Comment établir un inventaire de l'IA et un registre des risques dans une entreprise de mode
L'inventaire de l'IA est le premier document que demanderont les autorités de contrôle, les auditeurs et les conseils d'administration. Une méthode pas à pas pour les marques et les distributeurs de mode, avec les champs qui comptent.
L'ESSENTIEL Résumé de la rédaction
- Un inventaire de l'IA est un recensement organisé de tous les systèmes d'IA qu'une entreprise développe ou utilise, avec leur finalité, leur responsable, leurs données et leur classification des risques.
- La Commission européenne a publié le 6 février 2025 des lignes directrices non contraignantes sur la définition d'un système d'IA au sens de l'AI Act, afin d'aider les entreprises à déterminer quels logiciels entrent dans le champ d'application.
- Le NIST AI Risk Management Framework décrit l'inventaire des systèmes d'IA comme une base de données organisée des éléments relatifs à un système ou un modèle d'IA.
- La norme ISO/IEC 42001:2023, publiée en décembre 2023, définit les exigences d'un système de management de l'IA et constitue une référence courante pour structurer la gouvernance de l'IA.
- Une entreprise peut devenir fournisseur d'un système à haut risque au titre de l'article 25 de l'AI Act si elle le commercialise sous sa propre marque, le modifie substantiellement ou en change la finalité : l'inventaire doit donc consigner les modifications.
Un inventaire de l'IA est un registre de tous les systèmes d'IA qu'une entreprise de mode développe, achète ou utilise, qui consigne ce qu'ils font, qui en est responsable, quelles données ils touchent et quel est leur niveau de risque. Le registre des risques qui lui est associé recense ce qui pourrait mal tourner et les contrôles en place. Ensemble, ils constituent le socle de la conformité à l'AI Act européen, des analyses au titre du RGPD et de toute discussion sur l'IA au sein du conseil d'administration, car aucune autre étape de gouvernance ne fonctionne sans savoir ce qui est utilisé.
Pourquoi une entreprise de mode a-t-elle besoin d'un inventaire de l'IA ?
Les entreprises de mode exploitent rarement un seul grand système d'IA. Elles en exploitent des dizaines de petits : un module de prévision dans la suite de planification, des fonctionnalités génératives dans les outils de design et de DAM, des recommandations sur la boutique en ligne, un chatbot, la traduction dans le PIM, la présélection des candidats aux RH. Une grande partie de cette IA arrive sous forme de mise à jour de fonctionnalités dans des logiciels déjà sous licence, sans décision d'achat. Un inventaire transforme ce paysage éparpillé en un ensemble qui peut être classé au titre de l'AI Act, rapproché des registres RGPD et présenté à la direction.
L'inventaire répond aussi à une question de rôle. En vertu de l'AI Act, les obligations diffèrent entre fournisseurs et déployeurs. L'article 25 dispose qu'une entreprise devient fournisseur d'un système à haut risque si elle y appose son propre nom ou sa propre marque, y apporte une modification substantielle ou en change la finalité prévue de sorte qu'il devienne à haut risque. Consigner les personnalisations n'est donc pas une simple formalité : cela peut changer la répartition des obligations légales.
Qu'est-ce qui constitue un système d'IA ?
L'AI Act comporte sa propre définition du système d'IA, et la Commission a publié le 6 février 2025 des lignes directrices non contraignantes pour aider les entreprises à l'appliquer. Ces lignes directrices expliquent comment la définition juridique s'applique en pratique ; elles ne sont pas contraignantes, et la Commission indique qu'elle les mettra à jour à mesure qu'apparaîtront de nouveaux cas d'usage. Les cas limites sont fréquents dans les logiciels de la mode, du réassort fondé sur des règles à la prévision par machine learning. En cas de doute, incluez l'outil dans l'inventaire et indiquez que sa classification est en attente : il est moins coûteux de l'exclure plus tard que de découvrir une omission lors d'un audit.

Comment établir l'inventaire pas à pas ?
- Définir le périmètre et les responsabilités. Désigner un dirigeant responsable et un coordinateur, et décider si le registre couvre toutes les entités et tous les pays.
- Collecter à partir de quatre sources. Les listes de licences logicielles, les contrats d'achat et fournisseurs, un court questionnaire adressé aux chefs de service et les journaux informatiques des services d'IA utilisés, y compris les outils génératifs accessibles par navigateur.
- Consigner chaque système avec des champs standard (voir le tableau ci-dessous).
- Classer au titre de l'AI Act. Interdit, haut risque, obligation de transparence ou risque minimal, ainsi que le rôle de l'entreprise en tant que fournisseur ou déployeur.
- Faire le lien avec les registres RGPD. Croiser avec le registre des activités de traitement et toute analyse d'impact relative à la protection des données.
- Évaluer les risques et les contrôles dans le registre des risques, avec une notation et un responsable pour chaque risque.
