INOPNIX

Auditeur d'applications IA

  • Code : INOP-AU 301
  • Durée : 10 semaines · 40 h en direct
  • Prix : 549 $US
  • Adresse de la page : https://inopnixacademy.com/fr/formations/inop-au301/programme

Programme

Auditeur d'applications IA

Revenir à la fiche

En-tête

  • 10 semaines · 20 séances de 2 h · 40 h en direct
  • 60 h de travail personnel · 30 h de chef-d'œuvre
  • TOTAL 130 h
  • Parcours complet : 549 $US — certification incluse
  • En ligne (séances en direct) et hors ligne (supports et travaux pratiques à faire à son rythme)
  • Une application qui se trompe vous alerte ; une application qui ment vous laisse continuer. Une erreur franche lève une exception, casse un format, affiche un vide : quelqu'un s'en aperçoit. Une réponse fausse et bien tournée passe le contrôle, entre dans un dossier et ressort six mois plus tard dans une décision. Tout ce programme sert à attraper la seconde.

Savoir-faire

  • À la fin, tu ne diras pas « je connais la gouvernance de l'IA ». Tu feras ces sept choses devant quelqu'un :
  • Établir le périmètre d'un audit : la liste des systèmes, ce qui entre, ce qui sort, qui décide après la sortie, et ce qui est explicitement hors champ
  • Reconstituer la documentation d'un système à partir de ce qui existe vraiment — code, journaux, tickets, entretiens — et nommer chaque pièce manquante
  • Construire un jeu de référence de 100 cas vérifiés et l'utiliser pour mesurer l'exactitude et l'ancrage des réponses dans les sources citées
  • Monter une campagne de tests contradictoires : détournement de consigne, extraction de données, réponses inventées sous pression, refus contournés
  • Mesurer un écart de traitement entre groupes de population sur un même jeu de cas, et dire si l'écart est mesurable ou si l'échantillon ne permet pas de conclure
  • Rédiger un rapport d'audit : constats hiérarchisés, preuve attachée à chaque constat, remédiation proposée, délai et responsable
  • Rejouer l'audit après remédiation et prouver, chiffres à l'appui, ce qui a bougé et ce qui n'a pas bougé

Public

  • L'auditeur interne ou le contrôleur qui voit arriver des systèmes d'IA dans son périmètre et n'a pas de programme de travail pour les couvrir
  • Celui qui tient la conformité ou la protection des données d'une organisation et doit maintenant répondre de systèmes qu'il n'a pas construits
  • Le technicien — développeur, testeur, administrateur — qui veut passer du côté du contrôle et sait déjà lire du code sans l'écrire tous les jours

Prérequis

  • ✅ Le niveau INOP-AU 101 ou son équivalent démontré : savoir cadrer une tâche, écrire une consigne et son jeu d'essai
  • ✅ Lire un script Python de 50 lignes et le modifier sans le réécrire
  • ✅ Savoir ce qu'est une requête HTTP, un fichier JSON et une variable d'environnement
  • ✅ Un ordinateur avec 16 Go de mémoire et 30 Go libres
  • ❌ AUCUNE obligation d'avoir déjà entraîné un modèle
  • ❌ AUCUN prérequis en statistique au-delà de la moyenne, de la médiane et du pourcentage
  • ❌ AUCUN prérequis juridique — les textes sont lus ensemble, en séance

Modules

  1. 1. MODULE 1 — Cadrer l'audit

    2 semaine(s) · 4 séance(s) · 8 h

    Séances

    1. Ce qu'on audite exactement : le modèle, l'application autour, les données, ou la décision prise après ? On trace la frontière sur trois systèmes réels et on écrit ce qui est hors champ.
    2. L'inventaire : recenser les systèmes d'une organisation, y compris ceux qu'aucune direction n'a déclarés. On part des factures, des journaux de connexion et des entretiens.
    3. Classer par risque : qui subit l'erreur, est-ce réversible, y a-t-il un humain qui tranche après, combien de personnes concernées. On classe douze systèmes et on défend les cas limites.
    4. Lire les textes qui s'appliquent : obligation d'information de l'utilisateur, marquage des contenus produits, obligation de compétence du personnel, registres et déclarations. On lit les articles, pas les résumés — et on note les échéances qui ont bougé.

    Travail pratique

    TP-1 — « Le périmètre et l'inventaire. » On te donne l'accès en lecture à une organisation fictive documentée (factures, tickets, journaux, organigramme). Tu produis l'inventaire de ses systèmes d'IA et la note de périmètre d'un audit sur l'un d'eux.

