AISIAISO/IEC 42005ISO 42001EU AI Act

    AISIA · conduire une évaluation d'impact système IA en 2-3 jours (ISO/IEC 42005 · EU AI Act)

    2 juillet 2026 9 min de lecturePar Lisa Medrouk

    Cinq lettres qui commencent à circuler dans les cahiers des charges et les revues de direction. Une AISIA · AI System Impact Assessment · désigne l'évaluation d'impact d'un système d'intelligence artificielle. Le terme est précis, la pratique l'est moins · une bonne partie de ce qui se publie sur le sujet confond deux exercices que la norme distingue soigneusement.

    Cet exercice se conduit en 2 à 3 jours effectifs sur un système au périmètre figé, et son rapport sert trois obligations à la fois. Le détail, méthode et repères institutionnels compris.

    Ce qu'est une AISIA · et ce qu'elle n'est pas

    L'ISO/IEC 42001, la norme certifiante des systèmes de management de l'IA, exige deux exercices de nature différente. D'un côté, l'appréciation des risques et opportunités du système de management lui-même · un travail d'organisation, qui regarde le dispositif de gouvernance. De l'autre, l'évaluation d'impact de chaque système d'IA · le contrôle A.5.2, complété par l'A.5.3 · qui regarde ce que le système fait aux personnes, aux groupes et à la société. La méthodologie de référence pour ce second exercice est l'ISO/IEC 42005, publiée en 2025.

    La confusion entre les deux circule largement · un registre de risques de management présenté comme une évaluation d'impact, ou l'inverse. Un auditeur ne s'y trompe pas. Le premier exercice ne cite aucune personne affectée · le second ne dit rien de votre organisation. Les deux documents sont attendus, chacun à sa place.

    Pourquoi maintenant

    Deux échéances du règlement (UE) 2024/1689 encadrent la question. L'article 4 · maîtrise de l'IA · est opposable depuis le 2 février 2025. L'article 50 · obligations de transparence · s'applique au 2 août 2026, et cette date n'est pas reportée par le Digital Omnibus.

    Statut du calendrier Annexe III · vérifié au 2 juillet 2026

    Le Digital Omnibus a été adopté par le Parlement européen le 16 juin 2026 et par le Conseil le 29 juin 2026 · sa publication au Journal officiel de l'UE est attendue d'ici fin juillet 2026. Une fois en vigueur, il reporte les obligations des systèmes à haut risque de l'Annexe III au 2 décembre 2027. Le report ne suspend ni l'article 4, ni l'article 50, ni le travail d'inventaire et d'évaluation · il en déplace l'échéance de sanction, pas la charge.

    Le paysage technique bouge plus vite que le calendrier réglementaire. Selon Gartner (communiqué du 26 août 2025), 40 % des applications d'entreprise intégreront des agents IA fin 2026, contre moins de 5 % en 2025. Chaque agent embarqué chez un fournisseur est un système à évaluer · il entre dans votre périmètre sans être passé par votre DSI.

    Le coût de l'angle mort est documenté. Le Cost of a Data Breach Report 2025 d'IBM (Ponemon) mesure un surcoût moyen de 670 000 dollars par violation de données impliquant de l'IA non gouvernée · le shadow AI. Deux chiffres suffisent · le reste des « gains typiques » qui circulent ne repose sur rien de vérifiable, et nous n'en publierons pas.

    La méthode en 4 temps

    Le format court n'est pas un raccourci commercial · c'est une conclusion de terrain. Les pilotes du FRAIA, l'évaluation d'impact des droits fondamentaux du gouvernement néerlandais, ont été menés dans 15 organisations gouvernementales · le retour officiel conclut au besoin d'un format resserré pour que l'exercice soit réellement pratiqué. L'AISIA en 2-3 jours répond à ce constat, face aux démarches d'accompagnement de plusieurs mois.

    1

    Cadrage · 1 h

    Périmètre, interlocuteurs, accès à la documentation. Le périmètre est figé à ce moment-là · un système, pas une cartographie générale.

