Études et références
Registre des sources primaires
Dernière vérification : 21 août 2026. Le statut d’une source peut évoluer. Ouvrir la source primaire et vérifier sa version avant de prendre une décision.
Le playbook résume et relie ces ressources ; il ne reproduit pas le contenu protégé des normes.
Gouvernance, cycle de vie et risque
- ISO/IEC 42001:2023 — AI management systems — publiée ; système de management IA.
- ISO/IEC 5338:2023 — AI system life cycle processes — publiée ; processus de cycle de vie.
- ISO/IEC 23894:2023 — Guidance on AI risk management — publiée ; gestion du risque IA.
- ISO/IEC JTC 1/SC 42 catalogue — série 5259 sur la qualité des données, incluant gouvernance et travaux 2026.
- NIST AI Risk Management Framework — AI RMF 1.0 volontaire ; révision en cours au 18 août 2026.
- NIST AI 600-1 — Generative AI Profile — profil intersectoriel publié en 2024.
- OCDE — Framework for the Classification of AI Systems — cinq dimensions pour décrire contexte, données, modèle, tâche et sortie ; cadre d’orientation, pas qualification juridique.
Sécurité
- OWASP Top 10 for LLM and GenAI — édition 2025 actuellement publiée.
- OWASP Top 10 for Agentic Applications 2026 — risques propres aux agents et workflows autonomes ; orientation communautaire à adapter à l’architecture réelle.
- NIST AI 100-2e2025 — Adversarial Machine Learning — taxonomie couvrant IA prédictive et générative, avec errata officiel à vérifier.
- NIST AI 100-4 — Reducing Risks Posed by Synthetic Content — méthodes et limites de détection, authentification, marquage et provenance des contenus synthétiques.
- C2PA 2.4 — Content Credentials — spécification technique de provenance ; ne prouve pas à elle seule l’authenticité du contenu ni la conformité juridique.
- MITRE ATLAS — base vivante de tactiques, techniques, mitigations et cas concernant l’IA prédictive, générative et agentique.
Droit et politiques publiques
Suisse
- PFPDT — IA et protection des données — la LPD s’applique directement aux traitements assistés par IA.
- PFPDT — obligation d’informer — information sur les traitements et droits liés aux décisions individuelles automatisées selon l’article 21 LPD, avec exceptions à qualifier.
- PFPDT — déclaration commune sur les images générées par IA — orientation de 61 autorités sur images et vidéos réalistes de personnes identifiables ; ne remplace pas l’analyse du cas concret.
- PFPDT — Analyse d’impact relative à la protection des données — requise si le traitement est susceptible d’engendrer un risque élevé.
- PFPDT — Sous-traitance — le responsable reste responsable et doit encadrer le sous-traitant.
- Chancellerie fédérale — Réglementation de l’IA — projet à soumettre à consultation d’ici fin 2026 ; pas encore une loi générale en vigueur.
Union européenne
- Règlement (UE) 2024/1689 — AI Act, texte officiel — texte consolidé à vérifier avant qualification ; l’annexe III couvre notamment certains usages en éducation, crédit, assurance, services d’urgence et infrastructures critiques.
- Commission européenne — AI Omnibus en vigueur — 27 juillet 2026 ; échéances haut risque au 2 décembre 2027 et 2 août 2028.
- Commission européenne — lignes directrices de transparence — article 50 applicable depuis le 2 août 2026.
- Commission européenne — fiche pratique article 50 — synthèse officielle des obligations d’interaction et de contenu synthétique ; vérifier le texte et les exceptions avant qualification.
- Commission européenne — questions-réponses sur la culture IA — état post-Omnibus de l’article 4 et supervision 2026.
- Commission européenne — clauses contractuelles types pour l’achat public de systèmes IA — modèles à adapter au contexte juridique et au marché.
Extensions sectorielles — sources vérifiées le 19 août 2026
Ces sources servent à poser des questions et des gates. Elles ne transforment pas le playbook en avis médical, juridique, prudentiel, pédagogique ou de sûreté.
Santé
- Swissmedic — questions fréquentes sur les dispositifs médicaux — renvoie au document 2026 sur la qualification et la classification des logiciels médicaux.
- Swissmedic — conditions-cadres pour l’IA dans le développement des médicaments — documentation complète, qualité, biais et suivi du cycle de vie ; page d’orientation, pas qualification d’un produit précis.
- Commission européenne — MDCG 2025-6, articulation MDR/IVDR et AI Act — FAQ de juin 2025 ; document d’orientation non contraignant.
