateur, distributeur ou autre acteur réglementé.

Les orientations de la Commission européenne sur la mise en œuvre de l’AI Act fournissent des explications pratiques sur ces différents rôles et les obligations qui leur sont associées.

Responsabilités du fournisseur

Lorsque l’organisation fournit un système d’IA relevant du champ d’application du règlement, le responsable de la conformité IA peut coordonner les exigences relatives à la gestion des risques, à la documentation technique, à la tenue des registres, à la transparence, au contrôle humain, à l’exactitude, à la robustesse, à la cybersécurité, à l’évaluation de la conformité et à la surveillance après commercialisation.

Pour les systèmes d’IA à haut risque, ces obligations peuvent être étendues et doivent être intégrées au cycle de développement et de déploiement, plutôt que traitées uniquement au moment de la mise sur le marché ou de la mise en service.

Responsabilités du déployeur

Pour les déployeurs de systèmes d’IA à haut risque, les responsabilités pertinentes peuvent notamment inclure le respect des instructions d’utilisation fournies par le fournisseur, la surveillance du fonctionnement du système, la mise en place d’un contrôle humain approprié, la conservation des journaux placés sous le contrôle de l’organisation et la réaction aux risques identifiés, aux incidents ou aux comportements inattendus.

Le responsable de la conformité IA doit contribuer à garantir que ces obligations opérationnelles sont clairement attribuées aux responsables métiers et techniques concernés.

Les rôles peuvent évoluer

Le rôle réglementaire d’une organisation n’est pas toujours figé. Dans certaines circonstances prévues par le règlement, elle peut assumer les responsabilités d’un fournisseur, par exemple après avoir apporté une modification substantielle à un système d’IA ou modifié sa finalité prévue d’une manière susceptible d’affecter sa classification.

Les modifications significatives apportées à un système doivent donc être examinées avant leur mise en œuvre afin de déterminer si les responsabilités de l’organisation au titre de l’AI Act ont évolué et si des mesures de conformité supplémentaires sont nécessaires.

Contrôle humain et prise de décision assistée par l’IA

Le principe de « human in the loop » ne doit pas être traité comme un simple slogan de conformité. Un contrôle humain effectif suppose que la personne responsable puisse réellement comprendre le rôle du système d’IA, identifier ses limites, remettre en question ses résultats, détecter les biais d’automatisation et, si nécessaire, modifier, suspendre ou interrompre son utilisation.

Le contrôle humain doit être conçu en fonction de la décision réellement assistée par le système, et non ajouté comme une étape d’approbation superficielle après que l’IA a déjà déterminé le résultat.

Définir une autorité réelle

Un salarié ne peut pas exercer un contrôle véritable s’il ne comprend pas suffisamment le fonctionnement du système, s’il est censé suivre automatiquement les recommandations de l’IA ou s’il ne dispose d’aucune autorité pour rejeter le résultat produit.

Les personnes chargées du contrôle doivent donc disposer des compétences appropriées, de circuits d’escalade clairs et d’un pouvoir de décision suffisant pour intervenir lorsque les résultats paraissent peu fiables, discriminatoires, dangereux ou contraires aux politiques internes.

Décisions à fort impact

Une attention particulière doit être accordée aux systèmes d’IA qui influencent l’emploi, l’accès à des services essentiels, les conséquences financières ou d’autres décisions susceptibles d’avoir un impact significatif sur les personnes.

Plus l’impact potentiel est important, plus le dispositif de contrôle humain doit être robuste.

Documenter les procédures de contrôle

Les organisations doivent préciser qui examine les résultats produits par l’IA, quels éléments doivent être vérifiés, dans quelles situations une escalade est nécessaire et quels éléments probants doivent être conservés.

Des procédures de contrôle documentées permettent de démontrer que la revue humaine est réelle, reproductible et directement liée aux risques identifiés, plutôt que de n’exister que sur le papier.

Responsabilités en matière de transparence de l’IA

La transparence de l’IA concerne à la fois les systèmes d’IA à haut risque et certains autres systèmes couverts par l’article 50 de l’AI Act. Ces obligations s’appliquent depuis le 2 août 2026 et peuvent concerner les systèmes d’IA interactifs, l’IA générative, les deepfakes ainsi que certains contenus générés ou manipulés par l’IA.

Responsabilités du responsable de la conformité IA

Le responsable de la conformité IA doit coordonner les décisions relatives à l’information des utilisateurs lors des interactions avec un système d’IA, à l’étiquetage des contenus synthétiques, aux mentions applicables aux deepfakes, au marquage lisible par machine et à la revue éditoriale.

Les lignes directrices officielles de la Commission européenne sur les obligations de transparence prévues à l’article 50 précisent la manière dont ces obligations s’appliquent aux fournisseurs et aux déployeurs.

