Aller au contenu

AIGMS — AI Governance Management System

Gouvernez l'IA avant qu'elle ne devienne un risque.

AIGMSby CARITIS

Le registre unique des usages d'IA de votre organisation : leurs risques, les décisions qui les autorisent, les contrôles qui les encadrent, et les preuves qui le démontrent.

  • AI Act
  • ISO/IEC 42001
  • ISO/IEC 27001
  • RGPD
  • Cybersécurité
Vue « Processus et risques » d'AIGMS : graphe de gouvernance reliant processus, activités, cas d'usage, actifs, risques, contrôles, outillage et preuves
Processus et risques — ce que fait l'organisation, et ce que la gouvernance de l'IA y produit.

Le test

« Le problème n'est plus d'autoriser ou non ChatGPT. Le problème est de gouverner un portefeuille d'usages IA qui évolue chaque semaine. »

Six questions auxquelles un dirigeant doit pouvoir répondre.

Si l'une reste sans réponse documentée, la gouvernance de l'IA n'existe pas encore dans votre organisation.

  1. 01

    Quelles IA utilisons-nous ?

    Cas d'usage, systèmes, modèles, agents, jeux de données et fournisseurs, dans un registre unique.

  2. 02

    Qui en est responsable ?

    Un propriétaire opérationnel et un responsable redevable nommés pour chaque usage.

  3. 03

    Quelles données utilisent-elles ?

    Nature des données, personnes concernées, articulation avec l'analyse d'impact RGPD.

  4. 04

    Quels risques avons-nous acceptés ?

    Chaque acceptation porte un responsable humain, une justification et une date de revue.

  5. 05

    Qui a autorisé la mise en production ?

    Une décision datée, motivée, conditionnée, reliée aux risques et aux contrôles.

  6. 06

    Pouvons-nous le prouver ?

    Des preuves avec propriétaire, date de validité et statut de fraîcheur, rattachées aux contrôles.

La méthode

Un cycle de management, pas une bibliothèque de registres.

Une chaîne continue, de l'usage à la preuve. Chaque étape a une entrée, un responsable, un statut, des critères de sortie, des preuves attendues et une échéance. Un changement significatif rouvre l'évaluation.

  1. 01Discover
  2. 02Qualify
  3. 03Assess
  4. 04Control
  5. 05Evidence
  6. 06Decide
  7. 07Operate

PLAN

Discovery & Assess

Recenser les usages, les qualifier, pré-classifier au regard des textes, coter les risques, mesurer les impacts.

DO

Build & Connect

Affecter les contrôles, documenter la supervision humaine, rassembler les preuves, instruire les décisions.

CHECK + ACT

Operate

Suivre les revues dues, les preuves qui expirent, les actions échues, les incidents et les décisions à prendre.

BOUCLE

Re-assess

Un modèle change, l'autonomie augmente, la finalité évolue : le moteur qualifie le changement et rouvre ce qui doit l'être.

Cycle de vie d'un cas d'usage

  1. Intake
  2. Triage
  3. Évaluation
  4. Revue
  5. Pilote
  6. Production
  7. Surveillance
  8. Changement ou retrait

Le passage en production est refusé côté serveur tant que les préconditions ne sont pas réunies : classification aboutie, risques traités ou acceptés, évaluation d'impact terminée, revue fournisseur close, supervision humaine approuvée, contrôles obligatoires statués, décision d'autorisation en vigueur, actions bloquantes soldées. Le refus est motivé, précondition par précondition, et journalisé au même titre qu'une autorisation.

Fiche de cas d'usage dans AIGMS : cycle de vie du brouillon à la surveillance, et gate de production affichant 7 préconditions satisfaites sur 8
Fiche de cas d'usage — le cycle de vie en haut, le gate de production à droite, évalué en continu sans déclencher de transition.

Ce que permet AIGMS

Huit briques qui se répondent.

Registre des usages IA

Centraliser les cas d'usage, systèmes, modèles, fournisseurs, données et responsables.

Cartographie des risques

Visualiser les risques par processus, activité, cas d'usage ou actif.

Pré-classification réglementaire

Aider à identifier les exigences potentiellement applicables à chaque usage.

Framework de contrôles

Structurer les contrôles de gouvernance, sécurité, conformité et exploitation.

Gestion des preuves

Relier documents, journaux, validations et autres éléments de preuve aux contrôles.

