Conformeo.
Gouvernance de l’IA

Tenir la gouvernance de vos usages d’intelligence artificielle

Beaucoup d’organisations ont déjà écrit une note ou une charte sur l’intelligence artificielle. La difficulté commence ensuite : savoir quels outils sont réellement utilisés et par qui, déterminer quelles règles s’appliquent à chacun de ces usages, rassembler les preuves correspondantes et vérifier à date que les décisions prises tiennent toujours. Conformeo réunit ces quatre gestes dans un même dossier.

  1. Recenser

    Chaque outil reçoit une fiche d’usage : la tâche concernée, les données traitées, la personne responsable.

  2. Qualifier

    Un questionnaire de périmètre indique, référentiel par référentiel, ce qui est applicable, ce qui ne l’est pas et ce qui reste à qualifier.

  3. Prouver une seule fois

    Les exigences de plusieurs référentiels se rattachent aux mêmes mesures communes, ce qui évite de reconstituer deux fois la même preuve.

  4. Tenir

    Le programme réunit les exigences retenues en un plan daté, avec un responsable par exigence et une revue prévue.

Gestion des risques et gouvernance interne

Le socle du produit reste le registre des usages. Il enregistre ce que chaque outil fait dans votre organisation et conserve la trace des décisions prises à son sujet. Les droits d’accès dépendent du rôle de chaque personne, et les registres de plusieurs organisations restent séparés, ce qui permet à un DPO externe de suivre plusieurs clients.

Les actions sont distinguées selon leur nature : obligation légale à qualifier, bonne pratique ou engagement contractuel. Cette distinction évite de traiter une recommandation comme une contrainte, et l’inverse.

Ce que vous obtenez

  • Une fiche par usage : l’outil, la tâche, les données traitées, la personne responsable. Un même outil peut avoir plusieurs fiches lorsqu’il sert à des tâches différentes.
  • Des actions attribuées et datées, avec leur nature indiquée et leur avancement déclaré.
  • Les décisions d’autorisation, de limitation ou de refus, avec leur motif et la date à laquelle elles doivent être réexaminées.
  • Les versions de la charte, les personnes qui en ont pris connaissance et les formations déclarées.
  • Un suivi des incidents, de leurs étapes horodatées et des mesures correctives.

L’AI Act et les réglementations qui s’y ajoutent

L’AI Act est le point de départ, mais il arrive rarement seul. Un même usage peut également relever de la cybersécurité, de la sécurité des produits, de l’accessibilité, du droit d’auteur ou d’un engagement pris envers un client. Conformeo détermine votre rôle, situe le niveau de risque de chaque usage et liste les obligations correspondantes avec leur article et leur échéance. Vous pouvez lire le détail sur la page consacrée à l’AI Act et vérifier les dates dans le calendrier des échéances.

Les référentiels réglementaires disponibles

NIS2

Cybersécurité des entités essentielles et importantes. Qualification par secteur et par taille, cadre national belge ou français, chronomètres de notification à 24 heures, 72 heures et un mois.

Cyber Resilience Act

Sécurité des produits numériques : rôle, catégorie de produit, procédure de conformité, documentation technique et signalement des vulnérabilités exploitées.

Accessibilité (European Accessibility Act)

Accessibilité des produits et des services, avec l’exemption des microentreprises, la charge disproportionnée et les périodes transitoires.

Responsabilité du fait des produits défectueux

Le dossier à conserver : conception, mises à jour, vulnérabilités traitées, modifications substantielles et clauses de recours.

Droit d’auteur et IA

Fouille de contenus et réserve des droits, obligations sur les modèles à usage général, licences des données utilisées et droits sur les résultats produits.

Engagements contractuels

Clauses IA, confidentialité et informations sensibles acceptées envers vos clients. Une clause incompatible bloque l’autorisation d’un usage IA dans le dossier.

Pour chaque référentiel, un questionnaire de périmètre conduit à trois réponses possibles : applicable selon vos réponses, non applicable selon vos réponses, ou à qualifier. Les exigences retenues citent leur article ou leur clause, la source consultée, les preuves acceptables et, le cas échéant, les points qui ne sont pas encore confirmés. Les questions propres à la Belgique et à la France sont traitées à part des exigences européennes. Quatre autres référentiels complètent cette liste : ISO/IEC 42001, le NIST AI RMF, l’IA agentique et la veille des réglementations qui arrivent, décrits dans les sections suivantes.