Marketing et communication

Les équipes marketing et communication peuvent avoir besoin de contrôles supplémentaires lorsqu’elles utilisent des images générées, des voix synthétiques, des avatars IA, des conversations automatisées avec les clients ou des contenus d’intérêt public générés par l’IA.

Par exemple, les déployeurs peuvent être soumis à des obligations d’information pour les deepfakes ou certains textes générés par l’IA portant sur des sujets d’intérêt public, tandis que les fournisseurs de systèmes génératifs concernés peuvent devoir mettre en place des capacités de marquage lisible par machine.

Conserver des éléments probants

Les organisations doivent documenter la règle de transparence applicable, l’emplacement des mentions ou étiquetages, les personnes ayant approuvé leur mise en place et celles chargées d’en vérifier le respect dans le temps.

Ces éléments probants permettent de démontrer que les obligations de transparence ont fait l’objet d’une évaluation structurée, plutôt que d’avoir été ajoutées de manière informelle après le déploiement.

Responsabilités en matière de transparence de l’IA

La transparence de l’IA concerne à la fois les systèmes d’IA à haut risque et certains autres systèmes couverts par l’article 50 de l’AI Act. Ces obligations s’appliquent depuis le 2 août 2026 et peuvent concerner les systèmes d’IA interactifs, l’IA générative, les deepfakes ainsi que certains contenus générés ou manipulés par l’IA.

Responsabilités du responsable de la conformité IA

Le responsable de la conformité IA doit coordonner les décisions relatives à l’information des utilisateurs lors des interactions avec un système d’IA, à l’étiquetage des contenus synthétiques, aux mentions applicables aux deepfakes, au marquage lisible par machine et à la revue éditoriale.

Les lignes directrices officielles de la Commission européenne sur les obligations de transparence prévues à l’article 50 précisent la manière dont ces obligations s’appliquent aux fournisseurs et aux déployeurs.

Marketing et communication

Les équipes marketing et communication peuvent avoir besoin de contrôles supplémentaires lorsqu’elles utilisent des images générées, des voix synthétiques, des avatars IA, des conversations automatisées avec les clients ou des contenus d’intérêt public générés par l’IA.

Par exemple, les déployeurs peuvent être soumis à des obligations d’information pour les deepfakes ou certains textes générés par l’IA portant sur des sujets d’intérêt public, tandis que les fournisseurs de systèmes génératifs concernés peuvent devoir mettre en place des capacités de marquage lisible par machine.

Conserver des éléments probants

Les organisations doivent documenter la règle de transparence applicable, l’emplacement des mentions ou étiquetages, les personnes ayant approuvé leur mise en place et celles chargées d’en vérifier le respect dans le temps.

Ces éléments probants permettent de démontrer que les obligations de transparence ont fait l’objet d’une évaluation structurée, plutôt que d’avoir été ajoutées de manière informelle après le déploiement.

Responsabilités en matière de maîtrise de l’IA et de formation

L’article 4 de l’AI Act impose des obligations en matière de maîtrise de l’IA aux fournisseurs et aux déployeurs de systèmes d’IA. À la suite des modifications entrées en vigueur en juillet 2026, la maîtrise de l’IA reste une obligation juridique, mais les organisations ne sont plus tenues de garantir un niveau défini comme « suffisant » pour chaque personne. Les fournisseurs et les déployeurs doivent désormais prendre des mesures favorisant le développement d’un niveau de maîtrise approprié de l’IA, en tenant compte notamment des connaissances, de l’expérience et de la formation du personnel, ainsi que du contexte dans lequel l’IA est utilisée.

La formation des personnes chargées du contrôle humain des systèmes d’IA à haut risque reste particulièrement importante.

Formation générale des collaborateurs

Les salariés utilisant des outils d’IA doivent comprendre quels outils sont approuvés, quelles sont les limites des systèmes, les risques d’hallucination, les enjeux de confidentialité et de protection des données, les risques de cybersécurité, les biais ainsi que les procédures internes d’escalade. La formation doit aider les utilisateurs à reconnaître les situations dans lesquelles les résultats produits par l’IA doivent être vérifiés ou nécessitent une intervention humaine.

Formation adaptée aux rôles

Les fonctions exposées à des risques plus élevés doivent bénéficier de formations plus spécialisées. Cela peut notamment concerner les utilisateurs RH, les développeurs, les professionnels des achats, les managers, les équipes conformité et les salariés chargés du contrôle humain.

Responsabilités du responsable de la conformité IA

Le responsable de la conformité IA doit déterminer quelles fonctions nécessitent une formation, quelles compétences sont pertinentes, à quel moment une formation de mise à jour est appropriée et quels éléments probants doivent être conservés.

Les questions-réponses officielles de la Commission européenne sur la maîtrise de l’IA fournissent des orientations pratiques sur l’application de l’article 4 et l’adaptation des mesures de maîtrise de l’IA aux différents rôles au sein de l’organisation et aux risques liés aux systèmes d’IA.

