Ce qui change quand l'usager est au centre
Trois différences avec un audit IA d'entreprise. La donnée : des informations de santé, de mineurs ou de personnes vulnérables, couvertes par le secret professionnel, qui ne doivent pas sortir du logiciel métier. La ligne rouge : l'IA n'évalue pas un usager et ne décide de rien, et le règlement européen classe ces usages à haut risque. Le financement : le conseil se monte avec l'ARS ou le département, pas avec un OPCO.
La méthode et le livrable sont ceux de notre audit IA d'entreprise. Le périmètre, le vocabulaire et les garde-fous sont ceux de vos établissements. Pour la formation des équipes, notre formation IA santé et médico-social reprend le même cadre.
La donnée avant l'outil
Chaque usage est jugé sur ce qu'on y met. Un compte rendu anonyme et des notes sur un jeune ne sont pas le même usage, même dans le même outil. L'audit trace cette ligne service par service.
Une ligne rouge écrite
Noter, orienter, évaluer une personne : hors périmètre, et écrit comme tel dans le rapport, avec le texte qui le fonde. La question ne revient pas à chaque nouvel outil.
Des équipes qui tournent
Turn-over, remplacements, temps partiels : le cadre d'usage et la formation sont pensés pour être transmis à l'arrivée, pas délivrés une fois.
Un rapport pour vos financeurs
L'état des lieux est rédigé dans le format qu'attendent une ARS ou un département : constats, objectifs, actions, budget. Il sert deux fois.
Que couvre l'audit IA d'une structure médico-sociale ?
Six dimensions : les usages réels dans les services, les données d'usagers et le dossier informatisé, les outils et leur hébergement, l'organisation et les compétences, la conformité RGPD et AI Act, la qualité et la preuve. Chaque dimension ressort notée, argumentée et assortie d'actions avec un porteur.
Les usages réels dans les services
Éducateurs, secrétariats, cadres, fonctions support : qui utilise déjà quoi, sur quel compte, avec quelles données. Dans le secteur, l'IA arrive par les téléphones personnels avant d'arriver par la direction. L'audit le constate sans sanctionner, pour proposer l'alternative cadrée.
Les données d'usagers et le dossier informatisé
Où vivent les données : dossier de l'usager informatisé, exports, fichiers bureautiques, messageries. Ce qui peut alimenter un usage d'IA une fois anonymisé, ce qui ne doit jamais en sortir. Le programme ESMS numérique a mis les données dans un logiciel ; l'audit vérifie qu'elles y restent.
Les outils et l'hébergement
Suites bureautiques, logiciel de dossier, outils d'IA souscrits ou activés par défaut, comptes gratuits. Pour toute donnée de santé, l'hébergement doit être certifié HDS : l'audit vérifie chaque outil au regard de ce qu'on y met réellement.
L'organisation et les compétences
Turn-over, encadrement intermédiaire, temps de formation disponible, référent numérique existant ou non. La littératie IA est une obligation du règlement européen depuis février 2025 ; dans un secteur qui recrute en continu, elle se construit en plan, pas en session unique.
La conformité RGPD et AI Act
Données de santé et données de mineurs ou de personnes vulnérables, secret professionnel et partage d'informations, analyse d'impact quand elle est requise, qualification des usages par niveau de risque. Le DPO, souvent mutualisé au siège, est associé à chaque étape.
La qualité et la preuve
Le référentiel d'évaluation de la HAS demande des preuves écrites, datées, tracées. L'audit regarde comment l'IA peut soulager la production de ces écrits sans en abaisser la valeur, et comment tracer ce qui a été assisté.
Comment se déroule l'audit ?
Six temps : cadrage avec la direction et le DPO, tournée des services, inventaire des outils et des comptes, état des données, qualification des usages et des écarts, puis plan et restitution. Les entretiens se font avec les professionnels qui écrivent chaque jour, pas seulement avec l'encadrement. Aucune donnée d'usager identifiante n'est saisie dans un outil d'IA pendant la mission.
