Comment l'analyse est conduite
L'unité d'analyse est un workflow, arrêté avec vous avant tout démarrage. Nous partons de ce que dit la procédure et de ce que vous en décrivez, puis nous cherchons les éléments qui le confirmeraient. Quand les deux divergent, c'est un constat. Quand rien ne permet de vérifier, nous le disons.
Citer cette méthodologie
La méthodologie Sprinkling Act est publiquement versionnée et citable. L'édition en vigueur est la v1.10, septembre 2026, rendue depuis cette page pour que le document et la page ne puissent pas diverger. Les éditions qu'elle remplace restent disponibles telles que publiées, non corrigées : la v1.6 d'août 2026, et la fiche d'avril 2026 — un instantané condensé de la v1.1, gel réglementaire mars 2026, horodatée cryptographiquement via OpenTimestamps et ancrée sur la blockchain Bitcoin. Les éditions d'août ne sont pas horodatées, et nous ne l'annonçons pas tant qu'elles ne le sont pas.
L'humain dans la carte
Aucun ne répond à la question que pose réellement un dirigeant, qui n'est pas qui valide cette sortie, mais où sont les humains dans tout ce qui tourne désormais, et combien l'ensemble coûte. Cette question porte sur la carte, pas sur la boucle. L'humain dans la carte est la position depuis laquelle elle se pose, et celle qu'une organisation ne peut pas occuper depuis l'intérieur d'elle-même.
Deux niveaux, deux questions différentes
Les six questions
“Sur quoi repose ce que vous savez déjà de ce workflow ?”
Six questions, deux minutes, sans compte, et rien n'est envoyé ni enregistré. Il vous renvoie vos propres réponses, regroupées et lisibles, en un texte que vous pouvez emporter. Il ne conclut rien : un dirigeant n'est pas en position de juger si la question le concerne, et c'est précisément ce que le relevé sert à établir. Il montre et il rend, et il ne recommande rien.
Baseline
“Quelle distance sépare ce que vous décrivez de ce que montrent les éléments ?”
Nous arrêtons le périmètre avec vous, puis nous recueillons votre description du workflow — vous seul, parce que c'est votre carte que nous mesurons. Nous lisons ensuite les éléments qui existent déjà : un export, un calendrier partagé, un historique de versions, un dossier de fichiers datés. Un second échange confronte les deux et recueille vos objections. Vous recevez un rapport écrit et une restitution de soixante minutes, cinq jours ouvrés à compter de la clôture de la collecte.
Comment nous travaillons
01
Les constats viennent des pièces, la description se recueille à froid
Un constat ne se fonde jamais sur votre parole seule : il se fonde sur ce que vos pièces établissent. Mais votre description est recueillie en premier, avant que vous n’ayez rassemblé quoi que ce soit, et c’est délibéré. Une description préparée à partir de vos propres pièces ne dit plus ce que vous voyez, elle dit ce que vos pièces disent, et la distance que nous mesurons disparaît. Ce que vous découvrez ensuite, en constituant votre dossier, est consigné à part : c’est souvent le constat le plus parlant du relevé. Ce n’est pas un inventaire de vos systèmes d’IA : un inventaire prétend couvrir, ce relevé est borné par vos pièces, et il nomme ce qu’il n’a pas pu atteindre.
02
Ce qui sépare une pièce d’une déclaration
Ce n’est pas le support, c’est la date et la finalité de création. Une pièce existait avant la mission et pour un autre usage : une facture, un historique de versions, une procédure interne, une note que vous avez écrite en mars pour vous-même. Une déclaration est produite pour la mission, quel qu’en soit le support : ce que vous dites en entretien, mais aussi un tableau rempli dans votre espace client ou un courriel envoyé après l’appel. La même information change de statut selon sa date et sa finalité, jamais selon qu’elle est orale ou écrite. Nous ne refusons rien de ce que vous apportez. Ce qui est borné n’est pas l’acceptation, c’est la promotion : rien ne devient établi sans une seconde source d’un type différent.
