Analyses
Mise à jour : septembre 2026

Revue fournisseur IA : questions avant achat

Évaluer un fournisseur d’IA selon le besoin, le coût total et les permissions des agents, avec contrôles démontrables, preuves utilisables et sortie prévue.

6 min de lecture

Information générale, et non un conseil juridique. État du droit au . Avertissement des mentions légales

Statut de relecture : l’examen juridique et linguistique par une personne nommément désignée est en attente.

Dans cet article

Avant d’acheter un outil IA, décidez s’il répond à une tâche métier définie, à un coût total acceptable et dans un périmètre que votre organisation peut maîtriser. Une décision d’achat utile précise le responsable, les alternatives, les preuves manquantes et les conditions d’un pilote ou d’un achat.

Un cadre d’audit interne proposé par Raji et ses collègues en 2020 relie les décisions du cycle de vie d’un système d’IA à des preuves documentées. Il éclaire les questions suivantes. Comme il ne valide ni cette fiche ni aucun fournisseur, exigez des preuves pour la configuration et l’usage prévus.

Comparer le même travail et son coût complet

Partez du processus actuel et d’une référence mesurable. Comparez le produit à un outil existant, un autre fournisseur, un développement interne ou une méthode manuelle. Incluez configuration, intégration, licences, formation, revue humaine, surveillance, maintenance, assistance et sortie. Consignez les hypothèses au lieu de présenter la rapidité d’une démonstration comme une économie réalisée.

Utilisez la fiche fournisseur pour comparer les options selon les mêmes critères d’acceptation. Faites valider compatibilité, qualité des données et dépendances de mise en œuvre par les spécialistes techniques responsables.

Exemple fictif de service client

Un agent IA peut lire des consignes approuvées et préparer une réponse dans un espace autorisé. Envoyer des réponses ou modifier des dossiers clients nécessite une autorité et des permissions techniques distinctes. Comparez d’abord les fournisseurs pour la rédaction. Cet exemple ne prouve aucune économie réalisée chez un client.

Définir l’usage des données et les permissions

Identifiez les données entrantes, personnes concernées, lieux de traitement, sous-traitants ultérieurs, durées de conservation, modalités de suppression et éventuels usages pour l’entraînement ou l’amélioration du service. Obtenez les conditions et paramètres de l’offre prévue. Distinguez les engagements contractuels des réglages configurables.

Repères juridiques (CH/UE)

  • Sous-traitance : si le fournisseur traite des données personnelles pour votre compte, vérifiez ses conditions au regard de l’art. 9 LPD et, lorsque le RGPD s’applique, de l’art. 28 RGPD. Tous deux exigent notamment un contrat ou un autre acte juridique, un traitement conforme à vos instructions ou aux finalités admises, des garanties de sécurité et votre autorisation préalable avant tout recours à un sous-traitant ultérieur.
  • Lieux de traitement : toute communication de données personnelles à l’étranger doit respecter les art. 16 et 17 LPD, par exemple une décision d’adéquation du Conseil fédéral ou des clauses type de protection des données approuvées, établies ou reconnues par le PFPDT. Lorsque le RGPD s’applique, les transferts vers des pays tiers ou à des organisations internationales doivent respecter le chapitre V du RGPD.
  • Analyse d’impact : selon l’art. 22 LPD, une analyse d’impact préalable est requise lorsque le traitement est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées. Lorsque le RGPD s’applique, l’art. 35 RGPD prévoit une obligation comparable pour un traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques.
  • Systèmes d’IA à haut risque : lorsque le règlement sur l’IA s’applique en vertu de son article 2, paragraphe 1, et que vous construisez un système d’IA à haut risque avec un système d’IA, un modèle d’IA, des outils, services, composants ou processus d’un tiers, l’article 25, paragraphe 4, de ce règlement, modifié par le règlement (UE) 2026/1744, exige un accord écrit précisant les informations, les capacités, l’accès technique et toute autre assistance nécessaires à votre conformité ; cette exigence ne s’applique pas aux tiers qui rendent accessibles au public, dans le cadre d’une licence libre et ouverte, des outils, services, processus ou composants autres que des modèles d’IA à usage général. Les déployeurs de systèmes à haut risque ont des obligations au titre de l’article 26, notamment le contrôle humain. Selon l’article 113, ces obligations s’appliquent à compter du 2 décembre 2027 pour les systèmes de l’annexe III et du 2 août 2028 pour les systèmes relevant de l’article 6, paragraphe 1, liés à des produits de l’annexe I, section A. En vertu de l’article 2, paragraphe 2, ni l’article 25 ni l’article 26 ne s’appliquent aux systèmes liés à des produits de l’annexe I, section B, pour lesquels seuls l’article 6, paragraphe 1, l’article 60 bis et les articles 102 à 112 s’appliquent ; des actes délégués adoptés en vertu de l’article 2, paragraphe 13, peuvent limiter l’article 25 pour les systèmes de la section A. Les systèmes mis sur le marché ou mis en service avant ces dates ne sont concernés que dans les conditions prévues à l’article 111, paragraphe 2. Règlement consolidé

