Quel audit IA vous faut-il ?
« Audit IA » recouvre trois missions distinctes : l'audit de maturité et d'opportunité, l'audit de conformité et l'audit algorithmique. Elles n'ont ni le même objet, ni le même livrable. Un prestataire qui ne vous demande pas laquelle vous voulez ne sait pas ce qu'il vend : chez Masteria, c'est la première question du cadrage.
Dans la plupart des demandes, le besoin combine les deux premières : comprendre où vous en êtes et ce que vous pouvez automatiser, en intégrant la conformité au passage plutôt qu'après coup. C'est le périmètre standard de notre mission. Pour le fond réglementaire (ce que la loi impose vraiment, les normes publiées, les prix vérifiables), lisez notre guide complet de l'audit IA.
Audit de maturité et d'opportunité
Où en est-on, que peut-on automatiser, dans quel ordre ?
Cartographie de vos processus, inventaire des usages existants, portefeuille de cas d'usage priorisé par impact et par effort, feuille de route chiffrée. C'est la demande la plus fréquente, et le cœur de la mission Masteria.
Audit de conformité
Sommes-nous en règle au regard du RGPD et du règlement IA ?
Inventaire des systèmes en service, qualification par niveau de risque, écarts et plan de mise en conformité. En 2026, il commence par le RGPD : c'est de là que viennent les contrôles de la CNIL, l'essentiel du règlement IA n'étant pas encore applicable.
Audit algorithmique
Ce modèle fonctionne-t-il correctement et sans biais ?
Évaluation technique d'un modèle précis : performance, biais, explicabilité, documentation. Une mission d'expertise à part, sur un système désigné, que nous cadrons séparément quand le besoin est là.
Un quatrième usage du mot circule, sans rapport avec cette page : l'audit de visibilité dans les moteurs génératifs, qui mesure si votre marque est citée par ChatGPT ou Perplexity. Ce besoin a sa mission dédiée, notre audit GEO.
Que couvre un audit IA d'entreprise ?
L'audit examine cinq dimensions : vos processus et usages (y compris les outils adoptés sans validation de la DSI), vos données, vos outils et votre architecture, votre organisation et vos compétences, et votre conformité RGPD et AI Act. Chaque dimension ressort notée, argumentée et assortie d'actions.
Processus et usages
Vos flux de travail réels, confrontés aux processus décrits : ce qui se prête à l'IA, ce qui relève d'un problème d'organisation, ce que les équipes utilisent déjà. L'inventaire inclut les outils adoptés sans validation de la DSI, la découverte principale de la plupart des audits.
Données
Disponibilité, qualité, droits d'usage. Un cas d'usage sans données exploitables reste une intention : l'audit vérifie ce point avant de vous laisser investir, et nomme les chantiers de données préalables quand il y en a.
Outils et architecture
Votre socle existant : suites bureautiques, métier, briques IA déjà souscrites, contraintes d'hébergement et de sécurité. La trajectoire s'appuie sur ce que vous avez, avant de recommander ce qui manque.
Organisation et compétences
Qui porte les usages, quel niveau de maîtrise dans les équipes, quelle gouvernance existe ou manque. La littératie IA est une obligation du règlement européen depuis février 2025 : l'audit mesure où vous en êtes.
Conformité et risques
Traitements de données personnelles, décisions automatisées, exposition réglementaire, dépendance aux fournisseurs. Qualification par niveau de risque au sens du règlement européen sur l'IA, et écarts RGPD en premier : c'est là que se joue le risque de contrôle en 2026.
Ce que la loi impose vraiment
Le règlement européen n'impose pas d'audit externe à la majorité des systèmes à haut risque : il prévoit une auto-évaluation documentée, reportée à fin 2027 ou 2028 selon les catégories. Nous auditons pour éclairer vos décisions, jamais en agitant une obligation qui n'existe pas.
Comment se déroule l'audit ?