03
Les trois types de pièces, et le troisième est le plus productif
La facturation sur douze mois dit ce que vous payez. Les procédures et notes antérieures disent ce qui était décidé. Et les sorties datées du workflow — historiques, exports, versions, journaux, documents produits — disent ce qui a réellement été fait. C’est le troisième qui atteint ce que les deux autres manquent : une IA intégrée dans un logiciel déjà payé pour autre chose ne facture rien et ne se cite pas, parce qu’elle n’est pas vécue comme de l’IA. Elle laisse pourtant une trace sur ce qu’elle produit. Nous ne cherchons pas l’outil, nous cherchons sa sortie. Couverture attendue : au moins deux catégories de types différents, sur douze mois, et pour chaque type manquant, la raison de son absence, écrite. Un usage qui ne facture rien et ne laisse aucune sortie datée est hors de portée de cette méthode, et le rapport le dit.
04
Où commence et où s’arrête un workflow
Un workflow commence à la formulation d’une demande à un outil d’IA et s’arrête à la première sortie qui quitte le contrôle de la personne qui l’a demandée : publiée, envoyée, engagée, ou reprise par quelqu’un d’autre. Cette borne ne dépend pas de votre taille et donne toujours un objet fini. Le workflow examiné est celui que vous désignez, après un tri en trois questions : touche-t-il un client ou de l’argent, une décision approche-t-elle dessus, que se passe-t-il si sa sortie est fausse et que personne ne le voit.
05
Des exports, pas des accès
Nous demandons du matériel que votre équipe peut fournir, pas des identifiants sur vos systèmes. Rien n'est installé, aucun agent ne tourne chez vous, et rien ne reste après.
06
D'abord le déclaré, ensuite la vérification
Nous partons de la procédure et de ce que le dirigeant en décrit, recueilli avant qu'il ait rassemblé quoi que ce soit. Puis nous lisons les éléments, et un constat repose sur ce qu'ils établissent, jamais sur la description seule. Partir au contraire de la documentation d'un système dirait ce qu'il a été conçu pour faire, pas ce qu'il fait.
07
Chaque constat dit sur quoi il repose
Un constat repose sur la procédure telle qu'elle est écrite, sur des éléments que nous avons pu examiner, ou sur une déduction que nous rendons explicite. Le lecteur sait toujours laquelle.
08
Un écart demande une seconde source
Quand la procédure et les éléments divergent, nous cherchons une seconde source d'un autre type avant de présenter le point comme établi. Une source qui en contredit une autre est une question, pas encore une conclusion.
09
Les questions ouvertes le restent
Quand rien ne permet de vérifier un point, il est rapporté comme une question ouverte. Il n'est jamais silencieusement promu en fait établi.
10
Pas de note
Nous ne produisons ni note, ni niveau de maturité, ni pourcentage d'un total invisible. Un chiffre masquerait précisément ce que l'analyse doit faire apparaître.
11
Daté et borné
L'analyse vaut pour un périmètre et une date. Les workflows bougent, des outils s'ajoutent, les rôles changent. Nous disons à partir de quand un constat cesse d'être fiable.
Ce qui sépare une pièce d'une déclaration, les trois types, et où commence et s'arrête un workflow : c'est depuis là que vous rassemblez. Ils sont posés en deux pages, dans la forme où le dossier se constitue.
Ce qui compte comme une pièce (PDF)UNE RÈGLE
La même règle, appliquée trois fois
Le rapport classe chaque constat selon ce qui le soutient : confirmé, déclaré sans trace indépendante, écart, question ouverte. Cette règle ne s'arrête pas au rapport.
Aux mots
Le lexique l'applique à ses propres termes. Chacun des vingt-sept porte le statut de sa source — relu par les pairs, sources convergentes, formalisé récemment, méthode contestée, non formalisé — et un caveat qui dit ce que cette source ne permet pas d'affirmer. Cinq termes y sont marqués non formalisé, et ce sont ceux sur lesquels notre propre méthode repose. Ce sont aussi ceux que nous cherchons à formaliser, et le lexique porte leur statut jusqu'à ce qu'il change.
Aux sources
Les travaux que nous citons portent la même marque. Une étude relue par les pairs peut rester inutilisable si sa population ne se transpose pas à une PME européenne ; une étude commandée par un éditeur reste citable, à condition que l'intérêt du commanditaire soit signalé chaque fois qu'elle sert, et pas seulement la première.
À vos constats
Dans le rapport, un écart n'est présenté comme établi qu'après confirmation par une seconde source, d'un type différent. Là où rien ne permet de vérifier un point, il reste une question ouverte et ne devient jamais un fait par accumulation d'indices.
La règle oblige à publier ce que nos propres affirmations ne valent pas. C'est aussi la seule raison de croire ce qui reste.
