AI Act · ISO/IEC 42001 · gouvernance de l'IA

Audit Gouvernance IA: votre état des lieux de conformité IA

Un inventaire à périmètre et durée fixes : nous recensons vos applications d'IA, les classifions selon l'AI Act et fournissons un plan de mesures priorisé assorti d'une estimation des charges. Votre direction sait ainsi où en est l'entreprise et quelles sont les prochaines étapes, le tout documenté de manière solide et traité sous le secret professionnel de l'avocat (art. 321 CP).

Prix fixe dès CHF 3'900 Résultats en 3–5 semaines AI Act + ISO/IEC 42001 d'un seul tenant

Premier entretien gratuit & sans engagement · Réponse sous 24 h · secret professionnel (art. 321 CP)

AI Governance Check, état des lieux de la conformité IA pour une entreprise suisse
Prix fixe et périmètre fixe, sans postes horaires ouverts.

Au service des secteurs réglementés et des PME

Dr. iur., LL.M., CIPP/E Droit et protection des données réunis en une seule personne
Attorney (NY) · Solicitor (UK) Mandats couvrant CH · EU · UK · US
ISO/IEC 42001 & 27001 Sécurité de l'IA et de l'information étroitement imbriquées
Notre propre plateforme Priverion Inventaire IA comme outil, pas comme diapositives
Mohamed Afhim

Responsable de ce mandat

Mohamed Afhim

Senior Consultant · Droit des données et de la protection des données (LPD, RGPD, AI Act)

En tant que Senior Consultant, Mohamed Afhim est responsable de l'état des lieux de votre gouvernance de l'IA : il inventorie vos applications d'IA, les classifie selon l'AI Act et articule les résultats avec la LPD, le RGPD et la norme ISO/IEC 42001. Pour les questions transjuridictionnelles (CH, UE, R.-U., É.-U.) et la qualification juridique finale, il travaille en étroite collaboration avec le Dr Dominic Staiger (CIPP/E, Attorney at Law).

Profil LinkedIn

Qu'est-ce qu'un AI Governance Check ?

En bref

Ce que c'est : Un état des lieux unique et de portée bien définie de votre conformité en matière d'IA, comprenant un inventaire IA, une classification des risques selon l'AI Act et une analyse des écarts par rapport à la norme ISO/IEC 42001.

Ce que vous recevez : Un plan de mesures priorisé (feuille de route) accompagné d'une estimation de la charge de travail, ainsi qu'une synthèse à l'intention du conseil d'administration et de la direction.

Ce que ce n'est pas : Ni une certification ni une garantie de conformité ; l'objectif est une réduction démontrable des risques et la responsabilisation (accountability).

Contrairement à une liste de contrôle d'auto-évaluation, le Check fournit une qualification juridiquement solide. Concrètement, nous vous indiquons lesquelles de vos applications vous n'avez pas le droit de déployer, lesquelles sont considérées comme à haut risque et dans quels cas vous devez informer les utilisateurs de manière transparente (pratiques interdites art. 5 ; haut risque art. 6 et suivants/Annexe III ; obligations de transparence art. 50 AI Act). Nous vous indiquons également dans quels cas les décisions automatisées déclenchent des obligations au titre de l'art. 22 RGPD ou de l'art. 21 LPD.

Le résultat est une base de référence défendable, le socle permettant d'affecter les ressources précisément là où le risque est le plus élevé. Aucune garantie de conformité ne peut en être déduite ; l'objectif est une réduction démontrable des risques et la responsabilisation (accountability).

Avez-vous besoin d'un AI Governance Check ?

Le Check est rentable dès que l'IA fait son entrée dans l'entreprise, généralement plus vite que la gouvernance et la documentation ne parviennent à suivre. Les quatre déclencheurs suivants plaident clairement en sa faveur :

1

Votre conseil d'administration ou votre direction s'interroge sur votre exposition aux risques liés à l'IA et attend une réponse documentée et traçable plutôt qu'une appréciation au feeling.

2

Vous utilisez Copilot, des modèles de langage génératifs, des outils de scoring ou de présélection RH sans disposer d'un inventaire complet ni d'une classification des risques de ces applications.

3

Un client de l'UE, un audit ou un questionnaire fournisseur exige des preuves de votre gouvernance de l'IA, et vous pourriez de toute façon relever du champ d'application en vertu de la clause relative aux résultats (output) (art. 2, par. 1, let. c AI Act).