Pour un agent, nommez la personne habilitée et les actions permises ou interdites. Séparez lecture, rédaction, envoi et modification. Identifiez les outils connectés, les données accessibles, les événements d’approbation et la personne capable de suspendre le fonctionnement ou de révoquer les accès délégués. Consignez ces limites dans le registre des cas d’usage.

Demander des démonstrations et des traces

Demandez une démonstration de la configuration proposée avec des données de test sûres. Peut-elle refuser un envoi ou une modification de dossier ? L’approbation porte-t-elle sur l’action et le destinataire effectifs ? Que deviennent les tâches en attente ou en cours après révocation ? Quelles étapes nécessitent votre propre équipe technique ?

Demandez des journaux utilisables reliant l’agent, la personne qui autorise, l’action proposée, l’approbation, le résultat et les exceptions. Vérifiez format d’export, exhaustivité, protection des accès et conservation. Pour les affirmations factuelles, exigez des sources consultables. Une explication soignée ne prouve pas les faits sous-jacents.

Le profil NIST pour l’IA générative recommande de vérifier les sources et d’évaluer empiriquement les capacités annoncées. Il fournit des conseils de gestion des risques, pas une législation sur les achats ni une certification du fournisseur. Guide : NIST Generative AI Profile, MS-2.3-002 et MS-2.5-003.

Le document du NIST NCCoE sur l’identité des agents explore autorisation, délégation et journalisation. Le document cité de février 2026 est un concept de projet à l’état de brouillon, pas une norme technique définitive. Utilisez-le comme contexte de recherche pour formuler des questions vérifiables. Recherche en cours : identité et autorisation des agents.

Tester révocation, reprise et sortie

Un pilote délimité doit tester les actions autorisées et interdites, la revue humaine, la suspension et la révocation. Vérifiez les tâches en attente et en cours avant de réessayer pour éviter les doublons. Convenez de la personne qui valide la reprise et autorise le redémarrage. Certains effets externes sont irréversibles ; définissez une correction manuelle ou une voie d’escalade.

Avant l’achat, convenez des formats d’export, de l’effort de migration, des préavis, des preuves de suppression, de la révocation des identifiants, de l’assistance et d’une solution de repli opérationnelle. Testez l’utilisation des données exportées hors du service. Une clause de sortie ne prouve pas à elle seule la continuité du fonctionnement.

Attribuer la décision

Décidez de poursuivre, de poursuivre sous conditions, de différer ou de refuser. Consignez l’approbateur, les preuves, les points ouverts, les responsables et les échéances. Réévaluez les changements substantiels de finalité, modèle, fournisseur, données ou permissions avant le fonctionnement modifié. La fiche mensuelle aide à suivre l’achèvement des actions et leur efficacité.

Le service de gouvernance d’Ada relie décisions fournisseurs et contrôles opérationnels. Présentez votre prochaine décision d’achat.

Clarifier les décisions et responsabilités en IA

Relier métiers, RH, IT et risques par des responsabilités et des revues claires.

Vous pourriez aussi aimer

Besoin d’une base plus claire pour une décision IA ?

Commencez par un échange ciblé sur un cas d’usage IA réel, un blocage de processus, un besoin de formation ou une lacune de gouvernance.