Le même principe décide s'il y a une suite
Le Baseline se termine sur l'une de trois issues, et l'une d'elles conclut qu'aucune suite ne se justifie. Elle est écrite dans la méthode avant qu'aucun rapport n'existe, et ses conditions sont posées à l'avance plutôt que formées à la lecture. Le relevé gratuit ne rend aucun jugement de ce genre — il renvoie vos propres réponses et ne conclut rien, parce qu'un dirigeant n'est pas en position de décider si la question le concerne. Le renoncement se produit donc là où il nous coûte quelque chose : sur un rapport livré, après la vente, pas sur un questionnaire avant elle.
Deux mots pour deux choses
L'écart de visibilité est ce qui est mesuré : la distance entre ce qu'un dirigeant décrit et ce que les éléments établissent. La reconstruction est ce qui se passe pour le mesurer : établir ce qui a lieu à partir de sources qui ne sont pas le souvenir des gens, puis mettre les deux en regard. Le premier nomme le résultat, le second la méthode.
Ce terme est défini au lexique, avec le statut de sa source — Reconstruction. Lire la définition
Ce terme est défini au lexique, avec le statut de sa source — Human in the Map. Lire la définition
Évaluation de conformité : auto-certification ou organisme tiers ?
Une idée fausse largement répandue : « si mon système est classé à haut risque, je dois payer un organisme notifié 50–150K€ ». C’est vrai pour certains cas, pas tous. L’Article 43 de l’AI Act définit deux voies distinctes d’évaluation de conformité. La grande majorité des systèmes Annexe III (RH, crédit, éducation) peuvent emprunter la voie interne.
VOIE INTERNE
Annexe VI · Auto-certification
Applicable à la plupart des systèmes Annexe III : emploi et RH, crédit et assurance, éducation, services publics essentiels, asile et migration, application de la loi (sous conditions), administration de la justice. Le fournisseur évalue lui-même la conformité aux Art. 9–15, produit la documentation technique (Art. 11) et signe la déclaration UE de conformité (Art. 47). Pas d’organisme notifié impliqué.
Coût indicatif : 10–50K€ selon le niveau de support externe.
VOIE TIERS
Annexe VII · Organisme notifié
Obligatoire pour : (1) l’IA en tant que composant de sécurité d’un produit déjà soumis à évaluation tierce sous la législation d’harmonisation (MDR, machines, jouets, véhicules), la procédure AI Act s’intègre dans celle du produit ; (2) l’Annexe III §1(a) sur la biométrie distante, pour laquelle l’Annexe VII est explicitement requise. Un organisme notifié audite le QMS et la documentation technique avant mise sur le marché.
Coût, seule source primaire disponible : l’analyse d’impact de la Commission, SWD(2021) 84, chiffre la revue documentaire par organisme notifié à 3 000–7 500 € et l’audit du système qualité à 1 000–2 000 € par jour. Ces estimations datent de 2021 et ont été contestées comme basses ; les fourchettes annoncées par les prestataires du marché sont plus élevées, sans source primaire.
Pourquoi cette distinction compte : les deux voies ne coûtent pas la même chose, et l’écart est plus étroit qu’on ne le dit. Sur les seuls chiffres de la Commission, la voie tierce ajoute 3 000 à 7 500 € de revue à des coûts de conformité de 6 000 à 10 000 € que les deux voies supportent : un rapport de l’ordre de 1,4 à 2,1, non de 5 à 10. Le facteur 5 à 10 servi ici jusqu’au 4 septembre 2026 n’était soutenu par aucune source, et la source primaire le contredit. Déterminer la voie applicable à un système relève d’une qualification juridique : ce n’est pas ce que le relevé produit, et nous ne le vendons pas.
Sources : Art. 43 AI Act · Annex VI · Annex VII · SWD(2021) 84 · Art. 47 (EU Declaration of Conformity)
Ce que le rapport contient
La reconstruction est le travail ; elle n'est pas le livrable. Le livrable est la couche qui rend la reconstruction décidable. Huit éléments doivent y figurer, et une page qui n'en porte aucun a sa place en annexe.
Ce qui casse à un point de passage
La recherche sur les défaillances de transfert produit une répartition qui renverse l'hypothèse dont part la plupart des directions. Près des deux tiers des défaillances sont des problèmes de transmission. L'écart de capacité, celui que l'on suppose en premier, pèse moins de sept pour cent.
