Évaluation fournisseurs IA : questionnaire 30 questions pour PME

Pour évaluer un fournisseur d'IA, une PME vérifie cinq points avant de signer : sa conformité (rôle, classification du système, documentation, base légale RGPD), la sécurité des données, la transparence (instructions d'utilisation, explicabilité), la fiabilité (performance, mises à jour) et la répartition des responsabilités dans le contrat. Ce questionnaire de 30 questions en donne la grille, avec une méthode de notation. Il sert dès maintenant : les obligations de transparence (Art. 50) s'appliquent depuis le 2 août 2026 et celles des déployeurs de systèmes à haut risque (Art. 26) à partir du 2 décembre 2027.

L'essentiel en 30 secondes

  • 30 questions réparties en cinq axes : conformité légale, sécurité, transparence, performance, responsabilité. Elles s'utilisent avant signature, puis en revue annuelle.
  • La PME qui utilise un système d'IA est déployeur (Art. 3(4)). Pour un système à haut risque, ses obligations (Art. 26) dépendent des instructions, des journaux et des informations que le fournisseur lui remet.
  • Un déployeur peut devenir fournisseur (Art. 25) s'il modifie substantiellement un système à haut risque ou y appose son nom : le contrat doit en tenir compte (voir Article 25 : chaîne de valeur).
  • Les obligations de haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, celles de transparence (Art. 50) depuis le 2 août 2026. La certification ISO/IEC 42001 d'un fournisseur est volontaire et ne vaut pas conformité à l'AI Act.
  • Les manquements des déployeurs (Art. 26) et des fournisseurs (Art. 16) sont sanctionnables jusqu'à 15 M€ ou 3 % du CA mondial (Art. 99(4)) ; une PME se voit appliquer le montant le plus bas.
  • Les réponses alimentent le registre interne et fournissent des preuves utiles à un audit ISO/IEC 42001:2023 (relations avec les tiers).

1. Introduction à l'évaluation des fournisseurs d'IA

Une PME française qui intègre un système d'IA tiers — chatbot, scoring RH, OCR, agent commercial — devient « déployeur » au sens de l'Article 3, point 4 du règlement (UE) 2024/1689. Cette qualification entraîne des obligations propres, distinctes de celles du fournisseur.

L'évaluation préalable d'un fournisseur n'est pas une formalité commerciale. L'AI Act n'impose pas de questionnaire, mais, pour un système à haut risque, les obligations du déployeur (Art. 26) dépendent de ce que le fournisseur remet : instructions d'utilisation (Art. 13), journaux, informations utiles à l'analyse d'impact (Art. 26(9)). Les obligations du fournisseur figurent à l'Art. 16 (voir l'article déployeur ou fournisseur : comment savoir ?). Sans documentation contractuelle solide, la PME porte seule les écarts.

Les enjeux opérationnels sont concrets. Un fournisseur qui ne remet pas d'instructions d'utilisation conformes à l'Article 13, ou qui ne communique pas les informations nécessaires à l'usage du système, freine votre propre conformité. Le problème apparaît trop souvent au moment de l'audit, et non avant la signature.

Trois risques majeurs justifient cette diligence systématique :

  • Risque juridique — sanctions pécuniaires (Art. 99) et responsabilité civile en cas de dommage causé par le système.
  • Risque opérationnel — interruption de service, biais discriminatoires non détectés, fuite de données.
  • Risque réputationnel — perte de confiance clients, médiatisation négative, rupture de partenariats.

Ce questionnaire de 30 questions s'utilise en phase de présélection puis en revue annuelle. Pour situer l'exposition globale, voir d'abord le guide AI Act pour PME françaises et la page sur les systèmes à haut risque.

2. Partie 1 : Conformité légale et réglementaire

Cette première partie vérifie que le fournisseur respecte ses propres obligations. Six questions structurent l'analyse.