Cadrage avec la direction et le DPO
Établissements et services dans le périmètre, ce qui motive la demande (projet associatif, dossier de financement, alerte interne, demande des équipes), format attendu par le CODIR et le conseil d'administration. Échange gratuit, qui fixe le devis.
Tournée des services
Entretiens avec les professionnels qui écrivent chaque jour : éducateurs, chefs de service, secrétariats, psychologues, fonctions support. Les usages réels de l'IA se découvrent là, pas dans les organigrammes. Sur site ou à distance, selon les établissements.
Inventaire des outils et des comptes
Ce qui est souscrit, ce qui est activé par défaut dans vos logiciels, ce qui est utilisé sur des comptes personnels. Chaque outil est confronté à la donnée qu'on y met et à son hébergement.
État des données
Dossier de l'usager informatisé, exports, fichiers bureautiques, messageries : disponibilité, qualité, droits d'usage. Ce qui peut alimenter un usage une fois anonymisé, ce qui ne doit jamais sortir du logiciel métier.
Qualification des usages et des écarts
Chaque usage rencontré ou souhaité ressort avec son niveau de risque, ses conditions et ses écarts RGPD. Les usages hors périmètre sont écrits comme tels, avec leur motif, pour que la question ne revienne pas tous les six mois.
Plan et restitution
Cadre d'usage, plan d'outillage, plan de formation par métier, actions de conformité datées avec un porteur. Restitution au CODIR, et sur demande au conseil d'administration ou aux instances représentatives du personnel.
Avec quoi repartez-vous ?
Une cartographie des usages par service, un cadre d'usage prêt à diffuser, un plan d'outillage indépendant des éditeurs, un plan de formation par métier, les écarts de conformité hiérarchisés et un dossier au format attendu par vos financeurs. Un ensemble exploitable par vos équipes ou par un autre prestataire.
Une cartographie des usages par service
Service par service : ce qui est déjà pratiqué, ce qui est souhaité, ce qui est permis, sous conditions ou exclu. Une lecture d'une page par établissement, argumentée en annexe.
Un cadre d'usage prêt à diffuser
Ce que les équipes peuvent faire, avec quels outils, avec quelles données, et ce qu'elles ne font pas. Rédigé pour être lu par un éducateur en fin de journée, pas seulement par un juriste. La base de votre charte IA.
Un plan d'outillage
Le ou les outils cadrés qui remplacent les comptes personnels, avec le niveau d'hébergement requis selon les données, l'ordre de déploiement et un ordre de grandeur budgétaire par licence. Indépendant des éditeurs.
Un plan de formation par métier
Qui former, à quoi, dans quel ordre, avec quelle trace pour la littératie IA. Pensé pour un secteur qui recrute en continu : un socle court pour tous, des approfondissements par fonction, un parcours d'arrivée.
Les écarts de conformité, hiérarchisés
RGPD, secret professionnel, règlement IA : chaque écart avec sa gravité, le texte concerné et un délai de correction. Les points conformes sont écrits comme tels.
Un dossier pour vos financeurs
Un état des lieux argumenté et chiffré, dans le format qu'attendent une ARS ou un conseil départemental : constats, objectifs, actions, budget. Réutilisable dans une demande de crédits non reconductibles ou une négociation de CPOM.
Ce que nous nous interdisons dans un établissement médico-social
Un cabinet qui audite puis forme et déploie a intérêt à trouver des usages. Dans votre secteur, cet intérêt se heurte à une limite que nous posons avant vous. Ces engagements figurent dans le contrat et se vérifient dans le rapport.
- L'IA n'évalue pas un usager et ne décide de rien : ces usages sont exclus du périmètre, et écrits comme tels
- Aucune donnée d'usager identifiante n'est saisie dans un outil d'IA pendant l'audit, par nous ni par vos équipes
- Le rapport se lit en conseil d'administration : constats, décisions, budget, sans jargon technique
- Aucun catalogue d'outils imposé : le plan d'outillage part de ce que vous avez déjà, le code et les documents vous appartiennent
Combien coûte l'audit, et comment le financer dans le médico-social ?
