Protection des données dès la conception en France : bonnes pratiques RGPD
Découvrez la protection des données dès la conception en France : explorez l’article 25, les AIPD, la minimisation, les paramètres par défaut, l’IA et les...
Découvrez le rôle du responsable de la conformité IA, ses responsabilités en matière d’AI Act, de gouvernance, de gestion des risques, de RGPD, de contrôle humain, de fournisseurs et de maîtrise de l’IA.
Les organisations adoptent l’intelligence artificielle à un rythme plus rapide que celui pour lequel de nombreux dispositifs de conformité existants ont été conçus. Les systèmes d’IA peuvent créer des risques croisés en matière de protection des données, de discrimination, de cybersécurité, de transparence, de protection des consommateurs, de droit du travail, de propriété intellectuelle, de résilience opérationnelle et de conformité au règlement européen sur l’IA.
Un responsable de la conformité IA aide l’organisation à identifier les obligations réglementaires applicables à l’intelligence artificielle, à gérer les risques liés à l’IA et à mettre en place des processus de gouvernance encadrant le développement, l’acquisition et l’utilisation des systèmes d’intelligence artificielle.
Ce rôle devient de plus en plus important, car la conformité IA relève rarement d’un seul département. Les équipes juridiques, chargées de la protection des données, de la sécurité, des fonctions techniques et des métiers peuvent toutes détenir une partie de la responsabilité.
Toutefois, le règlement européen sur l’IA n’impose pas, de manière générale, à chaque organisation de nommer une personne portant officiellement le titre de « responsable de la conformité IA ». Les organisations peuvent néanmoins créer cette fonction afin de coordonner les responsabilités des fournisseurs, des déployeurs et, plus largement, la gouvernance de l’IA.
Ce guide présente le rôle du responsable de la conformité IA, les responsabilités prévues par l’AI Act, la gouvernance de l’IA, la gestion des risques liés à l’IA, les systèmes d’IA à haut risque, la surveillance des fournisseurs, la maîtrise de l’IA, l’articulation avec le RGPD, les compétences requises et les parcours professionnels possibles.
Aucune obligation générale prévue par le règlement européen sur l’intelligence artificielle, règlement (UE) 2024/1689, n’impose à toutes les organisations de désigner formellement un responsable de la conformité IA.
L’AI Act impose plutôt des obligations aux différents acteurs réglementés en fonction de leur rôle et des systèmes d’IA concernés. Ces acteurs comprennent notamment les fournisseurs, les déployeurs, les importateurs, les distributeurs et les fabricants de produits. Les responsabilités exactes dépendent de plusieurs facteurs, notamment du rôle de l’organisation, de la finalité prévue du système et de la catégorie de risque réglementaire dans laquelle l’IA est susceptible d’entrer.
À mesure que l’adoption de l’IA progresse, les responsabilités peuvent se fragmenter entre différentes fonctions. Les achats peuvent acquérir un système d’IA, l’IT peut le déployer, les ressources humaines peuvent l’utiliser, les équipes juridiques peuvent examiner les contrats, le DPO peut évaluer les enjeux liés aux données personnelles et la direction peut, en dernier ressort, accepter le risque.
Un responsable de la conformité IA peut coordonner ces différentes activités, maintenir un cadre de gouvernance cohérent et réduire le risque de lacunes entre les équipes.
Le responsable de la conformité IA ne doit pas être présenté comme l’équivalent, au titre de l’AI Act, du délégué à la protection des données.
Le DPO dispose d’un statut juridique spécifique au titre du RGPD, avec des responsabilités clairement définies en matière d’indépendance, de conseil et de surveillance. L’AI Act ne crée pas une fonction universelle identique.
Pour garantir l’exactitude juridique, les organisations doivent donc concevoir la fonction de conformité à l’IA en fonction de leurs responsabilités réelles en tant que fournisseurs, déployeurs et acteurs de la gouvernance de l’IA, plutôt que de reproduire automatiquement le modèle du DPO prévu par le RGPD.
Une gouvernance efficace de l’IA repose sur une répartition claire des responsabilités à plusieurs niveaux de l’organisation. Les fonctions de gouvernance de l’IA autour d’un système d’IA doivent refléter qui prend les décisions, qui gère les risques techniques et réglementaires, et qui assure une supervision indépendante.
|
Fonction de gouvernance |
Responsabilité habituelle |
|
Conseil d’administration ou direction générale |
Appétence au risque, ressources, supervision et responsabilité |
|
Responsable de la conformité IA |
Coordination réglementaire, cadre de gouvernance et surveillance |
|
Responsable métier |
Utilisation prévue et résultats opérationnels |
|
Responsable technique ou du modèle |
Conception du système, performance et contrôles techniques |
|
DPO ou équipe chargée de la protection des données |
Conformité au RGPD et protection des données à caractère personnel |
|
Équipe cybersécurité |
Sécurité, résilience et risques techniques |
|
Achats |
Diligences à l’égard des fournisseurs et contrôles contractuels |
|
Audit interne |
Évaluation indépendante de la gouvernance et des contrôles |
Le responsable de la conformité IA doit coordonner la gouvernance plutôt que devenir l’unique responsable de la sécurité technique, de la protection des données, de la cybersécurité, de la performance métier et des risques juridiques.
Chaque fonction spécialisée doit conserver la responsabilité de son propre domaine. Le rôle du responsable de la conformité IA consiste à relier ces différentes fonctions, identifier les lacunes, veiller à ce que les décisions soient documentées et faire remonter les sujets nécessitant un examen plus large.
Les organisations doivent définir à l’avance quels sujets liés à l’IA doivent être portés à l’attention de la direction, des équipes juridiques, du DPO, des responsables cybersécurité ou d’un comité de gouvernance de l’IA.
