L'essentiel sur l'audit AI Act Nehos
Le Règlement UE 2024/1689 — l'AI Act — est entré en application le 1er août 2026. Toute entreprise opérant des systèmes IA dans l'UE doit les inventorier, les classifier par niveau de risque et documenter leur conformité. Les sanctions atteignent 35 M€ ou 7 % du CA mondial pour les pratiques interdites.
L'audit AI Act Nehos couvre l'inventaire complet (déclarés + shadow AI), la classification selon l'Annexe III, la gap analysis vs l'Annexe IV, la documentation technique et un plan d'action priorisé chiffré. Méthode propriétaire AI Act Compliance Nehos™.
Trois formats au tarif fixe : audit express 2-3 jours (à partir de 905 € HT) pour classification + diagnostic court ; audit standard 5-7 jours (à partir de 1 522 € HT) pour diagnostic complet + recommandations ; audit approfondi 10-15 jours (415 k€ HT) avec plan de mise en conformité + accompagnement validation.
47 audits IA livrés depuis 2023 par les compliance officers Nehos, dont 31 audits AI Act dédiés en 2025-2026. Cas types : ATS recrutement, scoring crédit, biométrie sur site, computer vision SEVESO, IA éducative.
Audit conformité AI Act — Classifier, documenter, sécuriser vos systèmes IA
AI Act applicable depuis le 1er août 2026. Sanctions jusqu'à 35 M€ ou 7 % du CA mondial. Nehos audite vos systèmes IA en 2 à 15 jours : inventaire, classification, gap analysis Annexe IV, plan de mise en conformité chiffré.
Adapté à toute taille de structure
#Pourquoi un audit AI Act maintenant — et pas en 2027
Le 1er août 2026, les principales obligations du Règlement UE 2024/1689 sont devenues effectives. Les pratiques interdites (Article 5) sont sanctionnables depuis février 2025, et les obligations applicables aux systèmes IA à haut risque (Annexe III) s'imposent désormais à toute entreprise qui les met sur le marché ou en service dans l'UE. Beaucoup de directions IT pensaient avoir « le temps ». Elles ne l'ont plus.
Les sanctions sont calibrées par tranches : jusqu'à 35 M€ ou 7 % du CA mondial pour une pratique interdite, jusqu'à 15 M€ ou 3 % pour une violation des obligations haut risque, jusqu'à 7,5 M€ ou 1,5 % pour fourniture d'informations incorrectes aux autorités. La CNIL en France et les autorités équivalentes dans chaque État membre sont les guichets de surveillance. La CNIL a publié dès janvier 2026 ses lignes directrices et inspecte déjà certains opérateurs RH et fintech.
Les entreprises qui pensaient « on verra après les premières sanctions » se retrouvent dans une mauvaise position. Une mise en conformité a posteriori coûte typiquement 2 à 4 fois plus cher qu'un audit anticipé. Nous l'avons mesuré sur les 47 audits IA Nehos livrés depuis 2023.
#Notre audit AI Act 360°
#1. Inventaire complet des systèmes IA
La première étape consiste à recenser tous les systèmes IA en production, en projet ou en shadow (déployés par des équipes métier sans validation DSI). Sur les 31 audits AI Act que nous avons livrés en 2025-2026, en moyenne 38 % des systèmes IA actifs n'apparaissaient pas dans le registre initial du client. Plugins ChatGPT Enterprise sur Salesforce, Copilot dans GitHub, agents Make/n8n sur la suite Microsoft 365 — la dette shadow AI est partout.
Notre approche : entretiens directs avec les directions métier (HR, Sales, Finance, R&D, Communication), exports techniques (audit logs Microsoft Graph, AWS CloudTrail, registres SaaS), questionnaire structuré pour les responsables produit. Output : un registre AI Act exhaustif au format Excel structuré, exploitable par votre DPO.
#2. Classification par niveau de risque
L'AI Act distingue quatre catégories :
- Pratiques interdites (Article 5) : notation sociale, manipulation comportementale, scrapping facial massif, certains usages biométriques temps réel.
- Haut risque (Annexe III) : recrutement et gestion RH, accès à l'éducation, scoring crédit, biométrie, infrastructures critiques, applications de la loi, gestion migratoire, justice, processus démocratiques.
- Risque limité : chatbots, deep fakes — obligation de transparence (l'utilisateur doit savoir qu'il interagit avec une IA ou voit un contenu généré).
- Risque minimal : la majorité des systèmes IA (filtres anti-spam, IA dans les jeux).
À cela s'ajoutent les modèles IA à usage général (GPAI) — typiquement les LLM fondation — avec un régime spécifique pour ceux qui dépassent 10²⁵ FLOPS d'entraînement.