4

Vous traitez des données à caractère personnel au moyen de l'IA ou prenez des décisions individuelles automatisées et devez respecter l'art. 21 LPD ou l'art. 22 RGPD, indépendamment des délais de l'AI Act.

Ce qui nous rend uniques

Droit, ingénierie logicielle et développement d'IA en interne, au sein d'une même équipe

Chez nous, ces trois disciplines s'imbriquent au sein d'une même équipe. Ni un cabinet d'avocats au sens strict ni un cabinet de conseil classique ne peut offrir cette combinaison. Votre état des lieux devient ainsi à la fois juridiquement solide et techniquement étayé, plutôt qu'une liste de contrôle sans profondeur.

Une expertise juridique approfondie

Des juristes titulaires d'un doctorat et des qualifications CIPP/E, Attorney at Law (NY) et Solicitor (R.-U.). Nous classifions l'IA en toute sécurité juridique selon l'AI Act, la LPD et le RGPD, sur la base de mandats en cours plutôt que de manuels.

Nos propres ingénieurs logiciels

Notre propre centre de développement et la Plateforme Priverion. Nous savons comment les systèmes d'IA sont construits aujourd'hui et nous vérifions ce qu'un système fait réellement sur le plan technique, plutôt que de nous fier à des déclarations sur l'honneur.

Développement d'IA en interne

Nous développons et exploitons nos propres systèmes LLM et IA. Nous connaissons ainsi de première main les bonnes pratiques et les écueils, du RAG à la sécurité des prompts.

De quoi nous chargeons-nous ?

Le check est clairement délimité et finalisé en quelques semaines. Nous ne livrons pas un modèle générique, mais un état des lieux propre à votre entreprise, assorti d'un plan de mesures concret.

L'étendue complète des prestations présentée ci-dessous correspond au Check standard; le Check de base à partir de CHF 3'900 couvre les étapes essentielles (inventaire IA, classification des risques, analyse des écarts par rapport aux obligations centrales, feuille de route abrégée).

  • Inventaire IA complet Inventaire IA de toutes les applications d'IA utilisées et prévues, y compris la clarification des rôles (fournisseur vs déployeur, lien avec l'UE).
  • Classification des risques de chaque application au regard de l'AI Act : pratiques interdites (art. 5), haut risque (art. 6 et s., annexe III), obligations de transparence (art. 50), lien avec les GPAI.
  • Analyse des écarts par rapport aux obligations du déployeur prévues par l'AI Act (notamment art. 4, art. 26, art. 27 FRIA, art. 15 robustesse/cybersécurité).
  • Analyse des écarts par rapport à ISO/IEC 42001:2023 (AIMS) avec mise en regard d'un éventuel SMSI selon ISO/IEC 27001.
  • Évaluation du niveau de compétence en IA (maîtrise de l'IA, art. 4 AI Act) de votre personnel.
  • Recensement des points de contact en matière de protection des données : décisions individuelles automatisées et profilage (art. 21 nLPD, art. 22 RGPD), articulation entre l'AIPD (art. 35 RGPD) et la FRIA (art. 27 AI Act).
  • Appréciation de la portée extraterritoriale (art. 2 AI Act) et des éventuelles obligations aux États-Unis / en APAC en cas d'activité de marché correspondante.
  • Plan de mesures priorisé (feuille de route) avec estimation de la charge et ordonnancement selon le risque et les obligations applicables.
  • Synthèse à l'intention du conseil d'administration et de la direction pour documenter le devoir d'organisation et de diligence (cf. art. 717/754 CO).
  • Archivage structuré de l'inventaire et de la classification dans la Plateforme Priverion comme base démontrable.

Charge et étendue

Le AI Governance Check est limité dans le temps et son étendue est clairement définie : vous savez à l'avance ce que vous obtenez et ce que cela coûte. La charge dépend du nombre d'applications d'IA et de la complexité de vos flux de données ; nous précisons expressément l'étendue exacte dans l'offre.

3 à 5 semaines

durée typique jusqu'au plan de mesures

à partir de CHF 3'900

point d'entrée à prix fixe, périmètre explicitement défini

2 référentiels

AI Act et ISO/IEC 42001 dans un seul rapport

Forfaits

Trois périmètres clairement délimités, du contrôle de maturité compact à l'état des lieux étendu accompagné d'une feuille de route élaborée. Tous les prix s'entendent comme prix d'entrée ; le prix fixe final dépend du périmètre convenu.