Les pratiques potentiellement interdites, les systèmes d’IA à haut risque, les incidents graves, les défaillances de sécurité significatives et les préoccupations importantes relatives aux droits fondamentaux doivent faire l’objet d’un examen renforcé.
Une structure d’escalade claire permet d’éviter que des décisions critiques concernant l’IA soient traitées de manière informelle ou laissées à des équipes qui ne disposent pas de l’autorité nécessaire pour accepter le niveau de risque qui en résulte.

Le responsable de la conformité IA coordonne les processus permettant à l’organisation de comprendre ses obligations réglementaires, d’évaluer les risques liés à l’IA et de conserver des éléments probants démontrant que les dispositifs de gouvernance fonctionnent efficacement. Cette fonction est transversale et doit faire le lien entre les exigences juridiques, les systèmes techniques et les décisions métiers.
Le responsable doit suivre les évolutions liées à l’AI Act, aux orientations de la Commission européenne, aux mesures nationales de mise en œuvre, aux publications de l’AI Office ainsi qu’aux autres textes juridiques applicables à l’intelligence artificielle. Les évolutions réglementaires doivent être traduites en actions claires pour les équipes concernées.
La tenue d’un inventaire à jour des systèmes d’IA est essentielle. Le responsable doit assurer une supervision des systèmes d’IA, des fournisseurs, des responsables métiers, des finalités prévues, des rôles réglementaires et des classifications de risque, notamment lorsqu’il existe un risque d’usage interdit ou de qualification en système d’IA à haut risque.
La fonction doit élaborer ou coordonner les politiques d’utilisation de l’IA, les procédures d’approbation, les règles relatives aux usages interdits, les standards de contrôle humain, les circuits d’escalade et la documentation de conformité associée.
Les risques liés à l’IA doivent être identifiés avant le déploiement et réévalués après toute modification significative. Les évaluations doivent couvrir, lorsque cela est pertinent, les risques juridiques, techniques, liés à la protection des données, à la sécurité, à la discrimination, aux opérations et aux droits fondamentaux.
Le responsable doit vérifier que les contrôles de gouvernance fonctionnent en pratique, que la documentation reste à jour et que les actions correctives sont menées à leur terme. La surveillance doit également permettre d’identifier les usages non autorisés de l’IA ainsi que les changements apportés aux systèmes approuvés.
La fonction doit coordonner le développement de la maîtrise de l’IA au sein de l’organisation et veiller à ce que les fonctions les plus exposées aux risques bénéficient de formations adaptées à leurs responsabilités.
Enfin, le responsable doit conserver des éléments probants permettant de démontrer pourquoi les systèmes d’IA ont été classifiés d’une certaine manière, comment les risques ont été évalués, quels contrôles ont été mis en œuvre et qui a approuvé les décisions clés. Une documentation solide facilite les audits internes, la supervision par la direction et la préparation aux contrôles réglementaires.
La conformité en matière d’IA commence par une vision claire des usages réels de l’intelligence artificielle au sein de l’organisation. Un inventaire centralisé des systèmes d’IA permet aux équipes conformité, juridiques, risques et à la direction d’identifier des systèmes qui pourraient autrement rester dispersés entre plusieurs départements.
Pour chaque système, il convient de consigner le nom du système, le fournisseur, le département concerné, le responsable métier, la finalité prévue, les personnes concernées, les données utilisées, le rôle exercé au titre de l’AI Act, la classification du risque, les modalités de contrôle humain et le statut actuel de la revue.
L’inventaire ne doit pas se limiter aux modèles développés en interne. Des fonctionnalités d’IA peuvent être intégrées dans des logiciels RH, des plateformes CRM, des outils de productivité, des solutions de sécurité, des systèmes de service client et des applications marketing.
Ces fonctionnalités doivent également être évaluées lorsque leur utilisation est susceptible de créer un risque réglementaire ou opérationnel.
Les outils publics d’IA générative peuvent être introduits dans l’organisation sans passer par un processus d’achat formel. Le responsable de la conformité IA doit donc coordonner les listes d’outils approuvés, les obligations de déclaration applicables aux salariés et un processus de revue des nouveaux cas d’usage de l’IA avant que des utilisations à risque plus élevé ne deviennent habituelles.
L’inventaire doit documenter les raisons pour lesquelles un système a été considéré comme ne relevant pas de la définition d’un système d’IA au sens de l’AI Act, comme interdit, à haut risque, soumis à des obligations de transparence ou relevant d’un niveau de risque inférieur.
Les lignes directrices officielles de la Commission européenne sur la définition d’un système d’IA peuvent appuyer cette analyse. Ces lignes directrices ne sont pas contraignantes et visent à aider les organisations à appliquer concrètement la définition juridique prévue par l’AI Act.
Une gestion des risques liés à l’IA efficace doit aller bien au-delà de la précision du modèle ou de ses performances techniques. Les systèmes d’IA peuvent générer des risques juridiques, discriminatoires, liés à la protection des données, à la cybersécurité, à la sécurité, à la transparence, aux opérations, à la réputation et aux droits fondamentaux. Le responsable de la conformité IA doit veiller à ce que ces risques soient évalués de manière cohérente et directement reliés aux décisions métiers.
Pour chaque cas d’usage significatif de l’IA, il convient d’évaluer la finalité prévue, les personnes concernées, l’importance de la décision, la sensibilité des données, le niveau d’automatisation, la probabilité d’erreur, les biais potentiels, les modalités de contrôle humain et les conséquences d’une défaillance.
L’évaluation doit refléter la manière dont le système sera réellement utilisé, et non uniquement la façon dont le fournisseur ou l’équipe de développement le présente.
Il convient d’abord d’évaluer le risque inhérent lié à l’usage envisagé du système d’IA, avant la mise en place de contrôles supplémentaires.