La veille couvre vingt-huit régimes en dehors du règlement européen sur l’IA : lignes directrices et codes de la Commission, convention du Conseil de l’Europe, lois du Colorado, du Texas, de Californie, de l’Illinois, du Connecticut et de New York, Corée du Sud, Chine et quelques autres. Vous déclarez vos marchés, vos utilisateurs et votre personnel, et seuls les régimes déclenchés apparaissent, avec leurs dates et un responsable. Les textes en projet ou retirés restent visibles, signalés comme tels.

NIST AI RMF

Le NIST AI Risk Management Framework est un cadre volontaire de gestion des risques, publié par l’agence américaine de normalisation et organisé en quatre fonctions : GOVERN, MAP, MEASURE et MANAGE. Il ne crée aucune obligation en Belgique, en France ni ailleurs dans l’Union. Son intérêt est de donner un vocabulaire partagé pour parler de risque avec une direction, un client, un assureur ou un donneur d’ordre américain, sans passer par une certification.

Conformeo en propose une sélection adaptée à une PME ou à une association, couvrant les quatre fonctions, de la politique d’utilisation approuvée jusqu’à la revue périodique après mise en service. Chaque exigence se suit comme les autres, avec un responsable, une échéance et une preuve attendue.

Le cadre apparaît à deux endroits dans l’application, et c’est voulu. Six pratiques courtes accompagnent chaque usage IA déclaré, au plus près de l’outil concerné. Le référentiel complet, lui, porte sur l’organisation et sert à structurer la démarche d’ensemble.

Ce que couvrent les quatre fonctions

  • GOVERN : recenser les règles applicables, écrire une politique d’utilisation approuvée par la direction, fixer le niveau de risque accepté, tenir un inventaire des systèmes et désigner nommément les responsables.
  • MAP : décrire le contexte et la finalité de chaque système, délimiter les tâches qui lui sont confiées, préciser le contrôle humain et cartographier les composants tiers.
  • MEASURE : choisir des critères d’évaluation utiles, tester sur des cas représentatifs, faire relire l’évaluation par une personne extérieure au projet et surveiller le comportement en service.
  • MANAGE : hiérarchiser les risques, faire accepter formellement le risque résiduel, prévoir l’arrêt et la solution de repli, traiter les incidents et organiser la revue périodique.
Il n’existe aucune certification NIST AI RMF, et suivre ce cadre ne vaut pas conformité au règlement européen. La sélection retenue n’est pas exhaustive : le cadre complet compte 72 sous-catégories réparties en 19 catégories. Le NIST a par ailleurs annoncé une révision de la version 1.0 ; aucune version révisée n’était publiée au 18 septembre 2026 et le suivi reste établi sur celle de janvier 2023.

ISO/IEC 42001

ISO/IEC 42001 est la norme internationale qui décrit comment bâtir un système de management de l’intelligence artificielle : une politique approuvée, des responsabilités désignées, une méthode d’appréciation des risques, des objectifs mesurables, des audits internes et une revue de direction. Elle intéresse les organisations à qui un client, un appel d’offres ou un bailleur de fonds demande une preuve auditable de leur gouvernance de l’IA. C’est une norme volontaire, que Conformeo suit comme une bonne pratique et jamais comme une obligation légale.

Le suivi proposé porte sur les clauses 4 à 10 et sur une sélection des mesures de l’annexe A. Chaque exigence est formulée dans nos propres mots et renvoie à la clause ou à la mesure qui permet de retrouver le texte officiel, depuis la description du contexte jusqu’au traitement des non-conformités, en passant par la déclaration d’applicabilité, l’analyse d’impact, la maîtrise des données et les journaux d’événements.

À savoir avant de vous engager

  • Aucune phrase de la norme ni de ses annexes n’est reproduite. Le texte est protégé par le droit d’auteur et doit être acquis auprès de l’ISO ou d’un organisme national de normalisation, le NBN en Belgique ou l’AFNOR en France.
  • Une certification ISO/IEC 42001 ne donne aucune présomption de conformité au règlement européen sur l’IA. L’article 40 réserve cet effet aux normes harmonisées citées au Journal officiel de l’Union, et aucune ne l’était au 18 septembre 2026.
  • Conformeo n’est pas un organisme de certification et ne délivre aucun certificat. Seul un organisme accrédité, qui satisfait lui-même aux exigences d’ISO/IEC 42006, peut certifier un système de management de l’IA.
  • La norme demande de justifier l’inclusion ou l’exclusion de chaque mesure de l’annexe A. Conformeo enregistre vos justifications et ne décide pas à votre place de ce qui est pertinent pour votre organisation.