Le résultat transmis est altéré ou dégradé entre l'émetteur et le destinataire.
Un contenu nécessaire n'a pas franchi la transition.
Les références deviennent ambiguës : ce dont on parle exactement n'est plus partagé.
Le destinataire n'a pas les moyens de traiter ce qu'il a reçu.
Proportions observées sur des systèmes multi-agents. Nous les utilisons comme grille de lecture des chaînes humain-IA, pas comme prédiction de votre propre répartition.
La conséquence pratique est une question qui vaut d'être tranchée avant de financer quoi que ce soit : le problème est-il que les gens ne savent pas, ou que ce dont ils avaient besoin ne leur est jamais parvenu ? Les deux n'ont presque rien en commun, et l'un coûte beaucoup moins cher à corriger.
Le levier le plus court n'est pas l'AI Act
Les obligations de l'annexe III sont repoussées à décembre 2027, et cette distance se lit souvent comme une permission d'attendre. Elle n'en est pas une, parce qu'un autre texte s'applique déjà aux mêmes faits. Règlement (UE) 2016/679, articles 28, 30 et 32.
Un sous-traitant agissant pour votre compte exige un contrat. Un outil introduit sans passer par l'organisation peut relever de cet article, et quand c'est le cas, l'organisation reste responsable d'un outil qu'elle n'a jamais autorisé. Savoir si c'est le cas est une qualification, et elle revient à votre conseil plutôt qu'à nous.
Un registre des activités de traitement est exigé. Un relevé ne le produit pas : le registre est l'obligation du responsable de traitement et sa complétude engage sa responsabilité, donc un registre partiel établi par un tiers l'exposerait davantage qu'une absence assumée. Ce qu'un relevé fait, c'est documenter une chaîne que le registre ignore probablement.
Des mesures techniques et organisationnelles appropriées sont exigées. Des flux de données IA non documentés y échouent par construction.
Votre problème de shadow AI est un problème de protection des données avant d'être un problème d'AI Act : déjà applicable, déjà connu, déjà sanctionné.
Ce que ce n'est pas. Le relevé n'est pas une mise en conformité RGPD, pas un audit de protection des données, et Sprinkling Act n'agit pas comme votre délégué à la protection des données. Il établit ce qui tourne, où, et sous quelle autorité. Ce que vous en faites ensuite, et la façon dont cela entre dans votre registre, vous appartient et relève d'un conseil qualifié.
Limites
Ce qui suit est ce que Sprinkling Act n'est pas. Les limites de la méthode elle-même ne sont pas rassemblées ici : chacune est énoncée là où elle s'applique — la source unique dans le premier principe, le point invérifiable dans celui sur les questions ouvertes, les deux nombres que nous ne produisons pas dans la liste de ce que contient le rapport. Une limite lue en fin de document est une décharge ; lue à côté du constat qu'elle affecte, c'est une information.
Ce n'est ni un audit ni une certification. Rien n'est vérifié contre un référentiel, aucun jugement n'est rendu, et aucun résultat n'est opposable à un tiers comme preuve de quoi que ce soit.
Ce n'est pas un avis juridique. Sprinkling Act n'est ni un cabinet d'avocats, ni un organisme notifié, ni un organisme de certification. Quand une lecture réglementaire est pertinente, elle s'ajoute en annotation par-dessus l'analyse et ne remplace pas un conseil qualifié.
L'analyse décrit comment le workflow tourne. Elle ne décide pas à votre place d'étendre, de renouveler, de corriger ou d'arrêter, et elle ne prédit pas ce que le changement produira.
Alignement avec les standards internationaux
La méthodologie Sprinkling Act est construite exclusivement sur l’EU AI Act (Règlement 2024/1689). Elle n’est ni dérivée, ni certifiée, ni dépendante d’un standard externe. Cependant, la logique de gates et la structure d’évaluation des risques sont cohérentes avec les principes des cadres internationaux établis :
NIST AI RMF 1.0
NIST AI 100-1 (2023)
Les quatre fonctions NIST (Govern, Map, Measure, Manage) reflètent l’approche cycle de vie intégrée dans nos gates. L’évaluation par gate (Map), le scoring avec obligations (Measure) et la veille réglementaire continue (Manage) suivent la même logique itérative. La méthodologie Sprinkling Act couvre les fonctions Map et Measure ; les fonctions Govern et Manage opérationnelles restent la responsabilité de l’organisation évaluée.