    Critère de réussite : tu retrouves au moins 9 des 11 systèmes présents dans le dossier, dont les deux qui n'apparaissent dans aucune déclaration officielle.

  2. 2. MODULE 2 — Les preuves

    2 semaine(s) · 4 séance(s) · 8 h

    Séances

    1. Le dossier technique attendu : à quoi sert chaque pièce, et ce que révèle une pièce absente. On démonte deux dossiers, dont un qui est complet en apparence.
    2. La provenance des données : d'où elles viennent, qui a autorisé quoi, ce qui a été retiré et ce qui est resté. On remonte une chaîne de données jusqu'à sa source.
    3. La journalisation : que faut-il conserver pour pouvoir rejouer une décision six mois après, et pourquoi un journal sans horodatage fiable ne prouve rien.
    4. L'entretien d'audit : préparer douze questions, en poser six, écouter la réponse qui n'était pas prévue. On fait passer des entretiens croisés en binôme.

    Travail pratique

    TP-2 — « La pièce qui manque. » Tu reçois le dossier technique d'un système en production. Tu établis la liste des pièces attendues, tu pointes celles qui manquent, et pour chacune tu écris ce qu'on ne peut plus vérifier sans elle.

    Critère de réussite : chaque pièce manquante que tu signales est reliée à une vérification précise devenue impossible, en une phrase, sans jamais dire « non conforme » tout court.

    Travail pratique

    TP-3 — « Rejouer la décision. » On te donne les journaux d'une application sur une journée et une décision contestée par un utilisateur. Tu reconstitues la chaîne complète qui a produit cette réponse.

    Critère de réussite : tu cites l'horodatage, la version de la consigne, les documents récupérés et la sortie exacte — ou tu démontres, journal à l'appui, quel maillon empêche la reconstitution.

  3. 3. MODULE 3 — L'épreuve de vérité

    2 semaine(s) · 4 séance(s) · 8 h

    Séances

    1. Le jeu de référence : comment fabriquer 100 cas dont on connaît la bonne réponse, répartis entre cas courants, cas rares et cas où la bonne réponse est « la source ne le dit pas ».
    2. Mesurer l'ancrage : la réponse est-elle soutenue par les documents fournis ? On annote 30 réponses à la main avant de parler d'automatisation.
    3. Faire juger par une machine, et vérifier le juge : on calibre un juge automatique contre les 30 annotations humaines et on mesure son taux de désaccord.
    4. La régression : la même consigne, le même jeu, deux semaines plus tard. On rejoue, on compare, on identifie ce qui a bougé côté modèle, côté données, côté consigne.

    Travail pratique

    TP-4 — « Cent cas et leur vérité. » Tu construis un jeu de référence de 100 cas sur un domaine documenté fourni, avec la réponse attendue et la source qui la justifie pour chacun.

    Critère de réussite : un second correcteur, en relisant tes 100 cas, conteste la réponse attendue sur 10 cas au maximum.

    Travail pratique

    TP-5 — « Le juge et son juge. » Tu annotes 30 réponses à la main, tu montes un juge automatique, et tu mesures son accord avec toi cas par cas.

    Critère de réussite : tu rends le taux d'accord chiffré et tu décris les trois familles de désaccord, avec un exemple de chacune.

  4. 4. MODULE 4 — Ce qui ment

    2 semaine(s) · 4 séance(s) · 8 h

    Séances

    1. Les trois façons de mentir : affirmer un fait faux, affirmer un fait vrai que la source ne dit pas, et se contredire d'une exécution à l'autre. On produit les trois à la demande sur une application réelle.
    2. Le détournement de consigne : instructions cachées dans un document fourni, dans un nom de fichier, dans une pièce jointe. On fabrique dix charges et on les fait passer.
    3. L'extraction : faire dire à une application sa consigne système, ses sources internes, ou les données d'un autre utilisateur. On teste, on documente, on arrête.
    4. L'écart de traitement : le même dossier avec un nom, une adresse, une langue différente. On mesure l'écart, et on apprend à dire quand l'échantillon est trop petit pour conclure quoi que ce soit.

    Travail pratique

    TP-6 — « Dix charges, un tableau. » Tu construis dix tentatives de détournement de consigne contre une application fournie, et tu documentes pour chacune la charge, le comportement obtenu et le comportement attendu.