La mission se chiffre au forfait, après un cadrage gratuit qui fixe le nombre d'établissements et de services. Le devis affiche le montant hors taxes et toutes taxes comprises, puisqu'une association ne récupère pas la TVA, et sa validité couvre le temps d'instruction d'une demande de financement.
Notre façon de chiffrer
Le nombre d'établissements et de services fait le prix. Une association de trois établissements sur un département se traite en quelques jours d'expertise ; un groupe régional multi-activités demande davantage, et le devis l'explique ligne à ligne. Quand une journée de diagnostic suffit, nous vous le disons au cadrage.
Les financements du secteur
Le conseil n'est pas finançable par l'OPCO. Certaines agences régionales de santé financent des dépenses ponctuelles de transformation sur crédits non reconductibles, et un état des lieux argumenté peut s'inscrire dans une demande ou dans une négociation de CPOM : le rapport est conçu pour ce format, la faisabilité se vérifie avec votre délégation départementale. Le volet formation qui suit est finançable par votre OPCO, l'OPCO Santé pour la plupart des associations, l'ANFH pour les établissements publics.
Audit IA médico-social : les questions fréquentes
Vous ne trouvez pas votre réponse ici ?
Posez-nous votre questionPour aller plus loin
L'audit s'inscrit dans le périmètre de notre cabinet de conseil en intelligence artificielle, et se prolonge par la formation IA santé et médico-social de vos équipes.
Audit IA d'entreprise
La mission de référence, dont cette page est la déclinaison sectorielle : méthode, livrable, garde-fous.
En savoir plusFormation IA santé et médico-social
Les usages non cliniques de l'IA, dans le cadre du secret médical. Finançable par votre OPCO.
En savoir plusAudit de conformité IA
Quand la question est « sommes-nous en règle » : RGPD, AI Act, écarts et plan daté.
En savoir plusIA et RGPD
Les questions de données personnelles que soulève chaque usage d'IA générative.
En savoir plusCharte IA d'entreprise
Le document d'usage qui suit l'audit : ce que les équipes peuvent faire, avec quels outils et quelles données.
En savoir plusIA dans la santé et la pharma
Le panorama des usages de l'IA dans le secteur sanitaire, au-delà du médico-social.
En savoir plusDiagnostic IA en une journée
Quand un seul établissement veut savoir par où commencer, avant un audit plus large.
En savoir plusUn cabinet indépendant des éditeurs, qui forme déjà le secteur
Masteria, cabinet spécialisé en intelligence artificielle fondé à Lyon en 2022 par Mathias Nizan, audite, construit et forme, sans dépendre d'un éditeur. Nous formons des équipes d'établissements de santé et médico-sociaux aux usages non cliniques de l'IA, et cette expérience de terrain nourrit l'audit : nous savons ce que les équipes font déjà et où la donnée fuit. L'indépendance vis-à-vis des éditeurs garantit un plan d'outillage qui suit votre intérêt. Nos études de cas et notre revue de presse montrent ce travail en situation.

Mathias Nizan
Fondateur de Masteria, cabinet de conseil et développement IA
Mathias Nizan a fondé Masteria en 2022 à Lyon. Cabinet spécialisé uniquement sur l'intelligence artificielle et indépendant des éditeurs, Masteria a formé plus de 1 500 professionnels et accompagne PME, ETI et grands groupes, du cadrage stratégique au développement des solutions sur mesure, en France, en Suisse et en Belgique.
« L'intelligence artificielle ne remplace pas les humains. Elle décuple leur potentiel. »
Sources et références officielles
Pour vérifier nos engagements (certification qualité, financement) et approfondir l'outil concerné :
- Qualiopi — Ministère du Travail : la certification qualité qui rend nos formations finançables.
- Les OPCO — Ministère du Travail : le fonctionnement du financement de la formation par votre opérateur de compétences.
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle
- Règlement (UE) 2016/679 (RGPD)
- CNIL — Intelligence artificielle : recommandations et fiches pratiques
- Agence du Numérique en Santé — Certification des hébergeurs de données de santé (HDS)