Gouvernance des fournisseurs d’IA et des achats

De nombreuses organisations déploieront des systèmes d’IA fournis par des tiers plutôt que de développer leurs propres modèles. Les achats deviennent donc un élément essentiel de la gouvernance de l’IA, car des risques réglementaires et opérationnels peuvent être introduits dans l’organisation par l’intermédiaire d’outils développés en externe.

Le responsable de la conformité IA doit intégrer une évaluation spécifique à l’IA dans les processus d’entrée en relation avec les fournisseurs et dans les décisions d’achat. Les diligences doivent notamment porter sur la finalité prévue, le rôle du fournisseur, la classification au titre de l’AI Act, les données d’entraînement lorsque cela est pertinent, la cybersécurité, le traitement des données à caractère personnel, les limites du modèle, le contrôle humain, la journalisation, l’historique des incidents et la manière dont le fournisseur gère les modifications significatives du système.

Exigences contractuelles

Les contrats doivent encadrer l’accès à la documentation de conformité, la notification des incidents, la coopération avec les autorités réglementaires, l’utilisation des données, les modifications du système, les informations nécessaires aux audits et les droits de résiliation.

Lorsque le système est susceptible d’influencer des décisions réglementées ou à fort impact, les contrôles contractuels doivent également permettre la collecte d’éléments probants et une surveillance continue.

Ne pas se fier aux déclarations marketing

Des affirmations telles que « IA responsable », « conforme au RGPD » ou « prêt pour l’AI Act » ne doivent pas se substituer à une évaluation indépendante.

L’organisation doit vérifier comment le produit sera réellement utilisé, quels risques découlent de cet usage et quelles obligations restent à la charge du client.

Surveillance continue des fournisseurs

La revue des fournisseurs d’IA doit se poursuivre après l’achat. Des modifications significatives concernant les versions du modèle, les fonctionnalités, les sous-traitants ultérieurs, les pratiques relatives aux données ou la classification de conformité peuvent modifier le profil de risque.

Le responsable de la conformité IA doit donc veiller à ce que les changements importants apportés par un fournisseur déclenchent une réévaluation, plutôt que d’être traités comme de simples mises à jour produit.

RGPD et conformité de l’IA

L’AI Act ne remplace pas le RGPD. Lorsqu’un système d’IA traite des données à caractère personnel, les deux cadres peuvent s’appliquer simultanément, créant des obligations qui se recoupent en matière de gouvernance, de transparence, d’évaluation des risques et de droits des personnes concernées.

Le responsable de la conformité IA doit donc travailler en étroite coordination avec le délégué à la protection des données et l’équipe chargée de la protection des données lorsque des données personnelles sont impliquées.

Questions à examiner par le responsable de la conformité

Les questions pertinentes concernent notamment la finalité du traitement, la base juridique, la minimisation des données, le traitement des données sensibles, la transparence, la durée de conservation, les droits des personnes concernées, la prise de décision automatisée et la nécessité éventuelle de réaliser une analyse d’impact relative à la protection des données.

Les orientations officielles de la CNIL sur la mise en conformité de l’IA à destination des professionnels confirment que les traitements de données à caractère personnel impliquant l’IA restent soumis aux exigences du RGPD ainsi qu’aux droits des personnes concernées.

Éviter de dupliquer le rôle du DPO

Le responsable de la conformité IA ne doit pas se substituer au DPO dans l’exercice de ses missions légales d’indépendance, de conseil et de surveillance.

Les deux fonctions doivent au contraire collaborer. Le responsable de la conformité IA peut coordonner la gouvernance spécifique à l’IA, tandis que le DPO apporte un conseil indépendant et assure la surveillance de la conformité au RGPD.

IA générative

L’IA générative nécessite une attention particulière concernant les données personnelles saisies dans les prompts, l’entraînement des modèles, le scraping, l’exactitude des résultats, la réutilisation des données personnelles et la capacité à respecter les droits des personnes concernées.

Ces risques doivent être évalués avant le déploiement, puis faire l’objet d’une surveillance au fur et à mesure que le système, le fournisseur ou le cas d’usage évolue.

Gestion des incidents liés à l’IA et surveillance de la conformité

La gouvernance de l’IA ne s’arrête pas au moment du déploiement d’un système. Le comportement, les performances et le niveau de risque des systèmes d’IA peuvent évoluer dans le temps. Les organisations doivent donc mettre en place une surveillance continue ainsi qu’un processus défini de gestion des incidents.

Les incidents potentiels liés à l’IA peuvent notamment inclure des résultats discriminatoires, des recommandations dangereuses, des comportements inattendus du système, des violations de données personnelles, des compromissions de sécurité, des manquements aux obligations de transparence ou encore une utilisation du système en dehors de la finalité approuvée.

