Pourquoi un registre est-il indispensable ?
Chaque obligation de l'AI Act dépend d'informations propres à chaque système : suis-je fournisseur ou [déployeur](/ressources/fournisseur-ou-deployeur) ? Le système est-il interdit, à haut risque, soumis à transparence ou de risque minimal ? Sans une vue consolidée, ces questions restent sans réponse et la conformité devient ingérable. Le registre centralise ces données, révèle les usages oubliés (le fameux « shadow AI ») et sert de tableau de bord pour piloter la mise en conformité dans la durée.
La structure du registre : 14 colonnes
Voici le modèle de colonnes recommandé. Une ligne = un système ou un usage d'IA distinct.
| # | Colonne | Ce qu'on y consigne |
|---|---|---|
| 1 | Identifiant | Code interne unique du système (ex. IA-001) |
| 2 | Nom / système | Nom de l'outil ou de la fonctionnalité d'IA |
| 3 | Finalité / usage métier | À quoi il sert concrètement, dans quel processus |
| 4 | Direction / propriétaire | Service responsable et référent désigné |
| 5 | Fournisseur / éditeur | Origine du système (interne, éditeur, open source) |
| 6 | Rôle AI Act | Fournisseur, déployeur, importateur, distributeur (art. 3) |
| 7 | Niveau de risque | Interdit, haut risque, transparence, minimal |
| 8 | Base de la qualification | Article/annexe justifiant le classement (art. 5, 6, 50…) |
| 9 | Données traitées | Catégories de données, présence de données personnelles |
| 10 | RGPD | Base légale, AIPD requise, lien avec le registre RGPD |
| 11 | Décision automatisée | Impact sur des personnes, contrôle humain prévu |
| 12 | Mesures / statut | Obligations applicables et état d'avancement |
| 13 | Preuves associées | Documentation, notice, évaluation, journaux |
| 14 | Dernière revue | Date de mise à jour et prochaine échéance de revue |
Comment remplir le registre, étape par étape
- 01
Collecter tous les usages
Interrogez chaque direction (marketing, RH, IT, finance, opérations) sur les outils d'IA utilisés, y compris l'IA générative grand public et les fonctionnalités IA embarquées dans des logiciels existants.
- 02
Qualifier le rôle (colonne 6)
Pour chaque système, déterminez si vous le développez/mettez sur le marché (fournisseur) ou l'utilisez sous votre autorité (déployeur). Attention à l'article 25, qui peut faire d'un déployeur un fournisseur.
- 03
Classer le risque (colonnes 7-8)
Confrontez chaque usage à l'article 5, à l'article 6 et aux annexes, puis à l'article 50. Notez la référence qui fonde le classement.
- 04
Relier au RGPD (colonnes 9-11)
Identifiez les données personnelles, la nécessité d'une AIPD et l'existence d'une décision automatisée, en lien avec votre registre de traitements.
- 05
Suivre et réviser (colonnes 12-14)
Consignez l'état d'avancement, rattachez les preuves et fixez une échéance de revue. Le registre est un document vivant, pas un instantané.
Bonnes pratiques pour un registre fiable
- Un seul registre, une source de vérité : évitez les fichiers dispersés par service ; centralisez et versionnez.
- Intégrez-le au processus d'achat : tout nouvel outil d'IA entre dans le registre avant sa mise en service.
- Articulez-le avec le registre [RGPD](/ressources/ai-act-rgpd) : les deux se nourrissent mutuellement sans se confondre.
- Datez et tracez : chaque ligne porte une date de dernière revue et un responsable.
- Ne visez pas la perfection au premier jour : un registre imparfait mais vivant vaut mieux qu'un registre parfait jamais commencé.
Questions fréquentes
Le registre des systèmes d'IA est-il obligatoire ?
L'AI Act n'impose pas un « registre » sous cette forme comme obligation autonome pour tous. Mais il est indispensable en pratique : sans inventaire, aucune obligation (qualification, gouvernance, preuves) ne peut être tenue. Par ailleurs, les fournisseurs de systèmes à haut risque de l'annexe III doivent enregistrer ces systèmes dans la base de données de l'UE (article 49) — le registre interne alimente cette démarche.
Quelle différence avec le registre RGPD ?
Le registre RGPD recense les traitements de données personnelles (article 30 RGPD) ; le registre des systèmes d'IA recense les usages d'IA et leur qualification au titre de l'AI Act. Ils se recoupent (un système d'IA traite souvent des données personnelles) mais répondent à deux cadres distincts. L'idéal est de les articuler, avec des renvois de l'un à l'autre.
Un tableur suffit-il pour commencer ?
Oui, absolument. Un simple tableur structuré selon les 14 colonnes proposées permet de démarrer efficacement. Des outils de gouvernance dédiés existent et deviennent utiles à grande échelle, mais l'essentiel est de commencer maintenant avec l'outil que vous maîtrisez.
À quelle fréquence mettre à jour le registre ?
En continu pour les entrées (tout nouvel usage d'IA), et lors d'une revue périodique planifiée (par exemple trimestrielle ou semestrielle) pour vérifier les qualifications, l'avancement et les échéances. Toute évolution réglementaire majeure (nouvelles lignes directrices, actes délégués) justifie aussi une revue.
Ressource gratuite
Accédez à la ressource complète
Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.