- Fixer des déclencheurs de révision. Les nouveaux outils, les mises à jour majeures des fournisseurs, les nouveaux cas d'usage et les incidents doivent tous entraîner une mise à jour.
| Champ | Exemple de saisie | Pourquoi c'est important |
|---|---|---|
| Système et fournisseur | Générateur d'images dans le DAM, fournisseur X | Identifie le fournisseur pour les questions et les contrats |
| Responsable métier | Responsable des contenus e-commerce | Responsabilité de l'utilisation et des modifications |
| Finalité prévue | Générer des variantes d'arrière-plan pour les images produit | Détermine la classification au titre de l'AI Act |
| Utilisateurs et pays | Équipe contenu, boutiques en ligne UE et Royaume-Uni | Périmètre des obligations de maîtrise de l'IA et droit applicable |
| Données utilisées | Photos produit ; aucune donnée personnelle | Pertinence au regard du RGPD et confidentialité |
| Utilisation des résultats | Publiés sur les fiches produit | Déclenche des vérifications au titre de la transparence ou du droit de la consommation |
| Classe AI Act et rôle | Transparence (article 50), déployeur | Définit les obligations |
| Personnalisation | Aucune ; configuration standard | Signale un éventuel statut de fournisseur en cas de modification |
| Contrôle humain | Un éditeur valide chaque image | Contrôle clé pour la plupart des risques |
| Statut et date de révision | En production ; révision dans six mois | Maintient le registre à jour |
Que contient le registre des risques ?
Le registre des risques accompagne l'inventaire et consigne les risques spécifiques à chaque système. Pour les entreprises de mode, les catégories récurrentes sont notamment :
- Réglementaire : erreur de classification, absence de signalement des visuels générés par l'IA ou des chatbots, usages interdits comme la reconnaissance des émotions au travail.
- Protection des données : données de clients ou de salariés utilisées sans base légale ou au-delà de leur finalité initiale.
- Propriété intellectuelle : créations ou images générées qui ressemblent à des œuvres protégées, et incertitude sur les droits relatifs aux données d'entraînement.
- Exactitude et image de marque : attributs produit erronés, informations trompeuses sur la coupe, ton non conforme à la marque.
- Biais : recommandations, tailles proposées ou résultats de recrutement qui désavantagent certains groupes.
- Confidentialité : collections non encore lancées, prix wholesale ou données de partenaires saisis dans des outils externes.
- Opérationnel : dépendance vis-à-vis des fournisseurs, modifications de modèles sans préavis, pannes en haute saison.
Chaque risque nécessite une notation de probabilité et d'impact, un contrôle existant, une action prévue et un responsable. Gardez une échelle simple : une notation à trois niveaux appliquée de manière cohérente est plus utile qu'un modèle sophistiqué que personne ne tient à jour.
Qui doit tenir le registre à jour ?
La responsabilité fonctionne le mieux selon un modèle en étoile : un coordinateur central, souvent au service juridique, à la conformité ou au data office, gère le modèle et les règles de classification, tandis que les responsables métiers de l'e-commerce, du design, du merchandising, des RH et du wholesale tiennent leurs entrées à jour. Les achats doivent bloquer tout nouvel achat d'IA tant qu'une entrée n'existe pas, et l'informatique doit signaler les fonctionnalités d'IA qui arrivent par des mises à jour.

Quelles sont les erreurs fréquentes ?
- Ne recenser que les produits d'IA autonomes et oublier les fonctionnalités d'IA intégrées aux plateformes ERP, PIM, RH et e-commerce.
- Ignorer les comptes gratuits ou personnels d'outils génératifs utilisés par le personnel.
- Considérer la classification comme définitive alors que les cas d'usage évoluent avec le temps.
- Construire le registre dans un tableur dont personne n'est responsable, et qui est obsolète en l'espace d'un trimestre.
Une première version réaliste peut être établie en quelques semaines plutôt qu'en plusieurs mois, si l'entreprise accepte qu'elle soit incomplète et l'améliore à chaque révision. Sa valeur tient moins au document lui-même qu'aux discussions qu'il impose sur les usages de l'IA et sur les responsabilités de chacun.
Questions fréquentes
Qu'est-ce qu'un inventaire de l'IA ?
Un inventaire de l'IA est un registre de tous les systèmes d'IA qu'une entreprise développe, achète ou utilise, avec pour chacun sa finalité, son responsable, ses données, ses utilisateurs et sa classification des risques. C'est le point de départ de la conformité à l'AI Act et au RGPD.
L'AI Act européen exige-t-il un inventaire de l'IA ?
Le règlement n'emploie pas ce terme, mais les entreprises ne peuvent ni classer leurs systèmes, ni respecter les obligations de transparence, ni favoriser la maîtrise de l'IA sans savoir quelle IA elles utilisent. En pratique, un inventaire est la preuve de base du travail de mise en conformité.
Quelle est la différence entre un inventaire de l'IA et un registre des risques ?
L'inventaire recense les systèmes d'IA existants et ce qu'ils font. Le registre des risques consigne ce qui pourrait mal tourner avec chaque système, avec quelle probabilité et quelle gravité, les contrôles en place et les responsables des actions de suivi.
Quelles normes aident à structurer la gouvernance de l'IA ?
Parmi les références courantes figurent la norme ISO/IEC 42001:2023 pour les systèmes de management de l'IA et le NIST AI Risk Management Framework, qui décrit le rôle d'un inventaire des systèmes d'IA.
Une édition chaque jour ouvrable. Lue en cinq minutes. Gratuite pour les professionnels.