Registre de décisions

Tracer les décisions importantes, validations, exceptions et responsabilités.

Plans de remédiation

Transformer un écart ou un risque en actions suivies et attribuées.

Pilotage

Suivre l'état des risques, contrôles, preuves, décisions et actions.

Le différenciateur

Le registre de décisions.

Une gouvernance crédible ne documente pas seulement les risques. Elle documente qui a décidé quoi, pourquoi et sous quelles conditions. C'est la pièce que les autres outils traitent en dernier, et celle qu'un auditeur ouvre en premier.

  • Aucune approbation automatique. Une décision engageante exige un approbateur humain, une justification et une date d'effet.

  • Séparation des rôles. L'auteur d'une décision de mise en production ou d'acceptation de risque ne peut pas l'approuver lui-même.

  • Rien ne dort. Acceptations de risque et exceptions portent une date de revue : le tableau de bord les fait remonter à l'échéance.

  • Reconstituable. Chaque décision est rattachée aux risques, contrôles et preuves sur lesquels elle s'appuie.

Un contrôle, plusieurs référentiels

CTL-02 — Supervision humaine documentée

ISO/IEC 42001
Système de management de l'IA
Règlement (UE) 2024/1689
Contrôle humain, article 14
ISO/IEC 27001
Sécurité de l'information
RGPD
Analyse d'impact, article 35

La preuve est collectée une fois, le plan d'action est unique.

Fiche de décision

Référence
DEC-IA-2026-0042
Statut
Approuvé sous conditions
Objet
Mise en production de l'assistant IA du support client
Conditions
Validation humaine maintenue avant envoi. Revue hebdomadaire d'échantillon pendant trois mois.
Approbateur
RSSI
Revue
Dans 6 mois
Éléments liés
RSK-2026-0001 · AIIA-2026-0001 · CTL-02 · EVD-2026-0002

Traçabilité

Chaque risque, contrôle, décision et preuve conserve son contexte.

Responsabilité

Les rôles, propriétaires et validations restent identifiables.

Proportionnalité

Le niveau de gouvernance s'adapte au risque et au contexte.

Amélioration continue

La gouvernance de l'IA n'est pas un audit ponctuel mais un processus vivant.

AIGMS conserve des références, des résumés internes et des exigences dérivées, versionnés et datés. Il ne reproduit pas le texte des normes et ne délivre aucune certification.

Écosystème

AIGMS ne remplace pas vos outils, il les fait converger.

Les plateformes spécialisées restent les meilleures sources techniques de contrôle et de preuve. Ce qui manque, c'est la couche où l'on décide, où l'on tranche, et où l'on garde la trace. C'est celle-là qu'AIGMS occupe.

AIGMS

échange avec les outils suivants

  • Microsoft Purview

    sécurité des données, classification, DLP — source de preuves de conformité

  • Azure · Google · OpenAI · Claude

    plateformes IA — inventaire des modèles et des API

  • SIEM

    détection d'anomalies, logs de sécurité — alimentation du monitoring AIGMS

  • GitHub

    versioning des modèles, pipelines MLOps — traçabilité du code

  • ServiceNow

    CMDB, workflows, incidents — intégration ITSM

  • Vanta

    automatisation de la conformité — collecte de preuves techniques

AIGMS est la couche de décision et de preuve — le poste de pilotage de l'AI Governance Officer, pour une organisation publique ou privée comme pour un cabinet suivant plusieurs clients. Registre des usages, risques, impacts, supervision, décisions, contrôles, preuves, incidents et actions.

Les connecteurs sont conçus en lecture seule et à moindre privilège : AIGMS lit des métadonnées, des statuts et des preuves. Il ne prend pas la main sur vos systèmes.

Pour qui

Quatre regards sur le même registre.

Direction / Gouvernance

Obtenir une vision consolidée des usages IA, des risques et des décisions.

RSSI / Sécurité

Relier les usages IA aux actifs, contrôles de sécurité et plans de remédiation.

DPO / Conformité

Structurer les obligations, preuves et décisions liées aux traitements et usages IA.

Consultants / Intégrateurs

Disposer d'un cadre réutilisable pour accompagner plusieurs clients de manière industrialisée.

Cas d'usage

Quatre situations concrètes.

Cas 01

IA générative interne

Un service adopte un assistant IA pour produire des documents internes.