    Critère de réussite : au moins deux charges produisent un comportement que l'application aurait dû refuser, et chacune est reproductible par un tiers à partir de ta seule fiche.

    Travail pratique

    TP-7 — « Le même dossier, deux noms. » Tu passes 60 dossiers identiques en ne changeant qu'une variable de population, et tu mesures l'écart de sortie.

    Critère de réussite : tu rends l'écart chiffré ET la phrase qui dit si 60 cas suffisent pour l'affirmer — les deux réponses sont acceptées, l'absence de la phrase ne l'est pas.

  5. 5. MODULE 5 — Le rapport et la remédiation

    2 semaine(s) · 4 séance(s) · 8 h

    Séances

    1. Le constat : un fait, une preuve, une conséquence, une gravité. On réécrit huit constats mal rédigés jusqu'à ce qu'aucun ne contienne d'opinion.
    2. Hiérarchiser : gravité contre effort de correction, et l'honnêteté de ne pas tout mettre en rouge. On classe vingt constats.
    3. La remédiation : ce qui se corrige dans la consigne, ce qui se corrige dans les données, ce qui se corrige dans le processus humain autour — et ce qui ne se corrige pas.
    4. La restitution : présenter des constats à ceux qui ont construit le système, encaisser la contestation, tenir sur la preuve. On fait passer chacun devant un jury de pairs.

    Travail pratique

    TP-8 — « Le rapport qui tient en contradiction. » Tu rédiges le rapport d'audit d'un des systèmes travaillés depuis le module 1, puis tu le défends devant deux camarades qui jouent l'équipe auditée et qui ont reçu, eux, des arguments préparés.

    Critère de réussite : aucun de tes constats n'est retiré pendant la séance de contradiction, ou ceux qui le sont sont retirés par toi, avec la raison écrite au rapport.

Chef-d’œuvre

  • SEMAINES 11 ET 12 — Le chef-d'œuvre
  • 2 semaines · 30 h accompagnées
  • Ce ne sont pas des semaines de cours. Ce sont deux semaines de production accompagnée, au bout desquelles tu passes ton épreuve.
  • Tu reçois une application d'IA en fonctionnement — assistant documentaire d'un service client, avec sa base documentaire, ses journaux sur trente jours, son dossier technique incomplet et l'accès à deux personnes que tu peux interroger. Tu rends quatre choses :
  • le dossier d'audit : périmètre, inventaire, classement par risque, programme de travail
  • le jeu de référence de 100 cas et les mesures obtenues : exactitude, ancrage dans les sources, stabilité d'une exécution à l'autre
  • le rapport : constats hiérarchisés, preuve attachée à chacun, plan de remédiation avec délai et responsable
  • la note de méthode : ce que ton audit ne permet PAS de conclure — quel comportement tu n'as pas pu provoquer, quel journal manquait, quel échantillon était trop petit, et quelle question tu laisses ouverte au prochain auditeur
  • La note de méthode pèse autant que le rapport. Un auditeur qui présente ses limites comme des conclusions fait exactement ce que fait l'application qu'il audite : il produit une réponse bien tournée que personne ne peut vérifier.

Épreuve

  • Seuil de réussite 700 points
  • Minimum obligatoire 50 % à CHACUNE des trois épreuves
  • Celui qui vient par l'examen seul passe exactement la même épreuve que celui qui a fait 10 semaines. C'est ce qui fait qu'un employeur peut lire ton certificat sans demander par où tu es entré.
  • Repasser après un échec : 59 $US.
  • Chef-d'œuvre350
  • Défense orale250
  • Épreuve surveillée400
  • Total1000 · 700 · 50 %

Outils

  • Python 3.11 ou plus récent, et JupyterLab — installation guidée en séance 1 du module 3
  • Git, pour versionner les jeux de référence et les consignes auditées
  • Un client HTTP en ligne de commande ou graphique (curl, ou un client à fenêtres si tu préfères)
  • Un modèle exécuté en local, pour travailler les modules 3 et 4 sans dépendre d'un service extérieur ni envoyer de données dehors — installation guidée, versions Windows, macOS et Linux
  • Un tableur pour les relevés : Excel, LibreOffice Calc ou Google Sheets
  • Fourni : l'organisation fictive documentée, les journaux sur trente jours, l'application à auditer, les dossiers techniques incomplets, les jeux de référence modèles, les grilles de constats
  • Aucun outil obligatoire n'est réservé à un seul système. Tout ce qui est installé en séance existe sous Windows, macOS et Linux ; les commandes sont données pour les trois.

