Masteria, Centre de formation IA certifié Qualiopi
Certifié QualiopiFrance · Suisse · Belgique
Mission de conseil · Audit de conformité IA

Audit de conformité IA :
RGPD et AI Act, les écarts réels et le plan pour les corriger

Par Mathias Nizan, fondateur de Masteria · Publié en septembre 2026

L'audit de conformité IA de Masteria inventorie les systèmes d'intelligence artificielle en service dans votre organisation, les qualifie par niveau de risque au sens du règlement européen, contrôle les obligations déjà applicables et vos traitements RGPD, puis livre les écarts hiérarchisés et un plan de mise en conformité daté. Sans certification promise, puisque rien n'est certifiable au titre du règlement IA à ce jour.

Trois obligations s'appliquent déjà : pratiques interdites et littératie IA depuis le 2 février 2025, transparence depuis le 2 août 2026. Les obligations sur les systèmes à haut risque sont reportées à décembre 2027 et août 2028. La mission sépare ce qui doit être corrigé maintenant de ce qui se prépare, et le dit dans cet ordre.

De quelques jours à quelques semainesPlan de mise en conformité datéAucune certification promiseLyon · France · Suisse · Belgique
En bref
Mission
Inventaire des systèmes d'IA en service, qualification par niveau de risque, écarts RGPD et AI Act, plan de mise en conformité
Cadre
Règlement (UE) 2024/1689 tel que modifié par le règlement (UE) 2026/1744 ; RGPD ; recommandations de la CNIL sur l'IA
Applicable
Aujourd'hui : pratiques interdites, littératie IA, transparence. Haut risque : 2 décembre 2027 (annexe III) et 2 août 2028 (annexe I)
Livrable
Registre des systèmes, matrice de risque, écarts hiérarchisés, plan daté avec porteur, kit documentaire, restitution en direction
Ce que nous ne faisons pas
Certifier une conformité (rien n'est certifiable au titre du règlement IA à ce jour) ni rendre un avis juridique
Prix
Forfait fixé après un cadrage gratuit qui délimite le périmètre : entités, systèmes, traitements
Le calendrier réel

Que vérifie un audit de conformité IA en 2026 ?

Quatre blocs d'obligations, à des dates différentes. Trois s'appliquent déjà : les pratiques interdites et la littératie IA depuis le 2 février 2025, la transparence des contenus et des agents conversationnels depuis le 2 août 2026. Le quatrième, les systèmes à haut risque, est reporté au 2 décembre 2027 et au 2 août 2028 par le règlement (UE) 2026/1744. L'audit contrôle les trois premiers et prépare le quatrième.

Le RGPD s'ajoute à ces quatre blocs, et c'est lui qui déclenche les contrôles aujourd'hui : données personnelles saisies dans un outil grand public, absence d'information des personnes, sous-traitant hors contrat. Pour le fond des textes et les normes publiées, lisez notre guide de l'audit IA.

Pratiques interdites

Applicable depuis le 2 février 2025

Notation sociale, manipulation subliminale, reconnaissance des émotions au travail et dans l'enseignement, identification biométrique à distance hors exceptions. L'audit vérifie qu'aucun usage en service, même expérimental, ne relève de l'article 5.

Littératie IA

Applicable depuis le 2 février 2025

L'article 4 demande à toute organisation qui utilise des systèmes d'IA d'assurer un niveau suffisant de maîtrise à son personnel et à ses prestataires. L'audit mesure la couverture réelle : qui utilise quoi, qui a été formé, ce qui est documenté.

Transparence

Applicable depuis le 2 août 2026

Un agent conversationnel s'annonce comme tel, un contenu généré ou manipulé diffusé au public se signale (article 50). Le marquage lisible par machine est toléré jusqu'au 2 décembre 2026. L'audit passe en revue vos chatbots, vos contenus publiés et vos processus éditoriaux.

