Diligence raisonnable des fournisseurs d'IA : guide pratique pour les équipes SaaS
Réponse directe
La diligence raisonnable d'un fournisseur d'IA examine, selon le risque, l'usage, la chaîne des systèmes et modèles, les données, rôles juridiques, sécurité, preuves de performance, protections contractuelles et suivi. Elle doit aboutir à une approbation, approbation conditionnelle, expérimentation, escalade ou refus documenté, avec responsables et déclencheurs de réexamen.
Qui est concerné: Responsables produit IA, conformité, sécurité, équipes juridiques et achats, et fondateurs qui développent ou achètent des produits intégrant l'IA
Que faire maintenant
- Documentez pour un fournisseur l'usage exact, les utilisateurs, personnes affectées, données, intégrations, résultats et décisions assistées.
- Demandez les preuves minimales adaptées au risque et consignez les lacunes, contrôles compensatoires, responsables et échéances.
- Prévoyez des notifications contractuelles et rouvrez l'examen si modèles, sous-traitants, données, fonctions ou finalité changent.
Diligence raisonnable des fournisseurs d'IA : guide pratique pour les équipes SaaS
La diligence fonctionne lorsqu'elle transforme un usage proposé en décision opérationnelle défendable. L'équipe doit comprendre la fonction, les données et personnes concernées, les fournisseurs de modèles et d'infrastructure, les tests, rôles juridiques, engagements contractuels et le suivi des changements. Le résultat n'est pas un questionnaire rempli, mais une approbation, approbation conditionnelle, expérimentation limitée, escalade ou refus motivé avec responsables.
L'AI Act ne prévoit pas une liste universelle intitulée « diligence des fournisseurs d'IA ». La profondeur dépend du système, de la finalité, classification, place dans la chaîne de valeur, des traitements et règles sectorielles. Un assistant de prise de notes et un système classant des candidats appellent des examens différents. Partez de l'usage et demandez des preuves proportionnées aux conséquences.
Pourquoi l'examen fournisseur classique ne suffit pas
Accès, chiffrement, disponibilité, sous-traitants, incidents et suppression restent essentiels. Mais un service d'IA peut changer de modèle, de sources de recherche, de filtres ou d'utilisation des prompts et résultats sans version logicielle classique. La qualité varie par langue, population ou entrée. Une « aide à la décision » peut devenir décisive sous pression.
Examinez donc fournisseur et système : entreprise, hébergement, modèles, sécurité, contrat et continuité ; puis finalité, utilisateurs, personnes affectées, données, comportement, supervision humaine, intégrations et actions aval. Les séparer recrée les limites des revues manuelles.
Quand approfondir
Un examen renforcé convient lorsque des données personnelles, confidentielles, réglementées ou client entrent dans le service ; qu'un résultat influence une décision importante ; que le service agit de façon autonome ou modifie la production ; qu'un savoir propriétaire est connecté ; qu'une erreur est difficile à détecter ou inverser ; que la chaîne reste opaque ; ou qu'une défaillance aurait un impact matériel.
Ne déduisez pas la classification du marketing. La finalité et le rôle déterminent l'AI Act. L'article 25 peut déplacer les obligations de fournisseur en cas de changement de marque, modification substantielle ou nouvelle finalité à haut risque. Pour les systèmes à haut risque, fournisseurs et tiers de composants doivent échanger les informations nécessaires par accord écrit. Au 30 août 2026, une grande partie de l'AI Act s'applique ; les dates modifiées sont le 2 décembre 2027 pour l'annexe III et le 2 août 2028 pour les produits réglementés. Il faut employer ce délai à préparer preuves et contrats.
Preuves à demander
- Système et chaîne : périmètre, modèles et fournisseurs, régions, intégrations, sources, sous-traitants, usages permis et interdits, limites, versions et notifications.
- Données et vie privée : finalité, emplacement, accès, conservation, suppression, entraînement et transmission des prompts, fichiers, résultats, retours, métadonnées et journaux. Si le fournisseur est sous-traitant RGPD, l'article 28 exige des garanties suffisantes et un contrat fidèle. Le CEPD décrit une appréciation individualisée et continue pouvant couvrir expertise, fiabilité, ressources, politiques, audits et certifications.