Gouvernance de l’IA agentique

Un agent ne se contente pas de répondre. Il utilise des outils, conserve une mémoire d’une étape à l’autre et enchaîne des actions sans qu’une personne valide chacune d’elles. La question se déplace donc du contenu produit vers les actions engagées, et les mesures de maîtrise ne sont plus les mêmes. Conformeo évalue un agent comme un usage IA à part entière : un questionnaire de périmètre en tire les exigences applicables, chacune avec son responsable, son échéance et sa preuve attendue. Il vaut la peine de séparer d’emblée ce que la loi impose déjà de ce qui relève de votre appréciation, parce que les deux ne se suivent pas de la même façon.

Ce qui relève du droit contraignant

Obligations légales à qualifier selon votre situation.

  • Déterminer par écrit si vous êtes fournisseur ou seulement déployeur de l’agent. Une organisation qui assemble son propre agent à partir d’un modèle du marché peut devenir fournisseur, avec les obligations qui s’y attachent.
  • Faire dire à l’agent qu’il est une intelligence artificielle et pour le compte de qui il agit, au titre de l’article 50 du règlement.
  • Marquer les contenus générés qui sont perçus par des personnes, et étiqueter les contenus d’information du public publiés sans relecture.
  • Vérifier que l’agent n’emploie aucune technique manipulatrice et n’exploite aucune vulnérabilité, et soutenir la maîtrise de l’IA des personnes qui l’instruisent et le supervisent.
  • Qualifier la chaîne d’actions au regard de l’annexe III, encadrer les décisions qui affectent significativement une personne et conduire une analyse d’impact avant la mise en service.
  • Limiter, cloisonner et purger la mémoire de l’agent, qualifier le rôle de chaque outil tiers appelé et encadrer les transferts de données.
  • Désigner des personnes compétentes et habilitées à suspendre l’agent, et conserver ses journaux au moins six mois.
  • Informer les travailleurs et leurs représentants avant la mise en service, selon le droit du travail belge ou français.

Ce qui relève des bonnes pratiques

Mesures volontaires, à doser selon votre tolérance au risque.

  • Rappeler la nature artificielle de l’agent aux personnes qui l’instruisent, aux étapes décisives.
  • Tenir un registre des agents en service, définir leur périmètre d’action et arrêter une liste fermée des outils autorisés.
  • Donner à l’agent une identité propre et lui appliquer le moindre privilège.
  • Exiger une validation humaine avant toute action irréversible.
  • Poser des plafonds de dépense, de volume, d’étapes et de durée.
  • Journaliser les actions et les appels d’outils de façon exploitable, traiter tout contenu récupéré comme non fiable et cloisonner l’environnement d’exécution.
  • Évaluer l’agent avant la mise en service et après chaque changement de modèle, puis prévoir l’arrêt d’urgence, le traitement des incidents et la revue périodique.
Le règlement européen ne définit pas l’agent et n’en fait pas une catégorie réglementaire. Les lignes directrices de la Commission du 20 juillet 2026 lui consacrent un point exprès, mais elles ne sont pas contraignantes et le service d’assistance de la Commission qualifie ses propres positions de préliminaires. Aucune autorité de surveillance n’était désignée en Belgique au 18 septembre 2026 et la désignation française n’était pas achevée : à court terme, le risque concret pour une PME est surtout contractuel, réputationnel et lié à la protection des données.

Du cadre au programme de travail

Savoir ce qui s’applique ne suffit pas à faire avancer le travail. C’est la question que posent la plupart des organisations après avoir écrit leur politique : comment passer d’un texte à un programme réel, avec des noms, des dates et un état d’avancement que l’on peut montrer.

Le programme de gouvernance rassemble les exigences retenues sur l’ensemble des référentiels applicables et les présente comme un plan. Il relit ce qui est déjà enregistré dans le dossier, sans double saisie et sans rien écrire de son côté : les échéances et les attributions se modifient là où elles ont été saisies, sur la fiche d’usage ou sur l’évaluation.

Une exigence déclarée faite reste une déclaration tant qu’une personne compétente ne l’a pas revue. Le programme distingue l’avancement déclaré, la revue experte et la décision de l’organisation, et aucun pourcentage n’y garantit votre conformité.

Ce que vous obtenez

  • Trois horizons d’échéance : ce qui est en retard, ce qui arrive dans les 90 jours, et ce qui vient au-delà ou n’a pas encore de date.
  • Une répartition par responsable, avec le nombre d’exigences en retard pour chacun.
  • Une maturité par mesure commune, qui montre où l’organisation est déjà solide et où elle ne l’est pas encore.
  • Les politiques en vigueur et ce qui reste à décider, c’est-à-dire les arbitrages encore en attente.
  • Une version imprimable et datée, que votre navigateur enregistre en PDF, présentable à un conseil d’administration, à un client ou à un auditeur.