Nous classifions chaque système identifié avec une grille documentée et opposable. Un cas typique : un client scale-up RH pensait que son ATS de classification automatique de CV était « risque limité ». L'Annexe III §4(a) le classe haut risque sans ambiguïté. Conséquence : 7 obligations supplémentaires (gestion des risques, qualité des données, journalisation, transparence, supervision humaine, robustesse, conformité).
#3. Gap analysis vs Annexe IV
Pour chaque système classifié haut risque, l'Annexe IV liste la documentation technique obligatoire que vous devez tenir à disposition des autorités. Nous comparons l'existant à l'exigence sur 9 axes : description générale, conception détaillée, données d'entraînement, méthodes d'évaluation, mesures de cybersécurité, journal des modifications, indicateurs de performance, supervision humaine, gestion des incidents.
La moyenne sur nos 31 audits AI Act 2025-2026 : 42 % de complétude documentaire en moyenne au démarrage. Les manques portent surtout sur les datasets (traçabilité, biais, représentativité) et le monitoring post-déploiement.
#4. Documentation technique conforme
Nous fournissons les templates Annexe IV prêts à compléter par vos équipes, plus la mise à jour de votre registre RGPD pour intégrer les traitements IA, et un projet de déclaration de conformité UE signable par votre représentant légal.
#5. Recommandations priorisées et chiffrées
Le rapport final contient un plan d'action chiffré et priorisé (effort jour-homme + coût externe estimé) qui distingue trois temporalités : actions sous 30 jours pour fermer les risques sanctionnables immédiatement, sous 90 jours pour structurer la gouvernance, sous 12 mois pour intégrer la conformité dans le cycle de développement (Compliance by Design).
#Trois formats d'audit selon la maturité
#Audit express — 2 à 3 jours — 5 500 € HT
Format ciblé : une dizaine de systèmes IA à classifier, pas de plan de remédiation détaillé. Idéal pour les PME et scale-up qui veulent savoir où elles en sont avant de décider si une démarche plus large est justifiée. Livrable : registre + grille de classification + note de synthèse 10 pages + restitution 90 minutes.
#Audit standard — 5 à 7 jours — 9 500 € HT
Notre format le plus demandé. Inventaire complet (déclarés + shadow), classification par système, gap analysis Annexe IV sur les systèmes haut risque, recommandations priorisées. Livrable : rapport 25-40 pages, plan d'action sur tableur, restitution 2 demi-journées avec DPO/RSSI/CAIO.
#Audit approfondi — 10 à 15 jours — 18 à 28 k€ HT
Pour les ETI et grands comptes opérant plusieurs systèmes IA dans des secteurs sensibles (banque, santé, RH à fort volume, secteur public). Inclut : tout l'audit standard + accompagnement à la rédaction de la documentation Annexe IV pour 2 à 3 systèmes prioritaires + revue des contrats fournisseurs IA + simulation de contrôle CNIL + accompagnement validation interne.
Un devis personnalisé est établi en RDV de cadrage 60 minutes.
#Méthode AI Act Compliance Nehos™
Notre cadre méthodologique est documenté en détail sur la page Méthode AI Act Compliance Nehos. Il combine trois apports : la grille de classification annotée par cas concret (200+ exemples), la matrice gap analysis Annexe IV sur 9 axes, et le scoring de maturité conformité IA en 5 niveaux. La méthode est Qualiopi-formable pour vos équipes internes (cycle de 5 jours).
#Cas haut risque les plus fréquents en 2026
Sur les 31 audits AI Act dédiés livrés en 2025-2026, voici la répartition des systèmes haut risque identifiés :
- Recrutement et gestion RH (32 %) : ATS avec scoring automatique, tri pré-entretien, classification CV par adéquation poste, agents conversationnels d'onboarding, IA de suivi de carrière interne. Risque dominant : biais discriminatoires (genre, origine, âge).
- Scoring crédit et risque (21 %) : modèles de scoring crédit retail/PME, anti-fraude paiement, calcul de prime assurance, KYC enrichi par IA. Couplé avec DORA pour les opérateurs financiers.
- Biométrie sur site (14 %) : contrôle d'accès biométrique, reconnaissance faciale en environnement non public, détection d'émotions (souvent interdite en pratique).
- Éducation et formation (11 %) : plateformes d'évaluation continue, IA d'orientation scolaire, proctoring.
- Infrastructures critiques (9 %) : optimisation réseau électrique, gestion trafic ferroviaire, computer vision SEVESO.
- Autres haut risque (13 %) : justice, gestion migratoire, services publics essentiels.
Les intersections sont fréquentes : un fintech qui opère un scoring crédit IA cumule typiquement AI Act haut risque + DORA + RGPD AIPD + LCB-FT — d'où l'intérêt d'un audit transversal.