The EU AI Act Engineering Readiness Kit
Ce que votre code devra prouver au 2 août 2026 — la checklist de preuves du CTO pour les articles 11, 12 et 14, mise en correspondance avec ISO 42001 et NIST AI RMF.
La journalisation de l'article 12 est architecturale. Vous ne pourrez pas la rattraper après l'échéance.
Le 2 août 2026, les obligations « haut risque » de l'EU AI Act deviennent applicables — et avec elles, la journalisation automatique de l'article 12. La journalisation est architecturale : elle enregistre les événements au moment où ils se produisent et ne peut pas être reconstituée après coup. La preuve de chaque changement assisté par IA que vous livrez avant l'activation de la journalisation n'existe pas, et n'existera jamais. C'est la seule horloge de conformité que vous ne pourrez pas rattraper.
Les obligations « haut risque » de l'EU AI Act deviennent applicables
amende maximale — 35M€ ou 7% du chiffre d'affaires mondial, le montant le plus élevé étant retenu
du code généré par IA échoue aux tests de sécurité — le risque sur lequel auditeurs et assureurs vous interrogent désormais
Huit sections. Une seule chaîne de preuves.
Êtes-vous dans le périmètre ?
Un arbre de décision pour la planification en ingénierie — pourquoi l'usage standard d'un assistant de code n'est pas « haut risque » au sens de l'Annexe III par défaut, et les trois mouvements qui font basculer les choses (confirmez la classification avec votre conseil juridique).
Article 11 — Documentation technique
L'article « montrez votre travail » : l'index documentaire conservé 10 ans qu'un auditeur peut réclamer, et pourquoi c'est quelque chose que l'on tient à jour, pas quelque chose que l'on rédige en juillet 2026.
Article 12 — Journalisation automatique
Celui que vous ne pourrez pas rattraper. Ce que chaque entrée de journal doit capter — utilisateur à l'origine de l'appel, version du modèle, entrées, sorties, relecteur, décision — plus le schéma à compléter.
Article 14 — Contrôle humain
La forme réglementaire de « l'IA ne fusionne pas toute seule ». Une personne nommée, une voie de contournement et une décision consignée comme preuve.
Article 53 — GPAI et le résumé des données d'entraînement
Si vous entraînez, affinez ou mettez sur le marché un modèle à usage général : le formulaire de documentation du modèle et le résumé de données AIBOM-lite exigé par le régulateur.
La carte des preuves — pratique CRAFT × réglementation
Quelle pratique produit la preuve que chaque réglementation réclame. Lisez une ligne pour voir ce qu'une pratique prouve ; lisez une colonne pour voir tout ce qu'une réglementation exige.
Les horloges adjacentes
ISO 42001, NIST AI RMF, exclusions d'assurance en vigueur depuis le 1er janvier 2026, CA AB 489, TX TRAIGA, SR 26-2, CMMC — chacune réclame un sous-ensemble des mêmes preuves.
Le plan de préparation en 90 jours
Mettez d'abord en place les preuves impossibles à rattraper. Journalisation et provenance sur les jours 0–30, décision humaine prouvable ensuite, documentation permanente en dernier.
L'échéance est déjà inscrite au calendrier.
Deux d'entre elles — la journalisation de l'article 12 et la documentation de l'article 11 — accumulent des preuves en continu. Elles ne peuvent pas être reconstituées la semaine précédant un audit.
Curate
EU AI Act — Art. 53 (résumé des données d'entraînement). Aussi — ISO 42001 A.6 · NIST Map. Preuves — provenance du contexte, traçabilité des données, noyau AIBOM.
Refine
EU AI Act — Art. 17 (QMS). Aussi — ISO 42001 A.5 · NIST Manage. Preuves — spécifications, traçabilité des exigences jusqu'au code.
Architect
EU AI Act — Art. 12 (journaux). Aussi — ISO 42001 A.5/A.7 · NIST Map. Preuves — ADR lisibles par machine, journalisation du pipeline.
Fortify
EU AI Act — Art. 9 & 11 (risque, documentation). Aussi — ISO 42001 A.3/A.9 · NIST Govern · assureurs. Preuves — pistes d'audit immuables, policy-as-code, provenance.
Test
EU AI Act — Art. 15 (exactitude). Aussi — ISO 42001 A.5 · NIST Measure. Preuves — portes qualité calibrées pour l'IA, preuves de validation.
Une organisation qui applique la méthode produit déjà les preuves. L'audit n'est pas un projet — c'est une requête sur les artefacts que les pratiques conservent. Attribution des articles selon la lecture d'ingénierie de l'Evidence Pack ; confirmez la classification avec votre conseil juridique.
Index de documentation technique — Article 11
Un index permanent de ce qu'un auditeur peut réclamer, qui en est responsable, où cela se trouve et combien de temps c'est conservé. Chaque emplacement vide est un constat d'audit en puissance.
