Guides & Méthodes IA

Audit IA : les 6 livrables à exiger, et comment les lire

Six livrables font un audit IA sérieux. Pour chacun, ce à quoi il doit ressembler, comment le lire en dirigeant, et le signal d'alarme quand il manque ou reste creux. Avec un tableau de relecture.

Tristan Dumas
Tristan Dumas

Consultant senior IA & automatisation, JUWA

1 octobre 20268 min de lecture
Audit IA : les 6 livrables à exiger, et comment les lire

Résumer avec

Un rapport d'audit IA sérieux contient six pièces : une cartographie des processus avec leur volumétrie, une synthèse des entretiens métier, un scoring des cas d'usage, un chiffrage par cas, une feuille de route séquencée sur 12 mois et un registre des risques. Si l'une manque ou tient sur une demi-page, vous n'avez pas un audit, vous avez une note d'intention, et la note d'intention ne se budgète pas.

Ce guide ne revient pas sur ce qu'est un audit IA ni sur son prix, deux sujets traités dans le guide complet de l'audit intelligence artificielle et dans notre grille de prix d'un audit IA pour PME. Il s'adresse au dirigeant qui reçoit le rapport et doit décider, en une lecture, s'il peut engager un budget dessus.

Que doit montrer la cartographie des processus ?

Une cartographie utile décrit chaque processus candidat avec ses étapes, ses acteurs, ses outils et surtout sa volumétrie mesurée : combien d'occurrences par jour ou par mois, combien de minutes par occurrence, combien de personnes concernées. Sans ces trois nombres, aucun calcul de gain n'est possible plus loin dans le rapport.

On attend un schéma par processus, du déclencheur à la clôture, et un tableau de volumétrie. Sur une PME industrielle qui doublait son activité, la cartographie a chiffré 200 courriels entrants par jour à trier, qualifier et rediriger. C'est cette mesure, faite en 13 jours d'audit, qui a permis d'annoncer 30 % de temps administratif dégagé plutôt qu'un vague « gain de productivité ».

Le signal d'alarme : une cartographie qui liste des processus sans volumétrie, ou avec des volumes déclaratifs (« beaucoup de demandes », « plusieurs heures par semaine »). Un auditeur qui n'a pas ouvert la boîte courriel, l'outil de tickets ou l'ERP pour compter n'a pas fait le travail. Si les chiffres viennent « du responsable de service », exigez une extraction.

À quoi ressemble une synthèse d'entretiens métier qui sert à quelque chose ?

Une bonne synthèse d'entretiens ne résume pas ce que les gens ont dit, elle confronte ce que la direction croit à ce que le terrain vit. Elle contient la liste des personnes interrogées avec leur fonction, les irritants remontés par pôle, et les écarts constatés entre le processus officiel et le processus réel.

Le format qui marche : huit à douze entretiens individuels de 45 minutes, restitués par pôle, avec des verbatims courts. Chez un opérateur européen de consignes automatisées, les entretiens des pôles Installation, Maintenance et IT ont fait remonter des irritants que personne n'avait formalisés, transformés ensuite en cas d'usage que la direction n'avait pas dans sa liste initiale.

Signal d'alarme : une synthèse sans fonctions nommées, sans verbatims, ou qui ne contredit jamais la direction. Un audit où tout le monde est d'accord est un audit où l'on n'a parlé qu'au comité de direction. On déconseille aussi l'atelier collectif unique : les gens ne disent pas devant leur responsable ce qu'ils disent en tête-à-tête.

Comment lire un scoring des cas d'usage ?

Un scoring classe chaque cas d'usage sur au moins trois axes notés séparément : la valeur (en heures ou en euros), la faisabilité technique (données disponibles, accès aux outils, complexité) et le risque (données personnelles, conformité, dépendance à un éditeur). La note globale n'a d'intérêt que si vous pouvez remonter à chaque axe et à sa justification.

Deux professionnels relisent ensemble des rapports annotés autour d'une table de réunion

Prenez les trois cas les mieux notés et vérifiez que la valeur s'appuie sur une volumétrie de la cartographie, et la faisabilité sur une vérification réelle de la donnée. Sur l'audit logistique cité plus haut, douze cas d'usage ont été scorés, cinq retenus. Un scénario de maintenance prédictive porté par la direction a été écarté en semaine deux parce que l'historique des tickets n'était ni assez profond ni assez propre pour entraîner un modèle fiable. Trois jours d'analyse, contre six mois de développement si personne n'avait vérifié.