Il faut ensuite examiner les mesures de maîtrise telles que la revue humaine, les restrictions d’accès, les tests, la surveillance, les mesures de transparence et les limitations d’usage. Le niveau d’exposition restant constitue le risque résiduel, qui doit être accepté, escaladé ou refusé au niveau d’autorité approprié.
Les évaluations des risques doivent être réexaminées lorsque le modèle évolue, que le cas d’usage s’étend, que de nouvelles données sont introduites, que le fournisseur change, qu’un incident survient ou que de nouvelles orientations réglementaires sont publiées.
L’évaluation ne doit pas devenir un simple exercice documentaire. Son objectif est de déterminer si l’organisation approuve le système, modifie le cas d’usage, ajoute des garanties, restreint le déploiement ou rejette le projet.
Un programme mature de gouvernance de l’IA doit être en mesure de démontrer comment les risques identifiés ont directement influencé ces décisions.
L’une des responsabilités les plus importantes d’un responsable de la conformité IA consiste à identifier les systèmes d’IA qui nécessitent une escalade avant leur déploiement. L’AI Act repose sur une approche fondée sur les risques. La classification doit donc se concentrer sur la finalité prévue du système, son contexte d’utilisation et les critères juridiques applicables, plutôt que sur le seul niveau de sophistication technologique.
Le responsable de la conformité doit mettre en place des contrôles permettant d’éviter que des usages potentiellement interdits de l’IA soient mis en production sans examen juridique préalable. L’article 5 couvre notamment certaines pratiques manipulatrices ou exploitant des vulnérabilités, la notation sociale, certaines formes de catégorisation biométrique fondées sur des données sensibles ainsi que certains usages des systèmes de reconnaissance des émotions sur le lieu de travail et dans les établissements d’enseignement, sous réserve des conditions détaillées et des exceptions prévues par le règlement.
La qualification de système d’IA à haut risque peut notamment concerner certains systèmes utilisés dans des domaines tels que le recrutement et la gestion des salariés, l’éducation, l’accès à des services essentiels ainsi que certaines applications biométriques définies par le règlement.
Cette classification dépend de la finalité prévue du système et des critères juridiques établis par l’AI Act, et non simplement de la taille du modèle, de son niveau d’autonomie ou de sa sophistication technique. Les lignes directrices actuelles de la Commission européenne à destination des fournisseurs et déployeurs de systèmes d’IA à haut risque fournissent des exemples pratiques permettant d’appuyer les décisions de classification.
Le responsable de la conformité IA doit coordonner le processus de classification, mais ne doit pas prendre seul les décisions complexes. L’intervention de spécialistes des fonctions juridiques, techniques, RH, sécurité, protection des données et métiers peut être nécessaire.
Pour chaque système significatif, l’organisation doit documenter à la fois la conclusion de la classification et le raisonnement qui la justifie. Cette documentation permet de démontrer pourquoi le système a été considéré comme interdit, à haut risque ou ne relevant d’aucune de ces catégories, et facilite les audits ultérieurs, les revues de direction et les contrôles réglementaires.
Le responsable de la conformité IA doit d’abord déterminer quel rôle réglementaire l’organisation exerce pour chaque système d’IA. Au titre de l’AI Act, les obligations varient selon que l’organisation agit en tant que fournisseur, déployeur, importateur, distributeur ou autre acteur réglementé.
Les orientations de la Commission européenne sur la mise en œuvre de l’AI Act fournissent des explications pratiques sur ces différents rôles et les obligations qui leur sont associées.
Lorsque l’organisation fournit un système d’IA relevant du champ d’application du règlement, le responsable de la conformité IA peut coordonner les exigences relatives à la gestion des risques, à la documentation technique, à la tenue des registres, à la transparence, au contrôle humain, à l’exactitude, à la robustesse, à la cybersécurité, à l’évaluation de la conformité et à la surveillance après commercialisation.
Pour les systèmes d’IA à haut risque, ces obligations peuvent être étendues et doivent être intégrées au cycle de développement et de déploiement, plutôt que traitées uniquement au moment de la mise sur le marché ou de la mise en service.
Pour les déployeurs de systèmes d’IA à haut risque, les responsabilités pertinentes peuvent notamment inclure le respect des instructions d’utilisation fournies par le fournisseur, la surveillance du fonctionnement du système, la mise en place d’un contrôle humain approprié, la conservation des journaux placés sous le contrôle de l’organisation et la réaction aux risques identifiés, aux incidents ou aux comportements inattendus.
Le responsable de la conformité IA doit contribuer à garantir que ces obligations opérationnelles sont clairement attribuées aux responsables métiers et techniques concernés.
Le rôle réglementaire d’une organisation n’est pas toujours figé. Dans certaines circonstances prévues par le règlement, elle peut assumer les responsabilités d’un fournisseur, par exemple après avoir apporté une modification substantielle à un système d’IA ou modifié sa finalité prévue d’une manière susceptible d’affecter sa classification.
Les modifications significatives apportées à un système doivent donc être examinées avant leur mise en œuvre afin de déterminer si les responsabilités de l’organisation au titre de l’AI Act ont évolué et si des mesures de conformité supplémentaires sont nécessaires.
Le principe de « human in the loop » ne doit pas être traité comme un simple slogan de conformité. Un contrôle humain effectif suppose que la personne responsable puisse réellement comprendre le rôle du système d’IA, identifier ses limites, remettre en question ses résultats, détecter les biais d’automatisation et, si nécessaire, modifier, suspendre ou interrompre son utilisation.
Le contrôle humain doit être conçu en fonction de la décision réellement assistée par le système, et non ajouté comme une étape d’approbation superficielle après que l’IA a déjà déterminé le résultat.
Un salarié ne peut pas exercer un contrôle véritable s’il ne comprend pas suffisamment le fonctionnement du système, s’il est censé suivre automatiquement les recommandations de l’IA ou s’il ne dispose d’aucune autorité pour rejeter le résultat produit.
