Baobizz Académie · Gouvernance & Conformité

F11 — Audit IA de l’Entreprise

Conduire une mission complète : inventaire des usages, évaluation des risques, gouvernance, conformité, rapport d’audit et plan de remédiation.

14 heuresNiveau avancé60 % minimum de pratiqueLivrable : rapport complet
Télécharger le support complet
Progression : 0 %

Public cible

Commissaires aux comptes, auditeurs internes, risk managers, DSI, directions générales, responsables qualité et conformité.

Prérequis

Expérience en audit, contrôle interne ou management des risques. Maîtrise de base des systèmes d’information recommandée.

Compétences visées

Cadrage, inventaire, tests, cotation, conformité, gouvernance, rédaction de constats et suivi des plans d’action.

Point de vigilance juridique : les textes, autorités compétentes, normes et obligations évoluent. Toute référence au droit sénégalais, à l’AI Act européen ou à une norme doit être vérifiée dans sa version applicable à la date et au périmètre de la mission. Le module fournit une méthode d’audit, pas un avis juridique.

🧭 Diagnostic initial (interactif)

Évaluez-vous de 0 à 3 sur chacune des 10 dimensions ci-dessous. Le score est calculé instantanément et vous oriente vers le parcours adapté. Rien n'est envoyé : tout reste dans votre navigateur.

📊 Cas fil rouge — SenInnov Groupe (données fictives)

SenInnov Groupe opère au Sénégal et vend des services à des clients européens. Registre réel fourni en ressources, à utiliser dans les ateliers de ce parcours. Aucune donnée ne correspond à une entreprise réelle.

5systèmes IA recensés
1en Shadow AI
6risques cotés
1risque coté Critique

Registre des systèmes IA (extrait) :

SystèmeProcessusPropriétaireAutonomieCriticitéStatut
TalentScanRecrutementDRHRecommandationÉlevéeEn production
SalesPropensityCommercialDirection commercialeRecommandationMoyenneEn production
SunuBotSupport interneDSIAssistanceMoyennePilote
AuditSenseFinanceDAFAlerteÉlevéeEn production
FreeGenAIUsages individuelsNon désignéAssistanceInconnueShadow AI

Jeux de données fournis (dossier ressources) :

⬇ registre systèmes IA ⬇ matrice des risques ⬇ questionnaire d'inventaire ⬇ programme de travail ⬇ modèles de constats ⬇ grille d'évaluation

🔒 Rappel : ces données sont fictives. Pour une mission réelle, appliquez systématiquement anonymisation et confidentialité des dossiers d'audit.

🎯 Cliquez le(s) système(s) en situation de Shadow AI

D'après le registre réel de SenInnov Groupe, sélectionnez le ou les systèmes dont le statut n'est pas officiellement validé.

TalentScan SalesPropensity SunuBot AuditSense FreeGenAI

🔗 Associez chaque risque coté au système concerné

D'après la matrice réelle des risques de SenInnov Groupe.

Biais de sélection (coté Critique)
Dérive du modèle (coté Majeur)
Fuite d'information (coté Majeur)
Faux négatifs (coté Majeur)
M1

Cadre méthodologique de l’audit IA

2 h — Positionner l’audit IA dans le dispositif global d’assurance, définir le périmètre de mission et bâtir un programme de travail fondé sur les risques.

Module 1

Cadre Méthodologique de l'Audit IA

Ce module pose les fondations methodologiques : definir l'objet et les objectifs d'une mission d'audit IA, identifier les parties prenantes, utiliser les referentiels internationaux (NIST AI RMF, ISO 42001, EU AI Act) avec discernement, integrer l'IA dans la cartographie des risques, concevoir le cycle d'audit complet, et distinguer audit interne, externe et reglementaire — appliques au fil rouge Groupe Ndakaru, holding senegalaise de 600 salaries deja equipee d'assistants IA (F10).

Objectif du module : À la fin du module, vous saurez cadrer une mission d'audit IA credible et methodologiquement rigoureuse.

Quiz de validation — M1 — Cadre Méthodologique de l'Audit IA

10 questions. Seuil requis : 80 % (8/10) pour deverrouiller le module suivant. Vous pouvez retenter autant de fois que necessaire.

Exercice de synthèse — M1

Cadrez l'objet d'une mission d'audit IA de votre choix (organisation reelle ou Groupe Ndakaru), en precisant objectifs, perimetre et parties prenantes.

Afficher une proposition de correction

Une bonne reponse distingue clairement plusieurs objectifs (assurance, conformite...), precise un perimetre exact avec ce qui est hors perimetre, et identifie les parties prenantes avec leurs interets potentiels a surveiller.

M2

Inventaire et cartographie des usages IA

2 h — Détecter les usages officiels et informels, documenter les chaînes de traitement et construire un registre IA exploitable par la gouvernance.

Module 2

Inventaire et Cartographie des Usages IA

Ce module developpe les techniques d'inventaire (questionnaires, entretiens, analyse de traces), la construction d'un registre IA exploitable, la documentation de la chaine de traitement algorithmique, et la classification des usages par niveau de criticite selon un schema inspire de l'EU AI Act.

Objectif du module : À la fin du module, vous saurez realiser un inventaire complet et fiable des usages IA d'une organisation, y compris le shadow IA.

Quiz de validation — M2 — Inventaire et Cartographie des Usages IA

10 questions. Seuil requis : 80 % (8/10) pour deverrouiller le module suivant. Vous pouvez retenter autant de fois que necessaire.

Exercice de synthèse — M2

Construisez le registre IA d'une organisation de votre choix, incluant au moins un cas de shadow IA et sa classification par criticite.

Afficher une proposition de correction

Une bonne reponse combine plusieurs methodes d'inventaire, documente la preuve de chaque entree, et classe les systemes par criticite pour orienter l'intensite d'audit proportionnee.

