Un rapport d'audit IA sérieux contient six pièces : une cartographie des processus avec leur volumétrie, une synthèse des entretiens métier, un scoring des cas d'usage, un chiffrage par cas, une feuille de route séquencée sur 12 mois et un registre des risques. Si l'une manque ou tient sur une demi-page, vous n'avez pas un audit, vous avez une note d'intention, et la note d'intention ne se budgète pas.
Ce guide ne revient pas sur ce qu'est un audit IA ni sur son prix, deux sujets traités dans le guide complet de l'audit intelligence artificielle et dans notre grille de prix d'un audit IA pour PME. Il s'adresse au dirigeant qui reçoit le rapport et doit décider, en une lecture, s'il peut engager un budget dessus.
Que doit montrer la cartographie des processus ?
Une cartographie utile décrit chaque processus candidat avec ses étapes, ses acteurs, ses outils et surtout sa volumétrie mesurée : combien d'occurrences par jour ou par mois, combien de minutes par occurrence, combien de personnes concernées. Sans ces trois nombres, aucun calcul de gain n'est possible plus loin dans le rapport.
On attend un schéma par processus, du déclencheur à la clôture, et un tableau de volumétrie. Sur une PME industrielle qui doublait son activité, la cartographie a chiffré 200 courriels entrants par jour à trier, qualifier et rediriger. C'est cette mesure, faite en 13 jours d'audit, qui a permis d'annoncer 30 % de temps administratif dégagé plutôt qu'un vague « gain de productivité ».
Le signal d'alarme : une cartographie qui liste des processus sans volumétrie, ou avec des volumes déclaratifs (« beaucoup de demandes », « plusieurs heures par semaine »). Un auditeur qui n'a pas ouvert la boîte courriel, l'outil de tickets ou l'ERP pour compter n'a pas fait le travail. Si les chiffres viennent « du responsable de service », exigez une extraction.
À quoi ressemble une synthèse d'entretiens métier qui sert à quelque chose ?
Une bonne synthèse d'entretiens ne résume pas ce que les gens ont dit, elle confronte ce que la direction croit à ce que le terrain vit. Elle contient la liste des personnes interrogées avec leur fonction, les irritants remontés par pôle, et les écarts constatés entre le processus officiel et le processus réel.
Le format qui marche : huit à douze entretiens individuels de 45 minutes, restitués par pôle, avec des verbatims courts. Chez un opérateur européen de consignes automatisées, les entretiens des pôles Installation, Maintenance et IT ont fait remonter des irritants que personne n'avait formalisés, transformés ensuite en cas d'usage que la direction n'avait pas dans sa liste initiale.
Signal d'alarme : une synthèse sans fonctions nommées, sans verbatims, ou qui ne contredit jamais la direction. Un audit où tout le monde est d'accord est un audit où l'on n'a parlé qu'au comité de direction. On déconseille aussi l'atelier collectif unique : les gens ne disent pas devant leur responsable ce qu'ils disent en tête-à-tête.
Comment lire un scoring des cas d'usage ?
Un scoring classe chaque cas d'usage sur au moins trois axes notés séparément : la valeur (en heures ou en euros), la faisabilité technique (données disponibles, accès aux outils, complexité) et le risque (données personnelles, conformité, dépendance à un éditeur). La note globale n'a d'intérêt que si vous pouvez remonter à chaque axe et à sa justification.

Prenez les trois cas les mieux notés et vérifiez que la valeur s'appuie sur une volumétrie de la cartographie, et la faisabilité sur une vérification réelle de la donnée. Sur l'audit logistique cité plus haut, douze cas d'usage ont été scorés, cinq retenus. Un scénario de maintenance prédictive porté par la direction a été écarté en semaine deux parce que l'historique des tickets n'était ni assez profond ni assez propre pour entraîner un modèle fiable. Trois jours d'analyse, contre six mois de développement si personne n'avait vérifié.
Le signal d'alarme : un scoring où la valeur n'est reliée à aucune volumétrie mesurée, ou une faisabilité notée sans qu'on ait ouvert la base de données. Gartner prévoyait en février 2025 que 60 % des projets IA non soutenus par des données prêtes seraient abandonnés d'ici 2026. Un scoring qui ignore l'état de la donnée vous envoie droit dans cette statistique.
Que contient un chiffrage crédible par cas d'usage ?
Un chiffrage sérieux distingue trois montants pour chaque cas retenu : le coût de construction (développement, intégration, recette), le coût de fonctionnement annuel (licences, appels aux modèles, hébergement, maintenance) et le gain, exprimé d'abord en heures récupérées par mois, puis converti en euros avec le coût horaire chargé de l'entreprise. Le retour sur investissement se déduit de ces trois lignes.

Le coût de fonctionnement est la ligne que les rapports faibles oublient. Un assistant documentaire consomme des appels de modèle chaque jour, un agent connecté à l'ERP demande une supervision. Sur un cabinet d'expertise comptable, huit processus automatisables ont été chiffrés un par un, avec un gain de productivité estimé à 25 % sur le périmètre audité. C'est ce chiffrage ligne à ligne qui a permis de choisir les trois outils à déployer en premier, livrés en cinq semaines.