# Question Article AI Act Réponse attendue
1 Quelle est la classification du système (haut risque au sens de l'Art. 6 et de l'Annexe III, système soumis à l'Art. 50, IA à usage général, autre) ? Art. 6, Annexe III Classification écrite et justifiée
2 Le système est-il enregistré dans la base de données EU prévue à l'Art. 71 ? Art. 49, 71 Numéro d'enregistrement (systèmes de l'Annexe III)
3 La déclaration UE de conformité (Art. 47) est-elle disponible ? Art. 47 Document signé daté
4 Le marquage CE est-il apposé conformément à l'Art. 48 ? Art. 48 Preuve visuelle
5 Quelles données personnelles sont traitées et sur quelle base légale RGPD ? RGPD Art. 6 Registre des traitements
6 Le fournisseur dispose-t-il d'une certification ISO/IEC 42001:2023 ou équivalent ? — Certificat valide

Les questions 2 à 4 concernent les systèmes à haut risque, dont les obligations s'appliquent à partir du 2 décembre 2027 (Annexe III) ou du 2 août 2028 (Annexe I). La certification ISO/IEC 42001 (question 6) est volontaire et ne vaut pas conformité à l'AI Act. Pour les modèles d'IA à usage général (GPAI, Art. 3(63)), ajoutez une vérification spécifique : le fournisseur du modèle doit tenir à jour une documentation technique, informer les fournisseurs de systèmes qui l'intègrent, avoir une politique de respect du droit d'auteur et publier un résumé suffisamment détaillé du contenu d'entraînement (Art. 53(1)).

Si le fournisseur d'un système à haut risque est établi hors de l'Union, il doit désigner un mandataire (Art. 22) ; pour un modèle d'IA à usage général, c'est l'Art. 54. Demandez les coordonnées complètes de ce mandataire : sans cela, vous n'avez aucun interlocuteur juridique sur le territoire européen.

La CNIL publie 13 fiches pratiques sur l'IA et le RGPD, centrées sur le développement de systèmes d'IA. Demandez au fournisseur comment il les applique, notamment pour l'analyse d'impact (AIPD).

3. Partie 2 : Sécurité et confidentialité

La sécurité d'un système IA combine les exigences classiques (ISO/IEC 27001:2022) et les spécificités IA (ISO/IEC 23894:2023). Six questions ciblent les contrôles essentiels.

# Question Référentiel Réponse attendue
7 Quelles mesures techniques protègent le système contre les attaques adversariales (data poisoning, evasion, model inversion) ? Art. 15, ISO 23894 Plan de tests documenté
8 Comment sont gérés les accès et les privilèges utilisateurs ? ISO 27001 A.5.15 Politique IAM écrite
9 Les données d'entraînement et d'inférence sont-elles chiffrées au repos et en transit ? RGPD Art. 32 Algorithmes et clés documentés
10 Quelle est la politique de conservation et d'effacement des données ? RGPD Art. 5 Durées par catégorie
11 Existe-t-il un plan de réponse aux incidents, avec alerte du client sans retard indu ? RGPD Art. 33, AI Act Art. 73 Procédure et délais
12 Les sous-traitants ultérieurs sont-ils identifiés et auditables ? RGPD Art. 28 Liste à jour

L'Article 73 impose au fournisseur d'un système à haut risque de signaler les incidents graves aux autorités de surveillance du marché. Côté déployeur, l'Art. 26(5) demande d'informer le fournisseur, puis les autorités, en cas d'incident grave. Si des données personnelles sont touchées, la notification à la CNIL (Art. 33 RGPD) s'y ajoute : le contrat doit prévoir une alerte sans retard indu.

Les secrets d'affaires (savoir-faire, prompts internes, données clients) doivent être protégés par clause contractuelle explicite. La directive (UE) 2016/943 reste applicable en complément du RGPD.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Partie 3 : Transparence et explicabilité

L'Article 13 impose aux fournisseurs de systèmes haut risque de fournir des instructions claires (voir Article 13 : transparence et instructions). L'Article 86 ouvre un droit à explication des décisions individuelles aux personnes concernées. Ces obligations doivent être traduites en éléments vérifiables.

