Achats IA : les clauses AI Act à exiger de vos fournisseurs.
La conformité se fragilise lorsque le contrat ne donne pas accès aux informations nécessaires pour qualifier, exploiter, surveiller et auditer le système. Le questionnaire et les clauses doivent suivre le rôle réel de chaque acteur.
Une revue fournisseur AI Act relie l’usage prévu, les rôles, la documentation, les limites, les changements, les incidents, l’audit et la réversibilité à des preuves et clauses vérifiables.
Cluster éditorial : Achats et chaîne de valeur · Intention : Évaluer et contractualiser un fournisseur de système d’IA
En bref
L’essentiel à retenir
01
Commencer par l’usage et le rôle de chaque acteur.
02
Demander des preuves datées, pas seulement des déclarations commerciales.
03
Adapter les clauses au risque et aux informations réellement accessibles.
04
Suivre les changements, incidents, sous-traitants et conditions de sortie.
01
Qualifier avant de négocier
Identifiez le système, sa destination, les rôles de la chaîne de valeur, le niveau de risque envisagé et les modifications ou intégrations prévues. Un changement de marque, de destination ou une modification substantielle peut transférer les obligations du fournisseur.
Obtenir les informations nécessaires au déploiement
Pour un système à haut risque, les instructions doivent notamment rendre accessibles les caractéristiques, capacités, limites de performance, risques, mesures de contrôle humain, besoins techniques, maintenance et mécanismes de journalisation. Le contrat doit organiser la mise à jour de ces informations.
Prévoyez les informations et l’assistance nécessaires au respect des obligations, tout en protégeant la propriété intellectuelle et les informations confidentielles. Ajoutez les notifications de changement et d’incident, les droits d’audit, la réversibilité et les conséquences d’un défaut de conformité.
Qualifier le besoin avant d’interroger le fournisseur
Un questionnaire générique produit des réponses génériques. Décrivez la finalité, les utilisateurs, les personnes concernées, les décisions influencées, les données, les intégrations et la configuration. Identifiez les fonctions qui pourraient être ajoutées plus tard. Cette fiche d’usage permet de poser des questions précises et de comparer plusieurs offres sur une base commune.
Attribuez un pilote de revue et associez achats, métier, juridique ou conformité, sécurité, données et technique. Définissez les critères bloquants avant la négociation. Une promesse de rapidité ou de performance ne doit pas faire disparaître les limites, la supervision et la capacité de sortie.
Interrogez les rôles AI Act, la finalité, les versions, les modèles tiers, les données, les méthodes de test, les performances, les écarts, les limites, la transparence, les journaux, la sécurité, les incidents et les changements. Demandez le document, l’extrait, l’écran ou le mécanisme correspondant. Notez ce qui n’est pas communiqué et la raison avancée.
Une certification peut apporter une assurance sur un périmètre défini, mais elle ne prouve pas que votre usage est conforme. Vérifiez le périmètre, la date, la version, l’organisme et les exclusions. Complétez avec des tests et une analyse locale.
Le contrat décrit les fonctions et usages autorisés, les responsabilités, les informations fournies, les limites, les niveaux de service, la traçabilité, les incidents, les changements et les sous-traitants. Il fixe les délais de notification, les droits de contrôle, l’assistance et les conditions de réversibilité. Les annexes techniques doivent rester cohérentes avec la documentation produit.
Prévoyez le traitement d’une mise à jour substantielle. Le client doit recevoir les informations et le temps nécessaires pour tester et décider. Une clause de changement unilatéral sans visibilité peut rendre caduque l’analyse menée avant la signature.
Planifiez les revues selon le niveau de risque, la fréquence des changements et les incidents. Suivez les versions, sous-traitants, alertes, performances et actions ouvertes. Conservez la correspondance entre le système en production et les preuves évaluées. Un dossier d’achat figé ne protège pas contre une évolution silencieuse.
Préparez la sortie dès le départ : formats, données, paramètres, journaux, délais, suppression, assistance et continuité. Testez la capacité de revenir à une solution manuelle ou à un autre fournisseur pour les processus critiques. La réversibilité est une condition de maîtrise, pas seulement une question de fin de contrat.
Les achats coordonnent souvent le processus, mais le propriétaire métier reste responsable de l’usage et les fonctions expertes valident leurs domaines.
Non. Les clauses doivent correspondre à la finalité, au rôle, au risque, au produit et au pouvoir de négociation.
Demandez des preuves proportionnées, des résumés, des audits tiers ou un accès encadré, puis évaluez le risque résiduel.
Oui si le système ou l’usage entre dans le périmètre, surtout après une modification, une extension ou un incident.
L’absence de maîtrise sur la finalité, les changements, les incidents, les journaux, les données, la sécurité ou la réversibilité peut justifier un refus ou un pilote limité.