Le signal d'alarme : un ROI global annoncé pour l'ensemble du rapport, sans détail par cas, ou un gain exprimé directement en euros sans passer par les heures. Gartner l'a écrit en juin 2025 à propos des agents : plus de 40 % des projets d'IA agentique seraient annulés d'ici fin 2027, pour des coûts qui dérapent, une valeur métier floue et des risques mal maîtrisés. Trois causes, trois lignes du chiffrage.
Comment vérifier qu'une feuille de route à 12 mois est vraiment séquencée ?
Une feuille de route séquencée donne, pour chaque chantier, un ordre, une durée, un prérequis et une personne responsable côté client. Le prérequis est le point qui distingue une feuille de route d'une liste de souhaits : « déployer un assistant sur la base documentaire » n'a aucun sens tant que la base n'est pas nettoyée, et le nettoyage doit figurer avant, avec sa durée.
Le premier lot doit être un chantier à gain direct, peu dépendant des données historiques et livrable en quatre à huit semaines, pour financer la suite. Les chantiers qui reposent sur un historique ou sur un connecteur absent viennent après le socle de données. Chez l'opérateur de consignes, tri automatique des tickets et optimisation des tournées ont été placés en tête parce que le gain se mesure en minutes d'aiguillage et en kilomètres, sans dépendre d'un modèle prédictif. ROI projeté sur ces premiers lots : moins de douze mois.
Méfiez-vous d'une feuille de route sans prérequis données, ou dont tous les chantiers démarrent au trimestre 1. Un plan que personne ne porte chez vous ne sera pas exécuté, quel que soit le prestataire. Pour cadrer ensuite chaque lot, un cahier des charges de projet IA reprend les éléments du chiffrage et du registre des risques.
Que doit couvrir le registre des risques ?
Le registre des risques liste, pour chaque cas retenu, les risques sur les données (qualité, accès, personnelles ou non), sur la conformité (RGPD, AI Act, secret professionnel, secteur régulé) et sur la dépendance à un éditeur (modèle, plateforme d'automatisation, hébergeur), avec pour chacun une mesure de réduction et un propriétaire. Il sert à ne pas découvrir en production ce qu'on aurait pu régler au cadrage.
Deux exemples de ce qu'un bon registre anticipe. Sur les données personnelles, la CNIL a publié le 19 juin 2025 ses recommandations sur l'intérêt légitime comme base légale du développement de systèmes d'IA, avec des garanties précises (information des personnes, droit d'opposition, pseudonymisation). Un registre qui prévoit d'affiner un modèle sur des données clients doit citer la base légale retenue. Sur la dépendance éditeur, il doit dire ce qui se passe si le fournisseur du modèle double ses tarifs ou retire une version, et à quel coût on bascule.
Le signal d'alarme : un registre générique, copié d'un audit à l'autre, où aucun risque n'est rattaché à un cas d'usage précis. Selon Eurostat, 20 % des entreprises européennes de 10 salariés et plus utilisaient l'IA en 2025, contre 13,5 % en 2024. Ceux qui rattrapent vite en sautant le registre sont ceux qu'on retrouve avec un outil à débrancher un an plus tard.
Le tableau ci-dessous résume ce qu'il faut chercher dans chaque pièce avant de valider le rapport.
| Livrable | Question à laquelle il répond | Signal d'alarme |
|---|---|---|
| Cartographie des processus | Où passe le temps, en combien d'occurrences et de minutes ? | Volumes déclaratifs, aucune extraction d'outil |
| Synthèse des entretiens | Que vit le terrain que la direction ne voit pas ? | Pas de fonctions nommées, aucune contradiction avec la direction |
| Scoring des cas d'usage | Quels cas valent l'effort, et pourquoi ? | Valeur sans volumétrie, faisabilité sans vérification de la donnée |
| Chiffrage par cas | Combien ça coûte à construire, à faire tourner, et combien ça rapporte ? | ROI global, coût de fonctionnement absent |
| Feuille de route 12 mois | Dans quel ordre, avec quels prérequis, porté par qui ? | Pas de prérequis données, tout démarre au trimestre 1 |
| Registre des risques | Qu'est-ce qui peut faire échouer chaque cas, et qui s'en occupe ? | Registre générique, aucun risque rattaché à un cas |
Ce que JUWA livre à la fin d'un audit
Un audit IA mené par JUWA dure 4 semaines et rend ces six pièces dans un seul rapport, présenté lors d'une soutenance avec la direction. La cartographie s'appuie sur des extractions des outils, jamais sur le déclaratif seul. Les entretiens sont individuels, huit à douze par mission. Chaque note de faisabilité passe par une vérification de la donnée avant d'être posée. Le chiffrage sépare construction, fonctionnement et heures récupérées pour chaque cas. La feuille de route place un premier lot livrable en 4 à 8 semaines, puis séquence le reste derrière les prérequis données. Le registre nomme un propriétaire par risque et précise l'hébergement, en France ou en Europe quand la donnée l'exige.
Les livrables sont cédés, documentés et réversibles. L'entreprise peut exécuter la feuille de route en interne, avec un autre prestataire ou avec nous. C'est cette indépendance qui rend le scoring crédible. Si vous avez déjà reçu un rapport et que trois lignes du tableau ci-dessus vous font tiquer, envoyez-le-nous, on vous dira vite ce qui manque.








