Noolya AI
Trusted.
Un référentiel de confiance pour structurer une transformation IA durable et responsable.
Les 7 Piliers de l'Évaluation
Notre méthodologie décompose votre écosystème IA en sept dimensions critiques pour garantir une adoption robuste et pérenne.
Maturité IA
Évaluation de votre dette technique, de la préparation de vos infrastructures et de la qualité de vos pipelines de données.
Gouvernance
Mise en place de comités de pilotage éthiques, de chartes internes de bonne conduite et de processus de décision validés.
Conformité IA Act
Alignement réglementaire complet et classification des risques avec notre équipe dédiée de juristes et d'avocats experts.
Sécurité
Chiffrement, traçabilité des logs, isolation réseau et protection contre l'empoisonnement des données ou les injections.
Supervision humaine
Garantir un contrôle humain sur les décisions automatisées critiques.
Intégration métier
Mesurer l’utilité réelle, l’adoption et l’ancrage dans les processus existants.
Capacité d’adaptation
Renforcer l’apprentissage continu et la résilience face aux évolutions du marché.
Le Processus de Certification
Un audit rigoureux en 4 étapes pour valider et certifier votre maturité IA.
Audit Initial
Collecte des données techniques, entretiens avec les parties prenantes et analyse documentaire.
Analyse des Gaps
Cartographie des écarts avec le référentiel AI Trusted et la réglementation en vigueur.
Plan de Remédiation
Co-construction d'une feuille de route stratégique pour atteindre les standards requis.
Certification
Délivrance du label Noolya AI Trusted, valide pour 12 mois avec suivi continu.
Prêt à évaluer votre maturité IA ?
Réservez une session de diagnostic avec nos experts du Research Lab. Nous identifierons les axes prioritaires pour structurer votre démarche IA.
Qu'est-ce qu'un audit de conformité IA ?
Un audit de conformité IA vérifie qu'un système d'intelligence artificielle respecte le règlement européen sur l'IA — le règlement (UE) 2024/1689, dit AI Act. Il ne s'agit pas d'un audit de code : il s'agit d'établir, preuves à l'appui, dans quelle catégorie de risque tombe chaque système, quelles obligations en découlent, et quels écarts subsistent entre l'existant et ce que le texte exige.
Concrètement, l'audit répond à quatre questions dans cet ordre :
- Quels systèmes d'IA l'organisation utilise-t-elle réellement ? L'inventaire est presque toujours incomplet au démarrage : outils SaaS embarquant un modèle, agents développés en interne, fonctionnalités IA activées par défaut dans des logiciels existants.
- Pour chacun, l'organisation est-elle fournisseur ou déployeur ? Les obligations ne sont pas les mêmes, et un même acteur peut être les deux selon le système. Nous détaillons ce partage dans notre article sur les obligations du déployeur d'un système d'IA.
- Quel est le niveau de risque ? Le règlement distingue quatre niveaux — inacceptable, haut risque, risque limité, risque minimal — décrits dans notre article sur la classification des risques de l'AI Act.
- Que faut-il produire, et pour quand ? Documentation technique, gestion des risques, gouvernance des données, journalisation, supervision humaine, information des personnes concernées.
Les cinq étapes d'un audit de conformité IA
- Cartographie des systèmes. Recenser tous les usages de l'IA, y compris le shadow IA — les outils adoptés par une équipe sans validation de la direction, et les fonctions IA activées par défaut dans des logiciels déjà en place. C'est l'étape qui réserve le plus de surprises.
- Classification des risques. Situer chaque système sur les quatre niveaux du règlement — inacceptable, haut risque, risque limité, risque minimal — et documenter la justification retenue, car c'est elle qui sera contestée en cas de contrôle.
- Qualification du rôle. Déterminer, système par système, si l'organisation agit comme fournisseur ou comme déployeur. Les obligations diffèrent, et un même acteur est souvent les deux selon le système.
- Analyse des écarts. Comparer l'existant aux exigences applicables, article par article : documentation technique, gestion des risques, gouvernance des données, journalisation, supervision humaine, information des personnes concernées.
- Plan de remédiation. Prioriser les écarts, les chiffrer en charge et les séquencer sur le calendrier réglementaire réel de l'organisation, puis constituer le dossier d'auditabilité opposable à un tiers.
Le calendrier applicable après l'omnibus de juillet 2026
Le calendrier initial de l'AI Act a été modifié par le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et entré en vigueur le 27 juillet 2026. Les échéances à retenir aujourd'hui :
| Échéance | Ce qui s'applique |
|---|---|
| 2 février 2025 | Interdiction des pratiques inacceptables ; obligation de littératie IA des équipes |
| 2 août 2025 | Obligations sur les modèles d'usage général (GPAI), gouvernance, régime de sanctions |
| 2 décembre 2027 | Systèmes à haut risque de l'annexe III (RH, crédit, éducation, accès aux services essentiels…) — reporté depuis le 2 août 2026 |
| 2 août 2028 | IA intégrée à des produits déjà réglementés, annexe I — reporté depuis le 2 août 2027 |
Ce report n'annule rien : il déplace la date d'exigibilité. Les organisations qui attendent décembre 2027 pour commencer découvriront que la mise en conformité d'un système à haut risque — inventaire, documentation, gestion des risques, traçabilité — se compte en trimestres, pas en semaines. Nous analysons les conséquences pratiques de ce décalage dans report de l'AI Act à décembre 2027 : ce que ça change.
