Conformité à la loi européenne sur l’IA pour les systèmes d’IA à haut risque
Conformité à la loi européenne sur l'IA et création d'un programme ISO 42001 pour les SaaS B2B et les sociétés de conseil exploitant l'IA sur le marché de l'UE.

Conseil complet en matière de conformité à la loi européenne sur l'IA et création d'un programme de gouvernance de l'IA de bout en bout
Le règlement (UE) 2024/1689, la loi de l'UE sur l'IA, est la première réglementation horizontale au monde sur l'IA. Il est entré en vigueur le 1er août 2024 et s'applique de manière extraterritoriale aux fournisseurs plaçant des systèmes d'IA sur le marché de l'UE, aux déployeurs utilisant des systèmes d'IA dans l'Union et à tout fournisseur ou déployeur en dehors de l'UE dont les résultats du système sont utilisés dans l'Union. L'application est progressive et déjà partiellement en vigueur : les pratiques interdites et les obligations de maîtrise de l'IA s'appliquent depuis le 2 février 2025, et les obligations GPAI depuis le 2 août 2025. La majeure partie des obligations à haut risque s'appliquent à partir du 2 août 2026, les obligations à haut risque intégrées aux produits de l'annexe I suivront le 2 août 2027. Les sanctions atteignent 35 millions d'euros, soit 7 % du chiffre d'affaires annuel mondial.
Clarify Consult Partner propose des programmes EU AI Act qui répondent à la fois aux attentes des régulateurs et à la diligence raisonnable des clients des entreprises. Nous déterminons votre rôle (fournisseur, déployeur, importateur ou distributeur), classifions vos systèmes en fonction des interdictions de l'article 5 et des zones à haut risque de l'annexe III, et construisons les obligations du cycle de vie à partir de là : article 9 de gestion des risques, article 10 de gouvernance des données avec diagnostic de biais, article 11 et documentation technique de l'annexe IV, article 12 de journalisation, article 14 de surveillance humaine, article 15 d'exactitude et de robustesse contradictoire, article 27 sur l'évaluation d'impact sur les droits fondamentaux pour les déployeurs, conformité à l'article 43. évaluation et surveillance après commercialisation au titre de l’article 72. La plupart des fournisseurs gèrent le programme sur un système de gestion de l'IA aligné sur la norme ISO 42001, qui reprend les preuves ISO 27001 sur une base commune.
Détermination du rôle du fournisseur ou du déployeur
Nous classons votre relation avec chaque système d'IA selon les articles 16 à 27. Une modification substantielle d'un modèle tiers peut déclencher des obligations du fournisseur. Une mauvaise classification est l’erreur la plus coûteuse dans un programme AI Act et nous la fermons en premier.
Annexe IV Documentation technique
Nous construisons le dossier technique Annexe IV : description du système, spécifications de conception, méthodologie de développement, documentation des données de formation, validation, déploiement, suivi post-commercialisation et contrôle des modifications. Version contrôlée et maintenue à jour après chaque mise à jour substantielle du modèle.
Article 15 Tests de robustesse contradictoires
Tests d'intrusion des pipelines d'inférence : empoisonnement des données, évasion de modèle, extraction de modèle, inférence d'appartenance et injection rapide sur des systèmes génératifs. Des preuves que l’AI Act attend et que la documentation seule ne peut pas générer.
ISO 42001 + ISO 27001 sur une seule base de données probantes
Un système de gestion de l’IA ISO 42001 constitue l’épine dorsale pratique de la conformité à la loi sur l’IA. Nous l'intégrons à votre SMSI existant afin que les exigences en matière de système de gestion de la qualité, de gestion des risques et de documentation de l'article 17 satisfassent aux clauses 5 à 10 de la norme ISO 42001 dans un seul programme.
Une méthode éprouvée et méthodique
approche
Lancement et configuration du projet
Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rôle (fournisseur, déployeur, importateur, distributeur ou fabricant de produits) pour chaque système d'IA concerné, définissons les étapes, nommons un responsable de la gouvernance de l'IA et convenons du plan de communication.
Inventaire du système d’IA et classification des niveaux de risque
Nous inventorions chaque système d'IA que vous fournissez ou déployez, classifions les interdictions de l'article 5, les zones à haut risque de l'annexe III, les obligations de transparence de l'article 50 et le régime GPAI du chapitre V. Lorsque la dérogation de l'article 6, paragraphe 3, s'applique, nous la documentons et la justifions.
Article 9 Gestion des risques et Article 10 Gouvernance des données
Nous construisons le système de gestion des risques du cycle de vie : identification, estimation, évaluation, atténuation et acceptation des risques résiduels en vertu de l'article 9. La gouvernance des données en vertu de l'article 10 couvre la provenance, la représentativité, les diagnostics de biais dans les catégories protégées et intersectionnelles, et le traitement des catégories spéciales en vertu de l'article 10 (5) lorsque cela est strictement nécessaire.
Annexe IV Documentation, journalisation et surveillance humaine
Nous fournissons le dossier technique de l'annexe IV, l'architecture de journalisation de l'article 12 avec une conservation d'au moins six mois pour les déployeurs et plus longtemps lorsque l'usage prévu l'exige, les instructions d'utilisation de l'article 13 avec la carte modèle et le résumé des performances, et la conception de surveillance humaine de l'article 14, y compris les fonctions de remplacement et d'arrêt.
Article 15 Cybersécurité, évaluation de la conformité et marquage CE
Nous testons l'exactitude, la robustesse et la cybersécurité, y compris la robustesse contradictoire contre l'empoisonnement des données, l'évasion, l'extraction, l'inférence d'appartenance et l'injection rapide. Pour la plupart des systèmes de l'annexe III, nous exécutons un contrôle interne de l'annexe VI. Pour les systèmes d'identification biométrique et les systèmes intégrés aux produits de l'annexe I, nous coordonnons l'évaluation des organismes notifiés, la déclaration de conformité UE en vertu de l'article 47 et le marquage CE en vertu de l'article 48. L'enregistrement dans la base de données de l'UE suit.
Surveillance post-commercialisation, vCISO et assurance continue
Une fois le programme en ligne, notre abonnement vCISO assure la surveillance post-commercialisation de l'article 72, le rapport d'incidents graves de l'article 73 dans les délais légaux, les nouveaux tests annuels de risque et de robustesse contradictoire, l'actualisation de la formation sur l'IA en vertu de l'article 4 et la maintenance de la documentation de l'annexe IV via des modifications de modèle et de données. Lorsqu'une assurance indépendante est requise, nous exécutons le programme de certification ISO 42001 sur la même base de preuves.