PLAN
Discovery & Assess
Recenser les usages, les qualifier, pré-classifier au regard des textes, coter les risques, mesurer les impacts.
AIGMS — AI Governance Management System
Le registre unique des usages d'IA de votre organisation : leurs risques, les décisions qui les autorisent, les contrôles qui les encadrent, et les preuves qui le démontrent.

Le test
« Le problème n'est plus d'autoriser ou non ChatGPT. Le problème est de gouverner un portefeuille d'usages IA qui évolue chaque semaine. »
Si l'une reste sans réponse documentée, la gouvernance de l'IA n'existe pas encore dans votre organisation.
01
Cas d'usage, systèmes, modèles, agents, jeux de données et fournisseurs, dans un registre unique.
02
Un propriétaire opérationnel et un responsable redevable nommés pour chaque usage.
03
Nature des données, personnes concernées, articulation avec l'analyse d'impact RGPD.
04
Chaque acceptation porte un responsable humain, une justification et une date de revue.
05
Une décision datée, motivée, conditionnée, reliée aux risques et aux contrôles.
06
Des preuves avec propriétaire, date de validité et statut de fraîcheur, rattachées aux contrôles.
La méthode
Une chaîne continue, de l'usage à la preuve. Chaque étape a une entrée, un responsable, un statut, des critères de sortie, des preuves attendues et une échéance. Un changement significatif rouvre l'évaluation.
PLAN
Recenser les usages, les qualifier, pré-classifier au regard des textes, coter les risques, mesurer les impacts.
DO
Affecter les contrôles, documenter la supervision humaine, rassembler les preuves, instruire les décisions.
CHECK + ACT
Suivre les revues dues, les preuves qui expirent, les actions échues, les incidents et les décisions à prendre.
BOUCLE
Un modèle change, l'autonomie augmente, la finalité évolue : le moteur qualifie le changement et rouvre ce qui doit l'être.
Cycle de vie d'un cas d'usage
Le passage en production est refusé côté serveur tant que les préconditions ne sont pas réunies : classification aboutie, risques traités ou acceptés, évaluation d'impact terminée, revue fournisseur close, supervision humaine approuvée, contrôles obligatoires statués, décision d'autorisation en vigueur, actions bloquantes soldées. Le refus est motivé, précondition par précondition, et journalisé au même titre qu'une autorisation.

Ce que permet AIGMS
Centraliser les cas d'usage, systèmes, modèles, fournisseurs, données et responsables.
Visualiser les risques par processus, activité, cas d'usage ou actif.
Aider à identifier les exigences potentiellement applicables à chaque usage.
Structurer les contrôles de gouvernance, sécurité, conformité et exploitation.
Relier documents, journaux, validations et autres éléments de preuve aux contrôles.
Tracer les décisions importantes, validations, exceptions et responsabilités.
Transformer un écart ou un risque en actions suivies et attribuées.
Suivre l'état des risques, contrôles, preuves, décisions et actions.
Le différenciateur
Une gouvernance crédible ne documente pas seulement les risques. Elle documente qui a décidé quoi, pourquoi et sous quelles conditions. C'est la pièce que les autres outils traitent en dernier, et celle qu'un auditeur ouvre en premier.
Aucune approbation automatique. Une décision engageante exige un approbateur humain, une justification et une date d'effet.
Séparation des rôles. L'auteur d'une décision de mise en production ou d'acceptation de risque ne peut pas l'approuver lui-même.
Rien ne dort. Acceptations de risque et exceptions portent une date de revue : le tableau de bord les fait remonter à l'échéance.
Reconstituable. Chaque décision est rattachée aux risques, contrôles et preuves sur lesquels elle s'appuie.
Un contrôle, plusieurs référentiels
CTL-02 — Supervision humaine documentée
La preuve est collectée une fois, le plan d'action est unique.
Fiche de décision
Chaque risque, contrôle, décision et preuve conserve son contexte.
Les rôles, propriétaires et validations restent identifiables.
Le niveau de gouvernance s'adapte au risque et au contexte.
La gouvernance de l'IA n'est pas un audit ponctuel mais un processus vivant.
AIGMS conserve des références, des résumés internes et des exigences dérivées, versionnés et datés. Il ne reproduit pas le texte des normes et ne délivre aucune certification.