M3

Évaluation des risques IA

3 h — Évaluer de manière structurée les risques de biais, d’opacité, de sécurité, de souveraineté, de performance, de conformité et de dépendance.

Module 3

Évaluation des Risques IA

Ce module, le plus dense du parcours, structure une taxonomie complete des risques IA et applique une methode d'audit rigoureuse a chaque categorie : cotation inherente/residuelle, qualite des donnees, biais algorithmiques, explicabilite, cybersecurite specifique a l'IA, dependance fournisseur, et derive de performance.

Objectif du module : À la fin du module, vous saurez evaluer et coter l'ensemble des risques IA d'un systeme en production, avec des methodes de verification reelles plutot que declaratives.

Quiz de validation — M3 — Évaluation des Risques IA

10 questions. Seuil requis : 80 % (8/10) pour deverrouiller le module suivant. Vous pouvez retenter autant de fois que necessaire.

Exercice de synthèse — M3

Realisez une cotation de risque residuel complete sur un systeme IA de votre choix, couvrant au moins trois categories de la taxonomie.

Afficher une proposition de correction

Une bonne reponse verifie l'efficacite reelle des controles avant de coter le risque residuel, et evite toute agregation des cotations en un score global unique masquant les risques critiques.

M4

Gouvernance, conformité et éthique IA

2 h — Évaluer les responsabilités, politiques, comités, obligations de conformité et relations contractuelles autour de l’IA.

Module 4

Gouvernance, Conformité et Éthique IA

Ce module audite la gouvernance effective de l'IA : exigences reglementaires senegalaises et internationales, politique IA d'entreprise, fonctionnement reel du comite IA, comite ethique, due diligence fournisseur, et synthese de l'ethique appliquee.

Objectif du module : À la fin du module, vous saurez auditer la gouvernance IA d'une organisation au-dela de son existence formelle documentaire.

Quiz de validation — M4 — Gouvernance, Conformité et Éthique IA

10 questions. Seuil requis : 80 % (8/10) pour deverrouiller le module suivant. Vous pouvez retenter autant de fois que necessaire.

Exercice de synthèse — M4

Evaluez la gouvernance IA d'une organisation de votre choix : politique, comite IA, comite ethique et due diligence fournisseur.

Afficher une proposition de correction

Une bonne reponse verifie l'application reelle des documents de gouvernance par sondage sur des projets concrets, au-dela de leur existence formelle, et applique le principe de proportionnalite.

M5

Rapport d’audit et plan d’action

3 h — Transformer les preuves en constats robustes, recommandations actionnables, plan de remédiation et communication adaptée aux organes de gouvernance.

Module 5

Rapport d'Audit et Plan d'Action

Ce module cloture le parcours par la production du livrable central : constituer le dossier de preuves, rediger des constats structures, attribuer une severite, formuler des recommandations actionnables, construire un plan de remediation, preparer le contradictoire, communiquer aux organes de gouvernance, organiser le suivi, et rediger le rapport d'audit complet.

Objectif du module : À la fin du module, vous aurez redige un rapport d'audit IA complet, credible et actionnable — le livrable obligatoire du parcours.

Quiz de validation — M5 — Rapport d'Audit et Plan d'Action

10 questions. Seuil requis : 80 % (8/10) pour deverrouiller le module suivant. Vous pouvez retenter autant de fois que necessaire.

Exercice de synthèse — M5

Redigez un extrait de rapport d'audit (un constat structure, sa severite, une recommandation actionnable) pour un systeme IA de votre choix.

Afficher une proposition de correction

Une bonne reponse structure le constat en critere/condition/cause/consequence, fixe la severite selon des criteres etablis avant classification, et formule une recommandation avec action, responsable, delai et critere de verification.

Projet final : mission complète d’audit IA

Constituez un dossier professionnel pouvant être présenté à un comité d’audit ou à une direction générale.

  1. Lettre ou note de mission et matrice des parties prenantes.
  2. Questionnaire, entretiens, registre des systèmes et cartographie des chaînes de traitement.
  3. Programme de travail fondé sur les risques et feuilles de tests.
  4. Cotation des risques inhérents et résiduels.
  5. Revue des données, biais, explicabilité, sécurité et fournisseurs.
  6. Matrice de conformité et évaluation de la gouvernance.
  7. Au moins cinq constats structurés avec preuves.
  8. Rapport d’audit, synthèse exécutive et plan de remédiation.
  9. Présentation orale de dix minutes et protocole de suivi.
30

Plan de transfert au poste de travail

Déployer la méthode dans une organisation réelle.

J+1

Adapter le questionnaire d’inventaire, la matrice de risques et le programme de travail au secteur de l’organisation.

J+7

Réaliser un inventaire pilote sur un processus et valider le registre IA avec les métiers et la DSI.

J+15

Tester un système prioritaire, formaliser deux constats et conduire un contradictoire.

J+30

Présenter une synthèse à la gouvernance et lancer le suivi des actions prioritaires.

R

Ressources

Outils d’audit fournis avec le module.

Glossaire

Risque inhérent : exposition avant contrôles. Risque résiduel : exposition restante. Drift : dérive des données ou performances. XAI : explicabilité de l’IA. Model card : fiche descriptive du modèle. Data lineage : traçabilité des données. Human oversight : supervision humaine.

Références à consulter et dater

NIST AI Risk Management Framework, ISO/IEC 42001, textes officiels de l’Union européenne relatifs à l’AI Act, législation sénégalaise applicable aux données et au numérique, politiques sectorielles, normes de cybersécurité, contrats fournisseurs et référentiels internes de l’organisation. La liste doit être actualisée au début de chaque mission.