Un seul service, trois intensités.
Votre registre s'ouvre au premier jour du Constat et ne se referme plus : chaque étape capitalise sur la précédente, rien ne se refait deux fois. Vous choisissez l'intensité ; la méthode est la même — constater, qualifier, maintenir la preuve.
Constat d'exposition IA — constater
Dans la semaine, vous savez ce qui vous expose aujourd'hui — et vous pouvez le prouver à qui vous le demande.
Dans la semaine · 2 900 € HT, prix fixe · 100 % déductible du Foundation Audit sous 60 jours
Dans la semaine, vous savez ce qui vous expose aujourd'hui, sur vos systèmes réels. Vous pouvez le prouver à qui vous le demande, sans rien construire vous-même. Et à J+30, vous avez la preuve que c'est corrigé.
Votre effort : deux heures. Une liste de vos systèmes d'IA connus, un kickoff de 30 minutes, l'ouverture de deux accès en lecture seule, une restitution d'une heure. Deux accès, pas quinze.
- Avant l'ouverture des accès — Vous nous remettez la liste des systèmes d'IA connus de votre DSI. Elle est scellée (empreinte et horodatage) : c'est la base du « mesuré face au déclaré » — elle sert à mesurer l'écart, elle n'est jamais la source du registre. Votre administrateur ouvre deux accès en lecture seule : votre annuaire (Entra ID ou Okta) et la console de votre plateforme principale (Copilot Studio, Salesforce, ServiceNow…). Deux entretiens de 30 minutes sont calés : DSI/RSSI d'abord, DPO/juridique ensuite.
- Extraction et croisement — Nous lisons directement vos plateformes : applications et consentements OAuth, agents et compétences, comptes de service, licences. Le registre d'agents de votre éditeur est lu comme une source parmi d'autres et confronté à ce que nous mesurons.
- Qualification, preuves, verdict — Chaque système trouvé est qualifié, votre score de contrôle sur 100 est calculé, trois à cinq expositions sont documentées avec leur preuve. La restitution d'une heure est une réunion de décision : DPO, DSI et sponsor budget dans la même pièce.
Ce que vous recevez :
L'attestation d'exposition IA — une à deux pages, signée, avec un numéro de référence et un contact de vérification. Périmètre, méthode, dates, verdict. Document externe : celui que vous remettez à votre assureur, votre board, votre commissaire aux comptes.
Le rapport de constat — (~10 pages) — en tête, le verdict « exposition immédiate » : ce qui est sanctionnable aujourd'hui. Puis trois à cinq expositions démontrées — chaîne complète (source de données → système d'IA → modèle ou destination), preuve horodatée, sévérité, correctif précis, effort. Le mesuré face au déclaré, par type et par canal de découverte. Le score de contrôle par pilier. La trajectoire vers décembre 2027. Un plan chiffré vers l'audit, déduction affichée.
La note à la direction — une page : le chiffre, le verdict, trois actions, la décision demandée.
Le constat de remédiation à J+30 — une seconde attestation, signée, qui décrit ce qui a été corrigé. Un constat sans suite peut se retourner contre vous ; celui-ci ferme la boucle.
Quatorze jours de suivi après la restitution : chaque jour, ce qui a été découvert et ce qui reste à qualifier.
Ce qui n'est volontairement pas dedans : la qualification signée de l'ensemble de votre périmètre, les entretiens métier, la cartographie complète des droits, les listes d'obligations détaillées, la conduite de la consultation CSE (nous la signalons, nous ne la menons pas). C'est le Foundation Audit.
Options (deux au plus) : plateforme supplémentaire au-delà des deux · séance de maîtrise de l'IA (art. 4) avec attestations documentaires.
Le prix, en une phrase : moins qu'une journée de conseil d'un grand cabinet — pour un document que vous gardez et transmettez.
Un exemple de Constat anonymisé est disponible sur demande.
Foundation Audit — qualifier
Un registre complet, qualifié — que quelqu'un peut signer.
3 semaines · sur devis
Votre registre AI Act complet, construit depuis vos systèmes réels, avec votre feuille de route chiffrée vers décembre 2027.
- Semaine 1 — Extraction sur l'ensemble de vos sources et quatre à six entretiens métier.
- Semaine 2 — Classification AI Act de chaque système, revue des identités et des droits des agents, scoring du risque : technique × réglementaire × criticité métier.
- Semaine 3 — Restitution DSI et juridique dans la même pièce : une seule version des faits, deux lectures réconciliées.