AIGMS documente l'usage, les données manipulées, les risques, les responsables, les contrôles et les validations.

Cas 02

IA intégrée à une application métier

Une entreprise utilise un modèle ou une API IA dans son logiciel.

AIGMS suit les dépendances, les fournisseurs, les risques techniques, les exigences et les preuves.

Cas 03

Client accompagné par une ESN

Une ESN déploie plusieurs solutions IA chez un client.

AIGMS devient le registre et le dispositif de pilotage commun entre les métiers, l'IT, la sécurité et la conformité.

Cas 04

Hébergeur ou intégrateur

Une offre Cloud, Cyber ou M365 est enrichie d'une brique de gouvernance IA.

AIGMS structure cette offre et en assure le suivi dans le temps.

Le calendrier

Les échéances bougent, votre registre doit suivre.

Le report des obligations « haut risque » en est la démonstration : une date d'application n'est pas une constante. AIGMS conserve les référentiels sous forme de données versionnées et datées — jamais de dates inscrites en dur dans un écran.

  1. 2 février 2025

    Pratiques interdites et obligations de littératie en IA.

    Applicable

  2. 2 août 2026

    Application générale du règlement sur l'IA, y compris le régime de sanctions et les obligations de transparence.

    Applicable

  3. 11 septembre 2026

    Cyber-résilience : obligations de signalement des vulnérabilités activement exploitées.

    Applicable

  4. 2 décembre 2027

    Systèmes à haut risque de l'annexe III. Échéance reportée de seize mois par le règlement (UE) 2026/1744.

    À venir

  5. 11 décembre 2027

    Cyber-résilience : obligations principales et marquage CE intégrant la cybersécurité.

    À venir

Règlement (UE) 2024/1689 sur l'IA et règlement (UE) 2024/2847 sur la cyber-résilience.

Plafonds de sanction prévus par le règlement sur l'IA

Article 99 — le montant retenu est le plus élevé des deux.

Pratiques interdites
35 M€ ou 7 % du CA mondial
Manquements aux obligations, dont haut risque et modèles à usage général
15 M€ ou 3 %
Informations inexactes fournies aux autorités
7,5 M€ ou 1 %

Pour les PME et les jeunes entreprises, chaque plafond est ramené au plus faible des deux montants.

Règlement sur la cyber-résilience

Produits comportant des éléments numériques.

15 M€

ou 2,5 % du chiffre d'affaires mondial.

Exigences essentielles de cybersécurité, traitement des vulnérabilités, documentation technique et évaluation de la conformité.

Un système d'IA intégré à un produit connecté relève des deux régimes. Un contrôle bien construit sert les deux.

Partenaires

Vous accompagnez déjà vos clients sur le Cloud, la cybersécurité, l'IAM, M365, le RGPD ou la conformité ?

AIGMS peut devenir la brique de gouvernance IA complémentaire à vos offres existantes. CARITIS recherche des partenaires capables de l'intégrer à leurs prestations de conseil, d'hébergement, d'infogérance, de cybersécurité, de conformité ou de transformation numérique.

  • ESN
  • Intégrateurs
  • Hébergeurs
  • Opérateurs IT
  • Cabinets de conseil
  • RSSI externalisés
  • DPO externalisés
  • Acteurs territoriaux du numérique

Le partenaire apporte

  • Sa relation client
  • Son expertise métier et technique
  • Ses capacités de déploiement et d'accompagnement

CARITIS apporte

  • AIGMS
  • Le framework de gouvernance
  • Les méthodes et les modèles
  • L'expertise gouvernance IA
  • Le support au déploiement

Contact

Structurer votre gouvernance IA, ou enrichir votre offre de services ?

Choisissez l'objet qui vous correspond : démonstration, projet de gouvernance, partenariat ou intégration.

Après l'atelier, vous repartez avec

  1. 01Deux usages IA identifiés et cadrés
  2. 02Leur pré-classification réglementaire, et ce qu'elle implique
  3. 03Une première carte des risques
  4. 04Une démonstration d'AIGMS sur vos propres cas

Vous préférez un créneau plutôt qu'un formulaire ? L'atelier de qualification dure 45 minutes et part de deux cas d'usage réels.

Échanger avec CARITIS

Tous les champs sont nécessaires, sauf mention contraire. Réponse sous 48 h ouvrées.