Modèle à télécharger· Méthode· Cartographie· Gouvernance

Modèle de registre des systèmes d'IA (cartographie AI Act)

On ne met pas en conformité ce que l'on n'a pas recensé. Le registre des systèmes d'IA — ou cartographie — est la toute première brique de l'AI Act : sans lui, impossible de qualifier les risques, d'attribuer les responsabilités ou de constituer des preuves. Ce modèle vous donne une structure de registre éprouvée, colonne par colonne, immédiatement adaptable à votre organisation.

Par

Demeter Conseil Formation

Cabinet de conseil & formation à l'AI Act — certifié Qualiopi

Relu par

Comité pédagogique Demeter

Mis à jour

25 juillet 2026

Lecture

12 min

Pourquoi un registre est-il indispensable ?

Chaque obligation de l'AI Act dépend d'informations propres à chaque système : suis-je fournisseur ou [déployeur](/ressources/fournisseur-ou-deployeur) ? Le système est-il interdit, à haut risque, soumis à transparence ou de risque minimal ? Sans une vue consolidée, ces questions restent sans réponse et la conformité devient ingérable. Le registre centralise ces données, révèle les usages oubliés (le fameux « shadow AI ») et sert de tableau de bord pour piloter la mise en conformité dans la durée.

La structure du registre : 14 colonnes

Voici le modèle de colonnes recommandé. Une ligne = un système ou un usage d'IA distinct.

#ColonneCe qu'on y consigne
1IdentifiantCode interne unique du système (ex. IA-001)
2Nom / systèmeNom de l'outil ou de la fonctionnalité d'IA
3Finalité / usage métierÀ quoi il sert concrètement, dans quel processus
4Direction / propriétaireService responsable et référent désigné
5Fournisseur / éditeurOrigine du système (interne, éditeur, open source)
6Rôle AI ActFournisseur, déployeur, importateur, distributeur (art. 3)
7Niveau de risqueInterdit, haut risque, transparence, minimal
8Base de la qualificationArticle/annexe justifiant le classement (art. 5, 6, 50…)
9Données traitéesCatégories de données, présence de données personnelles
10RGPDBase légale, AIPD requise, lien avec le registre RGPD
11Décision automatiséeImpact sur des personnes, contrôle humain prévu
12Mesures / statutObligations applicables et état d'avancement
13Preuves associéesDocumentation, notice, évaluation, journaux
14Dernière revueDate de mise à jour et prochaine échéance de revue

Comment remplir le registre, étape par étape

  1. 01

    Collecter tous les usages

    Interrogez chaque direction (marketing, RH, IT, finance, opérations) sur les outils d'IA utilisés, y compris l'IA générative grand public et les fonctionnalités IA embarquées dans des logiciels existants.

  2. 02

    Qualifier le rôle (colonne 6)

    Pour chaque système, déterminez si vous le développez/mettez sur le marché (fournisseur) ou l'utilisez sous votre autorité (déployeur). Attention à l'article 25, qui peut faire d'un déployeur un fournisseur.

  3. 03

    Classer le risque (colonnes 7-8)

    Confrontez chaque usage à l'article 5, à l'article 6 et aux annexes, puis à l'article 50. Notez la référence qui fonde le classement.

  4. 04

    Relier au RGPD (colonnes 9-11)

    Identifiez les données personnelles, la nécessité d'une AIPD et l'existence d'une décision automatisée, en lien avec votre registre de traitements.

  5. 05

    Suivre et réviser (colonnes 12-14)

    Consignez l'état d'avancement, rattachez les preuves et fixez une échéance de revue. Le registre est un document vivant, pas un instantané.

Bonnes pratiques pour un registre fiable

  • Un seul registre, une source de vérité : évitez les fichiers dispersés par service ; centralisez et versionnez.
  • Intégrez-le au processus d'achat : tout nouvel outil d'IA entre dans le registre avant sa mise en service.
  • Articulez-le avec le registre [RGPD](/ressources/ai-act-rgpd) : les deux se nourrissent mutuellement sans se confondre.
  • Datez et tracez : chaque ligne porte une date de dernière revue et un responsable.
  • Ne visez pas la perfection au premier jour : un registre imparfait mais vivant vaut mieux qu'un registre parfait jamais commencé.

Questions fréquentes

Le registre des systèmes d'IA est-il obligatoire ?

L'AI Act n'impose pas un « registre » sous cette forme comme obligation autonome pour tous. Mais il est indispensable en pratique : sans inventaire, aucune obligation (qualification, gouvernance, preuves) ne peut être tenue. Par ailleurs, les fournisseurs de systèmes à haut risque de l'annexe III doivent enregistrer ces systèmes dans la base de données de l'UE (article 49) — le registre interne alimente cette démarche.

Quelle différence avec le registre RGPD ?

Le registre RGPD recense les traitements de données personnelles (article 30 RGPD) ; le registre des systèmes d'IA recense les usages d'IA et leur qualification au titre de l'AI Act. Ils se recoupent (un système d'IA traite souvent des données personnelles) mais répondent à deux cadres distincts. L'idéal est de les articuler, avec des renvois de l'un à l'autre.

Un tableur suffit-il pour commencer ?

Oui, absolument. Un simple tableur structuré selon les 14 colonnes proposées permet de démarrer efficacement. Des outils de gouvernance dédiés existent et deviennent utiles à grande échelle, mais l'essentiel est de commencer maintenant avec l'outil que vous maîtrisez.

À quelle fréquence mettre à jour le registre ?

En continu pour les entrées (tout nouvel usage d'IA), et lors d'une revue périodique planifiée (par exemple trimestrielle ou semestrielle) pour vérifier les qualifications, l'avancement et les échéances. Toute évolution réglementaire majeure (nouvelles lignes directrices, actes délégués) justifie aussi une revue.

Ressource gratuite

Accédez à la ressource complète

Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.

À retenir

  • Le registre des systèmes d'IA est la brique socle de toute conformité AI Act.
  • 14 colonnes suffisent : finalité, rôle, niveau de risque, données, mesures, preuves.
  • La qualification du risque (et sa justification) est la colonne qui commande toutes les obligations.
  • C'est un document vivant, à intégrer au processus d'achat et à articuler avec le registre RGPD.

Sources

Règlement (UE) 2024/1689 sur EUR-Lex

Ce contenu est fourni à titre pédagogique et informatif par Demeter Conseil Formation. Il ne constitue pas un avis juridique et ne saurait se substituer à une analyse adaptée à votre situation.

À lire aussi

Passer de la compréhension à l'action ?

Nos experts transforment ces principes en trajectoire concrète pour votre organisation.