Contrôle de base

à partir de CHF 3'900

Jusqu'à environ 5 applications d'IA, un seul référentiel. Un état des lieux compact pour les entreprises ayant un usage limité de l'IA.

  • inventaire des applications d'IA jusqu'à 5 applications
  • classification des risques selon l'AI Act (art. 5/6/50)
  • analyse des écarts par rapport aux obligations centrales des déployeurs
  • feuille de route courte et priorisée
  • synthèse pour le conseil d'administration / la direction (compacte)

Contrôle Enterprise

sur demande

Pour les groupes, les secteurs réglementés et les contextes multi-juridictionnels. Un état des lieux étendu.

  • inventaire des applications d'IA sans limite de volume fixe
  • classification multi-juridictionnelle (UE, CH, UK, US, APAC)
  • programme de littératie en IA (art. 4) et modèle de rôles
  • atelier avec le conseil d'administration / la direction
  • Transition vers mandat d'AI Officer ou projet de remédiation

Remarque sur l'AIDF : Une analyse d'impact sur les droits fondamentaux (AIDF, art. 27 AI Act) n'est obligatoire que pour certains déployeurs (organismes publics, prestataires de services publics, certains systèmes de l'annexe III tels que la solvabilité et l'assurance vie/maladie). Nous vérifions dans chaque forfait si elle s'applique à vous.

Comment se déroule le contrôle

Structuré, avec une charge minimale pour votre équipe et un résultat clair. L'état des lieux relève du conseil, et non d'une certification ; une évaluation de conformité ultérieure en reste distincte.

Lancement et cadrage

Nous définissons ensemble le périmètre, les applications à inclure et les interlocuteurs.

Recensement de l'inventaire IA

Recensement structuré de toutes les applications d'IA au moyen d'entretiens et de questionnaires, consigné dans la plateforme Priverion.

Classification et analyse des écarts

Classification juridique des risques selon l'AI Act et mise en regard avec la norme ISO/IEC 42001 ainsi qu'avec la LPD/le RGPD.

Priorisation

Nous évaluons les écarts en fonction du risque et des obligations, puis en déduisons un ordre de priorité assorti d'une estimation de la charge de travail.

Plan de mesures et synthèse

Remise de la feuille de route et de la synthèse à l'intention du conseil d'administration et de la direction.

Débriefing

Examen conjoint des résultats et clarification des prochaines étapes (AI Officer, remédiation, formation).

Pourquoi SIDD ?

Ce que les trois disciplines ci-dessus signifient pour votre état des lieux :

Juridiquement solide, pas de simples cases à cocher

Plutôt qu'une liste d'auto-évaluation, nous vous indiquons avec sécurité juridique ce qui est interdit selon l'art. 5, à haut risque selon l'annexe III ou ce qui relève tout simplement du clause relative aux résultats (output) (art. 2 AI Act).

Deux cadres dans un seul rapport

L'AI Act et la norme ISO/IEC 42001 dans une seule évaluation, mise en regard d'un éventuel SMSI selon ISO/IEC 27001, au lieu de deux projets distincts.

Secret professionnel suisse (art. 321 CP)

Constats et données d'inventaire couverts par la confidentialité de l'avocat, un niveau de protection que les prestataires purement axés sur la sécurité de l'information n'offrent pas.

Conseil et certification séparés

L'état des lieux relève du conseil ; une évaluation de conformité ultérieure est réalisée par un organisme indépendant. Les résultats restent ainsi crédibles en audit.

Démontrable plutôt qu'un PowerPoint

Inventaire et classification sous forme d'outils maintenus et auditables sur la Plateforme Priverion, et non comme une présentation ponctuelle.

Un point d'entrée à faible risque avec une suite

Périmètre fixe, prix fixe, avec une transition sans rupture vers un mandat d'AI Officer ou un projet de remédiation.

Quelles règles s'appliquent à qui ?

Les obligations en matière d'IA dépendent du lieu et des destinataires de votre utilisation de l'IA. Le check situe votre entreprise dans ce tableau.