ISO/IEC 42001:2023
Systèmes de management de l’IA
L’ISO 42001 exige des organisations qu’elles établissent des processus d’évaluation des risques (Clause 6), des contrôles opérationnels (Clause 8) et une évaluation des performances (Clause 9). Le Baseline ne produit ni classification de risque ni mapping d’obligations. Il établit, sur un workflow, la distance entre ce que le dirigeant décrit et ce que ses éléments établissent, chaque constat portant son statut de preuve. La clause 6 d’un AIMS suppose de savoir ce qui tourne réellement et qui accepte quoi ; c’est cette matière que le relevé fournit, et rien de plus. Il ne remplace pas un AIMS.
Sprinkling Act ne revendique pas de certification ISO 42001 ni de conformité NIST. Ces références indiquent une cohérence structurelle, pas un alignement formel ni un cautionnement.
Sprinkling Act est un cabinet d'analyse indépendant. Ce n'est ni un cabinet d'avocats, ni un organisme notifié, ni un organisme de certification, et il n'est affilié ni à la Commission européenne, ni au Parlement européen, ni à aucune autorité nationale de surveillance. Les rapports sont une analyse informative, pas un avis juridique.
Journal des modifications de la méthodologie
v1.10
Septembre 2026
L’inversion du 4 septembre avait raison sur la source de vérité et tort sur la séquence ; cette version corrige la séquence. Les constats se fondent sur les pièces et jamais sur la parole seule : cela ne bouge pas. Mais la description est désormais recueillie EN PREMIER, à froid, avant que le dirigeant ait rassemblé quoi que ce soit. Le motif est dans le spécimen du 3 septembre : l’écart de 1 096 commits jamais cités est apparu parce que le dirigeant a décrit avant de toucher à son historique. S’il l’avait dépouillé d’abord, il les aurait cités et le constat n’existerait pas. Une description préparée à partir de ses propres pièces dit ce que les pièces disent, non ce que la personne voit, et la distance mesurée disparaît. Ce que le dirigeant découvre en constituant son dossier est désormais consigné à part, comme un constat en soi. Même version, trois ajouts qui manquaient à la méthode. D’abord ce qui sépare une pièce d’une déclaration : la date et la finalité de création, jamais le support. Une note écrite en mars pour soi-même est une pièce ; la même information tapée pour la mission est une déclaration. Rien n’est refusé ; ce qui est borné est la promotion, pas l’acceptation. Ensuite les trois types de pièces, dont le troisième est le plus productif : la facturation dit ce qui est payé, les procédures antérieures disent ce qui était décidé, et les sorties datées du workflow disent ce qui a réellement été fait. Une IA intégrée dans un logiciel déjà payé pour autre chose ne facture rien et ne se cite pas, parce qu’elle n’est pas vécue comme de l’IA ; elle laisse pourtant une trace sur ce qu’elle produit. La couverture attendue est de deux catégories de types différents sur douze mois, avec la raison écrite pour chaque type manquant. Enfin, où commence et où s’arrête un workflow : à la formulation d’une demande à un outil d’IA, et à la première sortie qui quitte le contrôle de la personne qui l’a demandée.
Versions précédentes (11)
v1.9
Septembre 2026
L’entrée s’inverse. Le relevé partait de ce que le dirigeant décrit et cherchait la contradiction dans les éléments. Il part désormais des éléments eux-mêmes, facturation des outils, exports, fichiers datés, historiques de versions, et la description est recueillie ensuite, comme contrôle. Ce qui se mesure ne change pas : la distance entre les deux. Ce qui change est la porte, et avec elle ce qui est promis avant l’achat. Le motif est dans les pièces : sur le spécimen interne du 3 septembre 2026, tout ce qui a pesé venait des traces, et la carte déclarée tenait en douze lignes. La partie qui a fait le travail est celle qui ne dépendait pas de la parole. Conséquence sur le périmètre : le relevé est borné par ce que les éléments établissent. Ce qui ne laisse aucune trace facturée ni datée n’y figure pas, et le rapport nomme ce qu’il n’a pas pu atteindre. Ce n’est toujours pas un inventaire : un inventaire prétend couvrir, celui-ci ne prétend à rien de tel. Conséquence sur la mission : sans facturation ni exports, il n’y a pas de relevé, et cela se dit avant le paiement et non après. Une seule personne reste interrogée au Baseline, et les équipes n’entrent qu’au Full Map. Même version, catalogue : le Full Map comprend le Baseline, comme une seule mission. Un acheteur qui a déjà fait faire le Baseline paie la différence ; il n’est ni refait ni refacturé. Le total est identique sur les deux chemins, rien n’est remboursé et rien n’est remisé, de sorte que la règle interdisant de créditer le diagnostic reste intacte dans sa substance.