- Sécurité et résilience : rapports et périmètre, vulnérabilités, incidents, chiffrement, identités, isolation, reprise et dépendances. Pour l'IA générative : injection de prompt, fuite, outils dangereux et sources empoisonnées.
- Performance et impacts : populations et langues testées, référence, seuils, conditions, limites et défaillances. Testez votre configuration, y compris entrées difficiles, escalade, intervention humaine et reprise.
- Gouvernance : responsables fournisseur pour sécurité, vie privée, gouvernance, incidents et avis ; responsables internes métier et risque ; plaintes, résultats nuisibles et preuves disponibles après résiliation.
Le cadre volontaire AI RMF du NIST recommande politiques, contrôles documentés, plans de contingence et suivi des IA tierces. Son profil génératif cite diligence d'achat, niveaux de service, rapports d'assurance et transparence de la chaîne. Ce sont des aides de conception, pas une preuve de conformité juridique.
Contrat et décision
Le contrat doit suivre les preuves : finalité, utilisateurs et données ; entraînement ; modèles, sous-traitants, lieux et avis ; sécurité, incidents et coopération ; documentation ; limites et supervision ; changements ; continuité, portabilité, suppression et sortie ; responsabilité proportionnée. Un contrat ne répare pas un système inadapté, mais protège droits d'information et recours.
Appliquez un workflow répétable :
- Décrire finalité, utilisateurs, personnes affectées, entrées, résultats, intégrations, automatisation, supervision et action aval.
- Attribuer un niveau préliminaire et les rôles AI Act/RGPD ; consigner transferts, règles sectorielles et incertitudes.
- Demander des preuves proportionnées et réutiliser les documents actuels réellement pertinents.
- Tester le produit configuré avec des données représentatives licites ; conserver versions et résultats.
- Traiter chaque écart par correction, contrôle compensatoire, périmètre réduit, pilote temporaire, acceptation du risque ou refus.
- Réexaminer lors d'un changement de finalité, modèle, fournisseur, donnée, intégration, autonomie, incident ou droit.
Le dossier de décision contient produit et version, usages autorisés et interdits, chaîne, niveau, rôles, justification, preuves, tests, écarts, contrat, décision, conditions, délais et suivi. Conservez les liens et la version examinée.
Erreurs et FAQ
Ne commencez pas par le questionnaire le plus long, ne prenez pas une certification pour une conclusion, examinez le service configuré et pas seulement la marque, encadrez les vrais pilotes et n'approuvez jamais définitivement. Les attentes de gouvernance IA exigent des preuves à jour.
Quel est l'objectif pratique ?
Décider de façon défendable si et comment un service précis peut être utilisé, détecter tôt les lacunes, attribuer les contrôles et garder des preuves pour clients, audits, incidents et réexamens.
Que documenter d'abord ?
L'usage exact : utilisateurs, personnes affectées, données, entrées, résultats, intégrations, supervision humaine et action aval. Sans ce périmètre, réponses et rôles juridiques ne peuvent être appréciés correctement.
Quelle est l'erreur majeure ?
Traiter la diligence comme un échange documentaire ponctuel. Un examen solide relie périmètre, preuves, tests, contrat, conditions, suivi et déclencheurs de réévaluation.
Termes clés dans cet article
Sources primaires
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielleUnion européenne · Consulté le 30 août 2026
- Règlement (UE) 2026/1744 modifiant l'AI ActUnion européenne · Consulté le 30 août 2026
- Lignes directrices 07/2020 sur les notions de responsable et sous-traitantComité européen de la protection des données · Consulté le 30 août 2026
- Artificial Intelligence Risk Management Framework CoreNational Institute of Standards and Technology · Consulté le 30 août 2026
- Generative Artificial Intelligence ProfileNational Institute of Standards and Technology · Consulté le 30 août 2026
Explorer des hubs liés
Articles liés
Termes du glossaire liés
Prêt à sécuriser votre conformité ?
N'attendez pas qu'une violation fasse dérailler votre activité. Obtenez votre rapport complet de conformité en quelques minutes.
Scanner votre site gratuitement