Mettre en place un processus d’escalade

Le responsable de la conformité IA doit coordonner une réponse structurée couvrant le confinement, la préservation des éléments probants, l’investigation technique, l’analyse réglementaire, les échanges avec le fournisseur, les actions correctives et la revue post-incident.

Des critères d’escalade clairs doivent préciser dans quelles situations les incidents doivent être transmis aux équipes juridiques, à la protection des données, à la cybersécurité, à la direction ou à d’autres fonctions de gouvernance.

Surveiller les systèmes d’IA dans le temps

La surveillance continue peut notamment porter sur l’évolution des performances, les réclamations, les interventions humaines ayant conduit à modifier ou rejeter les résultats du système, les tendances observées dans les incidents, les mises à jour des fournisseurs, les changements de finalité prévue et les nouvelles orientations juridiques.

Les modifications significatives doivent déclencher une réévaluation lorsqu’elles sont susceptibles d’affecter la classification du risque, les contrôles en place ou les obligations de conformité applicables au système.

Conserver des éléments probants prêts pour l’audit

Les organisations doivent conserver les évaluations des risques, les décisions de classification, les approbations, les registres de formation, les revues des fournisseurs, les dossiers relatifs aux incidents et les actions de remédiation.

Ces éléments probants permettent de démontrer que la gouvernance de l’IA fonctionne tout au long du cycle de vie du système, et pas uniquement au moment de son approbation.

Travailler dans le cadre européen de gouvernance de l’IA

Le responsable de la conformité IA d’une organisation ne doit pas être confondu avec l’Office européen de l’intelligence artificielle. L’AI Office fait partie de la Commission européenne et contribue à la mise en œuvre et à l’application de l’AI Act, avec un rôle particulièrement important dans la supervision des modèles d’IA à usage général ainsi que de certains systèmes reposant sur ces modèles.

Depuis le 2 août 2026, l’AI Office et les autorités des États membres exercent des responsabilités actives en matière de mise en œuvre, de supervision et d’application de l’AI Act. Les pouvoirs d’exécution de la Commission concernent tout particulièrement les fournisseurs de modèles d’IA à usage général, tandis que les autorités nationales compétentes restent centrales pour l’application des autres volets du cadre réglementaire.

Ce que cela implique pour les organisations

Un responsable interne de la conformité IA doit suivre les orientations de la Commission, les publications de l’AI Office, les exigences des autorités nationales ainsi que les évolutions pertinentes en matière de contrôle et d’application.

Son rôle consiste à traduire ces évolutions en actions concrètes, par exemple en mettant à jour les classifications des systèmes d’IA, les politiques internes, les formations, la documentation ou les procédures d’escalade.

Les organisations ne doivent pas supposer que toutes les questions de conformité liées à l’IA doivent être directement signalées à l’Office européen de l’intelligence artificielle. L’autorité compétente dépend du rôle réglementaire exercé par l’organisation, du système d’IA concerné et de la structure d’application applicable.

Utiliser ISO/IEC 42001 pour la gouvernance de l’IA

La norme ISO/IEC 42001:2023 est une norme internationale de système de management dédiée à l’intelligence artificielle. Elle propose une approche structurée pour établir, mettre en œuvre, maintenir et améliorer en continu les processus de management de l’IA au sein d’une organisation.

Pour un responsable de la conformité IA, cette norme peut aider à structurer la gouvernance autour des politiques internes, de la gestion des risques, des évaluations d’impact, de l’attribution des responsabilités, de la surveillance et de l’amélioration continue. Elle peut également fournir un cadre cohérent pour documenter la manière dont les risques et les contrôles liés à l’IA sont gérés dans l’ensemble de l’organisation.

Comment un responsable de la conformité IA peut utiliser ISO 42001

ISO 42001 peut soutenir une approche de la gouvernance de l’IA fondée sur un système de management, en fournissant une structure pour les politiques, les responsabilités documentées, les audits internes, la revue de direction et les actions correctives.

Elle peut être particulièrement utile pour les organisations qui souhaitent coordonner leurs activités de conformité liées à l’IA entre les fonctions juridiques, techniques, risques et métiers.

Ce qu’ISO 42001 ne permet pas de démontrer à elle seule

La certification ISO 42001 n’est pas une exigence générale imposée par l’AI Act.

Elle ne permet pas non plus de démontrer automatiquement la conformité à l’AI Act, au RGPD ou à d’autres textes juridiques applicables. Les obligations réglementaires doivent toujours être identifiées et mises en correspondance séparément avec le rôle de l’organisation, les systèmes d’IA concernés et son profil de risque.

La norme doit donc être utilisée comme un cadre de gouvernance, et non comme un substitut à l’analyse réglementaire.