Systèmes à haut risque

Reporté au 2 décembre 2027 et au 2 août 2028

Tri de candidatures, évaluation de salariés, scoring de crédit, accès à des services essentiels : les usages de l'annexe III. Les obligations sont reportées, pas supprimées. L'audit les identifie maintenant, pour que la documentation, la supervision humaine et la journalisation soient en place à l'échéance.

Si votre question est « où en sommes-nous et que pouvons-nous automatiser », c'est un audit de maturité qu'il vous faut : notre audit IA d'entreprise couvre ce périmètre et intègre la conformité au passage. Cette page décrit la mission dédiée, quand la conformité est la question principale.

Conformité, maturité ou gouvernance

L'audit de conformité est-il la bonne mission pour vous ?

L'audit de conformité convient quand la question est « sommes-nous en règle » : avant un contrôle, un appel d'offres qui exige des garanties, une échéance réglementaire, ou après une alerte interne. Si la question est « que peut-on faire avec l'IA », c'est l'audit de maturité. Si l'audit est fait et qu'il faut tenir dans la durée, c'est la gouvernance.

CritèreAudit de maturitéAudit de conformité IAGouvernance de l'IA
Question poséeOù en sommes-nous, que peut-on automatiser, dans quel ordre ?Sommes-nous en règle, et que devons-nous corriger avant quelle date ?Comment rester en règle dans la durée, avec quelles instances ?
ObjetProcessus, données, outils, organisation, opportunitésSystèmes d'IA en service, traitements de données, obligations applicablesCharte, comité, registre vivant, procédure de validation des usages
LivrableRapport de maturité et feuille de route chiffréeRegistre, matrice de risque, écarts hiérarchisés, plan de mise en conformité datéDispositif installé et documents d'usage
DuréeDe quelques jours à quelques semainesDe quelques jours à quelques semaines, selon le nombre de systèmesPlusieurs mois, par paliers
Quand la choisirAvant d'investir, pour prioriserAvant un contrôle, un appel d'offres, une échéance réglementaire, ou après une alerte interneAprès l'audit, pour tenir le cap

Les deux autres missions ont leur page : l'audit IA de maturité et la gouvernance de l'IA. Beaucoup d'organisations enchaînent les trois dans cet ordre, sur un an.

Le périmètre

Que contrôle l'audit, point par point ?

Six chantiers : l'inventaire des systèmes d'IA en service, leur qualification par niveau de risque, les écarts RGPD, la littératie et la supervision humaine, la transparence des contenus générés, et la documentation que vous êtes capable de produire. Chaque chantier ressort avec ses écarts, l'article concerné et un délai de correction.

Inventaire des systèmes d'IA

Tout ce qui est en service : outils souscrits par la DSI, fonctions IA activées dans vos logiciels métier et vos suites bureautiques, comptes personnels utilisés par les équipes. Sans inventaire, aucune qualification n'est possible, et l'inventaire réserve toujours des surprises.

Qualification par niveau de risque

Chaque usage est classé selon les quatre niveaux du règlement : interdit, haut risque, risque limité, risque minimal. La qualification tient à l'usage, pas à l'outil : le même assistant est à risque minimal pour rédiger un courrier et à haut risque pour trier des candidatures.

Écarts RGPD

Base légale, information des personnes, sous-traitance et transferts, durées de conservation, décisions automatisées de l'article 22, analyse d'impact quand elle est requise. En 2026, les contrôles de la CNIL viennent de là, pas du règlement IA.

Littératie et supervision humaine

Qui a été formé, sur quoi, avec quelle trace. Qui supervise les sorties des systèmes, avec quel pouvoir de les écarter. L'article 4 s'applique déjà ; l'article 14 sur la supervision humaine s'appliquera aux systèmes à haut risque.

Transparence et contenus générés

Chatbots publics, contenus marketing, images et vidéos générées, courriers automatisés : ce qui doit être annoncé, marqué ou signalé au titre de l'article 50, et ce qui est effectivement fait dans vos processus de publication.