v1.8
Septembre 2026
Deux chiffres servis sur cette page depuis le 10 avril 2026 sont retirés, et une promesse de livrable avec eux. Le facteur 5 à 10 entre auto-certification et audit tiers ne reposait sur aucune source, et la seule source primaire disponible le contredit : d’après l’analyse d’impact de la Commission SWD(2021) 84, la voie tierce ajoute 3 000 à 7 500 € de revue documentaire à des coûts de conformité de 6 000 à 10 000 € que les deux voies supportent, soit un rapport de l’ordre de 1,4 à 2,1. Le coût indicatif de 50 à 150 K€ par système pour un organisme notifié cède la place aux chiffres que cette source porte réellement, avec ses réserves : estimations de 2021, contestées comme basses, fourchettes du marché plus élevées et non sourcées. Les trois sources affichées sous ces chiffres — article 43, annexe VI, annexe VII — ne portent aucun coût ; un chiffre placé au-dessus d’elles empruntait leur caution. SWD(2021) 84 est ajoutée. Et la phrase affirmant que Sprinkling Act identifie la voie d’évaluation de conformité applicable à un système, dans le rapport complet, est supprimée : aucune offre actuelle ne la produit, et déterminer une voie relève d’une qualification juridique. Même version, alignement ISO 42001 : la revendication selon laquelle l’évaluation en 6 gates produit la classification de risque et le mapping d’obligations alimentant un AIMS est retirée. Le relevé établit une distance sur un workflow, avec un statut de preuve par constat ; c’est la matière que la clause 6 suppose, et rien de plus.
v1.7
Août 2026
La méthodologie cesse de se décrire comme une couche de pré-conformité. Sprinkling Act entre par l'usage et la visibilité ; le travail de pré-conformité vient après le relevé et ne l'encadre pas, et le paragraphe sur la gouvernance réglementaire le dit désormais. Rien ne change aux six gates : ce qui change est la place du règlement par rapport à la mesure. L'édition v1.6 reste disponible telle que publiée.
v1.6
Août 2026
Les incompatibilités structurelles passent au Full Map, pour la même raison que le temps de reprise. L'élément énonçait déjà qu'il est le seul constat à supposer une vue d'en haut ; le Baseline, dont la source unique est le dirigeant depuis une seule position, ne l'a pas, de sorte que la liste lui demandait de contenir ce qu'il ne peut pas établir. Quand le Baseline en aperçoit une, elle est désormais consignée comme question ouverte, statut que le rapport porte déjà. Conséquence : le Full Map ne vend plus ce que le Baseline annonce livrer. Huit éléments toujours, aucun retiré — celui-ci porte son palier dans son titre.
v1.5
Août 2026
Ce que le Baseline promet est ramené à ce qu’il peut établir. Il établit une position, il ne diagnostique pas : ce que le dirigeant ne peut pas savoir depuis l’endroit d’où il regarde, et ce que coûte le fait de continuer à décider sans. Il ne restitue pas les usages des équipes et ne rend pas visible ce que le dirigeant ignore — il mesure la distance qui l’en sépare. Le fondement n’est pas commercial : Star et Strauss, CSCW 1999, établissent que l’invisibilité du travail est un processus organisationnel, de sorte que rendre visible est une opération que personne ne peut conduire depuis l’intérieur de l’organisation. Conséquence pour le Full Map : son livrable central est le document d’écart, c’est-à-dire l’écart entre la mesure conduite avec le dirigeant seul et celle conduite avec les trois ou quatre personnes qui font tourner le travail. Sans Baseline livré il n’existe aucun terme de comparaison, de sorte que l’exiger est une contrainte méthodologique avant d’être commerciale, et le rapport Baseline est scellé avant le premier entretien du Full Map — révisé après avoir entendu les équipes, il ne serait plus une comparaison mais une reconstitution. L’écart n’est pas une grandeur unique : il s’attribue ligne par ligne par la date de l’élément. Un élément antérieur à la clôture de la collecte du Baseline relève de l’angle mort, établi ; postérieur, il relève de la dérive, constat en soi ; une ligne portée par une seule déclaration reste non attribuée et marquée comme telle. La clôture de la collecte est donc datée dans le rapport, distinctement de la restitution. Aucune fenêtre de validité n’est publiée, et aucune variation du livrable ne s’indexe sur un délai de déclenchement, pour la même raison qu’aucun prix ne s’y indexe.