Le signal d'alarme : un scoring où la valeur n'est reliée à aucune volumétrie mesurée, ou une faisabilité notée sans qu'on ait ouvert la base de données. Gartner prévoyait en février 2025 que 60 % des projets IA non soutenus par des données prêtes seraient abandonnés d'ici 2026. Un scoring qui ignore l'état de la donnée vous envoie droit dans cette statistique.

Que contient un chiffrage crédible par cas d'usage ?

Un chiffrage sérieux distingue trois montants pour chaque cas retenu : le coût de construction (développement, intégration, recette), le coût de fonctionnement annuel (licences, appels aux modèles, hébergement, maintenance) et le gain, exprimé d'abord en heures récupérées par mois, puis converti en euros avec le coût horaire chargé de l'entreprise. Le retour sur investissement se déduit de ces trois lignes.

Rapport de chiffrage imprimé et annoté au stylo, une calculatrice posée à côté

Le coût de fonctionnement est la ligne que les rapports faibles oublient. Un assistant documentaire consomme des appels de modèle chaque jour, un agent connecté à l'ERP demande une supervision. Sur un cabinet d'expertise comptable, huit processus automatisables ont été chiffrés un par un, avec un gain de productivité estimé à 25 % sur le périmètre audité. C'est ce chiffrage ligne à ligne qui a permis de choisir les trois outils à déployer en premier, livrés en cinq semaines.

Le signal d'alarme : un ROI global annoncé pour l'ensemble du rapport, sans détail par cas, ou un gain exprimé directement en euros sans passer par les heures. Gartner l'a écrit en juin 2025 à propos des agents : plus de 40 % des projets d'IA agentique seraient annulés d'ici fin 2027, pour des coûts qui dérapent, une valeur métier floue et des risques mal maîtrisés. Trois causes, trois lignes du chiffrage.

Comment vérifier qu'une feuille de route à 12 mois est vraiment séquencée ?

Une feuille de route séquencée donne, pour chaque chantier, un ordre, une durée, un prérequis et une personne responsable côté client. Le prérequis est le point qui distingue une feuille de route d'une liste de souhaits : « déployer un assistant sur la base documentaire » n'a aucun sens tant que la base n'est pas nettoyée, et le nettoyage doit figurer avant, avec sa durée.

Le premier lot doit être un chantier à gain direct, peu dépendant des données historiques et livrable en quatre à huit semaines, pour financer la suite. Les chantiers qui reposent sur un historique ou sur un connecteur absent viennent après le socle de données. Chez l'opérateur de consignes, tri automatique des tickets et optimisation des tournées ont été placés en tête parce que le gain se mesure en minutes d'aiguillage et en kilomètres, sans dépendre d'un modèle prédictif. ROI projeté sur ces premiers lots : moins de douze mois.

Méfiez-vous d'une feuille de route sans prérequis données, ou dont tous les chantiers démarrent au trimestre 1. Un plan que personne ne porte chez vous ne sera pas exécuté, quel que soit le prestataire. Pour cadrer ensuite chaque lot, un cahier des charges de projet IA reprend les éléments du chiffrage et du registre des risques.

Que doit couvrir le registre des risques ?

Le registre des risques liste, pour chaque cas retenu, les risques sur les données (qualité, accès, personnelles ou non), sur la conformité (RGPD, AI Act, secret professionnel, secteur régulé) et sur la dépendance à un éditeur (modèle, plateforme d'automatisation, hébergeur), avec pour chacun une mesure de réduction et un propriétaire. Il sert à ne pas découvrir en production ce qu'on aurait pu régler au cadrage.

Deux exemples de ce qu'un bon registre anticipe. Sur les données personnelles, la CNIL a publié le 19 juin 2025 ses recommandations sur l'intérêt légitime comme base légale du développement de systèmes d'IA, avec des garanties précises (information des personnes, droit d'opposition, pseudonymisation). Un registre qui prévoit d'affiner un modèle sur des données clients doit citer la base légale retenue. Sur la dépendance éditeur, il doit dire ce qui se passe si le fournisseur du modèle double ses tarifs ou retire une version, et à quel coût on bascule.