Documentation et traçabilité

Ce que vous pouvez produire aujourd'hui si on vous le demande : documentation des systèmes, journaux, contrats fournisseurs, politique d'usage. C'est le socle de l'auditabilité, exigée demain pour le haut risque et utile dès maintenant pour tout litige.

Ce que la loi n'impose pas

Aucun audit externe obligatoire pour la plupart des systèmes à haut risque : le règlement prévoit une évaluation par contrôle interne, documentée par l'entreprise. Aucun registre général des systèmes d'IA : l'enregistrement dans la base européenne vise les fournisseurs de systèmes à haut risque et les déployeurs qui sont des autorités publiques. Aucune certification possible à ce jour. Nous auditons pour que vous sachiez où vous en êtes, jamais en agitant une obligation qui n'existe pas.

La méthode

Comment se déroule l'audit de conformité ?

Six temps : cadrage, inventaire, qualification, contrôle des obligations applicables, revue des fournisseurs, puis plan de mise en conformité et restitution. Le DPO et la DSI sont associés du début à la fin. Le référentiel appliqué est nommé dès le devis : règlement (UE) 2024/1689 et ses modifications, RGPD, recommandations de la CNIL, ISO/IEC 42001 quand une certification est visée.

Cadrage

Entités, systèmes et traitements dans le périmètre, ce qui motive la demande (contrôle, appel d'offres, alerte interne, échéance), format attendu par la direction et par le DPO. Échange gratuit, qui fixe le devis.

Inventaire

Recensement des systèmes d'IA en service, y compris les fonctions activées dans vos logiciels existants et les usages nés hors de tout cadre. Questionnaire aux responsables, puis vérification sur les postes et les contrats.

Qualification

Pour chaque système : rôle de votre organisation (fournisseur, déployeur, importateur), niveau de risque, données traitées, décisions produites. Les usages à haut risque ressortent avec leur échéance et leurs obligations futures.

Contrôle des obligations applicables

Pratiques interdites, littératie, transparence, RGPD : point par point, ce qui est fait, ce qui est documenté, ce qui manque. Chaque écart reçoit un niveau de gravité et un délai de correction raisonnable.

Revue des fournisseurs

Clauses contractuelles, hébergement, réutilisation de vos données pour l'entraînement, journaux disponibles, engagements de conformité des éditeurs. Une part des écarts se règle par un avenant ou un changement de plan, pas par un projet interne.

Plan de mise en conformité et restitution

Actions datées, avec un porteur nommé et un ordre de traitement : ce qui se corrige sous trente jours, ce qui se prépare pour 2027, ce qui relève de votre conseil juridique. Restitution en direction, avec le DPO et la DSI.

Le livrable

Avec quoi repartez-vous ?

Un registre des systèmes d'IA, une matrice de risque, la liste des écarts hiérarchisés avec l'article cité et le délai de correction, un plan de mise en conformité daté avec un porteur par action, un kit documentaire prêt à adapter, et une restitution en direction. Un dossier que votre DPO peut porter seul, ou confier à un autre prestataire.

Un registre des systèmes d'IA

Chaque système en service avec son usage, ses données, son fournisseur, son niveau de risque et votre rôle réglementaire. Le registre reste à vous et se met à jour à chaque nouvel usage : c'est la pièce que tout le reste suppose.

Une matrice de risque

Les usages positionnés par niveau de risque au sens du règlement et par exposition RGPD, avec les échéances qui s'y attachent. Une lecture d'une page pour la direction, argumentée en annexe pour le DPO.

Les écarts, hiérarchisés

Chaque écart constaté avec sa gravité, l'obligation concernée, l'article cité, la preuve attendue et le délai de correction. Aucun écart inventé pour vendre la suite : les points conformes sont écrits comme tels.

Un plan de mise en conformité daté

Par action : un porteur, une échéance, une condition de réussite. Trois horizons : les corrections immédiates, la préparation des échéances 2027 et 2028, et les points à porter à votre conseil juridique.