Compétences indispensables pour un responsable de la conformité IA

Un responsable de la conformité IA efficace doit combiner des connaissances réglementaires, des compétences en gestion des risques liés à l’IA, une bonne compréhension technique et de solides capacités de communication. Cette fonction étant interdisciplinaire, sa réussite dépend de la capacité à relier les exigences juridiques au fonctionnement réel des systèmes d’IA au sein de l’organisation.

Interprétation réglementaire

Le responsable doit être capable de traduire les obligations juridiques en contrôles concrets. Les domaines pertinents peuvent notamment inclure l’AI Act, le RGPD, la cybersécurité, la protection des consommateurs, le droit du travail et les exigences sectorielles spécifiques.

Gestion des risques liés à l’IA

La fonction exige la capacité à identifier les risques, remettre en question les hypothèses, évaluer l’efficacité des contrôles et expliquer clairement le risque résiduel aux décideurs.

Maîtrise technique de l’IA

Un responsable de la conformité IA n’a pas besoin d’être ingénieur en machine learning. Il doit toutefois comprendre suffisamment les modèles, les données d’entraînement, l’inférence, les hallucinations, les biais, les API, le contrôle humain et les limites des systèmes pour pouvoir travailler efficacement avec les équipes techniques.

Gouvernance et élaboration des politiques

Le responsable doit être capable de concevoir ou de coordonner les politiques relatives à l’IA, les processus d’approbation, les inventaires de systèmes, les évaluations des risques et les structures d’escalade.

Communication

Un responsable efficace doit savoir faire le lien entre les ingénieurs, les juristes, les dirigeants et les équipes opérationnelles. Cela implique notamment d’expliquer les risques techniques en termes métiers et de traduire les obligations réglementaires dans un langage concret et exploitable.

Compétences en investigation et en audit

Les compétences utiles comprennent notamment l’examen des éléments probants, l’analyse des causes profondes, les tests de contrôle et le suivi des actions de remédiation.

Ensemble, ces compétences permettent au responsable d’aller au-delà de la rédaction de politiques et de contribuer à des décisions éclairées, justifiables et documentées tout au long du cycle de vie de l’IA.

Quelles qualifications pour devenir responsable de la conformité IA ?

Il n’existe pas de qualification unique imposée par la loi pour devenir responsable de la conformité IA. Les employeurs peuvent recruter des professionnels issus de différents domaines, notamment la conformité, le droit, la protection des données, la gestion des risques, la cybersécurité, l’audit interne, la gouvernance technologique et l’IA responsable.

Le profil le plus adapté dépend de l’utilisation de l’IA au sein de l’organisation, de son exposition réglementaire et de sa structure de gouvernance.

Domaines de connaissances utiles

Les meilleurs profils doivent comprendre à la fois la réglementation de l’IA et les risques pratiques liés à son utilisation.

Cela implique de savoir comment les exigences réglementaires s’appliquent aux systèmes réels, comment les risques liés à l’IA sont identifiés et maîtrisés, et dans quelles situations des enjeux concernant la protection des données, la discrimination, la cybersécurité, la transparence ou le contrôle humain doivent faire l’objet d’une escalade.

Priorités en matière de formation

Le développement professionnel doit notamment porter sur l’identification des risques liés à l’IA, les cadres de gouvernance, les exigences réglementaires, le contrôle humain, l’évaluation des risques et la mise en œuvre concrète de la conformité.

Les formations qui associent les concepts juridiques à des situations opérationnelles sont particulièrement utiles, car cette fonction nécessite de prendre des décisions à l’intersection des enjeux techniques et métiers.

Éviter la surenchère en matière de qualifications

Les organisations ne doivent pas supposer que chaque professionnel de la conformité IA doit nécessairement être juriste, data scientist ou ingénieur en machine learning.

Cette fonction est, par nature, interdisciplinaire. La compétence essentielle consiste à savoir coordonner les risques techniques, juridiques et métiers afin de les intégrer dans un programme de gouvernance opérationnel.

Le jugement professionnel, la maîtrise des enjeux réglementaires, les compétences en communication et l’expérience du travail transversal entre plusieurs fonctions seront souvent plus importants que la détention d’un diplôme ou d’une qualification professionnelle spécifique.

Responsable de la conformité IA vs DPO vs CISO vs responsable conformité

Un responsable de la conformité IA coordonne les processus réglementaires, de gouvernance et de gestion des risques propres à l’intelligence artificielle. Son rôle porte notamment sur la manière dont les systèmes d’IA sont classifiés, approuvés, surveillés et contrôlés tout au long de leur cycle de vie.

Un délégué à la protection des données (DPO) exerce un rôle juridique distinct au titre du RGPD lorsque sa désignation est requise. Le DPO fournit des conseils indépendants et assure une mission de surveillance sur les questions de conformité relatives aux données à caractère personnel, notamment la licéité des traitements, les analyses d’impact relatives à la protection des données, la transparence et les droits des personnes concernées.