Les personnes chargées du contrôle doivent donc disposer des compétences appropriées, de circuits d’escalade clairs et d’un pouvoir de décision suffisant pour intervenir lorsque les résultats paraissent peu fiables, discriminatoires, dangereux ou contraires aux politiques internes.
Une attention particulière doit être accordée aux systèmes d’IA qui influencent l’emploi, l’accès à des services essentiels, les conséquences financières ou d’autres décisions susceptibles d’avoir un impact significatif sur les personnes.
Plus l’impact potentiel est important, plus le dispositif de contrôle humain doit être robuste.
Les organisations doivent préciser qui examine les résultats produits par l’IA, quels éléments doivent être vérifiés, dans quelles situations une escalade est nécessaire et quels éléments probants doivent être conservés.
Des procédures de contrôle documentées permettent de démontrer que la revue humaine est réelle, reproductible et directement liée aux risques identifiés, plutôt que de n’exister que sur le papier.
La transparence de l’IA concerne à la fois les systèmes d’IA à haut risque et certains autres systèmes couverts par l’article 50 de l’AI Act. Ces obligations s’appliquent depuis le 2 août 2026 et peuvent concerner les systèmes d’IA interactifs, l’IA générative, les deepfakes ainsi que certains contenus générés ou manipulés par l’IA.
Le responsable de la conformité IA doit coordonner les décisions relatives à l’information des utilisateurs lors des interactions avec un système d’IA, à l’étiquetage des contenus synthétiques, aux mentions applicables aux deepfakes, au marquage lisible par machine et à la revue éditoriale.
Les lignes directrices officielles de la Commission européenne sur les obligations de transparence prévues à l’article 50 précisent la manière dont ces obligations s’appliquent aux fournisseurs et aux déployeurs.
Les équipes marketing et communication peuvent avoir besoin de contrôles supplémentaires lorsqu’elles utilisent des images générées, des voix synthétiques, des avatars IA, des conversations automatisées avec les clients ou des contenus d’intérêt public générés par l’IA.
Par exemple, les déployeurs peuvent être soumis à des obligations d’information pour les deepfakes ou certains textes générés par l’IA portant sur des sujets d’intérêt public, tandis que les fournisseurs de systèmes génératifs concernés peuvent devoir mettre en place des capacités de marquage lisible par machine.
Les organisations doivent documenter la règle de transparence applicable, l’emplacement des mentions ou étiquetages, les personnes ayant approuvé leur mise en place et celles chargées d’en vérifier le respect dans le temps.
Ces éléments probants permettent de démontrer que les obligations de transparence ont fait l’objet d’une évaluation structurée, plutôt que d’avoir été ajoutées de manière informelle après le déploiement.
La transparence de l’IA concerne à la fois les systèmes d’IA à haut risque et certains autres systèmes couverts par l’article 50 de l’AI Act. Ces obligations s’appliquent depuis le 2 août 2026 et peuvent concerner les systèmes d’IA interactifs, l’IA générative, les deepfakes ainsi que certains contenus générés ou manipulés par l’IA.
Le responsable de la conformité IA doit coordonner les décisions relatives à l’information des utilisateurs lors des interactions avec un système d’IA, à l’étiquetage des contenus synthétiques, aux mentions applicables aux deepfakes, au marquage lisible par machine et à la revue éditoriale.
Les lignes directrices officielles de la Commission européenne sur les obligations de transparence prévues à l’article 50 précisent la manière dont ces obligations s’appliquent aux fournisseurs et aux déployeurs.
Les équipes marketing et communication peuvent avoir besoin de contrôles supplémentaires lorsqu’elles utilisent des images générées, des voix synthétiques, des avatars IA, des conversations automatisées avec les clients ou des contenus d’intérêt public générés par l’IA.
Par exemple, les déployeurs peuvent être soumis à des obligations d’information pour les deepfakes ou certains textes générés par l’IA portant sur des sujets d’intérêt public, tandis que les fournisseurs de systèmes génératifs concernés peuvent devoir mettre en place des capacités de marquage lisible par machine.
Les organisations doivent documenter la règle de transparence applicable, l’emplacement des mentions ou étiquetages, les personnes ayant approuvé leur mise en place et celles chargées d’en vérifier le respect dans le temps.
Ces éléments probants permettent de démontrer que les obligations de transparence ont fait l’objet d’une évaluation structurée, plutôt que d’avoir été ajoutées de manière informelle après le déploiement.
L’article 4 de l’AI Act impose des obligations en matière de maîtrise de l’IA aux fournisseurs et aux déployeurs de systèmes d’IA. À la suite des modifications entrées en vigueur en juillet 2026, la maîtrise de l’IA reste une obligation juridique, mais les organisations ne sont plus tenues de garantir un niveau défini comme « suffisant » pour chaque personne. Les fournisseurs et les déployeurs doivent désormais prendre des mesures favorisant le développement d’un niveau de maîtrise approprié de l’IA, en tenant compte notamment des connaissances, de l’expérience et de la formation du personnel, ainsi que du contexte dans lequel l’IA est utilisée.
La formation des personnes chargées du contrôle humain des systèmes d’IA à haut risque reste particulièrement importante.
Les salariés utilisant des outils d’IA doivent comprendre quels outils sont approuvés, quelles sont les limites des systèmes, les risques d’hallucination, les enjeux de confidentialité et de protection des données, les risques de cybersécurité, les biais ainsi que les procédures internes d’escalade. La formation doit aider les utilisateurs à reconnaître les situations dans lesquelles les résultats produits par l’IA doivent être vérifiés ou nécessitent une intervention humaine.