La mission suit six temps : cadrage, inventaire des systèmes, entretiens métier, état des données, qualification des risques, puis priorisation et feuille de route. Chaque temps produit un élément du rapport final, restitué en direction. Le référentiel appliqué est nommé et daté dès le devis : ISO/IEC 42001 et 23894, cadre du NIST, RGPD et règlement européen selon le périmètre.
Cadrage
Périmètre, entités concernées, ce qui est explicitement hors sujet, format de restitution attendu par la direction. Ce premier échange est gratuit : il fixe le devis, jamais l'inverse.
Inventaire des systèmes
Tout ce qui est en service, y compris les outils utilisés par les équipes sans validation de la direction informatique. Cet inventaire réserve presque toujours des surprises, et c'est précisément pour cela qu'il ouvre la mission.
Entretiens métier
Les processus décrits dans les documents et les processus réels diffèrent toujours. Les entretiens confrontent les deux, avec les personnes qui vivent les flux au quotidien, pas seulement leurs responsables.
État des données
Disponibilité, qualité, droits d'usage des données que chaque cas d'usage suppose. Cette étape écarte d'office les projets qui échoueraient pour une raison connue d'avance.
Qualification des risques
Données personnelles, décision automatisée, exposition réglementaire, dépendance à un fournisseur. Chaque système et chaque cas d'usage ressort avec son niveau de risque et ses prérequis de conformité.
Priorisation et feuille de route
Pour chaque action : un responsable, un ordre de grandeur budgétaire, une échéance. Le rapport nomme les trois actions à lancer dans les quatre-vingt-dix jours, et les cas d'usage écartés avec leur motif. Restitution en direction pour finir.
Avec quoi repartez-vous concrètement ?
Vous repartez avec un rapport de maturité par dimension, un portefeuille de cas d'usage priorisé, une feuille de route chiffrée (responsable, budget, échéance pour chaque action), un plan de mise en conformité, la liste des actions écartées avec leur motif, et une restitution en direction. Un document exploitable par vos équipes ou par un autre prestataire.
Un rapport de maturité par dimension
Où vous en êtes sur les processus, les données, les outils, l'organisation et la conformité. Un état des lieux daté et argumenté, qui sert de référence pour mesurer le chemin parcouru un an plus tard.
Un portefeuille de cas d'usage priorisé
Chaque cas positionné par impact et par effort, avec ses prérequis de données et ses risques. Vous savez quoi lancer, quoi reporter et quoi écarter, et surtout pourquoi.
Une feuille de route chiffrée
Par action : un responsable, un ordre de grandeur budgétaire, une échéance. Les trois premières actions tiennent dans les quatre-vingt-dix jours. Un rapport qui s'arrête à l'état des lieux n'a aucune valeur d'usage.
Un plan de mise en conformité
Les écarts RGPD et règlement IA constatés, hiérarchisés par risque, avec les actions correctives. Sans certification prétendue : aucune conformité au règlement IA n'est certifiable à ce jour, et nous vous l'écrivons.
Les actions écartées, avec leur motif
Un audit qui recommande tout est un devis déguisé. Le rapport liste ce que nous vous déconseillons de lancer et pourquoi : données insuffisantes, valeur trop faible, risque disproportionné, mauvais moment.
Une restitution en direction
Le rapport se présente et se discute : une séance de restitution avec les décideurs, pour transformer l'état des lieux en arbitrages. Le support de restitution fait partie du livrable.
Un cabinet qui audite et vend la mise en œuvre vous doit des garde-fous
Masteria audite, puis construit et forme. Cette position appelle une remarque honnête : un cabinet qui diagnostique et vend ensuite la réalisation a intérêt à trouver du travail. Plutôt que de l'ignorer, nous l'encadrons contractuellement. Ces garde-fous se demandent à tout prestataire, y compris à nous.
