Checklists
SIYADAI

Checklist · SiyadAI

Checklist FRIA — 38 points (article 27 de l’AI Act)

Destinée aux organismes de droit public, aux entités privées exerçant une mission de service public et aux déployeurs des points 5 b) et c) de l’annexe III. Le blocage n’est presque jamais juridique : sur les sept blocs ci-dessous, deux relèvent de l’inventaire et de la classification — et c’est là que la plupart des projets s’arrêtent. Score : 34-38 conformité documentée · 26-33 base solide, angles morts sur les blocs 4 et 5 · 18-25 chantier engagé mais non opposable · moins de 18, commencez par l’inventaire.

1 · Qualification (6 points)

  • La qualité juridique de l’organisation est établie : organisme de droit public, entité privée fournissant un service public, ou aucun des deux
  • Pour une entité privée : les missions de service public exercées sont listées et documentées (délégation, concession, agrément, habilitation)
  • La question des points 5 b) et c) de l’annexe III (scoring de crédit, tarification assurance vie/santé) a été tranchée
  • Le raisonnement de qualification est écrit et daté, y compris en cas de conclusion négative
  • L’autorité de surveillance du marché compétente pour l’organisation est identifiée nommément
  • La position sur le calendrier est arbitrée et écrite : le report au 2 décembre 2027 est accordé mais pas encore publié au Journal officiel — la préparation ne dépend pas de son adoption

2 · Inventaire (7 points)

  • Tous les logiciels métier achetés ont été passés en revue pour identifier les fonctions d’IA, y compris ajoutées par mise à jour
  • Les outils d’IA gratuits utilisés par les agents ont été recensés (scan technique et/ou campagne déclarative)
  • Les développements internes et les automatisations « maison » sont inclus
  • Les systèmes fournis par un GIP, un syndicat mixte, une centrale d’achat ou une mutualisation intercommunale sont inclus
  • Chaque système a un propriétaire métier nommé
  • Pour chaque système : finalité, fournisseur, processus concerné, service utilisateur, données mobilisées, caractère décisionnel ou suggestif de la sortie
  • L’inventaire a une date de dernière mise à jour et une fréquence de révision définie

3 · Classification (5 points)

  • Chaque système a été testé contre l’article 5 (pratiques interdites) — en priorité : notation sociale, reconnaissance des émotions en contexte éducatif ou professionnel, police prédictive fondée sur le profilage
  • Chaque système a été testé contre l’annexe III, avec mention du point exact retenu
  • Les systèmes du point 2 (infrastructures critiques) sont identifiés comme exclus de l’obligation de FRIA
  • Les systèmes relevant de l’article 50 (transparence) sont identifiés séparément, l’échéance du 2 août 2026 leur étant applicable
  • La justification de classification est écrite pour chaque système, y compris pour ceux écartés du haut risque

4 · Informations fournisseur (4 points)

  • La notice d’utilisation (article 13) a été demandée formellement pour chaque système haut risque
  • Les caractéristiques de performance, les limites connues et les conditions d’usage prévues ont été obtenues
  • Les mesures de surveillance humaine recommandées par le fournisseur sont documentées
  • Les absences de réponse ou les réponses incomplètes sont consignées, datées, et traitées comme un facteur de risque

5 · Analyse des six éléments de l’article 27 (8 points)

  • (a) Le processus métier réel d’utilisation est décrit, pas seulement le logiciel
  • (b) La période et la fréquence d’utilisation prévues sont précisées
  • (c) Les catégories de personnes physiques affectées sont identifiées
  • (c bis) Les groupes susceptibles d’être affectés différemment sont identifiés (âge, handicap, précarité, langue, territoire, illectronisme)
  • (d) Les risques spécifiques de préjudice sont décrits pour chaque catégorie et chaque groupe
  • (e) La surveillance humaine est décrite nominativement : qui, avec quelle formation, quel pouvoir réel d’infirmer, quel temps disponible
  • (f) Les mesures en cas de matérialisation des risques sont définies, avec la gouvernance interne associée
  • (f bis) Le mécanisme de plainte de l’usager est décrit : canal, délai de traitement, responsable, traçabilité

6 · Articulation avec les autres obligations (4 points)

  • L’AIPD existante a été identifiée et la FRIA la complète sans la dupliquer (article 27 §4)
  • La cohérence avec l’article 22 du RGPD (décision individuelle automatisée) est vérifiée
  • Le droit à l’explication des décisions individuelles (article 86) est opérationnalisé
  • L’information des personnes au titre de l’article 50 est en place lorsqu’elle s’applique

7 · Notification, traçabilité, révision (4 points)

  • Les résultats ont été notifiés à l’autorité de surveillance du marché avec le modèle rempli (article 27 §3 et §5)
  • La version notifiée est horodatée, scellée et archivée avec ses pièces justificatives
  • Les faits générateurs de révision sont définis : nouvelle version, extension d’usage, nouvelle population, incident, évolution réglementaire
  • Une revue périodique est calendarisée avec un responsable nommé

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.