# Question Article AI Act Réponse attendue
13 Le fournisseur peut-il communiquer, sous accord de confidentialité, un résumé de la documentation technique (Annexe IV) ? Art. 11, Annexe IV Résumé ou accès encadré
14 Les instructions d'utilisation sont-elles disponibles en français ? Art. 13 Manuel utilisateur localisé
15 Quelle méthode permet d'expliquer une décision individuelle automatisée ? Art. 86, RGPD Art. 22 Mécanisme documenté
16 Comment les biais ont-ils été identifiés et mitigés sur les jeux d'entraînement ? Art. 10 Rapport d'évaluation
17 Les contenus générés par IA sont-ils marqués conformément à l'Art. 50 ? Art. 50 Mécanisme de watermarking
18 Quelles métriques de précision et de robustesse sont publiées ? Art. 15 Tableau de KPI

La transparence ne se limite pas à la documentation technique. Le fournisseur doit pouvoir expliquer comment son système a été entraîné, sur quelles données, avec quelles limites connues. Une réponse vague sur ces points est un signal d'alerte fort.

Pour les systèmes soumis à l'Article 50 (agents conversationnels, contenus synthétiques), les obligations du fournisseur sont en vigueur depuis le 2 août 2026 : informer la personne qu'elle échange avec une IA, sauf si c'est évident, et marquer les contenus générés dans un format lisible par machine (au 2 décembre 2026 pour les systèmes déjà sur le marché avant le 2 août 2026). Vérifiez que ces obligations sont techniquement implémentées, pas seulement mentionnées dans les conditions générales.

Le glossaire définit les termes techniques de l'AI Act.

5. Partie 4 : Performance et fiabilité

Pour les systèmes à haut risque, l'Article 15 exige un niveau approprié de précision, de robustesse et de cybersécurité tout au long du cycle de vie. Quatre questions cadrent ce volet.

# Question Référence Réponse attendue
19 Quels SLA contractuels sont garantis (disponibilité, temps de réponse) ? Contrat % et pénalités
20 Quelle est la procédure de gestion des mises à jour majeures du modèle ? Art. 43(4), contrat Notification préalable
21 Quels tests de robustesse sont effectués avant chaque release ? Art. 15 Plan de tests
22 Comment le fournisseur garantit-il la non-régression sur les performances ? ISO 42001 §8 Suivi de KPI

Une mise à jour substantielle d'un système haut risque déclenche une nouvelle évaluation de conformité (Art. 43, §4). Le contrat doit prévoir comment cette charge est répartie entre fournisseur et déployeur.

La surveillance post-commercialisation (Art. 72) est une obligation continue du fournisseur d'un système à haut risque. Demandez l'accès au plan documenté et aux rapports périodiques. Cette information nourrira votre propre dispositif de surveillance prévu par l'Article 26(5).

6. Partie 5 : Responsabilité et support

La répartition des responsabilités est un point central du contrat. Voir l'article sur les clauses contractuelles avec un fournisseur d'IA. Quatre questions clarifient les engagements.

# Question Référence Réponse attendue
23 Quelle clause de responsabilité couvre les dommages causés par le système IA ? Code civil Art. 1240 Plafonds et exclusions
24 Le fournisseur dispose-t-il d'une assurance responsabilité civile professionnelle adaptée à l'IA ? — Attestation à jour
25 Quel niveau de support technique est garanti (heures, langues, canaux) ? Contrat SLA support écrit
26 Existe-t-il un plan de continuité et de réversibilité des données ? RGPD Art. 20 Procédure de sortie
27 Quelle est la procédure en cas de cessation d'activité du fournisseur ? — Clause d'escrow ou équivalent
28 Comment sont gérés les conflits d'intérêts en cas d'audit indépendant ? Art. 31 Liste des organismes notifiés
29 Quel est le pays de juridiction applicable au contrat ? Règlement Rome I Juridiction compétente
30 Quel processus de modification du contrat est prévu en cas d'évolution réglementaire ? — Clause de revoyure

La réversibilité est cruciale. Un fournisseur qui rend impossible l'export de vos données ou de votre modèle fine-tuné vous enferme dans une dépendance technique et juridique. Ce point doit être contractuellement chiffré et testé annuellement.

Vérifiez dans l'attestation que l'assurance professionnelle du fournisseur couvre explicitement les dommages causés par le système d'IA.

7. Comment utiliser le questionnaire

Le questionnaire se déploie en quatre étapes opérationnelles.