Les fonctions exposées à des risques plus élevés doivent bénéficier de formations plus spécialisées. Cela peut notamment concerner les utilisateurs RH, les développeurs, les professionnels des achats, les managers, les équipes conformité et les salariés chargés du contrôle humain.
Le responsable de la conformité IA doit déterminer quelles fonctions nécessitent une formation, quelles compétences sont pertinentes, à quel moment une formation de mise à jour est appropriée et quels éléments probants doivent être conservés.
Les questions-réponses officielles de la Commission européenne sur la maîtrise de l’IA fournissent des orientations pratiques sur l’application de l’article 4 et l’adaptation des mesures de maîtrise de l’IA aux différents rôles au sein de l’organisation et aux risques liés aux systèmes d’IA.
De nombreuses organisations déploieront des systèmes d’IA fournis par des tiers plutôt que de développer leurs propres modèles. Les achats deviennent donc un élément essentiel de la gouvernance de l’IA, car des risques réglementaires et opérationnels peuvent être introduits dans l’organisation par l’intermédiaire d’outils développés en externe.
Le responsable de la conformité IA doit intégrer une évaluation spécifique à l’IA dans les processus d’entrée en relation avec les fournisseurs et dans les décisions d’achat. Les diligences doivent notamment porter sur la finalité prévue, le rôle du fournisseur, la classification au titre de l’AI Act, les données d’entraînement lorsque cela est pertinent, la cybersécurité, le traitement des données à caractère personnel, les limites du modèle, le contrôle humain, la journalisation, l’historique des incidents et la manière dont le fournisseur gère les modifications significatives du système.
Les contrats doivent encadrer l’accès à la documentation de conformité, la notification des incidents, la coopération avec les autorités réglementaires, l’utilisation des données, les modifications du système, les informations nécessaires aux audits et les droits de résiliation.
Lorsque le système est susceptible d’influencer des décisions réglementées ou à fort impact, les contrôles contractuels doivent également permettre la collecte d’éléments probants et une surveillance continue.
Des affirmations telles que « IA responsable », « conforme au RGPD » ou « prêt pour l’AI Act » ne doivent pas se substituer à une évaluation indépendante.
L’organisation doit vérifier comment le produit sera réellement utilisé, quels risques découlent de cet usage et quelles obligations restent à la charge du client.
La revue des fournisseurs d’IA doit se poursuivre après l’achat. Des modifications significatives concernant les versions du modèle, les fonctionnalités, les sous-traitants ultérieurs, les pratiques relatives aux données ou la classification de conformité peuvent modifier le profil de risque.
Le responsable de la conformité IA doit donc veiller à ce que les changements importants apportés par un fournisseur déclenchent une réévaluation, plutôt que d’être traités comme de simples mises à jour produit.
L’AI Act ne remplace pas le RGPD. Lorsqu’un système d’IA traite des données à caractère personnel, les deux cadres peuvent s’appliquer simultanément, créant des obligations qui se recoupent en matière de gouvernance, de transparence, d’évaluation des risques et de droits des personnes concernées.
Le responsable de la conformité IA doit donc travailler en étroite coordination avec le délégué à la protection des données et l’équipe chargée de la protection des données lorsque des données personnelles sont impliquées.
Les questions pertinentes concernent notamment la finalité du traitement, la base juridique, la minimisation des données, le traitement des données sensibles, la transparence, la durée de conservation, les droits des personnes concernées, la prise de décision automatisée et la nécessité éventuelle de réaliser une analyse d’impact relative à la protection des données.
Les orientations officielles de la CNIL sur la mise en conformité de l’IA à destination des professionnels confirment que les traitements de données à caractère personnel impliquant l’IA restent soumis aux exigences du RGPD ainsi qu’aux droits des personnes concernées.
Le responsable de la conformité IA ne doit pas se substituer au DPO dans l’exercice de ses missions légales d’indépendance, de conseil et de surveillance.
Les deux fonctions doivent au contraire collaborer. Le responsable de la conformité IA peut coordonner la gouvernance spécifique à l’IA, tandis que le DPO apporte un conseil indépendant et assure la surveillance de la conformité au RGPD.
L’IA générative nécessite une attention particulière concernant les données personnelles saisies dans les prompts, l’entraînement des modèles, le scraping, l’exactitude des résultats, la réutilisation des données personnelles et la capacité à respecter les droits des personnes concernées.
Ces risques doivent être évalués avant le déploiement, puis faire l’objet d’une surveillance au fur et à mesure que le système, le fournisseur ou le cas d’usage évolue.
La gouvernance de l’IA ne s’arrête pas au moment du déploiement d’un système. Le comportement, les performances et le niveau de risque des systèmes d’IA peuvent évoluer dans le temps. Les organisations doivent donc mettre en place une surveillance continue ainsi qu’un processus défini de gestion des incidents.
Les incidents potentiels liés à l’IA peuvent notamment inclure des résultats discriminatoires, des recommandations dangereuses, des comportements inattendus du système, des violations de données personnelles, des compromissions de sécurité, des manquements aux obligations de transparence ou encore une utilisation du système en dehors de la finalité approuvée.
Le responsable de la conformité IA doit coordonner une réponse structurée couvrant le confinement, la préservation des éléments probants, l’investigation technique, l’analyse réglementaire, les échanges avec le fournisseur, les actions correctives et la revue post-incident.
Des critères d’escalade clairs doivent préciser dans quelles situations les incidents doivent être transmis aux équipes juridiques, à la protection des données, à la cybersécurité, à la direction ou à d’autres fonctions de gouvernance.
La surveillance continue peut notamment porter sur l’évolution des performances, les réclamations, les interventions humaines ayant conduit à modifier ou rejeter les résultats du système, les tendances observées dans les incidents, les mises à jour des fournisseurs, les changements de finalité prévue et les nouvelles orientations juridiques.
