AI Act Check
Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.
- Durée
- 3–4 semaines
- Prix
- de 6 000 € à 12 000 €
- HT, indicatif
IA & Cybersécurité
Déployer une IA que vous pouvez défendre, et défendre avec l'IA.
Informations légales

Services
Déployer une IA que vous pouvez défendre, et défendre avec l'IA.
Deux choses sont généralement vraies en même temps. Vos équipes utilisent déjà l'IA générative, souvent via des outils que personne n'a approuvés. Et les projets formellement proposés sont bloqués, parce que personne ne sait dire s'ils sont sûrs ou autorisés.
Cette pratique résout les deux. Nous inventorions ce qui est réellement utilisé, mettons en place une gouvernance assez légère pour ne pas devenir la raison pour laquelle rien ne sort, puis nous construisons : un pilote cadré sur vos données, évalué contre une base mesurée, avec contrôle d'accès et journalisation dès le premier jour plutôt qu'ajoutés avant la mise en production.
Ensuite nous l'attaquons. Injection de prompt, exfiltration de données via un assistant connecté à votre base documentaire, un agent détenant des identifiants qu'il ne devrait pas avoir — un Red Team IA les trouve avant un client ou un régulateur. Et les mêmes modèles servent dans l'autre sens : détection, tri, et les preuves de conformité qui prenaient une semaine à une personne.
Là où l’IA vaut l’effort, et les règles qui la rendent défendable.
Votre position réelle en matière de données, de compétences, de gouvernance et d’outillage, y compris un inventaire honnête du shadow AI que vos équipes utilisent déjà.
Un portefeuille de cas d’usage classés par valeur et faisabilité, séquencés dans une feuille de route avec le travail de plateforme et de gouvernance qui doit avancer en parallèle.
Rôles, points de validation, registre des systèmes d’IA et critères de revue, alignés sur ISO 42001 et l’AI Act pour que gouvernance et conformité ne fassent qu’un seul travail.
Pilotes, agents, copilotes et la plateforme qui les porte, construits sur vos données et mesurés contre une base de référence.
Un cas d’usage défini assez précisément pour être construit — données, utilisateurs, mesures de succès — avec sa classification AI Act tranchée avant tout engagement budgétaire.
Un pilote fonctionnel — recherche augmentée, assistant interne ou automatisation documentaire — construit sur vos données, évalué contre une référence mesurée, avec contrôle d’accès et journalisation dès le premier jour.
Des agents qui agissent sur des systèmes, construits avec le modèle de permissions et les points de contrôle humains définis d’abord, car un agent doté d’identifiants larges est un risque d’accès avant d’être un gain de productivité.
Le travail à mener avant d’activer un assistant à l’échelle de l’entreprise : nettoyage des permissions, classification des données, configuration du tenant, journalisation et guide utilisateur.
L’ingénierie qui transforme un pilote prometteur en système exploitable : versionnage, évaluation dans la chaîne, maîtrise des coûts, supervision et retour arrière qui fonctionne.
Modèles, prompts, agents et les données derrière eux, testés comme le ferait un attaquant.
Une revue de sécurité des systèmes d’IA au regard de l’OWASP Top 10 pour les applications LLM : injection de prompt, fuite de données par le contexte, permissions des outils et agents, et chaîne d’approvisionnement des modèles.
Des tests adverses sur un assistant, un système RAG ou un agent : contournements, injection indirecte via le contenu récupéré, exfiltration de données et abus des outils connectés.
La couche d’assurance : analyse de risque, protection des données, et audit de ce qui tourne déjà.
Une analyse de risque du système d’IA couvrant sécurité, biais, robustesse et droits, y compris l’analyse d’impact sur les droits fondamentaux que l’AI Act impose à certains déployeurs.
Les contrôles sur les données qu’un système d’IA manipule : minimisation, pseudonymisation, conservation dans les bases vectorielles, cloisonnement, et position contractuelle avec votre fournisseur de modèle.
Une revue indépendante d’un système déjà en production : ses performances, ses modes d’échec, ce qu’il journalise, et si sa documentation résisterait à la question d’un régulateur.
Les mêmes modèles tournés dans l'autre sens : vers votre file d'alertes, vos procédures et les preuves de conformité qui prenaient une semaine.
L’application de l’IA là où elle aide réellement dans notre propre métier : tri des alertes, collecte de preuves, rédaction de politiques et traitement des questionnaires fournisseurs, avec une décision humaine au bout.
Des modèles de langage mis au travail sur votre file d'alertes : enrichissement, dédoublonnage et premier tri, l'analyste gardant la décision.
Un déploiement sécurisé de Microsoft Security Copilot ou d'un équivalent, limité aux analystes qui l'utiliseront et aux données qu'il peut voir.
Des modèles qui lisent vos tickets, configurations et journaux et rédigent les preuves de contrôle qu'un auditeur demande, relues par une personne avant envoi.
Dirigeants, équipes et quiconque colle du texte dans un assistant, formés à ce qui les concerne.
Des séances de travail qui laissent les dirigeants capables de juger une proposition d’IA : ce que ces systèmes font bien, où ils échouent, et ce que la réglementation leur demande.
Ce que fait l'IA générative, où elle se trompe et ce que l'AI Act demande à ceux qui l'utilisent — pour chaque collaborateur, dans ses propres termes.
Formation pratique sur les assistants que vos équipes utilisent réellement : quoi coller, quoi ne jamais coller, et comment vérifier une réponse avant d'agir.
Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.
Un assistant déployé à toute l’entreprise sans ouvrir en même temps tout le serveur de fichiers.
La personne qui tient votre registre IA, examine chaque nouveau cas d’usage au regard de l’AI Act, et fait avancer la gouvernance au rythme réel d’adoption de ces outils par vos équipes.
Échanger sur ce service — Responsable IA externalisé (vCAIO)
AI Act Check prend trois à quatre semaines et vous dit ce que vous exploitez, comment c'est classé, et ce qui est dû à partir de quand.