Un Chief Information Security Officer (CISO) dirige la gestion des risques liés à la sécurité de l’information et à la cybersécurité. Cela peut inclure l’architecture de sécurité, la réponse aux incidents, le contrôle des accès, la résilience et la protection contre les cybermenaces susceptibles d’affecter les systèmes d’IA.

Un responsable conformité traditionnel gère généralement des risques réglementaires, éthiques et de conduite plus larges, selon l’organisation et son secteur d’activité.

Pourquoi la collaboration est essentielle

Un même système d’IA peut créer des obligations qui se recoupent au titre de l’AI Act, du RGPD, des règles de cybersécurité, du droit du travail ou de la non-discrimination, ainsi que des exigences contractuelles.

Ces fonctions doivent donc collaborer plutôt que d’approuver les projets d’IA séparément, chacune depuis une perspective isolée. Le responsable de la conformité IA peut coordonner le processus de gouvernance, tandis que chaque spécialiste conserve la responsabilité de son propre domaine.

Une attribution claire des responsabilités, des circuits d’escalade définis et des processus de revue partagés permettent d’éviter les doublons, les conclusions incohérentes et les lacunes entre les équipes juridiques, techniques et opérationnelles.

À quoi doivent ressembler les 90 premiers jours ?

Les 90 premiers jours doivent permettre d’établir une visibilité claire, une attribution des responsabilités et un niveau de contrôle suffisant sur la manière dont l’IA est utilisée dans l’ensemble de l’organisation. L’objectif n’est pas de créer une documentation excessive, mais de poser les bases d’une gouvernance pratique et opérationnelle.

Les 30 premiers jours

Commencez par comprendre la stratégie IA de l’organisation, les systèmes déjà utilisés, les structures de gouvernance existantes, les principaux fournisseurs et les politiques actuellement en place.

Identifiez immédiatement les usages de l’IA non maîtrisés, à fort impact ou sensibles. Cela peut notamment concerner l’utilisation de l’IA générative à l’initiative des salariés, l’IA utilisée dans le recrutement, les décisions concernant les clients ou d’autres domaines susceptibles d’entraîner des conséquences juridiques ou opérationnelles importantes.

Du 31e au 60e jour

Créez ou améliorez l’inventaire des systèmes d’IA, la méthodologie de classification, le processus d’évaluation des risques liés à l’IA, la revue des achats et les règles d’escalade.

À ce stade, identifiez les pratiques d’IA potentiellement interdites ainsi que les systèmes susceptibles d’être qualifiés de systèmes d’IA à haut risque au titre de l’AI Act. Attribuez clairement les responsabilités métiers et techniques, et documentez les questions de classification qui restent à résoudre.

Du 61e au 90e jour

Donnez la priorité à la maîtrise de l’IA, au déploiement des politiques internes, à la remédiation concernant les fournisseurs, aux procédures de contrôle humain et à la collecte d’éléments probants.

Le responsable de la conformité IA doit ensuite préparer un rapport à destination de la direction présentant l’exposition de l’organisation à l’IA, les principaux risques, les écarts de conformité significatifs et les priorités recommandées.

Les 90 premiers jours doivent permettre de maîtriser la manière dont l’IA est introduite, utilisée et modifiée au sein de l’organisation. Des fondations solides facilitent ensuite considérablement la surveillance, les audits et la conformité réglementaire.
Infographie AI compliance officer montrant les 90 premiers jours: découvrir, construire, mettre en œuvre et préparer la gouvernance IA. Show less

Liste de contrôle du responsable de la conformité IA

Une liste de contrôle pratique de la conformité IA doit permettre de vérifier que la gouvernance, la gestion des risques, les contrôles et les éléments probants fonctionnent de manière cohérente tout au long du cycle de vie de l’IA.

Gouvernance : Les responsabilités de la direction en matière d’IA sont-elles clairement définies ? Les responsabilités métiers, les obligations de conformité et les circuits d’escalade sont-ils documentés ? Le responsable de la conformité IA dispose-t-il d’un accès et d’une autorité suffisants pour faire remonter les préoccupations significatives ?

Inventaire et risques : L’organisation tient-elle à jour un inventaire de ses systèmes d’IA ? Les rôles de fournisseur, de déployeur et les autres rôles pertinents sont-ils consignés ? Les classifications de risque sont-elles documentées, et les usages interdits ou potentiellement à haut risque font-ils l’objet d’une escalade pour un examen renforcé ?

Contrôles : Des mesures appropriées de contrôle humain, de transparence, de protection des données, de cybersécurité et de gestion des fournisseurs sont-elles mises en œuvre lorsque cela est pertinent ? Ces contrôles sont-ils proportionnés à la finalité prévue du système et à son impact potentiel ?