Les modifications significatives doivent déclencher une réévaluation lorsqu’elles sont susceptibles d’affecter la classification du risque, les contrôles en place ou les obligations de conformité applicables au système.
Les organisations doivent conserver les évaluations des risques, les décisions de classification, les approbations, les registres de formation, les revues des fournisseurs, les dossiers relatifs aux incidents et les actions de remédiation.
Ces éléments probants permettent de démontrer que la gouvernance de l’IA fonctionne tout au long du cycle de vie du système, et pas uniquement au moment de son approbation.
Le responsable de la conformité IA d’une organisation ne doit pas être confondu avec l’Office européen de l’intelligence artificielle. L’AI Office fait partie de la Commission européenne et contribue à la mise en œuvre et à l’application de l’AI Act, avec un rôle particulièrement important dans la supervision des modèles d’IA à usage général ainsi que de certains systèmes reposant sur ces modèles.
Depuis le 2 août 2026, l’AI Office et les autorités des États membres exercent des responsabilités actives en matière de mise en œuvre, de supervision et d’application de l’AI Act. Les pouvoirs d’exécution de la Commission concernent tout particulièrement les fournisseurs de modèles d’IA à usage général, tandis que les autorités nationales compétentes restent centrales pour l’application des autres volets du cadre réglementaire.
Un responsable interne de la conformité IA doit suivre les orientations de la Commission, les publications de l’AI Office, les exigences des autorités nationales ainsi que les évolutions pertinentes en matière de contrôle et d’application.
Son rôle consiste à traduire ces évolutions en actions concrètes, par exemple en mettant à jour les classifications des systèmes d’IA, les politiques internes, les formations, la documentation ou les procédures d’escalade.
Les organisations ne doivent pas supposer que toutes les questions de conformité liées à l’IA doivent être directement signalées à l’Office européen de l’intelligence artificielle. L’autorité compétente dépend du rôle réglementaire exercé par l’organisation, du système d’IA concerné et de la structure d’application applicable.
La norme ISO/IEC 42001:2023 est une norme internationale de système de management dédiée à l’intelligence artificielle. Elle propose une approche structurée pour établir, mettre en œuvre, maintenir et améliorer en continu les processus de management de l’IA au sein d’une organisation.
Pour un responsable de la conformité IA, cette norme peut aider à structurer la gouvernance autour des politiques internes, de la gestion des risques, des évaluations d’impact, de l’attribution des responsabilités, de la surveillance et de l’amélioration continue. Elle peut également fournir un cadre cohérent pour documenter la manière dont les risques et les contrôles liés à l’IA sont gérés dans l’ensemble de l’organisation.
ISO 42001 peut soutenir une approche de la gouvernance de l’IA fondée sur un système de management, en fournissant une structure pour les politiques, les responsabilités documentées, les audits internes, la revue de direction et les actions correctives.
Elle peut être particulièrement utile pour les organisations qui souhaitent coordonner leurs activités de conformité liées à l’IA entre les fonctions juridiques, techniques, risques et métiers.
La certification ISO 42001 n’est pas une exigence générale imposée par l’AI Act.
Elle ne permet pas non plus de démontrer automatiquement la conformité à l’AI Act, au RGPD ou à d’autres textes juridiques applicables. Les obligations réglementaires doivent toujours être identifiées et mises en correspondance séparément avec le rôle de l’organisation, les systèmes d’IA concernés et son profil de risque.
La norme doit donc être utilisée comme un cadre de gouvernance, et non comme un substitut à l’analyse réglementaire.
Un responsable de la conformité IA efficace doit combiner des connaissances réglementaires, des compétences en gestion des risques liés à l’IA, une bonne compréhension technique et de solides capacités de communication. Cette fonction étant interdisciplinaire, sa réussite dépend de la capacité à relier les exigences juridiques au fonctionnement réel des systèmes d’IA au sein de l’organisation.
Le responsable doit être capable de traduire les obligations juridiques en contrôles concrets. Les domaines pertinents peuvent notamment inclure l’AI Act, le RGPD, la cybersécurité, la protection des consommateurs, le droit du travail et les exigences sectorielles spécifiques.
La fonction exige la capacité à identifier les risques, remettre en question les hypothèses, évaluer l’efficacité des contrôles et expliquer clairement le risque résiduel aux décideurs.
Un responsable de la conformité IA n’a pas besoin d’être ingénieur en machine learning. Il doit toutefois comprendre suffisamment les modèles, les données d’entraînement, l’inférence, les hallucinations, les biais, les API, le contrôle humain et les limites des systèmes pour pouvoir travailler efficacement avec les équipes techniques.
Le responsable doit être capable de concevoir ou de coordonner les politiques relatives à l’IA, les processus d’approbation, les inventaires de systèmes, les évaluations des risques et les structures d’escalade.
Un responsable efficace doit savoir faire le lien entre les ingénieurs, les juristes, les dirigeants et les équipes opérationnelles. Cela implique notamment d’expliquer les risques techniques en termes métiers et de traduire les obligations réglementaires dans un langage concret et exploitable.
Les compétences utiles comprennent notamment l’examen des éléments probants, l’analyse des causes profondes, les tests de contrôle et le suivi des actions de remédiation.
Ensemble, ces compétences permettent au responsable d’aller au-delà de la rédaction de politiques et de contribuer à des décisions éclairées, justifiables et documentées tout au long du cycle de vie de l’IA.
Il n’existe pas de qualification unique imposée par la loi pour devenir responsable de la conformité IA. Les employeurs peuvent recruter des professionnels issus de différents domaines, notamment la conformité, le droit, la protection des données, la gestion des risques, la cybersécurité, l’audit interne, la gouvernance technologique et l’IA responsable.
Le profil le plus adapté dépend de l’utilisation de l’IA au sein de l’organisation, de son exposition réglementaire et de sa structure de gouvernance.
