Conformité à la loi européenne sur l’IA pour les systèmes d’IA à haut risque

Conformité à la loi européenne sur l'IA et création d'un programme ISO 42001 pour les SaaS B2B et les sociétés de conseil exploitant l'IA sur le marché de l'UE.

Conseil complet en matière de conformité à la loi européenne sur l'IA et création d'un programme de gouvernance de l'IA de bout en bout

Le règlement (UE) 2024/1689, la loi de l'UE sur l'IA, est la première réglementation horizontale au monde sur l'IA. Il est entré en vigueur le 1er août 2024 et s'applique de manière extraterritoriale aux fournisseurs plaçant des systèmes d'IA sur le marché de l'UE, aux déployeurs utilisant des systèmes d'IA dans l'Union et à tout fournisseur ou déployeur en dehors de l'UE dont les résultats du système sont utilisés dans l'Union. L'application est progressive et déjà partiellement en vigueur : les pratiques interdites et les obligations de maîtrise de l'IA s'appliquent depuis le 2 février 2025, et les obligations GPAI depuis le 2 août 2025. La majeure partie des obligations à haut risque s'appliquent à partir du 2 août 2026, les obligations à haut risque intégrées aux produits de l'annexe I suivront le 2 août 2027. Les sanctions atteignent 35 millions d'euros, soit 7 % du chiffre d'affaires annuel mondial.

Clarify Consult Partner propose des programmes EU AI Act qui répondent à la fois aux attentes des régulateurs et à la diligence raisonnable des clients des entreprises. Nous déterminons votre rôle (fournisseur, déployeur, importateur ou distributeur), classifions vos systèmes en fonction des interdictions de l'article 5 et des zones à haut risque de l'annexe III, et construisons les obligations du cycle de vie à partir de là : article 9 de gestion des risques, article 10 de gouvernance des données avec diagnostic de biais, article 11 et documentation technique de l'annexe IV, article 12 de journalisation, article 14 de surveillance humaine, article 15 d'exactitude et de robustesse contradictoire, article 27 sur l'évaluation d'impact sur les droits fondamentaux pour les déployeurs, conformité à l'article 43. évaluation et surveillance après commercialisation au titre de l’article 72. La plupart des fournisseurs gèrent le programme sur un système de gestion de l'IA aligné sur la norme ISO 42001, qui reprend les preuves ISO 27001 sur une base commune.

Icône d'avantage de service
Détermination du rôle du fournisseur ou du déployeur

Nous classons votre relation avec chaque système d'IA selon les articles 16 à 27. Une modification substantielle d'un modèle tiers peut déclencher des obligations du fournisseur. Une mauvaise classification est l’erreur la plus coûteuse dans un programme AI Act et nous la fermons en premier.

Icône d'avantage de service
Annexe IV Documentation technique

Nous construisons le dossier technique Annexe IV : description du système, spécifications de conception, méthodologie de développement, documentation des données de formation, validation, déploiement, suivi post-commercialisation et contrôle des modifications. Version contrôlée et maintenue à jour après chaque mise à jour substantielle du modèle.

Icône d'avantage de service
Article 15 Tests de robustesse contradictoires

Tests d'intrusion des pipelines d'inférence : empoisonnement des données, évasion de modèle, extraction de modèle, inférence d'appartenance et injection rapide sur des systèmes génératifs. Des preuves que l’AI Act attend et que la documentation seule ne peut pas générer.

Icône d'avantage de service
ISO 42001 + ISO 27001 sur une seule base de données probantes

Un système de gestion de l’IA ISO 42001 constitue l’épine dorsale pratique de la conformité à la loi sur l’IA. Nous l'intégrons à votre SMSI existant afin que les exigences en matière de système de gestion de la qualité, de gestion des risques et de documentation de l'article 17 satisfassent aux clauses 5 à 10 de la norme ISO 42001 dans un seul programme.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rôle (fournisseur, déployeur, importateur, distributeur ou fabricant de produits) pour chaque système d'IA concerné, définissons les étapes, nommons un responsable de la gouvernance de l'IA et convenons du plan de communication.

[ ÉTAPE_02 ]
Inventaire du système d’IA et classification des niveaux de risque

Nous inventorions chaque système d'IA que vous fournissez ou déployez, classifions les interdictions de l'article 5, les zones à haut risque de l'annexe III, les obligations de transparence de l'article 50 et le régime GPAI du chapitre V. Lorsque la dérogation de l'article 6, paragraphe 3, s'applique, nous la documentons et la justifions.

[ ÉTAPE_03 ]
Article 9 Gestion des risques et Article 10 Gouvernance des données

Nous construisons le système de gestion des risques du cycle de vie : identification, estimation, évaluation, atténuation et acceptation des risques résiduels en vertu de l'article 9. La gouvernance des données en vertu de l'article 10 couvre la provenance, la représentativité, les diagnostics de biais dans les catégories protégées et intersectionnelles, et le traitement des catégories spéciales en vertu de l'article 10 (5) lorsque cela est strictement nécessaire.

[ ÉTAPE_04 ]
Annexe IV Documentation, journalisation et surveillance humaine

Nous fournissons le dossier technique de l'annexe IV, l'architecture de journalisation de l'article 12 avec une conservation d'au moins six mois pour les déployeurs et plus longtemps lorsque l'usage prévu l'exige, les instructions d'utilisation de l'article 13 avec la carte modèle et le résumé des performances, et la conception de surveillance humaine de l'article 14, y compris les fonctions de remplacement et d'arrêt.

[ ÉTAPE_05 ]
Article 15 Cybersécurité, évaluation de la conformité et marquage CE

Nous testons l'exactitude, la robustesse et la cybersécurité, y compris la robustesse contradictoire contre l'empoisonnement des données, l'évasion, l'extraction, l'inférence d'appartenance et l'injection rapide. Pour la plupart des systèmes de l'annexe III, nous exécutons un contrôle interne de l'annexe VI. Pour les systèmes d'identification biométrique et les systèmes intégrés aux produits de l'annexe I, nous coordonnons l'évaluation des organismes notifiés, la déclaration de conformité UE en vertu de l'article 47 et le marquage CE en vertu de l'article 48. L'enregistrement dans la base de données de l'UE suit.

[ ÉTAPE_06 ]
Surveillance post-commercialisation, vCISO et assurance continue

Une fois le programme en ligne, notre abonnement vCISO assure la surveillance post-commercialisation de l'article 72, le rapport d'incidents graves de l'article 73 dans les délais légaux, les nouveaux tests annuels de risque et de robustesse contradictoire, l'actualisation de la formation sur l'IA en vertu de l'article 4 et la maintenance de la documentation de l'annexe IV via des modifications de modèle et de données. Lorsqu'une assurance indépendante est requise, nous exécutons le programme de certification ISO 42001 sur la même base de preuves.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health