Personnel : Les salariés bénéficient-ils d’un niveau de maîtrise de l’IA adapté à leurs usages ? Les fonctions à risque plus élevé, notamment les personnes chargées du contrôle humain, les achats, les ressources humaines, les équipes techniques et les équipes conformité, reçoivent-elles des formations distinctes lorsque cela est nécessaire ?

Surveillance : Les incidents, les réclamations, les évolutions des systèmes, les mises à jour des fournisseurs et les évolutions réglementaires font-ils l’objet d’une revue dans le temps ?

Éléments probants : L’organisation peut-elle démontrer pourquoi un système a été approuvé, comment les risques ont été évalués, quels contrôles ont été appliqués et qui a accepté le risque résiduel éventuel ?

Si les réponses à ces questions restent imprécises, l’organisation présente probablement une lacune de gouvernance ou de documentation qui doit être traitée avant d’étendre davantage l’utilisation de l’IA.

Erreurs courantes en matière de gouvernance de l’IA

Désigner un responsable sans lui donner l’autorité nécessaire

Créer la fonction ne suffit pas si le responsable ne peut pas accéder à la direction, aux systèmes concernés ou aux processus de décision. Meilleure approche : définir clairement son niveau d’autorité, ses droits d’escalade ainsi que son accès aux équipes et aux informations nécessaires pour remettre en question les décisions liées à l’IA.

Considérer la conformité IA comme une simple question juridique

Les risques liés à l’IA concernent également la protection des données, la cybersécurité, les performances techniques et les opérations métiers. Meilleure approche : associer les expertises juridiques, techniques, de protection des données, de sécurité et opérationnelles.

Élaborer une politique IA avant d’inventorier les systèmes

Des règles générales risquent de ne pas refléter les usages réels de l’IA au sein de l’organisation. Meilleure approche : construire les politiques à partir de l’inventaire réel des systèmes d’IA, des cas d’usage et du profil de risque de l’organisation.

Soumettre tous les outils d’IA au même niveau de revue

Tous les systèmes d’IA ne présentent pas le même niveau de risque. Meilleure approche : appliquer une revue proportionnée et fondée sur les risques, en fonction de la finalité prévue et de l’impact potentiel du système.

Se fier entièrement aux fournisseurs

Les garanties fournies par un prestataire ne remplacent pas l’évaluation propre de l’organisation. Meilleure approche : évaluer de manière indépendante la finalité prévue, le rôle réglementaire, la classification du risque et les contrôles internes.

Traiter la fonction comme un DPO de l’AI Act

L’AI Act ne crée pas une fonction universelle comparable à celle du DPO. Meilleure approche : concevoir la gouvernance en fonction des responsabilités réellement applicables au titre de l’AI Act, plutôt que de reproduire le modèle du RGPD.

Erreurs courantes en matière de gouvernance de l’IA

Désigner un responsable sans lui donner l’autorité nécessaire

Créer la fonction ne suffit pas si le responsable ne peut pas accéder à la direction, aux systèmes concernés ou aux processus de décision. Meilleure approche : définir clairement son niveau d’autorité, ses droits d’escalade ainsi que son accès aux équipes et aux informations nécessaires pour remettre en question les décisions liées à l’IA.

Considérer la conformité IA comme une simple question juridique

Les risques liés à l’IA concernent également la protection des données, la cybersécurité, les performances techniques et les opérations métiers. Meilleure approche : associer les expertises juridiques, techniques, de protection des données, de sécurité et opérationnelles.

Élaborer une politique IA avant d’inventorier les systèmes

Des règles générales risquent de ne pas refléter les usages réels de l’IA au sein de l’organisation. Meilleure approche : construire les politiques à partir de l’inventaire réel des systèmes d’IA, des cas d’usage et du profil de risque de l’organisation.

Soumettre tous les outils d’IA au même niveau de revue

Tous les systèmes d’IA ne présentent pas le même niveau de risque. Meilleure approche : appliquer une revue proportionnée et fondée sur les risques, en fonction de la finalité prévue et de l’impact potentiel du système.

Se fier entièrement aux fournisseurs

Les garanties fournies par un prestataire ne remplacent pas l’évaluation propre de l’organisation. Meilleure approche : évaluer de manière indépendante la finalité prévue, le rôle réglementaire, la classification du risque et les contrôles internes.

Traiter la fonction comme un DPO de l’AI Act

L’AI Act ne crée pas une fonction universelle comparable à celle du DPO. Meilleure approche : concevoir la gouvernance en fonction des responsabilités réellement applicables au titre de l’AI Act, plutôt que de reproduire le modèle du RGPD.

Conclusion

Le responsable de la conformité IA occupe une place de plus en plus importante au sein des organisations, à mesure que l’adoption de l’intelligence artificielle fait émerger de nouveaux risques réglementaires, techniques et opérationnels.