Un kit documentaire

Trames prêtes à adapter : mentions de transparence pour vos chatbots et contenus, procédure de validation d'un nouvel usage, fiche de supervision humaine, attestation de littératie. De quoi produire une preuve quand on vous la demande.

Une restitution en direction

Le rapport se présente et se discute avec la direction, le DPO et la DSI. La séance sert à arbitrer : ce qu'on corrige, ce qu'on arrête, ce qu'on assume en connaissance de cause. Le support fait partie du livrable.

Nos garde-fous

Un audit de conformité qui invente des obligations vous coûte deux fois

Le marché de la conformité IA vend beaucoup de peur : questionnaires qui promettent une certification qui n'existe pas, dates d'application déjà périmées, registres obligatoires pour tout le monde. Vous payez l'audit, puis vous payez des corrections inutiles. Nos engagements se vérifient dans le rapport, ligne à ligne.

  • Aucune certification promise : rien n'est certifiable au titre du règlement IA à ce jour, et nous vous l'écrivons
  • Aucune obligation inventée : le rapport cite l'article et la date d'application de chaque point relevé
  • Pas d'avis juridique : sur les questions d'interprétation, nous travaillons avec votre conseil, jamais à sa place
  • Le plan est exécutable par votre DPO, votre DSI ou un autre prestataire : il ne dépend pas de nous
Prix et financement

Combien coûte un audit de conformité IA, et qui peut le financer ?

La mission se chiffre au forfait, après un cadrage gratuit qui fixe le périmètre : entités, nombre de systèmes, profondeur du volet RGPD. Pour une organisation de taille moyenne qui utilise des outils du marché, l'ordre de grandeur est une poignée de jours d'expertise. Un devis plus lourd s'explique par un système développé en interne, plusieurs entités ou un usage à haut risque à préparer.

Notre façon de chiffrer

Le nombre de systèmes et de traitements fait le prix, pas la taille de l'entreprise. Une PME de quatre-vingts personnes avec un assistant bureautique et un chatbot public se traite vite ; une ETI qui a développé un outil de scoring interne demande davantage, et cela se lit dans le devis. Nous ne publions pas de fourchette de marché : aucune n'est vérifiable.

Les financements mobilisables

Le conseil n'est pas finançable par votre OPCO, qui couvre la formation. Selon votre taille, votre secteur et votre région, des dispositifs publics de soutien au conseil peuvent s'appliquer : nous faisons le point au cadrage. Le volet formation qui suit l'audit, la littératie IA de l'article 4 en particulier, reste finançable par votre OPCO : Masteria est certifiée Qualiopi.

Références

Deux missions où le cadre réglementaire a été posé, sans obligation inventée

Le positionnement d'une PME au regard du règlement européen, le cadre AI Act et RGPD présenté à un comité de direction : la méthode en six temps et ses résultats.

Distribution photovoltaïque · PME

Un diagnostic par flux de travail, trois chantiers et un plan à 90 jours pour vendre plus sans recruter

Distributeur de solutions photovoltaïques · trois entrepôts en France, clients dans dix-sept pays · équipe de cinq personnes · gestion sur Odoo

3
entretiens : direction, commercial, opérations
4
flux cartographiés : vendre, livrer et encaisser, développer, piloter

Trois entretiens, quatre flux cartographiés, douze gisements de temps chiffrés, trois chantiers prioritaires, une charte en huit règles et cinq indicateurs mesurés à J+30.

Lire la méthode en six temps et les résultats
Industrie · Groupe international

Du comité de direction aux managers pilotes, puis à l'international : un déploiement Copilot par paliers

Groupe industriel international du packaging · sites en Europe, aux États-Unis et en Inde · plusieurs milliers de salariés

24
managers pilotes formés en deux sessions de deux jours
13
ateliers construits sur les fichiers du groupe

24 managers pilotes formés sur 13 ateliers construits avec les fichiers du groupe, une matinée stratégique pour le comité de direction, puis des sessions en anglais aux États-Unis, en Inde et au Mexique.