v1.4
Août 2026
L’unité d’analyse change. Le Baseline ne décrit plus un workflow, il mesure la distance entre ce qu’un dirigeant décrit et ce que les éléments qu’il fournit permettent d’établir. La source unique est le dirigeant : ce qui lui échappe ne devient pas visible parce qu’on l’interroge mieux, et cette limite figure désormais au premier principe plutôt que dans une section de fin. Le workflow examiné est celui que le dirigeant désigne, non un workflow que nous sélectionnerions en en comparant plusieurs, ce qui supposerait la vue d’ensemble que nous venons de dire ne pas avoir. Conséquence sur le livrable : le taux d’acceptation au premier passage et les minutes de reprise passent au Full Map, où l’estimation vient de ceux qui exécutent plutôt que de celui qui décide. Structure du rapport : toujours sept parties, mais pas les mêmes sept. « Ce que le workflow prend » disparaît, sa substance étant les deux nombres qui viennent de partir, et ce qui en reste — abonnements et coûts directs, qu’une facture établit — rejoint les constats. « Carte du workflow » devient « carte déclarée ». « Priorités » devient « ce qui doit être tranché », avec le titulaire constaté plutôt que proposé et l’échéance tirée d’un fait daté du client. Une partie nouvelle consigne les corrections et objections du dirigeant telles qu’il les formule, y compris celles que nous n’avons pas retenues. Même version, section RGPD : la revendication qu’un relevé des chaînes IA produit le registre de l’article 30 est retirée. Le registre est une obligation du responsable de traitement et sa complétude engage sa responsabilité ; un relevé documente une chaîne que le registre ignore probablement et montre ce qui lui manque. Deux qualifications juridiques passent au conditionnel, et l’applicabilité de ces articles à un usage donné est énoncée comme relevant du conseil du client.
v1.3
Mai 2026
Alignement post-Digital Omnibus (accord trilogue provisoire du 7 mai 2026, EP press release IPR42011). Date contraignante Annexe III haut risque autonome mise à jour : de 2 août 2026 à 2 décembre 2027 (énumération EP : biométrie, infrastructures critiques, éducation, emploi, maintien de l'ordre, frontières ; non-exhaustif). Date contraignante composants de sécurité Annexe I mise à jour : de 2 août 2027 à 2 août 2028. Article 50 transparence inchangé (baseline 2 août 2026 préservée). Marquage GenAI avancé de 2 février 2027 à 2 décembre 2026. Définition « composant de sécurité » rétrécie (verbatim : les fonctions IA qui assistent l'utilisateur ou optimisent les performances ne tombent plus automatiquement sous obligations haut risque, si leur défaillance ou dysfonctionnement ne crée pas de risque santé/sécurité). Art. 5§1(i) ajouté (provisional, applicable 2 décembre 2026 pending adoption formelle) : prohibition des systèmes IA générant contenu CSAM/NCII, architecture 3 branches (conçu-pour / placé-sans-safeguards / usage-déployeur). Art. 50§1-§4 obligations dans le moteur de scoring enrichies avec timeline d'application explicite (2 août 2026 systèmes nouveaux · 2 décembre 2026 transitional pour §2 marquage + §4 deepfake sur systèmes déjà en marché). Indicateurs temporels dans les rapports de score mis à jour. Segments dormants cartographiés : PWD × §4 plateformes emploi, CRA × AI Act IoT-AI.
v1.2
Mai 2026
Art. 5(1) scindé entre prohibitions absolues (§1(e)/(f)/(g)) et conditionnelles (§1(a)/(b)/(c)/(d)/(h)). Les conditionnelles déclenchent HAUT RISQUE non terminal avec drapeau de vérification juridique, plutôt que CRITIQUE terminal. Wording Art. 5§1(a) aliéné sur le règlement : « causant ou susceptible de causer un dommage significatif ». Scoring Annexe III pondéré par domaine (structurels vs opérationnels). GPAI standard = LIMITÉ 35 ; GPAI risque systémique = HAUT 80 (seuils lissés). Portée du diagnostic clarifiée : screening et non qualification juridique. Le rapport complet effectue la qualification article par article. Fenêtre d’observation réglementaire : avril–mai 2026 (trilogue Digital Omnibus en cours après l’échec du 28 avril, MDCG 2021-24 Rev.1 du 20 avril intégré).