Écosystème
Les plateformes spécialisées restent les meilleures sources techniques de contrôle et de preuve. Ce qui manque, c'est la couche où l'on décide, où l'on tranche, et où l'on garde la trace. C'est celle-là qu'AIGMS occupe.
AIGMS
échange avec les outils suivants
Microsoft Purview
sécurité des données, classification, DLP — source de preuves de conformité
Azure · Google · OpenAI · Claude
plateformes IA — inventaire des modèles et des API
SIEM
détection d'anomalies, logs de sécurité — alimentation du monitoring AIGMS
GitHub
versioning des modèles, pipelines MLOps — traçabilité du code
ServiceNow
CMDB, workflows, incidents — intégration ITSM
Vanta
automatisation de la conformité — collecte de preuves techniques
AIGMS est la couche de décision et de preuve — le poste de pilotage de l'AI Governance Officer, pour une organisation publique ou privée comme pour un cabinet suivant plusieurs clients. Registre des usages, risques, impacts, supervision, décisions, contrôles, preuves, incidents et actions.
Les connecteurs sont conçus en lecture seule et à moindre privilège : AIGMS lit des métadonnées, des statuts et des preuves. Il ne prend pas la main sur vos systèmes.
Pour qui
Obtenir une vision consolidée des usages IA, des risques et des décisions.
Relier les usages IA aux actifs, contrôles de sécurité et plans de remédiation.
Structurer les obligations, preuves et décisions liées aux traitements et usages IA.
Disposer d'un cadre réutilisable pour accompagner plusieurs clients de manière industrialisée.
Cas d'usage
Cas 01
Un service adopte un assistant IA pour produire des documents internes.
AIGMS documente l'usage, les données manipulées, les risques, les responsables, les contrôles et les validations.
Cas 02
Une entreprise utilise un modèle ou une API IA dans son logiciel.
AIGMS suit les dépendances, les fournisseurs, les risques techniques, les exigences et les preuves.
Cas 03
Une ESN déploie plusieurs solutions IA chez un client.
AIGMS devient le registre et le dispositif de pilotage commun entre les métiers, l'IT, la sécurité et la conformité.
Cas 04
Une offre Cloud, Cyber ou M365 est enrichie d'une brique de gouvernance IA.
AIGMS structure cette offre et en assure le suivi dans le temps.
Le calendrier
Le report des obligations « haut risque » en est la démonstration : une date d'application n'est pas une constante. AIGMS conserve les référentiels sous forme de données versionnées et datées — jamais de dates inscrites en dur dans un écran.
2 février 2025
Pratiques interdites et obligations de littératie en IA.
Applicable
2 août 2026
Application générale du règlement sur l'IA, y compris le régime de sanctions et les obligations de transparence.
Applicable
11 septembre 2026
Cyber-résilience : obligations de signalement des vulnérabilités activement exploitées.
Applicable
2 décembre 2027
Systèmes à haut risque de l'annexe III. Échéance reportée de seize mois par le règlement (UE) 2026/1744.
À venir
11 décembre 2027
Cyber-résilience : obligations principales et marquage CE intégrant la cybersécurité.
À venir
Règlement (UE) 2024/1689 sur l'IA et règlement (UE) 2024/2847 sur la cyber-résilience.
Article 99 — le montant retenu est le plus élevé des deux.
Pour les PME et les jeunes entreprises, chaque plafond est ramené au plus faible des deux montants.
Règlement sur la cyber-résilience
Produits comportant des éléments numériques.
15 M€
ou 2,5 % du chiffre d'affaires mondial.
Exigences essentielles de cybersécurité, traitement des vulnérabilités, documentation technique et évaluation de la conformité.
Un système d'IA intégré à un produit connecté relève des deux régimes. Un contrôle bien construit sert les deux.
Partenaires
AIGMS peut devenir la brique de gouvernance IA complémentaire à vos offres existantes. CARITIS recherche des partenaires capables de l'intégrer à leurs prestations de conseil, d'hébergement, d'infogérance, de cybersécurité, de conformité ou de transformation numérique.
Contact
Choisissez l'objet qui vous correspond : démonstration, projet de gouvernance, partenariat ou intégration.
Après l'atelier, vous repartez avec
Vous préférez un créneau plutôt qu'un formulaire ? L'atelier de qualification dure 45 minutes et part de deux cas d'usage réels.