Abstract

Le scoring D7™ est un outil d'évaluation de la conformité EU AI Act (Règlement 2024/1689) conçu pour produire un résultat quantifié, défendable et actionnable en 48h sur données publiques. Il repose sur sept dimensions pondérées, synthétisant quatre grilles d'audit de place publiés (standards d'audit de place), un modèle de confiance bayésien inspiré des standards PCAOB/ISA 500, et un système de tagging épistémique [PROUVÉ/INFÉRÉ/ABSENT]. La contribution principale est double : (1) la formalisation d'un haircut réglementaire estimable pré-signing via un β sectoriel calibré sur la jurisprudence RGPD EDPB 2018–2025 et (2) l'introduction d'une dimension D5 — avantage réglementaire EU — absent des grilles d'audit de place, qui traite la conformité comme barrière à l'entrée valorisable plutôt que comme coût. Les limites sont explicites : un scoring sur données publiques atteint typiquement une confiance C de ▓▓▓▓▓ (MEDIUM), insuffisante pour une Opinion Letter ; les pondérations propriétaires limitent la reproductibilité externe ; et D7™ ne couvre pas la transformation organisationnelle post-acquisition, périmètre des cabinets d'audit de place.

1. Introduction — le gap du marché

Les grilles d'audit de place existants — AI Risk Framework, Model Risk Management (SR 11-7 adapté IA), Data Trust, Trustworthy AI — sont les références méthodologiques du marché. Ils sont complets, rigoureux, et inutilisables tels quels dans un contexte M&A ou W&I pour une raison précise : ils ne produisent pas de score quantifié en 48h.

Un audit de place complet mobilise 4 à 8 semaines, une équipe de 3 à 6 analystes seniors, une dataroom exhaustive, et livre un rapport qualitatif de 80 à 150 pages. Ce format est adapté à la transformation post-acquisition ou à la mise en conformité continue. Il est inadapté à la phase de screening pré-LOI, où l'acquéreur a besoin de trois informations : l'actif est-il high-risk au sens de l'Annexe III ? Quel est le haircut réglementaire estimé ? Quelles clauses contractuelles protègent le deal ?

Ce gap n'est pas un reproche aux cabinets d'audit de place — c'est une différence d'usage. D7™ occupe le segment pre-screening : score en 48h, GO/NOGO défendable, clauses contractuelles actionnables. Le cabinet d'audit de place occupe le segment post-acquisition : audit complet, transformation organisationnelle, certification ISO/IEC 42001. Les deux sont complémentaires, pas substituables.

L'EU AI Act 2024/1689, pleinement applicable à compter du 2 décembre 2027 pour les systèmes high-risk Annexe III, crée une urgence de scoring que le marché n'avait pas encore en 2024. Les premières investigations de l'AI Office sur des actifs tech EU en cours de cession rendent le gap visible — et coûteux.

2. Fondements méthodologiques

2.1 Les quatre frameworks sources

Chaque dimension D7™ est ancrée dans un grille d'audit de place publié. L'adaptation consiste à opérationnaliser des grilles d'évaluation qualitatives en scores entiers 1–5, avec des critères de notation explicites par niveau.

AI Risk Framework D1
Exposition Réglementaire
Formalise l'exposition comme produit P×I (probabilité d'enforcement × impact financier Art. 71). D7™ intègre les β sectoriels de une matrice de référence pour pondérer l'exposition par vertical. Classification Art. 6 + Annexe III est le premier critère de scoring D1.
Model Risk Management / SR 11-7 D2
Maturité Technique & Risque Modèle
SR 11-7 (Federal Reserve Board, 2011) est le standard de référence pour le Model Risk Management en finance. D7™ l'adapte à l'EU AI Act en ajoutant les obligations Art. 15 (accuracy, robustness, cybersecurity). Métriques clés : Model Risk Composite (MRC), PSI >0.25 comme signal de data drift, Champion-Challenger comme preuve de robustesse.
Data Trust D3
Gouvernance & Qualité des Données
Data Trust Framework décompose la qualité des données en 6 dimensions (complétude, exactitude, cohérence, actualité, unicité, validité). D7™ y ajoute le scoring DPIA (Art. 35 RGPD) et l'analyse Art. 10 AI Act (data governance pour systèmes high-risk). L'intersection RGPD/AI Act sur D3 est la principale source d'exposition croisée.
Trustworthy AI D4
Gouvernance AI & Contrôles
Trustworthy AI Framework couvre 6 métriques quantitatives : Disparate Impact Ratio (DIR), SHAP feature importance, CVSS score cybersécurité, audit trail coverage, explainability index, human oversight ratio. D7™ les opérationnalise en grille 1–5 avec seuils de notation documentés.

2.2 La formule centrale et la justification des pondérations

⬛ Détails propriétaires — Demander la méthodologie complète D7™