Les meilleurs profils doivent comprendre à la fois la réglementation de l’IA et les risques pratiques liés à son utilisation.
Cela implique de savoir comment les exigences réglementaires s’appliquent aux systèmes réels, comment les risques liés à l’IA sont identifiés et maîtrisés, et dans quelles situations des enjeux concernant la protection des données, la discrimination, la cybersécurité, la transparence ou le contrôle humain doivent faire l’objet d’une escalade.
Le développement professionnel doit notamment porter sur l’identification des risques liés à l’IA, les cadres de gouvernance, les exigences réglementaires, le contrôle humain, l’évaluation des risques et la mise en œuvre concrète de la conformité.
Les formations qui associent les concepts juridiques à des situations opérationnelles sont particulièrement utiles, car cette fonction nécessite de prendre des décisions à l’intersection des enjeux techniques et métiers.
Les organisations ne doivent pas supposer que chaque professionnel de la conformité IA doit nécessairement être juriste, data scientist ou ingénieur en machine learning.
Cette fonction est, par nature, interdisciplinaire. La compétence essentielle consiste à savoir coordonner les risques techniques, juridiques et métiers afin de les intégrer dans un programme de gouvernance opérationnel.
Le jugement professionnel, la maîtrise des enjeux réglementaires, les compétences en communication et l’expérience du travail transversal entre plusieurs fonctions seront souvent plus importants que la détention d’un diplôme ou d’une qualification professionnelle spécifique.
Un responsable de la conformité IA coordonne les processus réglementaires, de gouvernance et de gestion des risques propres à l’intelligence artificielle. Son rôle porte notamment sur la manière dont les systèmes d’IA sont classifiés, approuvés, surveillés et contrôlés tout au long de leur cycle de vie.
Un délégué à la protection des données (DPO) exerce un rôle juridique distinct au titre du RGPD lorsque sa désignation est requise. Le DPO fournit des conseils indépendants et assure une mission de surveillance sur les questions de conformité relatives aux données à caractère personnel, notamment la licéité des traitements, les analyses d’impact relatives à la protection des données, la transparence et les droits des personnes concernées.
Un Chief Information Security Officer (CISO) dirige la gestion des risques liés à la sécurité de l’information et à la cybersécurité. Cela peut inclure l’architecture de sécurité, la réponse aux incidents, le contrôle des accès, la résilience et la protection contre les cybermenaces susceptibles d’affecter les systèmes d’IA.
Un responsable conformité traditionnel gère généralement des risques réglementaires, éthiques et de conduite plus larges, selon l’organisation et son secteur d’activité.
Un même système d’IA peut créer des obligations qui se recoupent au titre de l’AI Act, du RGPD, des règles de cybersécurité, du droit du travail ou de la non-discrimination, ainsi que des exigences contractuelles.
Ces fonctions doivent donc collaborer plutôt que d’approuver les projets d’IA séparément, chacune depuis une perspective isolée. Le responsable de la conformité IA peut coordonner le processus de gouvernance, tandis que chaque spécialiste conserve la responsabilité de son propre domaine.
Une attribution claire des responsabilités, des circuits d’escalade définis et des processus de revue partagés permettent d’éviter les doublons, les conclusions incohérentes et les lacunes entre les équipes juridiques, techniques et opérationnelles.
Les 90 premiers jours doivent permettre d’établir une visibilité claire, une attribution des responsabilités et un niveau de contrôle suffisant sur la manière dont l’IA est utilisée dans l’ensemble de l’organisation. L’objectif n’est pas de créer une documentation excessive, mais de poser les bases d’une gouvernance pratique et opérationnelle.
Commencez par comprendre la stratégie IA de l’organisation, les systèmes déjà utilisés, les structures de gouvernance existantes, les principaux fournisseurs et les politiques actuellement en place.
Identifiez immédiatement les usages de l’IA non maîtrisés, à fort impact ou sensibles. Cela peut notamment concerner l’utilisation de l’IA générative à l’initiative des salariés, l’IA utilisée dans le recrutement, les décisions concernant les clients ou d’autres domaines susceptibles d’entraîner des conséquences juridiques ou opérationnelles importantes.
Créez ou améliorez l’inventaire des systèmes d’IA, la méthodologie de classification, le processus d’évaluation des risques liés à l’IA, la revue des achats et les règles d’escalade.
À ce stade, identifiez les pratiques d’IA potentiellement interdites ainsi que les systèmes susceptibles d’être qualifiés de systèmes d’IA à haut risque au titre de l’AI Act. Attribuez clairement les responsabilités métiers et techniques, et documentez les questions de classification qui restent à résoudre.
Donnez la priorité à la maîtrise de l’IA, au déploiement des politiques internes, à la remédiation concernant les fournisseurs, aux procédures de contrôle humain et à la collecte d’éléments probants.
Le responsable de la conformité IA doit ensuite préparer un rapport à destination de la direction présentant l’exposition de l’organisation à l’IA, les principaux risques, les écarts de conformité significatifs et les priorités recommandées.
Les 90 premiers jours doivent permettre de maîtriser la manière dont l’IA est introduite, utilisée et modifiée au sein de l’organisation. Des fondations solides facilitent ensuite considérablement la surveillance, les audits et la conformité réglementaire.
Une liste de contrôle pratique de la conformité IA doit permettre de vérifier que la gouvernance, la gestion des risques, les contrôles et les éléments probants fonctionnent de manière cohérente tout au long du cycle de vie de l’IA.
Gouvernance : Les responsabilités de la direction en matière d’IA sont-elles clairement définies ? Les responsabilités métiers, les obligations de conformité et les circuits d’escalade sont-ils documentés ? Le responsable de la conformité IA dispose-t-il d’un accès et d’une autorité suffisants pour faire remonter les préoccupations significatives ?
