Vous cherchez une checklist conformité AI Act ESN parce qu’un client, un RSSI ou un acheteur vous demande déjà des preuves ? C’est le bon réflexe. Pour une ESN, un intégrateur ou un éditeur logiciel, l’AI Act n’est pas seulement un texte juridique européen : c’est un sujet d’avant-vente, de delivery, de contrats et de gestion du risque. Un assistant génératif, un module de scoring, une automatisation RH ou une fonctionnalité SaaS “augmentée par IA” peuvent créer des obligations différentes selon le rôle et le niveau de risque.
Cette checklist aide un dirigeant, DSI ou RSSI d’ESN à démarrer sans audit lourd. Elle ne remplace pas une analyse juridique, mais donne une méthode concrète pour savoir quoi inventorier, quelles décisions documenter et quelles priorités traiter.
Pourquoi commencer maintenant ?
L’AI Act est entré en vigueur le 1er août 2024. Depuis le 2 février 2025, les interdictions de certaines pratiques d’IA et les obligations de culture IA s’appliquent. Les obligations sur les modèles d’IA à usage général ont commencé le 2 août 2025, tandis que l’application générale du règlement est intervenue le 2 août 2026. Certains systèmes à haut risque suivent un calendrier prolongé en 2027 ou 2028. Pour une ESN, la conformité n’est donc plus un sujet “à surveiller plus tard” : les clients peuvent demander des preuves dès maintenant.
Le point clé est simple : l’AI Act fonctionne par niveau de risque et par rôle. Une entreprise peut être fournisseur, déployeur, distributeur, importateur ou mandataire selon ce qu’elle fait réellement. Une ESN qui développe un système sur mesure, modifie substantiellement une solution existante ou met un module d’IA sur le marché sous son nom n’a pas le même niveau d’exposition qu’un prestataire qui installe un outil standard sans en changer la finalité.
Checklist conformité AI Act ESN : les 10 actions de départ
1. Nommer un responsable opérationnel IA
Désignez une personne qui coordonne la cartographie, les décisions de qualification et la collecte des preuves. Dans une PME, cela peut être le DSI, le RSSI ou un associé. Dans une ETI, le sujet doit associer juridique, sécurité, produit, delivery et commerce. Le bon indicateur : une demande client sur l’IA doit arriver à une adresse ou à un canal identifié, pas se perdre entre les équipes.
2. Cartographier tous les usages IA
Listez les usages internes, les fonctionnalités vendues, les POC, les scripts de delivery et les briques tierces. Pour chaque usage, notez la finalité, le propriétaire métier, les données utilisées, le fournisseur du modèle, les utilisateurs exposés, les clients concernés et l’état du projet : prototype, production interne, production client ou produit commercialisé.
3. Identifier le rôle de l’entreprise
Pour chaque usage, qualifiez votre rôle : fournisseur si vous développez ou mettez le système sur le marché ; déployeur si vous l’utilisez sous votre autorité ; intégrateur ou sous-traitant si vous assemblez ou exploitez une solution pour un client. Cette qualification doit être validée avec les contrats, car un intitulé commercial ne suffit pas.
4. Classer le niveau de risque
Classez chaque usage en risque interdit, haut risque, transparence spécifique ou risque limité/minimal. Les cas sensibles concernent notamment le recrutement, la gestion des travailleurs, l’accès à des services essentiels, le crédit, l’éducation, certaines infrastructures critiques et des systèmes intégrés à des produits réglementés. Si le classement est incertain, documentez l’hypothèse et prévoyez une revue juridique.
5. Stopper les cas manifestement interdits
Vérifiez qu’aucune offre, expérimentation ou demande client ne repose sur une pratique interdite : manipulation trompeuse, exploitation de vulnérabilités, notation sociale, certaines formes de catégorisation biométrique ou d’identification biométrique à distance dans des conditions prohibées. Le risque n’est pas seulement réglementaire : accepter un cahier des charges interdit peut détruire une relation client.
6. Constituer un dossier de preuves minimal
Pour chaque usage significatif, créez une fiche de conformité courte : description, finalité, données, modèle, fournisseur, rôle prestataire/client, niveau de risque, supervision humaine, tests, limites connues, logs, clauses contractuelles et décision de mise en production. Mettez ce dossier à jour à chaque changement de modèle, finalité ou données.
7. Encadrer les fournisseurs d’IA
Demandez les documents utiles aux fournisseurs : conditions d’utilisation, localisation des traitements, politique d’entraînement, sécurité, documentation technique, gestion des incidents, sous-traitants et engagements sur les modèles d’IA à usage général. Pour un éditeur SaaS, ces éléments doivent être disponibles avant qu’un grand compte les demande dans un questionnaire d’achat.
