Aller au contenu

AI Governance Management System

Gouverner l'IA. Décider. Prouver. Améliorer.

AIGMS

Le registre unique des usages d'IA de votre organisation : leurs risques, les décisions qui les autorisent, les contrôles qui les encadrent, et les preuves qui le démontrent.

Atelier de qualification, 45 minutes. Pour les PME et ETI, et pour les cabinets, MSP et intégrateurs qui gouvernent l'IA de leurs clients.

Vue « Processus et risques » d'AIGMS : graphe de gouvernance reliant processus, activités, cas d'usage, actifs, risques, contrôles, outillage et preuves
Processus et risques — ce que fait l'organisation, et ce que la gouvernance de l'IA y produit.

Le constat

« Le problème n'est plus d'autoriser ou non ChatGPT. Le problème est de gouverner un portefeuille d'usages IA qui évolue chaque semaine. »

Copilotes, modèles SaaS, agents, API : les usages se multiplient plus vite que les règles internes. Le risque n'est pas l'outil, c'est l'absence de trace de qui a décidé quoi.

Part des salariés utilisant des outils d'IA non approuvés

Source : enquête Okta, « AI Agents at Work », 2026.

Ensemble des pays étudiés
52 %
Ont transmis des informations sensibles sans autorisation
38 %
France
31 %

Adoption de l'IA dans les TPE et PME françaises

Source : Bpifrance Le Lab et France Num.

13 %

2024

26 %

2026

Part des entreprises utilisant au moins une solution d'IA. L'adoption a doublé en deux ans.

Le test

Six questions auxquelles un dirigeant doit pouvoir répondre.

Si l'une reste sans réponse documentée, la gouvernance de l'IA n'existe pas encore dans votre organisation.

  1. 01

    Quelles IA utilisons-nous ?

    Cas d'usage, systèmes, modèles, agents, jeux de données et fournisseurs, dans un registre unique.

  2. 02

    Qui en est responsable ?

    Un propriétaire opérationnel et un responsable redevable nommés pour chaque usage.

  3. 03

    Quelles données utilisent-elles ?

    Nature des données, personnes concernées, articulation avec l'analyse d'impact RGPD.

  4. 04

    Quels risques avons-nous acceptés ?

    Chaque acceptation porte un responsable humain, une justification et une date de revue.

  5. 05

    Qui a autorisé la mise en production ?

    Une décision datée, motivée, conditionnée, reliée aux risques et aux contrôles.

  6. 06

    Pouvons-nous le prouver ?

    Des preuves avec propriétaire, date de validité et statut de fraîcheur, rattachées aux contrôles.

La méthode

Un cycle de management, pas une bibliothèque de registres.

Chaque étape a une entrée, un responsable, un statut, des critères de sortie, des preuves attendues et une échéance. Un changement significatif rouvre l'évaluation.

PLAN

Discovery & Assess

Recenser les usages, les qualifier, pré-classifier au regard des textes, coter les risques, mesurer les impacts.

DO

Build & Connect

Affecter les contrôles, documenter la supervision humaine, rassembler les preuves, instruire les décisions.

CHECK + ACT

Operate

Suivre les revues dues, les preuves qui expirent, les actions échues, les incidents et les décisions à prendre.

BOUCLE

Re-assess

Un modèle change, l'autonomie augmente, la finalité évolue : le moteur qualifie le changement et rouvre ce qui doit l'être.

Cycle de vie d'un cas d'usage

  1. Intake
  2. Triage
  3. Évaluation
  4. Revue
  5. Pilote
  6. Production
  7. Surveillance
  8. Changement ou retrait

Le passage en production est refusé côté serveur tant que les préconditions ne sont pas réunies : classification aboutie, risques traités ou acceptés, évaluation d'impact terminée, revue fournisseur close, supervision humaine approuvée, contrôles obligatoires statués, décision d'autorisation en vigueur, actions bloquantes soldées. Le refus est motivé, précondition par précondition, et journalisé au même titre qu'une autorisation.

Fiche de cas d'usage dans AIGMS : cycle de vie du brouillon à la surveillance, et gate de production affichant 7 préconditions satisfaites sur 8
Fiche de cas d'usage — le cycle de vie en haut, le gate de production à droite, évalué en continu sans déclencher de transition.

Le différenciateur

Le registre de décisions.

Une gouvernance crédible ne documente pas seulement les risques. Elle documente qui a décidé quoi, pourquoi et sous quelles conditions. C'est la pièce que les autres outils traitent en dernier, et celle qu'un auditeur ouvre en premier.

  • Aucune approbation automatique. Une décision engageante exige un approbateur humain, une justification et une date d'effet.

  • Séparation des rôles. L'auteur d'une décision de mise en production ou d'acceptation de risque ne peut pas l'approuver lui-même.