Ce que ce n’est pas

  • Ce n'est pas une formation juridique. On lit les textes pour savoir ce qu'ils exigent de vérifier ; on ne forme pas des juristes et on ne rend pas d'avis de droit.
  • Ce n'est pas une formation à la construction d'applications d'IA. Tu testeras des systèmes, tu n'en livreras pas. C'est INOP-AG 301.
  • Ce n'est pas une formation de sécurité offensive. Les tests contradictoires du module 4 s'arrêtent à la preuve du comportement ; l'intrusion, c'est la filière CY.
  • Ce n'est pas un cours qu'on suit en écoutant. Sur les 130 h, 90 h sont des heures où c'est TOI qui produis.

Le marché

Ce que le métier demande aujourd'hui

Relevé sur les offres publiées en 2026 pour des postes d'audit et de conformité de l'IA, en Europe, dans le Golfe et en Afrique. Formulé en tâches, telles que les annonces les décrivent.

  • Contrôler la qualité, la complétude et la conformité des livrables d'un projet d'IA à ses jalons — et savoir « challenger un dossier technique sans être développeur », formule qui revient telle quelle
  • Évaluer la robustesse des justifications techniques apportées sur les modèles, les données et la surveillance en production
  • Tenir un registre des systèmes, produire les fiches descriptives et les rapports périodiques attendus par les autorités et par la direction
  • Conduire ou préparer une évaluation par un tiers : plusieurs cadres nationaux prévoient désormais un contrôle externe annuel pour les systèmes les plus sensibles, et une publication des résultats de tests d'écart de traitement
  • Notifier un incident lié à un système d'IA dans un délai court — 72 heures dans plusieurs textes — ce qui suppose de savoir qualifier l'incident avant de le déclarer
  • Assurer la veille sur des calendriers réglementaires qui bougent : certaines obligations sont entrées en vigueur en 2026, d'autres ont été repoussées à 2027 et 2028. Les annonces demandent quelqu'un capable de lire le texte, pas de réciter une date

Ce que l'offre existante laisse de côté

  • On y apprend les cadres, pas les gestes. Les programmes existants enseignent des principes et des structures de gouvernance ; ils ne font pas produire une seule preuve technique, et un diplômé sort sans avoir jamais mesuré quoi que ce soit sur un système qui tourne.
  • Le contrôle s'arrête à la documentation. On vérifie qu'une politique existe, pas que le système s'y conforme. C'est exactement l'angle mort du thème de cette filière : un dossier bien tenu ressemble à un système sain.
  • Rien n'apprend à tenir un constat en face de ceux qui ont construit le système. La contradiction n'est pas enseignée, alors que c'est là que la plupart des constats sont abandonnés.

Ce qu'INOPNIX ajoute

  • La preuve mesurée, pas la politique lue. MODULE 3, TP-4 et TP-5 : cent cas de référence, une mesure d'ancrage annotée à la main, et un juge automatique dont on mesure le désaccord avec l'humain. Le diplômé sort avec des chiffres qu'il a produits.
  • Le mensonge provoqué en laboratoire. MODULE 4, TP-6 et TP-7 : dix charges de détournement documentées et reproductibles, et une mesure d'écart de traitement accompagnée de la phrase qui dit si l'échantillon autorise la conclusion.
  • La contradiction comme épreuve notée. MODULE 5, séance 4 et TP-8 : le rapport se défend devant des contradicteurs armés d'arguments préparés. Un constat qui ne survit pas à la contradiction n'est pas un constat.

Examen seul

  • Tu ne suis aucun cours. Tu passes l'épreuve.
  • L'examen seul : 129 $US
  • Préparation accompagnée : 229 $US (certification incluse)
  • Compte 50 à 65 heures de travail personnel pour te préparer seul. C'est une ESTIMATION, pas un horaire : personne ne peut savoir combien de temps tu mets à lire.
  • CE QUE TU REÇOIS AVEC LA PRÉPARATION : le référentiel complet de la certification · deux examens blancs corrigés · une séance de correction collective de 2 h · les énoncés des travaux pratiques du parcours (TP-1 à TP-8)
  • CE QUE TU NE REÇOIS PAS : les séances en direct · l'accompagnement individuel du chef-d'œuvre
  • L'épreuve est LA MÊME. Même barème, même seuil, même minimum par épreuve.