    2

    Collecte

    Entretiens ciblés et documentation existante. Aucun accès technique, aucune donnée de clients finaux.

    3

    Analyse

    Classification AI Act du système, puis cartographie des obligations applicables à votre rôle · fournisseur ou déployeur, la charge n'est pas la même.

    4

    Restitution · 1 h

    Plan d'action priorisé par criticité, restitué avec vos équipes · pas un PDF déposé dans une boîte mail.

    Cette méthode est le cœur de notre offre d'entrée · périmètre figé, forfait fixe annoncé au cadrage, avant engagement.

    AISIA · diagnostic d'impact système IA

    Le livrable triple-usage

    Trois exigences convergent sur chaque système d'IA déployé · l'évaluation d'impact ISO 42001 (A.5.2), le FRIA de l'article 27 pour les déployeurs concernés, l'AIPD de l'article 35 du RGPD dès que des données personnelles entrent en jeu. Trois documents · un seul travail de fond.

    Le rapport d'AISIA est construit pour servir les trois. Il vaut évaluation d'impact au sens du contrôle A.5.2, il constitue le socle d'analyse du FRIA, et il alimente directement l'AIPD. Fait une fois, proprement · réutilisé trois fois.

    AISIA, FRIA, AIPD · qui fait quoi

    L'AISIA relève d'une norme volontaire · elle s'applique à tout système d'IA, quel que soit son niveau de risque, et c'est elle qui porte la vision d'ensemble. Le FRIA de l'article 27 est une obligation réglementaire ciblée · il ne concerne que certains déployeurs de systèmes à haut risque. L'AIPD de l'article 35 du RGPD se déclenche sur le traitement de données personnelles à risque élevé, IA ou pas. Les trois se recouvrent sur l'essentiel du travail d'analyse · c'est ce recouvrement que le rapport exploite.

    L'exercice ne sort pas de nulle part. Le FRAIA néerlandais le pratique depuis 2021 dans le secteur public. Le Conseil de l'Europe a approuvé la méthodologie HUDERIA en février 2025, complétée par son modèle COBRA en février 2026. La Commission européenne maintient ALTAI, sa liste d'auto-évaluation pour une IA digne de confiance. L'ISO/IEC 42005 donne à ce corpus sa déclinaison certifiable côté management de l'IA.

    Un rappel qui évite les malentendus · EuroAIGuard prépare le dossier · la certification est délivrée par l'organisme accrédité (AFNOR Certification, Bureau Veritas, LRQA).

    Combien de temps, dans quel cadre

    2 à 3 jours effectifs, sur un système, au périmètre figé au cadrage. Le forfait est fixe et annoncé au cadrage, avant engagement · pas de régie qui s'étire.

    Et si vous voulez d'abord situer votre système avant de parler à qui que ce soit · le diagnostic en ligne classe votre cas en quelques minutes, gratuitement, sans compte et sans que rien ne quitte votre navigateur.

    FAQ

    Qu'est-ce qu'une AISIA ?

    AI System Impact Assessment · l'évaluation d'impact d'un système d'IA, alignée ISO/IEC 42005, exigée par le contrôle A.5.2 de l'ISO/IEC 42001 · distincte de l'appréciation générale des risques et opportunités du système de management de l'IA.

    Combien de temps dure une AISIA ?

    2 à 3 jours effectifs sur un système au périmètre figé · le format quick scan, par opposition aux démarches d'accompagnement de plusieurs mois.

    L'AISIA remplace-t-elle le FRIA Art.27 ?

    Non · elle en constitue le socle d'analyse · le rapport alimente directement le FRIA et l'AIPD.

    Faut-il des accès techniques ou des données ?

    Non · entretiens + documentation existante · aucune donnée de clients finaux n'est requise.

    Sources officielles

    Un système à évaluer ?

    La méthode complète, l'inclus et l'exclu dits franchement · sur la page de l'offre. Le cadrage de 30 minutes est gratuit.