Ce que vous recevez : un registre outillé (pas un PDF), l'attestation de registre initial signée sur tout le périmètre, le rapport de classification, la carte des flux et des droits, le dossier de mesures techniques et organisationnelles, un plan de remédiation chiffré et priorisé, douze pages pour votre comité de direction. La séance de maîtrise de l'IA (art. 4) est incluse, avec attestation documentaire.
Le sens de l'étape : le Foundation Audit, c'est le gros œuvre — la qualification signée de tout votre stock. Ce travail ne se refait jamais deux fois ; la gouvernance n'aura ensuite qu'à traiter le flux. Vos obligations de déployeur au 2 décembre 2027 se préparent ici — et vos assureurs et vos acheteurs poseront la question avant.
AI Governance Office — maintenir la preuve
Prêt pour l'auditeur, en continu. Vous ne touchez à rien.
sur devis · engagement 12 mois
Un bureau de gouvernance IA dans votre organigramme — sans le recruter. Le DPO de vos agents IA.
Ce qui tourne en continu : découverte des nouveaux systèmes, registre tenu à jour depuis vos plateformes, vérification des obligations, écarts remontés. Ce que l'humain tranche : les classifications limites, les politiques, la réponse au régulateur.
Le rythme :
- Chaque nouveau système qualifié sous cinq jours ouvrés.
- Point mensuel de 45 minutes DSI/juridique · comité trimestriel avec rapport de tendance et attestation périodique signée.
- Un chantier de mise à niveau par mois — prescrit par nous, exécuté par vos équipes, re-vérifié et prouvé.
- Hotline, présence en cas de contrôle, une sensibilisation par an.
Ce que ça produit : un dossier permanent, prêt pour une inspection ou un renouvellement d'assurance, sans rien reconstruire la veille.
Le prix, en une phrase : un DPO externalisé pour vos agents IA.
« Voulez-vous couper quelque chose qui tourne ? »
Nos clients ne rachètent pas une prestation à chaque étape : ils décident de laisser allumé ce qui fonctionne déjà. C'est toute la différence entre un audit et une gouvernance.
Questions fréquentes
- L'AI Act, ce n'est pas pour décembre 2027 ?
- Si. Et ce n'est pas la raison de faire un constat aujourd'hui. Ce qui vous concerne maintenant : votre contrat d'assurance (déclaration du risque), les questionnaires de vos clients, le RGPD (art. 28 et 30) et le Code du travail (consultation du CSE). Le constat répond à ces quatre-là ; en décembre 2027, il sera aussi votre registre.
- Pourquoi seulement deux sources ?
- C'est le point. Exhaustif sur deux sources, pas partiel : tout ce qui passe par votre annuaire et votre plateforme principale sort. Si ces deux sources révèlent déjà trois fois plus de systèmes que le chiffre officiel, l'audit complet est la suite logique — et le Constat en est déductible à 100 %.
- Pourquoi un prix fixe ?
- Périmètre standard, prix standard : deux sources, un livrable défini, une semaine. Pas de devis, pas de surprise. Vous le trouvez tel quel sur cette page.
- Que vaut l'attestation ?
- C'est un constat daté, signé par un docteur en droit, fondé sur une extraction directe dont la trace est scellée. Elle décrit un état, sur un périmètre écrit, à un instant donné ; elle ne certifie pas une conformité. Un tiers — assureur, commissaire aux comptes — peut vérifier qu'elle a bien été émise, sans accéder à vos données.
- Mes outils détectent déjà les IA, non ?
- Oui, et c'est une bonne chose : la détection est intégrée à vos plateformes, déclarative ou télémétrique. Aucune ne signe, aucune ne produit un document que votre assureur ou votre commissaire aux comptes accepte, chacune ne voit que son propre périmètre. Nous lisons leurs sorties comme une source, nous montrons ce que chacune rate, et nous attestons.
- Mon partenaire Microsoft fait déjà un « readiness » Copilot.
- Il prépare SharePoint et Purview, et il vend les sièges. Il ne lit pas qui utilise déjà quoi, il ne recense pas vos agents, et il ne dit pas ce que vous devez au CSE ou à la CNIL avant de généraliser. Ojja ne vend aucune licence.
- Est-ce un document de conformité ?
- Non. Le constat établit un fait — ce qui existe, à une date, sous une signature — et en donne la lecture juridique. Il ne prétend pas à la conformité de votre organisation ; il vous dit où vous en êtes, avec quoi le prouver.