- OMS — Regulatory considerations on artificial intelligence for health — considérations générales 2023, explicitement non exclusives et non assimilables à une réglementation locale.
- OMS — gouvernance des grands modèles multimodaux en santé — recommandations de gouvernance et d’éthique publiées en 2025.
Éducation
- Commission européenne — lignes directrices 2026 sur l’usage éthique de l’IA et des données dans l’enseignement — orientation pratique pour les équipes éducatives ; ne remplace pas le droit national ou cantonal.
- Educa — future politique d’utilisation des données dans la formation — rapport suisse 2025 et 51 mesures d’orientation ; sa mise en œuvre dépend des autorités compétentes.
- Educa — analyse juridique de l’IA dans l’espace suisse de formation — souligne la nécessité de vérifier les bases légales scolaires, notamment cantonales.
Finance
- FINMA — communication 08/2024 sur la gouvernance et le risque IA — attentes observées sur inventaire, classification, données, tests, suivi, documentation, explicabilité et revue indépendante.
- FINMA — circulaire 2023/1, risques opérationnels et résilience des banques — entrée en vigueur le 1er janvier 2024 avec dispositions transitoires ; vérifier l’applicabilité à l’établissement.
- Règlement (UE) 2022/2554 — DORA — résilience opérationnelle numérique du secteur financier ; vérifier rôle, entité, activité et textes délégués applicables.
Infrastructures critiques
- OFCS — obligation suisse d’annoncer les cyberattaques — en vigueur depuis le 1er avril 2025 pour les entités assujetties, annonce dans les 24 heures après découverte.
- Directive (UE) 2022/2555 — NIS2 — mesures de gestion du risque cyber et notification ; vérifier la transposition nationale et le champ de l’entité.
- Directive (UE) 2022/2557 — résilience des entités critiques — approche tous risques, continuité des services essentiels et dépendances intersectorielles ; vérifier la transposition nationale.
Accessibilité et droits fondamentaux
- W3C — Web Content Accessibility Guidelines 2.2 — recommandation technique ; l’atteinte d’un niveau exige le respect de l’ensemble des critères concernés sur les pages complètes.
- eCH-0059 v3.0 — norme suisse d’accessibilité — référence WCAG 2.1 AA pour son périmètre ; vérifier les exigences réellement applicables à l’organisation.
- AI Act — article 27, analyse d’impact sur les droits fondamentaux — obligation ciblée pour certains déployeurs et systèmes à haut risque ; le modèle du dépôt peut aussi être utilisé volontairement sans conclure à l’applicabilité légale.
Cas publiés et preuves de terrain
- Preuves de temps de tâche et règles de transfert : registre versionné, niveaux A à E, calcul du temps humain net et blocage des estimations non transférables. English version.
- Revue approfondie des preuves publiques 2026 : 20 études et déploiements classés par force de preuve, mode de travail, résultat mesuré et limite de transfert. English version.
- Support client assisté par IA dans une petite structure : cas RIS, études de terrain QJE/NBER, cas industriel maritime et limites de transfert vers le scénario TPE.
- Travail intellectuel d’un indépendant assisté par IA — expériences sur le conseil et l’écriture professionnelle, enquête OCDE sur les PME et limites de transfert vers le pilote individuel.
- Copilote, agent métier et agence orchestrée : définitions opérationnelles, ancrages de terrain, anciennes plages requalifiées en hypothèses et protocole de mesure pour une agence multi-agents.
- Du copilote à l’agent métier A2 — cas synthétique comparatif, workflow connecté, permissions, tests d’idempotence, résultats et gate vers A3.
- Agence orchestrée A3 pour un diagnostic standard — benchmark manuel/A1/A2/A3, rôles spécialisés, contrôle partagé, dénominateur complet et frontière explicite avec A4 et Talos/Hermes.
Règle de citation du dépôt
Pour toute affirmation susceptible de changer :
- lier la page officielle la plus précise ;
- indiquer la date de vérification ;
- distinguer texte en vigueur, proposition, recommandation et choix interne ;
- ne jamais promouvoir une consultation, un projet ou une norme en développement au rang d’obligation en vigueur.
Le référentiel de contrôles conserve en complément une version et une date de vérification par source. Ces relations sont thématiques : elles ne constituent ni une équivalence article par article, ni une preuve de certification ou de conformité.
- Cas récents et mécanismes transférables: sources ajoutées le 5 septembre 2026, avec nature du résultat et limites explicites.
Pour imprimer ou enregistrer en PDF : Ctrl+P (⌘P sur Mac).
Source et historique · GitHub