En RègleLa méthode

La méthode

Vous êtes sur le point de confier votre adresse à un questionnaire qui va vous attribuer une note. Il est normal de vouloir savoir comment cette note est fabriquée avant de répondre. Cette page décrit la totalité du calcul, sans rien garder pour nous.

Ce que le questionnaire évalue

L'évaluation porte sur deux choses distinctes, qui ne se mélangent jamais. D'un côté, votre niveau d'exposition, qui découle des situations dans lesquelles vous employez l'IA et qui détermine les obligations qui vous concernent. De l'autre, votre score de gouvernance sur 100, qui mesure ce que vous avez déjà mis en place pour y répondre.

Une organisation peut donc être fortement exposée et bien organisée, ou faiblement exposée et sans aucun cadre. Ce sont deux informations différentes, et les confondre reviendrait à donner une fausse assurance aux unes comme aux autres.

Les quatre niveaux d'exposition

Le règlement classe les systèmes d'IA par risque, et c'est ce classement que nous reprenons. Le niveau retenu est toujours le plus élevé des situations que vous déclarez.

Pratique interdite (article 5)
Analyse des émotions des employés ou des étudiants, notation sociale pénalisante hors contexte. Ces pratiques sont interdites depuis février 2025. Dans la plupart des cas rencontrés, une requalification ou un remodelage de l'usage suffit, mais la décision doit être prise rapidement et par écrit.
Haut risque (annexe III)
Recrutement et suivi des salariés, accès au crédit, à une assurance vie ou santé ou à une prestation publique, évaluation d'élèves ou de candidats, identification ou catégorisation biométrique. Les obligations correspondantes s'appliqueront à partir du 2 décembre 2027. Une vérification d'identité qui compare une personne à sa propre référence, un badge par exemple, n'entre pas dans cette catégorie.
Transparence (article 50)
Un assistant qui échange avec vos clients, des images, vidéos ou voix réalistes générées par IA, des textes d'information du public publiés sans relecture. Ces obligations s'appliquent depuis le 2 août 2026. Un contenu marketing que vous relisez avant publication n'a pas à être étiqueté.
Exposition faible
Aucune des situations ci-dessus. L'obligation de maîtrise de l'IA de l'article 4 continue toutefois de s'appliquer dès lors que votre personnel utilise ces outils.

Comment le score sur 100 est construit

Six pratiques de gouvernance sont vérifiées. Chacune vaut un nombre de points fixe, et leur somme fait exactement 100. Votre score est le total des points des pratiques que vous déclarez avoir mises en place, par écrit.

  • Formation tracéeArt. 425 points
  • Inventaire des outilsSupport des art. 4 et 2620 points
  • Charte d'usageBonne pratique15 points
  • Transparence art. 50Art. 5015 points
  • Docs fournisseursArt. 2612 points
  • Registre RGPDRGPD art. 30 et 3513 points

La pondération suit ce que le règlement exige réellement. La formation tracée pèse le plus lourd parce qu'elle est la seule de ces six pratiques que l'article 4 impose explicitement. L'inventaire vient ensuite, parce que toutes les autres démarches en dépendent. La charte d'usage, elle, relève de la bonne pratique et pèse moins.

Deux règles corrigent ce total. Si un de vos usages s'approche d'une pratique interdite, le score est plafonné à 30, quel que soit votre niveau d'organisation par ailleurs. Et si vous répondez que vous ne savez pas ce qui est en place chez vous, aucun point n'est attribué : nous préférons afficher zéro et vous dire que le point de départ est l'inventaire, plutôt que de créditer une organisation supposée.

Aucune IA générative dans le calcul

Le rapport est produit par des règles écrites à l'avance, pas par un modèle de langage. Deux personnes qui répondent la même chose reçoivent exactement le même rapport, et chaque priorité cite l'article qui la fonde pour que vous puissiez la vérifier vous-même. Il paraissait difficile d'évaluer la gouvernance de l'IA des autres avec un outil dont nous ne pourrions pas expliquer les sorties.

Les textes de référence

Le règlement (UE) 2024/1689 sur l'intelligence artificielle, tel que modifié par le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026. Les dates retenues dans le rapport sont les suivantes.

  • Février 2025 : interdictions de l'article 5 et obligation de maîtrise de l'IA de l'article 4.
  • 2 août 2026 : obligations de transparence de l'article 50.
  • 2 décembre 2026 : marquage des contenus générés à la charge des fournisseurs, article 50(2).
  • 2 décembre 2027 : obligations des systèmes à haut risque de l'annexe III.

Une précision utile sur l'article 4, parce qu'elle est souvent mal rapportée depuis l'été 2026. Former ses équipes reste une obligation, mais c'est désormais une obligation de moyens : aucun niveau n'est à garantir, aucune attestation n'est exigée, et le règlement n'y attache pas d'amende européenne. Vous devez pouvoir montrer que vous avez agi, ce qu'un registre daté des actions de sensibilisation suffit à établir. Les obligations de transparence de l'article 50, elles, restent assorties de sanctions.

Ce que la méthode ne fait pas

Elle ne remplace ni un avis juridique ni un audit. Elle travaille sur vos déclarations, sans rien vérifier sur pièces, et une qualification formelle d'un système à haut risque comme une analyse d'impact demandent un examen des documents réels. Elle ne couvre pas non plus les obligations propres aux fournisseurs de modèles à usage général, qui relèvent d'un autre chapitre du règlement.

Enfin, le questionnaire ne connaît pas votre secteur en détail. Certaines activités réglementées, dans la santé ou la finance notamment, ajoutent leurs propres exigences à celles du règlement.

Ce que nous mesurons, nous

Nous comptons à quel écran les gens s'arrêtent, afin de raccourcir ce qui doit l'être. Cette mesure est interne et anonyme : aucun cookie, aucun outil tiers, aucune donnée qui permette de reconnaître une personne, et une empreinte d'adresse calculée avec un secret distinct de celui des réponses, pour que les deux ne puissent pas être rapprochées. Le détail est dans la politique de confidentialité.

Une question sur un point du calcul, ou un désaccord sur une qualification ? Écrivez, on en discute. C'est François qui répond.

Faire l'évaluation