- Le rapport liste les actions à ne pas lancer et les cas d'usage écartés, avec leur motif
- Le livrable est exploitable par vos équipes ou par un autre prestataire : il ne dépend pas de nous
- L'audit et la mise en œuvre sont contractuellement séparés : donner suite reste votre choix
- Aucune « certification » promise : rien n'est certifiable au titre du règlement IA à ce jour
Combien coûte un audit IA, et qui peut le financer ?
La mission se chiffre au forfait, après un cadrage gratuit qui fixe le périmètre. Aucune fourchette de marché publiée n'est vérifiable : l'ordre de grandeur honnête d'un audit de maturité pour une organisation de taille moyenne est une poignée de jours d'expertise, pas un chantier de plusieurs mois. Un devis plus lourd s'explique ligne à ligne par son périmètre.
Notre façon de chiffrer
Le périmètre se fixe avant le devis : entités, processus, systèmes, profondeur du volet conformité. Nous ne vendons pas de pack à l'aveugle et nous ne publions pas de fourchette de marché : celles qui circulent en ligne viennent de cabinets qui vendent la prestation, sans méthode ni échantillon. Quand un diagnostic d'une journée suffit, nous vous le disons au cadrage.
Les financements mobilisables
Le conseil n'est pas finançable par votre OPCO, qui couvre la formation. En revanche, selon votre taille, votre secteur et votre région, des dispositifs publics de soutien au conseil et à la transformation numérique peuvent s'appliquer : nous faisons le point sur ceux qui sont mobilisables dans votre situation lors du cadrage. Le volet formation d'une mission reste, lui, finançable par votre OPCO : Masteria est certifiée Qualiopi.
Pour situer l'audit dans le budget global d'une démarche IA (développement compris), consultez nos repères sur le prix d'un projet IA.
Audit IA : les questions fréquentes
Vous ne trouvez pas votre réponse ici ?
Posez-nous votre questionPour aller plus loin
L'audit s'inscrit dans le périmètre complet de notre cabinet de conseil en intelligence artificielle : cadrage, gouvernance, développement et formation des équipes.
Diagnostic IA en une journée
Le point d'entrée le plus rapide : cadrage et priorisation en une journée, avant un audit ciblé si besoin.
En savoir plusGuide complet de l'audit IA
Les trois types d'audit, ce que la loi impose vraiment, les normes publiées et le seul prix public vérifiable.
En savoir plusConseil en stratégie IA
Après l'audit : la trajectoire d'entreprise, les arbitrages COMEX et la feuille de route stratégique.
En savoir plusGouvernance de l'IA
Prolonger le plan de conformité dans la durée : comité, charte d'usage, RGPD et AI Act.
En savoir plusCharte IA d'entreprise
Le premier livrable de gouvernance qui suit souvent l'audit : cadrer les usages des équipes.
En savoir plusPrix d'un projet IA
Les ordres de grandeur pour la suite : ce que coûtent un POC, un agent, un outil sur mesure.
En savoir plusMéthode & modèles d'engagement
Comment nous travaillons après l'audit : forfait, régie ou accompagnement conseil.
En savoir plus
Mathias Nizan
Fondateur de Masteria, cabinet de conseil et développement IA
Mathias Nizan a fondé Masteria en 2022 à Lyon. Cabinet spécialisé uniquement sur l'intelligence artificielle et indépendant des éditeurs, Masteria a formé plus de 1 500 professionnels et accompagne PME, ETI et grands groupes, du cadrage stratégique au développement des solutions sur mesure, en France, en Suisse et en Belgique.
« L'intelligence artificielle ne remplace pas les humains. Elle décuple leur potentiel. »
Sources et références officielles
Pour vérifier nos engagements (certification qualité, financement) et approfondir l'outil concerné :
- Qualiopi — Ministère du Travail : la certification qualité qui rend nos formations finançables.
- Les OPCO — Ministère du Travail : le fonctionnement du financement de la formation par votre opérateur de compétences.
