AI Act Check
Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.
- Durée
- 3–4 semaines
- Prix
- de 6 000 € à 12 000 €
- HT, indicatif
Quatre pratiques, une seule équipe.
Informations légales

Services
Déployer une IA que vous pouvez défendre, et défendre avec l'IA.
Deux choses sont généralement vraies en même temps. Vos équipes utilisent déjà l'IA générative, souvent via des outils que personne n'a approuvés. Et les projets formellement proposés sont bloqués, parce que personne ne sait dire s'ils sont sûrs ou autorisés.
Cette pratique résout les deux. Nous inventorions ce qui est réellement utilisé, mettons en place une gouvernance assez légère pour ne pas devenir la raison pour laquelle rien ne sort, puis nous construisons : un pilote cadré sur vos données, évalué contre une base mesurée, avec contrôle d'accès et journalisation dès le premier jour plutôt qu'ajoutés avant la mise en production.
Ensuite nous l'attaquons. Injection de prompt, exfiltration de données via un assistant connecté à votre base documentaire, un agent détenant des identifiants qu'il ne devrait pas avoir — un Red Team IA les trouve avant un client ou un régulateur. Et les mêmes modèles servent dans l'autre sens : détection, tri, et les preuves de conformité qui prenaient une semaine à une personne.
Là où l’IA vaut l’effort, et les règles qui la rendent défendable.
Votre position réelle en matière de données, de compétences, de gouvernance et d’outillage, y compris un inventaire honnête du shadow AI que vos équipes utilisent déjà.
Un portefeuille de cas d’usage classés par valeur et faisabilité, séquencés dans une feuille de route avec le travail de plateforme et de gouvernance qui doit avancer en parallèle.
Rôles, points de validation, registre des systèmes d’IA et critères de revue, alignés sur ISO 42001 et l’AI Act pour que gouvernance et conformité ne fassent qu’un seul travail.
D’un cas d’usage cadré à un système en production, le travail de risque mené en parallèle.
Un cas d’usage défini assez précisément pour être construit — données, utilisateurs, mesures de succès — avec sa classification AI Act tranchée avant tout engagement budgétaire.
Un pilote fonctionnel — recherche augmentée, assistant interne ou automatisation documentaire — construit sur vos données, évalué contre une référence mesurée, avec contrôle d’accès et journalisation dès le premier jour.
Des agents qui agissent sur des systèmes, construits avec le modèle de permissions et les points de contrôle humains définis d’abord, car un agent doté d’identifiants larges est un risque d’accès avant d’être un gain de productivité.
Le travail à mener avant d’activer un assistant à l’échelle de l’entreprise : nettoyage des permissions, classification des données, configuration du tenant, journalisation et guide utilisateur.
L’ingénierie qui transforme un pilote prometteur en système exploitable : versionnage, évaluation dans la chaîne, maîtrise des coûts, supervision et retour arrière qui fonctionne.
La couche d’assurance : analyse de risque, protection des données, et audit de ce qui tourne déjà.
Une analyse de risque du système d’IA couvrant sécurité, biais, robustesse et droits, y compris l’analyse d’impact sur les droits fondamentaux que l’AI Act impose à certains déployeurs.
Les contrôles sur les données qu’un système d’IA manipule : minimisation, pseudonymisation, conservation dans les bases vectorielles, cloisonnement, et position contractuelle avec votre fournisseur de modèle.
Une revue indépendante d’un système déjà en production : ses performances, ses modes d’échec, ce qu’il journalise, et si sa documentation résisterait à la question d’un régulateur.
L’application de l’IA là où elle aide réellement dans notre propre métier : tri des alertes, collecte de preuves, rédaction de politiques et traitement des questionnaires fournisseurs, avec une décision humaine au bout.
Modèles, prompts, agents et les données derrière eux, testés comme le ferait un attaquant.
Une revue de sécurité des systèmes d’IA au regard de l’OWASP Top 10 pour les applications LLM : injection de prompt, fuite de données par le contexte, permissions des outils et agents, et chaîne d’approvisionnement des modèles.
Des tests adverses sur un assistant, un système RAG ou un agent : contournements, injection indirecte via le contenu récupéré, exfiltration de données et abus des outils connectés.
Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.
Un assistant déployé à toute l’entreprise sans ouvrir en même temps tout le serveur de fichiers.
La personne qui tient votre registre IA, examine chaque nouveau cas d’usage au regard de l’AI Act, et fait avancer la gouvernance au rythme réel d’adoption de ces outils par vos équipes.
Échanger sur ce service — Responsable IA externalisé (vCAIO)
AI Act Check prend trois à quatre semaines et vous dit ce que vous exploitez, comment c'est classé, et ce qui est dû à partir de quand.