Checklist · SiyadAI
Checklist FRIA — 38 points (article 27 de l’AI Act)
Destinée aux organismes de droit public, aux entités privées exerçant une mission de service public et aux déployeurs des points 5 b) et c) de l’annexe III. Le blocage n’est presque jamais juridique : sur les sept blocs ci-dessous, deux relèvent de l’inventaire et de la classification — et c’est là que la plupart des projets s’arrêtent. Score : 34-38 conformité documentée · 26-33 base solide, angles morts sur les blocs 4 et 5 · 18-25 chantier engagé mais non opposable · moins de 18, commencez par l’inventaire.
1 · Qualification (6 points)
- La qualité juridique de l’organisation est établie : organisme de droit public, entité privée fournissant un service public, ou aucun des deux
- Pour une entité privée : les missions de service public exercées sont listées et documentées (délégation, concession, agrément, habilitation)
- La question des points 5 b) et c) de l’annexe III (scoring de crédit, tarification assurance vie/santé) a été tranchée
- Le raisonnement de qualification est écrit et daté, y compris en cas de conclusion négative
- L’autorité de surveillance du marché compétente pour l’organisation est identifiée nommément
- La position sur le calendrier est arbitrée et écrite : le report au 2 décembre 2027 est accordé mais pas encore publié au Journal officiel — la préparation ne dépend pas de son adoption
2 · Inventaire (7 points)
- Tous les logiciels métier achetés ont été passés en revue pour identifier les fonctions d’IA, y compris ajoutées par mise à jour
- Les outils d’IA gratuits utilisés par les agents ont été recensés (scan technique et/ou campagne déclarative)
- Les développements internes et les automatisations « maison » sont inclus
- Les systèmes fournis par un GIP, un syndicat mixte, une centrale d’achat ou une mutualisation intercommunale sont inclus
- Chaque système a un propriétaire métier nommé
- Pour chaque système : finalité, fournisseur, processus concerné, service utilisateur, données mobilisées, caractère décisionnel ou suggestif de la sortie
- L’inventaire a une date de dernière mise à jour et une fréquence de révision définie
3 · Classification (5 points)
- Chaque système a été testé contre l’article 5 (pratiques interdites) — en priorité : notation sociale, reconnaissance des émotions en contexte éducatif ou professionnel, police prédictive fondée sur le profilage
- Chaque système a été testé contre l’annexe III, avec mention du point exact retenu
- Les systèmes du point 2 (infrastructures critiques) sont identifiés comme exclus de l’obligation de FRIA
- Les systèmes relevant de l’article 50 (transparence) sont identifiés séparément, l’échéance du 2 août 2026 leur étant applicable
- La justification de classification est écrite pour chaque système, y compris pour ceux écartés du haut risque
4 · Informations fournisseur (4 points)
- La notice d’utilisation (article 13) a été demandée formellement pour chaque système haut risque
- Les caractéristiques de performance, les limites connues et les conditions d’usage prévues ont été obtenues
- Les mesures de surveillance humaine recommandées par le fournisseur sont documentées
- Les absences de réponse ou les réponses incomplètes sont consignées, datées, et traitées comme un facteur de risque
5 · Analyse des six éléments de l’article 27 (8 points)
- (a) Le processus métier réel d’utilisation est décrit, pas seulement le logiciel
- (b) La période et la fréquence d’utilisation prévues sont précisées
- (c) Les catégories de personnes physiques affectées sont identifiées
- (c bis) Les groupes susceptibles d’être affectés différemment sont identifiés (âge, handicap, précarité, langue, territoire, illectronisme)
- (d) Les risques spécifiques de préjudice sont décrits pour chaque catégorie et chaque groupe
- (e) La surveillance humaine est décrite nominativement : qui, avec quelle formation, quel pouvoir réel d’infirmer, quel temps disponible
- (f) Les mesures en cas de matérialisation des risques sont définies, avec la gouvernance interne associée
- (f bis) Le mécanisme de plainte de l’usager est décrit : canal, délai de traitement, responsable, traçabilité
6 · Articulation avec les autres obligations (4 points)
- L’AIPD existante a été identifiée et la FRIA la complète sans la dupliquer (article 27 §4)
- La cohérence avec l’article 22 du RGPD (décision individuelle automatisée) est vérifiée
- Le droit à l’explication des décisions individuelles (article 86) est opérationnalisé
- L’information des personnes au titre de l’article 50 est en place lorsqu’elle s’applique
7 · Notification, traçabilité, révision (4 points)
- Les résultats ont été notifiés à l’autorité de surveillance du marché avec le modèle rempli (article 27 §3 et §5)
- La version notifiée est horodatée, scellée et archivée avec ses pièces justificatives
- Les faits générateurs de révision sont définis : nouvelle version, extension d’usage, nouvelle population, incident, évolution réglementaire
- Une revue périodique est calendarisée avec un responsable nommé
La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.
SiyadAI — cartographiez, validez et prouvez chaque IA utilisée dans votre organisation. La conformité commence par la visibilité.
www.siyadai.fr · Réserver une démonstration de 15 min : cal.com/rheda-fassi-k8tfwv/30min