EspaceCadre applicableStatut (état 06/2026)Pertinence pour les opérateurs suisses
EUAI Act (règlement (UE) 2024/1689)Art. 5 (interdictions) et art. 4 (compétences en matière d'IA) depuis le 02.02.2025 ; GPAI depuis le 02.08.2025 (modèles existants jusqu'au 02.08.2027). Transparence (art. 50) à partir du 02.08.2026 (marquage des contenus générés artificiellement, art. 50, par. 2, à partir du 02.12.2026), non reportée par l'Omnibus. Les échéances relatives au haut risque (annexes III/I) devraient vraisemblablement être reportées au 02.12.2027 et au 02.08.2028 respectivement dans le cadre du « Digital AI Omnibus », non encore publié au Journal officiel et donc non définitif ; jusque-là s'appliquent formellement le 02.08.2026 (annexe III) et le 02.08.2027 (annexe I).Couvert par l'art. 2, par. 1, let. a (mise sur le marché) et let. c (clause relative aux résultats), indépendamment de l'emplacement du serveur.
SuisseLPD/nLPD, CO, FINMA, droit sectorielAucune loi fédérale spécifique à l'IA. Convention du Conseil de l'Europe signée en 2025, pas encore ratifiée ; projet mis en consultation attendu d'ici fin 2026.Déjà applicable aujourd'hui : art. 21 nLPD (décisions individuelles automatisées/profilage), responsabilité selon le Code des obligations (art. 41 ss, 97 ss, 717/754), surveillance de la FINMA.
États-UnisPas de régime fédéral unifié ; lois au niveau des ÉtatsEO 14110 abrogé (20.01.2025) ; des États comme la CA, le TX et l'IL disposent de leurs propres règles (certaines en vigueur depuis le 01.01.2026). La situation reste volatile.Concerné dès que vous servez des clients sur place ; un alignement sur l'AI Act et ISO/IEC 42001 couvre une grande partie des exigences.
APACRégimes hétérogènes, généralement légersCorée du Sud : AI Basic Act (extraterritorial, représentant national), en vigueur en 2026. Chine : obligations d'étiquetage depuis 2025.En cas de livraison sur plusieurs marchés : un socle technologiquement neutre (ISO/IEC 42001) complété par des obligations propres à chaque juridiction.

État au 18.06.2026, mis à jour en continu. Cet aperçu ne remplace pas un conseil juridique au cas par cas. Les délais de l'Omnibus sont provisoires ; jusqu'à leur publication au Journal officiel, nous suivons les deux scénarios en parallèle.

Références

Entreprise industrielle réglementée

Inventaire IA intégré à un SMSI existant

Pour un client d'une industrie strictement réglementée, nous avons inventorié les usages de l'IA, les avons classifiés selon l'AI Act et intégrés à un SMSI ISO/IEC 27001 existant. Résultat : une base de référence défendable et une feuille de route priorisée pour le conseil d'administration et la direction.

Environnement santé/medtech

AIPD et FRIA dans un seul rapport

Pour un prestataire du secteur de la santé, nous avons examiné les points de contact en matière de protection des données du traitement de données sensibles assisté par l'IA (art. 21 nLPD, art. 22 RGPD) et représenté l'articulation entre l'AIPD et la FRIA (art. 27 AI Act) dans un rapport intégré unique.

Les détails du mandat sont soumis à la confidentialité (art. 321 CP) et ne sont mentionnés qu'avec un accord explicite.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour l'AI Governance Check : LexCommand rattache chaque classification de risque de votre inventaire IA à la disposition exacte du Règlement IA et rapproche les obligations équivalentes du Règlement IA, d'ISO/IEC 42001 et de la LPD/RGPD, afin que votre plan de mesures repose sur des sources vérifiables plutôt que sur des estimations.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Combien coûte l'AI Governance Check ?

L'entrée de gamme est fixée à CHF 3'900 à prix forfaitaire (check de base) ; le check standard complet débute à CHF 7'500. Le prix final dépend du périmètre convenu, en particulier du nombre d'applications d'IA à inclure et de la complexité de vos flux de données. Nous fixons explicitement le périmètre dans l'offre afin qu'aucun poste ne reste ouvert.

Combien de temps dure le check ?

En règle générale 3 à 5 semaines entre le lancement et la remise du plan de mesures. L'effort de votre côté se limite essentiellement à des entretiens et à la mise à disposition d'informations sur les applications utilisées.

Combien de temps le check nous coûte-t-il en interne ?

