Le constat que nous établissons chez vous
Pas un questionnaire envoyé aux chefs de service. Nous regardons ce qui tourne réellement.
Inventaire IA
| Système | Constat | Statut |
|---|---|---|
| Microsoft 365 Copilot | 120 licences, validées par la DSI | validé |
| ChatGPT via comptes personnels | 37 salariés, devis et données clients collés dedans | non validé |
| Chatbot sur le site web | non identifié comme IA | obligatoire depuis le 02.08.2026 |
| Présélection des candidatures dans le SIRH | haut risque, annexe III | échéance 02.12.2027 |
| 6 fonctions d'IA dans des logiciels existants | activées discrètement par des mises à jour éditeur | non évaluées |
Illustration d'un constat typique. Votre résultat vous est remis sous forme d'inventaire, d'analyse de risques et de plan d'action.
Pourquoi maintenant
À l'été 2026, l'UE a repoussé à décembre 2027 les obligations strictes pour l'IA à haut risque. Ce que les directions ont retenu tient en une phrase : on a le temps.
Le risque n'a jamais été l'échéance. Le risque, c'est l'exploitation au quotidien.
- Les données sortent de la maison — devis, chiffrages, dossiers du personnel, collés dans une fenêtre de chat dont personne n'a vérifié le fournisseur.
- Des coûts sans centre de coûts — abonnements IA sur les cartes de l'entreprise, facturation au token, personne ne consolide.
- Des résultats sans relecture — des textes générés partent chez vos clients sans que personne ne les valide.
- La responsabilité reste en haut. Pas chez votre prestataire informatique.
Ce qui s'applique aujourd'hui — et ce qui a réellement été repoussé
Depuis le Digital Omnibus, la plupart des résumés en ligne sont faux. Voici la base sur laquelle nous travaillons.
- 02.02.2025en vigueurArt. 5 RIA — Pratiques d'IA interdites
- 02.02.2025en vigueurArt. 4 RIA — Maîtrise de l'IA par le personnel
- 02.08.2026en vigueurArt. 50 RIA — Transparence : chatbots, contenus générés, deepfakes
- 02.12.2026à venirArt. 50 §2 — Marquage lisible par machine des systèmes existants
- 02.12.2027reportéAnnexe III — Systèmes autonomes à haut risque
- 02.08.2028reportéAnnexe I — IA embarquée à haut risque
- en courstranspositionDirective NIS2 — (UE) 2022/2555 — transposition française non achevée
État au 25 septembre 2026. Ceci ne constitue pas un conseil juridique — cela vous indique ce qu'il faut aborder avec votre avocat.
Trois étapes. Chacune peut être commandée seule.
Chacune se termine par un livrable que vous pouvez tenir en main.
Inventaire IA
Nous découvrons quelle IA tourne réellement chez vous — techniquement, pas par questionnaire.
- Inventaire de tous les systèmes et fonctions d'IA
- Flux de données et localisation des fournisseurs
- Classification au regard du RIA et de NIS2
- Plan d'action hiérarchisé par effort et par effet
- Un document exploitable en conseil d'administration
Reprendre le contrôle
Le constat devient une situation que vous pouvez assumer — sans retirer l'IA à vos équipes.
- Un processus de validation et une charte IA qui tiennent au quotidien
- Un accès contrôlé, à la place des comptes personnels
- Journalisation, gestion des droits, identification des contenus
- Formation du personnel avec preuve (art. 4)
- Mise en œuvre technique avec des éditeurs que nous avons audités
Managed AI Control
Le service récurrent. Le nom de l'étape, pas de la catégorie.
L'usage de l'IA change tous les mois. Un contrôle établi une fois a disparu au bout d'un trimestre.
- Veille continue sur les nouveaux systèmes d'IA
- Consommation et coûts par service
- Traitement des incidents et délais de notification
- Un rapport trimestriel dans la langue de votre direction
- Un dossier de preuves qui résiste à un audit
Avec qui nous travaillons
Ça correspond
- Entreprises de 100 à 10 000 salariés en Europe
- Groupes implantés dans plusieurs pays de l'UE — mêmes obligations IA partout, une loi NIS2 différente dans chaque pays
- Industrie, mécanique, logistique, santé, énergie, distribution — partout où NIS2 mord déjà
- Des responsables informatiques qui savent que l'IA est dans la maison mais n'ont aucune prise dessus
- Des dirigeants qui veulent utiliser l'IA et la sécuriser, pas la freiner
- Des entreprises qui doivent garder leurs données dans l'UE — par contrat ou par conviction
Ça ne correspond pas
- Les groupes dotés d'une direction de la gouvernance IA. Ils cherchent des fournisseurs, pas un partenaire.