  1. Présélection — Envoyez les 30 questions au fournisseur dès la phase d'appel d'offres. Refusez les réponses partielles ou évasives.
  2. Analyse des réponses — Notez chaque réponse selon une grille à trois niveaux : conforme, partiel, non conforme. Calculez un score global pondéré par criticité.
  3. Plan d'action — Pour chaque non-conformité, définissez avec le fournisseur un délai de mise en conformité contractualisé. Si le délai dépasse votre tolérance, écartez le fournisseur.
  4. Revue périodique — Réévaluez chaque fournisseur retenu au minimum une fois par an. Conservez l'historique dans votre registre.

À titre d'exemple de pondération (choix méthodologique, à adapter à votre secteur et à la criticité du cas d'usage) : juridique 35 %, sécurité 25 %, responsabilité 20 %, transparence 15 %, performance 5 %.

Score Interprétation Action recommandée
90-100 % Conformité exemplaire Signature possible avec clauses standards
70-89 % Conformité satisfaisante Négocier les écarts, plan d'action 90 jours
50-69 % Risque élevé Refus sauf justification métier impérative
< 50 % Non-conformité majeure Refus systématique

Documentez chaque évaluation. L'AI Act ne l'impose pas en tant que telle, mais l'Art. 99(7) invite à tenir compte, pour fixer une amende, du degré de responsabilité de l'opérateur au regard des mesures techniques et organisationnelles qu'il a mises en œuvre : une évaluation tracée en est une preuve. L'Art. 26(6) vise un autre sujet, la conservation des journaux du système à haut risque pendant au moins six mois.

Les preuves collectées peuvent servir à l'audit interne ISO/IEC 42001:2023 (mesures relatives aux relations avec les tiers). Voir la page sur l'ISO 42001 et la gouvernance de l'IA en PME.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

8. Ressources supplémentaires

Cinq ressources complètent ce questionnaire :

FAQ

Pourquoi une PME doit-elle évaluer ses fournisseurs d'IA ?

Une PME doit évaluer ses fournisseurs d'IA pour s'assurer de la conformité avec l'AI Act et le RGPD, limiter les risques juridiques et financiers, et vérifier la sécurité et la fiabilité des systèmes utilisés. L'évaluation permet d'identifier les lacunes et de prendre des mesures correctives avant de signer un contrat. Pour un système à haut risque, l'Article 26 du règlement (UE) 2024/1689 impose au déployeur des obligations propres qui ne peuvent être satisfaites sans la coopération documentée du fournisseur.

Quelles sont les conséquences d'une non-conformité avec l'AI Act pour une PME ?

L'Article 99 du règlement (UE) 2024/1689 prévoit trois paliers : 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour les manquements aux obligations des opérateurs (fournisseurs, déployeurs…) et à la transparence (Art. 50). Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités. Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). Les PME peuvent aussi faire face à des dommages réputationnels et à des litiges avec leurs clients ou partenaires. Le détail figure sur la page sanctions AI Act et amendes.

Comment le questionnaire aide-t-il à se préparer à l'audit interne ?

Le questionnaire de 30 questions aide à se préparer à l'audit interne en fournissant un cadre structuré pour évaluer les fournisseurs d'IA. Il permet d'identifier les domaines à améliorer, de documenter les efforts de conformité et de démontrer aux auditeurs que la PME a pris des mesures. Les preuves collectées alimentent les mesures de l'ISO/IEC 42001:2023 relatives aux relations avec les tiers, dont les fournisseurs.

Quels sont les principaux risques liés à l'IA pour une PME ?

Les principaux risques liés à l'IA pour une PME incluent les violations de la confidentialité des données, les biais algorithmiques, les erreurs de décision, les problèmes de sécurité et les non-conformités réglementaires. Ces risques peuvent entraîner des sanctions financières, des dommages à la réputation et des pertes de confiance des clients. La norme ISO/IEC 23894:2023 fournit des lignes directrices sur le management des risques liés à l'IA, utilisables comme référentiel d'analyse.

Où puis-je trouver plus d'informations sur l'AI Act et le RGPD pour les PME ?

Les informations officielles se trouvent sur le site de la CNIL (cnil.fr), sur le service desk de l'AI Act (ai-act-service-desk.ec.europa.eu) et sur le site artificialintelligenceact.eu. Le guide AI Act pour les PME françaises consolide les obligations applicables selon le profil de déployeur.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.