  • Rien ne dort. Acceptations de risque et exceptions portent une date de revue : le tableau de bord les fait remonter à l'échéance.

  • Reconstituable. Chaque décision est rattachée aux risques, contrôles et preuves sur lesquels elle s'appuie.

Un contrôle, plusieurs référentiels

CTL-02 — Supervision humaine documentée

ISO/IEC 42001
Système de management de l'IA
Règlement (UE) 2024/1689
Contrôle humain, article 14
ISO/IEC 27001
Sécurité de l'information
RGPD
Analyse d'impact, article 35

La preuve est collectée une fois, le plan d'action est unique.

Fiche de décision

Référence
DEC-IA-2026-0042
Statut
Approuvé sous conditions
Objet
Mise en production de l'assistant IA du support client
Conditions
Validation humaine maintenue avant envoi. Revue hebdomadaire d'échantillon pendant trois mois.
Approbateur
RSSI
Revue
Dans 6 mois
Éléments liés
RSK-2026-0001 · AIIA-2026-0001 · CTL-02 · EVD-2026-0002

AIGMS conserve des références, des résumés internes et des exigences dérivées, versionnés et datés. Il ne reproduit pas le texte des normes et ne délivre aucune certification.

Écosystème

AIGMS ne remplace pas vos outils, il les fait converger.

Les plateformes spécialisées restent les meilleures sources techniques de contrôle et de preuve. Ce qui manque, c'est la couche où l'on décide, où l'on tranche, et où l'on garde la trace. C'est celle-là qu'AIGMS occupe.

AIGMS

échange avec les outils suivants

  • Microsoft Purview

    sécurité des données, classification, DLP — source de preuves de conformité

  • Azure · Google · OpenAI · Claude

    plateformes IA — inventaire des modèles et des API

  • SIEM

    détection d'anomalies, logs de sécurité — alimentation du monitoring AIGMS

  • GitHub

    versioning des modèles, pipelines MLOps — traçabilité du code

  • ServiceNow

    CMDB, workflows, incidents — intégration ITSM

  • Vanta

    automatisation de la conformité — collecte de preuves techniques

AIGMS est la couche de décision et de preuve — le poste de pilotage de l'AI Governance Officer, pour une PME ou une ETI comme pour un cabinet suivant plusieurs organisations. Registre des usages, risques, impacts, supervision, décisions, contrôles, preuves, incidents et actions.

Les connecteurs sont conçus en lecture seule et à moindre privilège : AIGMS lit des métadonnées, des statuts et des preuves. Il ne prend pas la main sur vos systèmes.

Le calendrier

Les échéances bougent, votre registre doit suivre.

Le report des obligations « haut risque » en est la démonstration : une date d'application n'est pas une constante. AIGMS conserve les référentiels sous forme de données versionnées et datées — jamais de dates inscrites en dur dans un écran.

  1. 2 février 2025

    Pratiques interdites et obligations de littératie en IA.

    Applicable

  2. 2 août 2026

    Application générale du règlement sur l'IA, y compris le régime de sanctions et les obligations de transparence.

    Applicable

  3. 11 septembre 2026

    Cyber-résilience : obligations de signalement des vulnérabilités activement exploitées.

    Applicable

  4. 2 décembre 2027

    Systèmes à haut risque de l'annexe III. Échéance reportée de seize mois par le règlement (UE) 2026/1744.

    À venir

  5. 11 décembre 2027

    Cyber-résilience : obligations principales et marquage CE intégrant la cybersécurité.

    À venir

Règlement (UE) 2024/1689 sur l'IA et règlement (UE) 2024/2847 sur la cyber-résilience.

Plafonds de sanction prévus par le règlement sur l'IA

Article 99 — le montant retenu est le plus élevé des deux.

Pratiques interdites
35 M€ ou 7 % du CA mondial
Manquements aux obligations, dont haut risque et modèles à usage général
15 M€ ou 3 %
Informations inexactes fournies aux autorités
7,5 M€ ou 1 %

Pour les PME et les jeunes entreprises, chaque plafond est ramené au plus faible des deux montants.

Règlement sur la cyber-résilience

Produits comportant des éléments numériques.

15 M€

ou 2,5 % du chiffre d'affaires mondial.

Exigences essentielles de cybersécurité, traitement des vulnérabilités, documentation technique et évaluation de la conformité.

Un système d'IA intégré à un produit connecté relève des deux régimes. Un contrôle bien construit sert les deux.

Commençons par deux cas d'usage réels.

Quarante-cinq minutes suffisent pour voir ce que donne votre portefeuille IA passé au filtre d'une gouvernance opérationnelle.

Ce que vous repartez avec

  1. 01Deux usages IA identifiés et cadrés
  2. 02Leur pré-classification réglementaire, et ce qu'elle implique
  3. 03Une première carte des risques
  4. 04Une démonstration d'AIGMS sur vos propres cas