- Ceux qui veulent un PDF pour l'auditeur et rien d'autre. Cela se trouve moins cher.
- Les entreprises de moins de 100 salariés sans responsable informatique. Il faut d'abord les fondations.
- Ceux qui cherchent une plateforme. Nous ne sommes pas un produit avec un login, mais une responsabilité avec un visage.
100 – 500 salariés
Le dirigeant décide lui-même, le plus souvent sans responsable sécurité dédié. Entrée par l'inventaire à prix fixe.
500 – 2 000 salariés
La DSI ou le RSSI pilote, la direction valide. Évaluation complète sur plusieurs sites, puis contrôle maintenu dans la durée.
2 000 – 10 000 salariés
Sécurité, juridique et achats sont autour de la table. Preuves pour l'audit interne et les audits clients, filiales incluses.
Indépendants — et nous vous disons où nous gagnons de l'argent
TOKAVE n'appartient à aucun éditeur. Nous travaillons avec des fournisseurs sélectionnés, parce que contrôler l'IA ne fonctionne pas sans technologie. Sur certains d'entre eux, nous percevons une commission d'apport.
Alors voici notre règle : avant toute recommandation, vous saurez si nous gagnons quelque chose dessus. L'inventaire est neutre et son prix ne change pas selon ce que vous achetez ensuite. Si la meilleure réponse pour vous est celle sur laquelle nous ne gagnons rien, c'est celle-là que nous recommandons.
Ce n'est pas une posture, c'est le modèle économique. Nous voulons être le numéro que l'on appelle pour un usage maîtrisé de l'IA — et on ne tient pas cette place deux ans en vendant des commissions.
Les personnes qui signent votre facture
On ne vous enverra pas des juniors appliquant une méthode apprise la semaine dernière.
25 ans de vente B2B et de partenariats, notamment chez Adobe et Apple. A bâti des écosystèmes avec Accenture, HCL et Infosys.
Dans la cybersécurité côté éditeur depuis 2008 — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Accompagne TOKAVE sur la stratégie.
Ce qu'on nous oppose le plus souvent
Le règlement IA a bien été repoussé, non ?
En partie seulement. Ce qui a bougé, ce sont les obligations pour les systèmes à haut risque. Les interdictions, l'obligation de maîtrise de l'IA par vos équipes et, depuis le 2 août 2026, les obligations de transparence s'appliquent et sont sanctionnables.
Notre prestataire informatique s'en occupe.
Votre prestataire exploite vos systèmes. Il ne décide pas quelle IA vos commerciaux peuvent utiliser, il ne classe pas un système à haut risque et il ne porte pas vos obligations d'organisation. Demandez-lui votre inventaire IA. S'il le livre, vous n'avez pas besoin de nous.
Nous sommes déjà certifiés ISO 27001.
C'est une bonne base — votre système de management existe. Il ne couvre pas quels systèmes d'IA sont utilisés, comment ils sont classés, comment les résultats sont relus ni comment vous prouvez la compétence. Nous nous appuyons sur votre SMSI plutôt que d'en construire un second à côté.
Combien ça coûte vraiment ?
L'inventaire est à prix fixe, connu avant le démarrage. Ensuite, vous décidez. Nous ne travaillons pas en taux journaliers ouverts et nous n'écrivons pas de proposition avant de savoir ce qui tourne chez vous.
Nos données restent-elles en Europe ?
Oui. Nous travaillons avec un traitement dans l'UE, et un fournisseur qui ne peut pas s'y engager proprement n'arrive pas dans nos recommandations. Établir où vos données circulent réellement fait partie de l'inventaire.
En combien de temps voit-on quelque chose ?
Premier échange sous une semaine. Premiers résultats et mesures immédiates après une semaine, inventaire complet en quatre semaines. Vous n'attendez pas le rapport final.
Trente minutes. Sans argumentaire de vente.
Nous passons en revue les systèmes d'IA que vous soupçonnez, les obligations qui vous concernent aujourd'hui et ce que cela implique pour vos six prochains mois. Vous recevez ensuite une appréciation écrite — même si nous ne travaillons jamais ensemble.
Nos missions se déroulent en allemand et en anglais. Pour un projet en français, parlons-en dès le premier échange.