8. Adapter les contrats et propositions commerciales
Ajoutez des clauses sur la répartition des responsabilités, la conservation des journaux, la documentation, l’assistance en cas d’audit, les incidents, la supervision humaine, les limites du système et les changements substantiels. Une ESN doit éviter de promettre une conformité complète si elle ne contrôle ni la finalité métier, ni les données, ni le modèle fourni par le client.
9. Former les équipes exposées
Les obligations de culture IA ne concernent pas seulement les data scientists. Les commerciaux doivent repérer un cas d’usage sensible, les chefs de projet doivent savoir quand déclencher une revue, le support doit comprendre les limites d’un assistant IA et les développeurs doivent documenter leurs dépendances. Une formation courte, répétée et reliée aux cas réels vaut mieux qu’un module générique oublié.
10. Prioriser avec un diagnostic rapide
La priorité n’est pas de tout documenter parfaitement en une semaine. Elle est de savoir où sont les risques : usages clients critiques, fonctionnalités produit exposées, appels d’offres en cours, données sensibles, dépendances à des modèles tiers et contrats silencieux. Pour obtenir un premier score et une liste de chantiers, commencez par l’auto-diagnostic gratuit conformité AI Act, NIS2 et DORA.
Checklist par type d’entreprise
PME ESN ou éditeur : aller vite, sans usine à gaz
- Créer un registre IA simple dans un tableur partagé.
- Bloquer les usages interdits et les cas RH ou scoring non revus.
- Mettre une fiche IA obligatoire pour chaque nouveau projet client.
- Préparer une réponse type aux questionnaires clients sur l’IA.
- Former commerce, delivery et support sur les signaux d’alerte.
ETI numérique : industrialiser les preuves
- Nommer un comité IA mensuel avec DSI, RSSI, juridique, produit et delivery.
- Connecter la cartographie IA au registre RGPD, aux revues sécurité et aux achats.
- Créer des modèles contractuels par rôle : fournisseur, déployeur, intégrateur.
- Définir un processus de revue avant toute mise en production IA.
- Conserver les décisions de qualification et les tests dans un espace auditable.
Grand compte ou fournisseur de grands comptes : anticiper l’audit
- Cartographier les systèmes IA par entité, pays, client et criticité.
- Mettre en place une gouvernance d’incident IA et de retrait produit.
- Aligner AI Act, RGPD, NIS2, DORA et exigences achats groupe.
- Préparer des dossiers de conformité exploitables par les clients régulés.
- Suivre les lignes directrices européennes et les normes harmonisées applicables.
Les erreurs fréquentes à éviter
La première erreur consiste à limiter l’AI Act aux équipes data. Les risques naissent souvent en avant-vente, dans un paramétrage client ou dans une fonctionnalité produit présentée trop vite comme autonome. La deuxième erreur consiste à copier-coller une politique IA générale sans preuve opérationnelle. Un client sérieux demandera des éléments concrets : registre, tests, logs, clauses, supervision et gouvernance d’incident.
La troisième erreur est contractuelle. Beaucoup d’ESN acceptent des obligations de résultat implicites alors qu’elles ne contrôlent qu’une partie de la chaîne. La conformité AI Act doit donc être reliée au chiffrage, au périmètre projet et aux responsabilités client. C’est aussi un argument commercial : une ESN capable d’expliquer ses limites et ses preuves inspire davantage confiance qu’un prestataire qui promet tout.
Point de départ recommandé
En pratique, commencez par trois livrables : un registre IA, une grille de qualification des risques et une fiche contractuelle par rôle. Avec ces trois éléments, vous pouvez répondre à une grande partie des demandes clients, prioriser les cas à analyser et éviter les engagements imprécis.
Besoin de situer votre niveau de préparation ? Faites l’auto-diagnostic gratuit pour identifier vos priorités AI Act, NIS2 et DORA en quelques minutes. Si vous voulez accéder aux modèles, retours d’expérience et positions collectives, rejoignez Flying squirrels, le collectif des ESN, éditeurs et PME-ETI du numérique.
Sources officielles à suivre
Cette checklist s’appuie sur le règlement européen (UE) 2024/1689 publié sur EUR-Lex, sur les pages de référence de la Commission européenne consacrées à l’AI Act et sur les lignes directrices européennes relatives aux systèmes à haut risque. Les entreprises doivent suivre les textes d’application, normes harmonisées et précisions nationales, car ils peuvent modifier le niveau de preuve attendu.