Une preuve, plusieurs référentiels

Les référentiels se recoupent beaucoup. Treize mesures communes servent de charnière : les exigences des différents textes s’y rattachent, de sorte qu’une même décision, une même procédure ou un même document sert plusieurs référentiels à la fois. Voici quatre exemples pris dans le produit. Toutes les mesures ne sont pas aussi transversales : l’accessibilité des interfaces, par exemple, ne se rattache qu’à un seul référentiel.

Exemples de mesures communes, de la preuve produite une seule fois et des référentiels auxquels elle se rattache
Mesure communeCe que vous produisez une foisRéférentiels qui s’y rattachent
Responsabilités et approbation par la directionUne décision de direction datée, qui désigne les responsables et approuve les mesures retenues.AI Act (charte d’usage), NIS2, CRA, Accessibilité (EAA), Droit d’auteur, ISO/IEC 42001, NIST AI RMF, IA agentique, Contrats
Fournisseurs et clauses contractuellesUne fiche par fournisseur : documentation obtenue, conditions d’utilisation des données, clauses acceptées.Les dix référentiels du produit, ainsi que le suivi AI Act de chaque usage
Gestion et signalement des incidentsUne procédure d’incident qui précise les délais, les rôles et la voie de signalement.AI Act, NIS2, CRA, Accessibilité (EAA), Responsabilité produits, ISO/IEC 42001, NIST AI RMF, IA agentique, Contrats
Formation et sensibilisationUn registre des sessions suivies et des personnes formées, conservé avec sa date.AI Act (littératie, article 4), NIS2, Accessibilité (EAA), ISO/IEC 42001, NIST AI RMF, IA agentique, Contrats
Le lien entre une preuve et plusieurs référentiels sert à la retrouver et à la réutiliser. Il ne valide jamais automatiquement l’exigence d’un autre référentiel. Lorsque vous rattachez une référence existante à une nouvelle exigence, l’application ne propose que les versions encore valides et vous demande de confirmer explicitement que cette version couvre aussi cette exigence. Le périmètre reste donc jugé par une personne, à chaque réutilisation.

Ce que Conformeo ne fait pas

Autant le dire avant que vous n’ouvriez un compte : certaines choses ne relèvent pas d’un logiciel, et d’autres relèvent d’une mission d’accompagnement distincte.

Pas de certification

Conformeo ne certifie pas votre conformité et ne délivre aucune attestation opposable à une autorité ou à un organisme de certification. L’audit appartient à un organisme accrédité, que nous ne sommes pas.

Pas d’avis juridique

Les qualifications reposent sur vos déclarations et sur une version datée des textes, indiquée dans Sources et méthode. Une validation par une personne qualifiée, juriste, DPO ou responsable de la sécurité, reste nécessaire avant toute décision officielle.

Pas de texte normatif reproduit

Les normes protégées par le droit d’auteur, dont ISO/IEC 42001, ne sont pas reproduites dans l’application. Elles doivent être acquises auprès de l’ISO ou de votre organisme national de normalisation.

Pas de notification automatique aux autorités

L’outil rappelle les délais et conserve la trace de vos démarches, mais l’envoi vers le CCB, l’ANSSI, une autorité de protection des données ou toute autre autorité reste à votre charge.

Pas d’évaluation technique de vos modèles

Conformeo ne mesure ni les biais ni la performance d’un système à votre place. Il enregistre les évaluations que vous menez, leurs limites et les décisions qui en découlent.

Pas de lecture de vos contrats

Le texte de vos contrats n’est pas analysé. Vous décrivez les clauses par un résumé neutre et leurs effets suivent une table de décision, où une réponse inconnue ne vaut jamais accord. N’y enregistrez ni information classifiée ni extrait couvert par un secret professionnel.

Les audits, les revues spécialisées, les analyses d’impact et les formations animées font l’objet d’une mission séparée, avec des livrables, un prix et un calendrier convenus. Le détail des sources utilisées, leur date de consultation et les points encore à confirmer sont publiés sur la page Sources et méthode.

Commencer par un premier usage

La création du dossier ne déclenche aucun paiement. Vous pouvez recenser un premier usage, répondre au questionnaire de périmètre d’un référentiel et regarder ce que le programme en fait. Si vous préférez être accompagné, nous définissons ensemble une mission avec des livrables et un prix convenus.

Vous pouvez aussi commencer par le diagnostic gratuit, qui situe votre exposition en quelques minutes et sans inscription.