v1.1
Avril 2026
Art. 5§1(d) ajouté : profilage de risque criminel. Art. 5§1(h) corrigé : biométrie temps réel. Référence Art. 6(1) vs 6(2) corrigée. Art. 50§2 marquage activé. Les 8 contrôles de pratiques interdites (a-h) sont couverts. Obligations HAUT RISQUE enrichies avec Art. 9-15. Section alignement standards internationaux ajoutée (NIST AI RMF, ISO 42001). Fiche méthodologique étendue à 23 pages.
v1.0
Mars 2026
Méthodologie versionnée et publiée. Gate risque systémique GPAI (Art. 55). Logique d’exemption Art. 6(3). Orientations du Bureau de l’IA sur l’Annexe III. Date de gel réglementaire : mars 2026.
v0.1
Janvier 2026
Version initiale. 6 gates réglementaires basées sur les Art. 5, 6, 50, 51, 53. Mapping des articles pour tous les domaines de l’Annexe III.
Veille réglementaire
Cette méthodologie est maintenue à jour par des signaux réglementaires datés : chaque évolution matérielle à travers les institutions européennes, les autorités nationales et les publications sectorielles est consignée, évaluée par niveau, puis reflétée dans une version publiée de la méthodologie lorsqu’elle change l’analyse (voir le changelog ci-dessus).
Lorsqu’un signal atteint le niveau CRITIQUE ou MAJEUR, l’indicateur de Stabilité Temporelle des rapports concernés est mis à jour automatiquement. Chaque axe de scoring est documenté, chaque seuil est versionné.
État de la gouvernance de mise en œuvre (mai 2026) : le Bureau IA de l'UE est opérationnel avec ~125 effectifs (cible 140+), les standards harmonisés CEN-CENELEC JTC 21 ont manqué deux deadlines et visent une publication Q4 2026 (risque : pas dans le JOUE au démarrage de l'enforcement Annexe III du 2 décembre 2027), le Forum consultatif Article 67 n'a pas été constitué sept mois après la clôture de l'appel à manifestation d'intérêt (septembre 2025), la structure du Panel scientifique Article 68 est définie mais sa constitution reste non confirmée, et un seul État membre (Espagne · AESIA, 12 systèmes haut risque hébergés) dispose d'un sandbox Article 57 publiquement opérationnel. La méthodologie Sprinkling Act se place en amont de ce travail plutôt qu'à l'intérieur : elle établit ce qui tourne réellement, pour que le travail de pré-conformité qui vient ensuite s'appuie sur des faits datés et non sur des orientations officielles absentes ou retardées. Ce qu'elle consigne est défendable sous le standard de l'obligation de moyens, indépendamment du statut de publication des standards.
Signaux actifs impactant cette méthodologie :
APPLICATION FRANCE
Méthodologie et contexte français
En l'absence d'autorité de surveillance marché française désignée Art. 70 AI Act au 20 mai 2026, et sans sandbox AI Act national ouvert (contrairement à l'Espagne via AESIA), la méthodologie Sprinkling Act offre un cadre méthodologique stable pour les entreprises françaises souhaitant documenter leur position avant la consolidation post-Digital Omnibus (texte final attendu 2 août 2026). Les six gates de la méthodologie s'articulent avec : RGPD Art. 22 (CNIL), Art. 26 §1–§12 AI Act (superviseur sectoriel), Art. 27 FRIA (CSE/Betriebsrat selon segment), Art. 25(1)(b) reverse-bascule (validation contractuelle), Art. 50 transparence (DGCCRF pour pratiques commerciales). La méthodologie est versionnée et OpenTimestamps-stampée. Elle ne se substitue pas à un conseil juridique qualifié.
Commencer par le périmètre
Dites-nous quelle décision approche et quel workflow la porte. S'il n'y a pas de fit, nous le disons avant que vous payiez.
Vérifier le fitSix questions sur vos propres usages, deux minutes, sans compte. Vos réponses vous sont renvoyées en un texte que vous pouvez emporter — rien ne nous est transmis.
Faire les six questionsVOIR AUSSI