L’AI Act n’impose pas, de manière générale, cet intitulé de fonction spécifique, mais les organisations doivent néanmoins définir clairement les responsabilités en matière de gouvernance de l’IA. Un responsable efficace contribue à coordonner l’inventaire des systèmes d’IA, la classification des risques, les contrôles applicables aux systèmes d’IA à haut risque, le contrôle humain, la gouvernance des fournisseurs, la maîtrise de l’IA, l’articulation avec le RGPD et la surveillance continue de la conformité.

Cette fonction doit travailler en étroite collaboration avec les équipes juridiques, de protection des données, de cybersécurité, techniques et opérationnelles, sans se substituer à leurs responsabilités spécialisées.

Les professionnels de la conformité IA doivent donc combiner des connaissances réglementaires, une bonne maîtrise technique de l’IA, des compétences en gestion des risques et de solides capacités de communication.

Les organisations qui accordent aux professionnels de la conformité IA une autorité claire, un soutien transversal solide et des outils pratiques de gestion des risques seront mieux placées pour encadrer l’utilisation de l’IA de manière responsable à mesure que les exigences réglementaires évoluent.

Foire aux questions

Un responsable de la conformité IA coordonne l’approche de l’organisation en matière de réglementation de l’IA, d’évaluation des risques, de classification des systèmes, de politiques internes, de gouvernance des fournisseurs, de formation, de surveillance et de documentation de conformité. Cette fonction fait le lien entre les équipes juridiques, techniques et métiers afin que les systèmes d’IA soient examinés de manière cohérente et que les obligations réglementaires soient traduites en contrôles concrets.

Pas de manière générale. L’AI Act n’impose pas à toutes les organisations de désigner une personne portant officiellement le titre de « responsable de la conformité IA ». Les obligations dépendent plutôt du rôle réglementaire de l’organisation et des systèmes d’IA concernés. Les organisations peuvent néanmoins créer cette fonction afin de coordonner la gouvernance de l’IA et de réduire les lacunes entre les différentes équipes.

La conformité IA doit reposer sur une répartition des responsabilités entre la direction, la conformité, les équipes juridiques, la protection des données, la cybersécurité, les équipes techniques et les responsables métiers. Une fonction, telle qu’un responsable de la conformité IA ou un responsable de la gouvernance de l’IA, peut coordonner le programme, mais les équipes spécialisées doivent conserver la responsabilité de leurs propres domaines d’expertise et de risque.

Non. Le délégué à la protection des données exerce des missions spécifiques prévues par le RGPD, notamment en matière de conseil indépendant et de surveillance. Le responsable de la conformité IA exerce une fonction de gouvernance de l’IA, pouvant couvrir la classification au titre de l’AI Act, la gestion des risques, les fournisseurs, la formation et la surveillance. La fonction de conformité IA doit collaborer avec le DPO, et non s’y substituer.

Oui, mais cette fonction ne nécessite pas nécessairement une expertise en développement logiciel ou en machine learning. Un responsable efficace doit comprendre suffisamment les modèles d’IA, les données, les biais, les hallucinations, le contrôle humain, les limites des systèmes et les contrôles techniques pour évaluer les risques et communiquer efficacement avec les développeurs, les data scientists et les équipes de sécurité.

La gestion des risques liés à l’IA est un processus structuré visant à identifier, évaluer, maîtriser, surveiller et escalader les risques créés par les systèmes d’IA. Ces risques peuvent notamment concerner les aspects juridiques, la protection des données, la discrimination, la cybersécurité, la sécurité, la transparence, les opérations et les droits fondamentaux. Une gestion efficace des risques doit influencer les décisions d’approbation, la conception des contrôles et la surveillance continue.

Les profils pertinents peuvent notamment provenir de la conformité, du droit, de la protection des données, de la gestion des risques, de l’audit interne, de la cybersécurité, de la gouvernance technologique et de l’IA responsable. Aucun parcours professionnel unique n’est requis de manière universelle. Les meilleurs candidats combinent des connaissances réglementaires avec des compétences pratiques en évaluation des risques, en gouvernance, en communication et en coordination transversale.

Non. ISO/IEC 42001 est une norme volontaire de système de management de l’IA. Les organisations peuvent l’utiliser pour structurer leur gouvernance, leurs politiques, leur gestion des risques, leurs audits et leur amélioration continue, mais la certification n’est pas imposée de manière générale par l’AI Act et ne démontre pas automatiquement la conformité à l’AI Act ou au RGPD.

Un parcours solide combine des connaissances réglementaires, des compétences pratiques en gestion des risques liés à l’IA, une expérience en gouvernance et une exposition concrète aux évaluations de systèmes d’IA. Les professionnels peuvent développer une expérience pertinente en travaillant sur les inventaires de systèmes d’IA, les évaluations des risques, les diligences à l’égard des fournisseurs, l’élaboration de politiques, le contrôle humain, la surveillance de la conformité et des projets transversaux de gouvernance de l’IA.