Pour l'essentiel, 1 à 2 entretiens par domaine concerné, plus la mise à disposition des documents existants ; nous nous chargeons du reste. La charge pour votre équipe reste ainsi faible et prévisible.

Où sont stockées nos données d'inventaire et de constats ?

Sur la plateforme Priverion, hébergée en Suisse/dans l'UE. Les constats sont en outre soumis au secret professionnel de l'avocat selon l'art. 321 CP, un niveau de protection que les prestataires purement axés sur la sécurité de l'information ne peuvent pas offrir.

Le check en vaut-il la peine si nous n'utilisons que Copilot/ChatGPT ?

Oui. Les outils standard déclenchent précisément des obligations de transparence (art. 50 AI Act) et de protection des données, et ils doivent figurer dans l'inventaire IA. Le check de base à partir de CHF 3'900 clarifie exactement cela, sans que vous ayez à mettre en place d'emblée un grand programme.

Une checklist d'auto-évaluation ne suffit-elle pas ?

Une checklist ne vous dit pas si une application est interdite selon l'art. 5 AI Act, à haut risque selon l'annexe III ou couverte tout court via la clause d'output (art. 2 AI Act). C'est précisément cette qualification juridique, y compris l'articulation entre l'AIPD et la FRIA (art. 27 AI Act), qui constitue le cœur du check et qui ne peut être assurée par un questionnaire PDF.

Le check nous rend-il conformes à l'AI Act ?

Non. Le check fournit un état des lieux défendable et un plan de mesures priorisé, c'est-à-dire une réduction des risques démontrable et de la redevabilité. Aucun prestataire sérieux ne peut ni ne doit promettre une conformité garantie ; celle-ci dépend de la mise en œuvre des mesures.

À partir de quand les obligations de l'AI Act s'appliquent-elles ?

Les interdictions (art. 5) et l'obligation de compétence en IA (art. 4) s'appliquent depuis le 02.02.2025, les obligations relatives aux GPAI depuis le 02.08.2025 (pour les modèles existants jusqu'au 02.08.2027). Les obligations de transparence (art. 50) s'appliquent à partir du 02.08.2026 (étiquetage des contenus générés artificiellement selon l'art. 50, par. 2, à partir du 02.12.2026) et n'ont pas été reportées par l'Omnibus. La plupart des obligations relatives au haut risque (annexe III) étaient initialement prévues à partir du 02.08.2026. À la suite de l'accord provisoire sur le « Digital AI Omnibus », elles devraient vraisemblablement être reportées au 02.12.2027 (annexe III) et au 02.08.2028 (annexe I) respectivement. Au 18.06.2026, cet accord n'avait pas encore été publié au Journal officiel de l'UE et n'est donc pas définitif ; jusqu'à son adoption formelle, les délais initiaux s'appliquent formellement. Par précaution, nous planifions pour les deux scénarios. Les obligations suisses de la LPD (art. 21 nLPD) s'appliquent de toute façon déjà aujourd'hui.

Comment le check s'articule-t-il avec notre rôle existant de DPO ou de CISO ?

Il les complète. Le check s'appuie sur les structures existantes de protection des données und et de sécurité de l'information , rapproche l'inventaire IA d'un éventuel SMSI (ISO/IEC 27001) et peut mettre en place la gouvernance de l'IA en responsabilité partagée avec votre rôle de DPO/CISO. L'AI Act ne prévoit d'ailleurs aucun « responsable IA » imposé par la loi ; l'art. 4 exige uniquement une compétence en IA. De nombreuses entreprises regroupent néanmoins volontairement la compétence de l'art. 4 et la gouvernance continue au sein d'un seul rôle ; nous le proposons en tant que mandat d'AI Officer .

Que se passe-t-il après le check ?

Vous recevez un plan de mesures priorisé assorti d'une estimation de la charge. Sur cette base, vous pouvez procéder vous-même à la mise en œuvre, confier un mandat d'AI Officer (délégué à l'IA as a Service) ou lancer un projet de remédiation concret. Le check constitue délibérément un point d'entrée à faible risque, sans obligation de suite.

Savoir où vous en êtes en matière de conformité IA

En quelques semaines, vous recevez un inventaire IA complet, une classification des risques selon l'AI Act et un plan de mesures priorisé destiné au conseil d'administration et à la direction.