Lire la méthode en six temps et les résultats

Cas anonymisés à la demande des clients : secteur, taille et chiffres issus des dossiers de mission, jamais de nom. Mise en relation possible en privé, sous accord de confidentialité. Toutes nos études de cas.

FAQ

Audit de conformité IA : les questions fréquentes

Vous ne trouvez pas votre réponse ici ?

Posez-nous votre question
Ressources

Pour aller plus loin

L'audit de conformité est l'une des missions de notre cabinet de conseil en intelligence artificielle. Il s'enchaîne avec la gouvernance, la charte d'usage et la formation AI Act de vos équipes.

Audit

Audit IA d'entreprise

La mission complète : maturité, processus, données, outils, organisation, avec la conformité intégrée.

En savoir plus
Gouvernance

Gouvernance de l'IA

Après l'audit : comité, registre vivant, procédure de validation des usages, pour rester en règle dans la durée.

En savoir plus
Guide

Auditabilité d'un système d'IA

Ce que vous devez pouvoir prouver : journaux, documentation, supervision, et par où commencer.

En savoir plus
Gouvernance

Charte IA d'entreprise

Le document d'usage qui suit souvent l'audit : ce que les équipes peuvent faire, avec quels outils et quelles données.

En savoir plus
Conformité

IA et RGPD

Les questions de données personnelles que soulève chaque usage d'IA générative, et comment les traiter.

En savoir plus
Formation

Formation AI Act

La littératie IA de l'article 4 pour vos équipes, finançable par votre OPCO.

En savoir plus
Guide

Guide de l'audit IA

Les trois types d'audit, ce que la loi impose vraiment, les normes publiées et les prix.

En savoir plus
Qui intervient

Un cabinet qui connaît les outils autant que les textes

Masteria, cabinet spécialisé en intelligence artificielle fondé à Lyon en 2022 par Mathias Nizan, audite, construit et forme, sans dépendre d'un éditeur. La conformité IA se joue dans les usages réels des équipes, pas seulement dans les textes : nos auditeurs forment et déploient ces outils toute l'année, ils savent où les écarts se logent. Sur les points d'interprétation juridique, nous travaillons avec votre conseil. Nos études de cas et notre revue de presse montrent ce travail en situation.

Depuis 2022
spécialisé uniquement IA
+1 500
professionnels formés
Indépendant
des éditeurs de solutions
FR · CH · BE
sur site ou à distance
Le fondateur
Mathias Nizan, fondateur de Masteria

Mathias Nizan

Fondateur de Masteria, cabinet de conseil et développement IA

Mathias Nizan a fondé Masteria en 2022 à Lyon. Cabinet spécialisé uniquement sur l'intelligence artificielle et indépendant des éditeurs, Masteria a formé plus de 1 500 professionnels et accompagne PME, ETI et grands groupes, du cadrage stratégique au développement des solutions sur mesure, en France, en Suisse et en Belgique.

« L'intelligence artificielle ne remplace pas les humains. Elle décuple leur potentiel. »

Spécialiste IA depuis 2022 +1 500 professionnels formés Cabinet indépendant des éditeurs Lyon · France · Suisse · Belgique LinkedIn
Mission de conseil

Cadrons votre audit de conformité IA

Décrivez-nous votre contexte : les outils en service, ce qui motive la demande, l'échéance. Nous revenons vers vous sous 24 heures pour un échange de cadrage gratuit, qui fixe le périmètre et vous dit déjà quelles obligations s'appliquent à vous aujourd'hui. Si un audit ne vous servirait à rien, nous vous le disons à ce moment-là.

Demander un audit de conformité

Réponse sous 24 h · Cadrage gratuit · Aucune certification promise · Lyon, France, Suisse, Belgique

Sources et références officielles

Pour vérifier nos engagements (certification qualité, financement) et approfondir l'outil concerné :