Schéma de journalisation automatique — Article 12
La spécification de champs que toute action assistée par IA doit émettre automatiquement — utilisateur à l'origine de l'appel, version du modèle, entrées, sorties, relecteur, décision, conservés ≥ 6 mois. Un journal qui dépend de la mémoire de quelqu'un n'est pas automatique.
Validation du contrôle humain — Article 14
Un enregistrement reproductible et signable attestant qu'un humain a compris un changement touchant à l'IA, a tranché et aurait pu l'arrêter. Sa décision alimente le journal de l'artefact B.
Ces trois artefacts forment une seule chaîne de preuves : l'index (A) pointe vers les journaux (B), et la décision de chaque entrée de journal renvoie à une validation (C).
Si vous ne faites qu'une chose avant l'échéance, commencez par mettre en place la journalisation et la provenance. La documentation et les validations peuvent être rattrapées à partir d'une date donnée ; les journaux, jamais. Chaque jour passé sans la journalisation de l'article 12 est un jour de preuves qui n'existeront jamais.
À lire si vous dirigez l'ingénierie et que vous…
…avez un auditeur ISO 42001 ou de type SOC qui demande comment vous gouvernez le code généré par IA — et rien à lui remettre.
…subissez la pression du renouvellement des assurances D&O et cyber, maintenant que les polices standard excluent de nombreux sinistres liés à l'IA générative (en vigueur depuis le 1er janvier 2026).
…devez savoir s'il est déjà trop tard pour rattraper la journalisation de l'article 12 sur les changements que vous avez livrés cette année.
…voulez aborder la conversation conformité avec vos preuves d'ingénierie déjà cartographiées — non pour remplacer les juristes, mais pour arriver préparé.
Ce kit s'adresse à L'Organisation Structurée (61–80) — l'organisation qui possède déjà une méthode et doit maintenant prouver qu'elle produit des preuves auditables. Si vous n'en êtes pas encore là, le Scorecard Curate gratuit vous dira d'abord où vous en êtes.
CRAFT Method n'a pas été conçue en salle de conseil. Elle a été forgée en production.
Elle a été forgée en construisant des logiciels de production avec l'IA, chaque jour, pendant des mois. FIKR Space — onze produits intégrés, construits en solo plus IA — en est la preuve vivante.
Obligations « haut risque » de l'EU AI Act applicables
La journalisation de l'article 12 est architecturale, pas rattrapable. Si elle n'est pas intégrée, elle n'est pas là quand l'audit arrive.
Exclusions d'assurance pour les sinistres liés à l'IA générative en vigueur
Le filet de sécurité financier pour les défauts introduits par l'IA se resserre. La responsabilité passe au bilan.
La décision vous appartient. L'horloge, non.
Avant que vous ne demandiez.
L'EU AI Act s'applique-t-il seulement à nous si nous utilisons simplement Copilot, Cursor ou Claude Code ?
Probablement pas par défaut. L'usage standard d'un assistant de code pour écrire du code applicatif n'est pas « haut risque » au sens de l'Annexe III sur cette seule base. Cela peut basculer — lorsque l'IA sert à évaluer des développeurs en tant que travailleurs, agit comme composant de sécurité dans un produit réglementé, ou lorsque vous affinez ou renommez un modèle et en devenez le fournisseur. Le périmètre est une qualification juridique : le kit vous donne l'arbre de décision, votre conseil juridique en confirme le résultat.
Est-ce un conseil juridique ?
Non. C'est un kit de préparation pour l'ingénierie, pas un conseil juridique. Il traduit les articles 11, 12, 14 et 53 en artefacts que votre organisation d'ingénierie doit être capable de produire — journaux, documentation, validations, provenance. Il ne vous dit pas si un système est dans le périmètre, si vous êtes fournisseur ou déployeur, ni comment un régulateur interprétera un article. Consultez un avocat qualifié et votre fonction conformité pour l'interprétation juridique et votre périmètre précis.
Est-ce vraiment gratuit ?
Oui. Le kit est un téléchargement gratuit en échange de votre e-mail — ~14 pages plus trois modèles à compléter — accompagné de notes de terrain occasionnelles. Désabonnement à tout moment, et nous ne partageons jamais votre adresse. Chaque affirmation réglementaire est sourcée dans le CRAFT Method Evidence Pack, avril 2026.
Qu'est-ce que le Diagnostic Entreprise ?
L'Évaluation complète note les cinq pratiques CRAFT et produit la carte des preuves de votre organisation, plus un débriefing live de 30 minutes avec Luis Gonçalves où vous confrontez vos preuves des articles 11/12/14 à l'échéance du 2 août 2026 dans votre contexte. Affichée à 1,500–2,000€ ; gratuite pendant la période de lancement 2026, capacité limitée.