Ce que l'audit produit
L'audit Noolya AI Trusted est structuré en quatre étapes — audit initial, analyse des écarts, plan de remédiation, label — et débouche sur des livrables opposables :
- Un registre des systèmes d'IA, avec pour chacun le rôle (fournisseur ou déployeur), la finalité, les données mobilisées et le niveau de risque retenu, avec sa justification.
- Une analyse d'écarts article par article, qui distingue ce qui est conforme, ce qui est partiellement documenté et ce qui manque.
- Un plan de remédiation priorisé, chiffré en charge et séquencé sur le calendrier réglementaire réel de l'organisation.
- Le dossier d'auditabilité : ce qu'il faut pouvoir présenter à un tiers. Notre checklist d'auditabilité d'un système d'IA en donne le détail point par point.
Pourquoi la conformité se joue avant le contrôle
Le régime de sanctions est en vigueur depuis le 2 août 2025. Les montants sont indexés sur le chiffre d'affaires mondial et non sur le budget du projet IA concerné — nous les détaillons dans sanctions de l'AI Act : montants et exposition réelle.
Mais l'exposition la plus fréquente n'est pas l'amende. C'est l'incapacité à répondre, dans un délai contraint, à une demande d'un client grand compte, d'un assureur, d'un investisseur en due diligence ou d'une autorité. Une organisation qui ne sait pas dire quels systèmes d'IA elle exploite, sur quelles données et avec quelle supervision humaine perd le marché avant d'avoir vu le régulateur.
Conformité et gouvernance : deux chantiers distincts
La conformité réglementaire est un socle, pas une stratégie. Un système peut être parfaitement conforme et rester inutile, mal supervisé ou impossible à faire évoluer. C'est pourquoi l'audit couvre également la gouvernance — comités, chartes internes, processus de décision, supervision humaine effective sur les décisions automatisées critiques. Nous décrivons ce cadre dans gouvernance de l'IA : les 7 piliers et son articulation avec le cadrage dirigeant dans AI Act : cadrer le sujet au niveau du COMEX.
Pour les organisations dont l'enjeu est d'abord la production de reporting réglementaire, l'audit s'articule avec les travaux du laboratoire sur l'IA appliquée au reporting financier et à la conformité ESG.
Questions fréquentes
- Qu'est-ce qu'un audit de conformité IA ?
- Un audit de conformité IA vérifie qu'un système d'intelligence artificielle respecte les obligations qui lui sont applicables, au premier rang desquelles le règlement européen sur l'IA (AI Act). L'audit classe chaque système selon son niveau de risque, contrôle la documentation technique, la qualité des données d'entraînement, la traçabilité des décisions et la supervision humaine, puis produit un plan de remédiation hiérarchisé. Il se distingue d'un audit technique classique : l'objet du contrôle est la conformité réglementaire et l'auditabilité, pas la performance du modèle. La méthode complète est détaillée dans notre guide de l'audit de conformité IA.
- Qu'est-ce que l'auditabilité d'un système d'IA ?
- L'auditabilité d'un système d'IA est sa capacité à être contrôlé par un tiers : pouvoir reconstituer une décision, savoir sur quelles données le modèle a été entraîné, retrouver qui l'a validé et quand, et démontrer qu'un humain peut intervenir. Un système non auditable peut fonctionner correctement et rester non conforme, parce que la preuve du contrôle fait défaut. C'est le point sur lequel la plupart des organisations découvrent leur retard : le système existe, la traçabilité non.
- Qui est concerné par l'AI Act ?
- L'AI Act s'applique aux fournisseurs et aux déployeurs de systèmes d'IA dont les résultats sont utilisés dans l'Union européenne, y compris lorsque l'organisation est établie hors UE. Les obligations dépendent du niveau de risque du système : certaines pratiques sont interdites, les systèmes à haut risque supportent les exigences les plus lourdes (gestion des risques, gouvernance des données, documentation, journalisation, supervision humaine), et les systèmes à risque limité relèvent d'obligations de transparence. Une entreprise qui utilise un outil d'IA acheté sur étagère peut être déployeur et avoir, à ce titre, ses propres obligations.
- Qu'est-ce qu'un audit de maturité IA, et en quoi diffère-t-il d'un audit de conformité ?
- Un audit de maturité IA évalue la capacité d'une organisation à tirer de la valeur de l'intelligence artificielle : qualité et accessibilité des données, compétences internes, processus, gouvernance, portefeuille de cas d'usage. Un audit de conformité IA vérifie le respect d'obligations réglementaires. Le premier répond à « que pouvons-nous faire, et par quoi commencer ? », le second à « avons-nous le droit, et pouvons-nous le prouver ? ». Les deux se conduisent souvent ensemble, parce qu'un cas d'usage prometteur mais non conforme ne passe jamais en production.
- Que contient le livrable d'un audit Noolya AI Trusted ?
- Le livrable comprend l'inventaire des systèmes d'IA en usage, leur classification par niveau de risque au sens de l'AI Act, l'analyse des écarts par rapport aux obligations applicables, l'évaluation de l'auditabilité de chaque système, et un plan de remédiation priorisé par criticité et par effort. Il est rédigé pour être lu à la fois par une direction générale et par une équipe technique.
Pour aller plus loin : le guide complet de l'audit de conformité IA (AI Act 2026).