Inventaire et risques : L’organisation tient-elle à jour un inventaire de ses systèmes d’IA ? Les rôles de fournisseur, de déployeur et les autres rôles pertinents sont-ils consignés ? Les classifications de risque sont-elles documentées, et les usages interdits ou potentiellement à haut risque font-ils l’objet d’une escalade pour un examen renforcé ?
Contrôles : Des mesures appropriées de contrôle humain, de transparence, de protection des données, de cybersécurité et de gestion des fournisseurs sont-elles mises en œuvre lorsque cela est pertinent ? Ces contrôles sont-ils proportionnés à la finalité prévue du système et à son impact potentiel ?
Personnel : Les salariés bénéficient-ils d’un niveau de maîtrise de l’IA adapté à leurs usages ? Les fonctions à risque plus élevé, notamment les personnes chargées du contrôle humain, les achats, les ressources humaines, les équipes techniques et les équipes conformité, reçoivent-elles des formations distinctes lorsque cela est nécessaire ?
Surveillance : Les incidents, les réclamations, les évolutions des systèmes, les mises à jour des fournisseurs et les évolutions réglementaires font-ils l’objet d’une revue dans le temps ?
Éléments probants : L’organisation peut-elle démontrer pourquoi un système a été approuvé, comment les risques ont été évalués, quels contrôles ont été appliqués et qui a accepté le risque résiduel éventuel ?
Si les réponses à ces questions restent imprécises, l’organisation présente probablement une lacune de gouvernance ou de documentation qui doit être traitée avant d’étendre davantage l’utilisation de l’IA.
Créer la fonction ne suffit pas si le responsable ne peut pas accéder à la direction, aux systèmes concernés ou aux processus de décision. Meilleure approche : définir clairement son niveau d’autorité, ses droits d’escalade ainsi que son accès aux équipes et aux informations nécessaires pour remettre en question les décisions liées à l’IA.
Les risques liés à l’IA concernent également la protection des données, la cybersécurité, les performances techniques et les opérations métiers. Meilleure approche : associer les expertises juridiques, techniques, de protection des données, de sécurité et opérationnelles.
Des règles générales risquent de ne pas refléter les usages réels de l’IA au sein de l’organisation. Meilleure approche : construire les politiques à partir de l’inventaire réel des systèmes d’IA, des cas d’usage et du profil de risque de l’organisation.
Tous les systèmes d’IA ne présentent pas le même niveau de risque. Meilleure approche : appliquer une revue proportionnée et fondée sur les risques, en fonction de la finalité prévue et de l’impact potentiel du système.
Les garanties fournies par un prestataire ne remplacent pas l’évaluation propre de l’organisation. Meilleure approche : évaluer de manière indépendante la finalité prévue, le rôle réglementaire, la classification du risque et les contrôles internes.
L’AI Act ne crée pas une fonction universelle comparable à celle du DPO. Meilleure approche : concevoir la gouvernance en fonction des responsabilités réellement applicables au titre de l’AI Act, plutôt que de reproduire le modèle du RGPD.
Créer la fonction ne suffit pas si le responsable ne peut pas accéder à la direction, aux systèmes concernés ou aux processus de décision. Meilleure approche : définir clairement son niveau d’autorité, ses droits d’escalade ainsi que son accès aux équipes et aux informations nécessaires pour remettre en question les décisions liées à l’IA.
Les risques liés à l’IA concernent également la protection des données, la cybersécurité, les performances techniques et les opérations métiers. Meilleure approche : associer les expertises juridiques, techniques, de protection des données, de sécurité et opérationnelles.
Des règles générales risquent de ne pas refléter les usages réels de l’IA au sein de l’organisation. Meilleure approche : construire les politiques à partir de l’inventaire réel des systèmes d’IA, des cas d’usage et du profil de risque de l’organisation.
Tous les systèmes d’IA ne présentent pas le même niveau de risque. Meilleure approche : appliquer une revue proportionnée et fondée sur les risques, en fonction de la finalité prévue et de l’impact potentiel du système.
Les garanties fournies par un prestataire ne remplacent pas l’évaluation propre de l’organisation. Meilleure approche : évaluer de manière indépendante la finalité prévue, le rôle réglementaire, la classification du risque et les contrôles internes.
L’AI Act ne crée pas une fonction universelle comparable à celle du DPO. Meilleure approche : concevoir la gouvernance en fonction des responsabilités réellement applicables au titre de l’AI Act, plutôt que de reproduire le modèle du RGPD.
Le responsable de la conformité IA occupe une place de plus en plus importante au sein des organisations, à mesure que l’adoption de l’intelligence artificielle fait émerger de nouveaux risques réglementaires, techniques et opérationnels.
L’AI Act n’impose pas, de manière générale, cet intitulé de fonction spécifique, mais les organisations doivent néanmoins définir clairement les responsabilités en matière de gouvernance de l’IA. Un responsable efficace contribue à coordonner l’inventaire des systèmes d’IA, la classification des risques, les contrôles applicables aux systèmes d’IA à haut risque, le contrôle humain, la gouvernance des fournisseurs, la maîtrise de l’IA, l’articulation avec le RGPD et la surveillance continue de la conformité.
Cette fonction doit travailler en étroite collaboration avec les équipes juridiques, de protection des données, de cybersécurité, techniques et opérationnelles, sans se substituer à leurs responsabilités spécialisées.
Les professionnels de la conformité IA doivent donc combiner des connaissances réglementaires, une bonne maîtrise technique de l’IA, des compétences en gestion des risques et de solides capacités de communication.
Les organisations qui accordent aux professionnels de la conformité IA une autorité claire, un soutien transversal solide et des outils pratiques de gestion des risques seront mieux placées pour encadrer l’utilisation de l’IA de manière responsable à mesure que les exigences réglementaires évoluent.