# Liste de vérification de gouvernance du règlement européen sur l'IA pour les PME

Utilisez cette liste de contrôle opérationnelle avant tout examen juridique. Elle ne constitue pas un conseil juridique.

## Inventaire de l'IA

| Système | Fournisseur / responsable | Finalité | Utilisateurs | Données | Utilisation de la sortie | Niveau de risque |
| --- | --- | --- | --- | --- | --- | --- |
| | | | Interne / client / public | Public / interne / confidentiel / restreint | Brouillon / recommandation / action / décision | Faible / limité / risque élevé possible |

## Classification des rôles

- Acheteur d'un outil d'IA.
- Déployeur d'un système d'IA au sein de l'entreprise.
- Fournisseur mettant un système d'IA sur le marché.
- En cas de doute : faire valider par les responsables juridiques et de la sécurité.

## Contrôles minimums

- Responsable désigné.
- Périmètre d'utilisation approuvé.
- Règle de traitement des données.
- Règle de supervision humaine.
- Règle d'information des personnes concernées.
- Règle de journalisation et de tenue des registres.
- Justificatifs du fournisseur collectés.
- Condition d'arrêt documentée.

## Situations exigeant une validation pour risque élevé

Faites valider le système avant son lancement si le cas d'usage concerne :

- L'emploi ou la gestion des travailleurs.
- L'éducation ou la formation professionnelle.
- Le crédit, l'assurance ou l'accès aux services essentiels.
- La santé ou le triage médical.
- Les forces de l'ordre, la migration, l'asile ou le contrôle des frontières.
- Les infrastructures critiques.
- La biométrie, la reconnaissance des émotions ou la catégorisation sensible.
- Les décisions qui affectent significativement les droits, les opportunités ou l'accès.

## Justificatifs du fournisseur

- Options de retrait de l'entraînement ou conditions d'utilisation des données.
- Emplacement du traitement des données.
- Contrôles de conservation.
- Liste des sous-traitants ultérieurs.
- Documentation de sécurité.
- Contrôles d'administration et journaux d'audit.
- Documentation relative au règlement européen sur l'IA et au Règlement général sur la protection des données (RGPD).
- Processus de notification des changements.

## Fréquence d'examen

- Responsable de l'examen de l'inventaire :
- Fréquence :
- Dernier examen :
- Risques ouverts :
- Prochaine action :