Le signal d'alarme : un registre générique, copié d'un audit à l'autre, où aucun risque n'est rattaché à un cas d'usage précis. Selon Eurostat, 20 % des entreprises européennes de 10 salariés et plus utilisaient l'IA en 2025, contre 13,5 % en 2024. Ceux qui rattrapent vite en sautant le registre sont ceux qu'on retrouve avec un outil à débrancher un an plus tard.

Le tableau ci-dessous résume ce qu'il faut chercher dans chaque pièce avant de valider le rapport.

LivrableQuestion à laquelle il répondSignal d'alarme
Cartographie des processusOù passe le temps, en combien d'occurrences et de minutes ?Volumes déclaratifs, aucune extraction d'outil
Synthèse des entretiensQue vit le terrain que la direction ne voit pas ?Pas de fonctions nommées, aucune contradiction avec la direction
Scoring des cas d'usageQuels cas valent l'effort, et pourquoi ?Valeur sans volumétrie, faisabilité sans vérification de la donnée
Chiffrage par casCombien ça coûte à construire, à faire tourner, et combien ça rapporte ?ROI global, coût de fonctionnement absent
Feuille de route 12 moisDans quel ordre, avec quels prérequis, porté par qui ?Pas de prérequis données, tout démarre au trimestre 1
Registre des risquesQu'est-ce qui peut faire échouer chaque cas, et qui s'en occupe ?Registre générique, aucun risque rattaché à un cas

Ce que JUWA livre à la fin d'un audit

Un audit IA mené par JUWA dure 4 semaines et rend ces six pièces dans un seul rapport, présenté lors d'une soutenance avec la direction. La cartographie s'appuie sur des extractions des outils, jamais sur le déclaratif seul. Les entretiens sont individuels, huit à douze par mission. Chaque note de faisabilité passe par une vérification de la donnée avant d'être posée. Le chiffrage sépare construction, fonctionnement et heures récupérées pour chaque cas. La feuille de route place un premier lot livrable en 4 à 8 semaines, puis séquence le reste derrière les prérequis données. Le registre nomme un propriétaire par risque et précise l'hébergement, en France ou en Europe quand la donnée l'exige.

Les livrables sont cédés, documentés et réversibles. L'entreprise peut exécuter la feuille de route en interne, avec un autre prestataire ou avec nous. C'est cette indépendance qui rend le scoring crédible. Si vous avez déjà reçu un rapport et que trois lignes du tableau ci-dessus vous font tiquer, envoyez-le-nous, on vous dira vite ce qui manque.

FAQ

Questions fréquentes

L'essentiel de cet article, repris en questions-réponses.

Un audit IA complet rend six livrables : une cartographie des processus avec leur volumétrie mesurée, une synthèse des entretiens métier, un scoring des cas d'usage sur la valeur, la faisabilité et le risque, un chiffrage par cas (coût de construction, coût de fonctionnement, heures récupérées), une feuille de route séquencée sur 12 mois et un registre des risques. Ils sont regroupés dans un rapport présenté en soutenance à la direction.

Vérifiez trois points. La cartographie doit citer des volumes extraits des outils (courriels, tickets, ERP) et non déclarés par les responsables. Le scoring doit relier chaque valeur à une volumétrie et chaque faisabilité à une vérification réelle de la donnée. Le chiffrage doit séparer le coût de construction, le coût de fonctionnement annuel et le gain en heures. Un rapport qui annonce un ROI global sans ce détail n'est pas exploitable.

Pour chaque chantier retenu : un ordre de lancement, une durée, un prérequis (souvent un nettoyage ou une consolidation de données), un chiffrage et un responsable interne nommé. Le premier lot doit être livrable en 4 à 8 semaines avec un gain mesurable directement, les chantiers dépendant d'un historique ou d'un modèle prédictif viennent après le socle de données.

Parce que les causes d'abandon des projets IA sont connues à l'avance : données insuffisantes, coûts de fonctionnement sous-estimés, non-conformité RGPD ou AI Act, dépendance à un éditeur. Le registre rattache chaque risque à un cas d'usage précis, avec une mesure de réduction et un propriétaire. Il évite de découvrir en production ce qui aurait pu être réglé au cadrage.

Partager

Heineken
BlaBlaCar
DataBird
HelloSafe

Un projet IA en tête ? Parlons-en