audit IA cabinet d'avocats expert-comptable secret professionnel AI Act

Audit IA d'un cabinet d'avocats ou d'expertise comptable : ce qu'il examine, ce que le secret professionnel exclut

72 % des professionnels du droit et du chiffre utilisent déjà l'IA. L'audit d'un cabinet relève ces usages, les données qu'ils exposent et les tâches qu'un système peut reprendre, puis les confronte au secret professionnel, au RGPD et au règlement européen sur l'IA.

8 min de lecture Par Philippe Trento
Audit IA pour cabinet d'avocats et d'expertise comptable
Écouter le podcast

Ce qu'il faut retenir

  • Selon le baromètre Lefebvre Dalloz réalisé par CSA de janvier à mars 2026 auprès de 627 professionnels du droit et du chiffre, 72 % utilisent déjà l'IA, et 46 % des équipes s'en servent même dans les structures qui ont pris position contre.
  • Le guide pratique du Conseil national des barreaux de septembre 2024 interdit à l'avocat de saisir dans une IA générative le nom de son client, ses informations confidentielles ou la stratégie du dossier.
  • Le secret de l'expert-comptable découle de l'article 21 de l'ordonnance du 19 septembre 1945, qui renvoie à l'article 226-13 du Code pénal : un an d'emprisonnement et 15 000 euros d'amende.
  • Depuis le 2 février 2025, l'article 4 du règlement européen sur l'IA impose à tout cabinet qui utilise l'IA d'en assurer une maîtrise suffisante par son personnel.
  • Dans une étude publiée fin août 2026, 133 des 148 actions abusives d'un agent IA ont été exécutées après approbation humaine : le point de contrôle doit être placé là où la décision engage le cabinet, et nulle part ailleurs.

Un audit IA de cabinet d'avocats ou d'expertise comptable fait trois relevés : les outils d'IA déjà en usage, les données clients qu'ils voient passer, et les tâches qu'un système peut reprendre sans lever le secret professionnel. Depuis le 2 février 2025, l'article 4 du règlement européen sur l'IA impose au cabinet d'assurer la maîtrise de l'IA par son personnel.

La question n'est plus de savoir si l'IA entrera dans les cabinets. Selon le baromètre Lefebvre Dalloz réalisé par CSA de janvier à mars 2026 auprès de 627 professionnels du droit et du chiffre, 72 % l'utilisent déjà dans leur activité. Dans les structures qui ont pris position contre, 46 % des équipes s'en servent quand même. L'audit part de ce constat : on n'encadre pas un usage qu'on n'a pas relevé.

Ce que l'audit relève dans un cabinet

Un audit sérieux commence par un inventaire. Il s'agit de photographier ce qui se passe réellement, puis de le confronter à ce que la déontologie autorise.

Les usages déclarés, et les autres

Le cabinet a souvent un outil officiel, parfois une base documentaire avec un assistant intégré. Les collaborateurs, eux, ont leurs habitudes : un compte gratuit sur un assistant grand public pour reformuler un courrier, une extension de navigateur qui résume les pièces, une application de transcription sur le téléphone. L'inventaire recense les deux listes et leurs écarts, par entretien court avec chaque équipe plutôt que par questionnaire, parce qu'on déclare plus facilement un usage à quelqu'un qu'à un formulaire.

Les données qui sortent du cabinet

Pour chaque outil relevé, la question est la même : qu'est-ce qui part, et où. Un nom de client, un projet de conclusions, un grand livre, une liasse fiscale. L'audit note le type de compte utilisé (personnel ou professionnel), le pays d'hébergement, et ce que les conditions du fournisseur disent de la réutilisation des données pour entraîner ses modèles. Un cabinet sait en général quels outils il a achetés. Ce qui y transite est beaucoup moins souvent documenté.

Le temps perdu sur des tâches qu'on ne facture pas

Le troisième relevé regarde l'autre côté : les tâches qui consomment du temps sans produire d'honoraires. Dans un cabinet d'avocats, c'est souvent le premier appel d'un prospect que personne ne prend. Chez un expert-comptable, c'est la relance des pièces manquantes, répétée chaque mois auprès des mêmes clients. Ce sont ces tâches qui justifient de construire quelque chose.

Audit IA, audit de conformité, commissariat aux comptes : trois exercices différents

Le mot « audit » crée des confusions, surtout chez les experts-comptables, dont c'est aussi le métier. L'audit IA d'un cabinet porte sur l'usage que le cabinet fait de l'IA dans son propre fonctionnement. Un audit de conformité RGPD porte sur l'ensemble des traitements de données personnelles, IA ou non. Le commissariat aux comptes certifie les comptes d'un client et n'a rien à voir avec les outils du cabinet.

« Audit IA » ne veut pas dire audit réalisé par une IA

Une partie des recherches sur ce sujet vise en fait l'inverse : les outils d'IA qui assistent un auditeur dans ses contrôles, par exemple en analysant l'intégralité des écritures d'un exercice. C'est un sujet légitime, mais distinct. Ici, c'est le cabinet lui-même qu'on examine.

Concilier le secret professionnel et l'IA : ce qui est permis, ce qui est exclu

C'est le cœur de l'audit, et la raison pour laquelle un cabinet réglementé ne peut pas reprendre tel quel ce que fait une PME ordinaire. Les deux professions sont tenues au secret, par des textes différents, avec la même sanction pénale.

Pour les avocats

Le secret de l'avocat est posé par l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. Il couvre les consultations, les correspondances, les notes d'entretien et les pièces du dossier. Le guide pratique du Conseil national des barreaux de septembre 2024 en tire une règle sans nuance : « l'avocat ne doit jamais communiquer des données couvertes par le secret professionnel à des intelligences artificielles génératives, sous peine de sanctions ». Il interdit nommément de saisir le nom du client, les informations confidentielles qu'il a confiées et les éléments de stratégie du dossier.

Le guide propose la pseudonymisation comme moyen de travailler malgré tout, en remplaçant les noms et les montants par des valeurs génériques. Il en fixe aussi la limite : elle ne s'applique pas à toutes les tâches, et pas du tout au compte rendu en direct d'un rendez-vous client. Le 17 mars 2026, le CNB a adopté un guide sur la déontologie et l'intelligence artificielle qui élargit le cadre à la compétence, à la prudence, à l'indépendance, à l'information du client et à la fixation des honoraires.

Pour les experts-comptables

Le secret de l'expert-comptable découle de l'article 21 de l'ordonnance n° 45-2138 du 19 septembre 1945, qui renvoie à l'article 226-13 du Code pénal. La révélation d'une information à caractère secret y est punie d'un an d'emprisonnement et de 15 000 euros d'amende, la même peine que pour l'avocat. L'Ordre des experts-comptables a publié un livret pratique sur l'usage de ChatGPT en cabinet, accompagné d'une charte d'utilisation de l'IA générative que chaque cabinet peut adapter.

Le RGPD, qui s'ajoute au secret

Dès qu'un outil traite des données personnelles pour le compte du cabinet, son fournisseur devient sous-traitant au sens de l'article 28 du RGPD, ce qui exige un contrat conforme. Si le traitement présente un risque élevé pour les personnes, l'article 35 impose une analyse d'impact avant la mise en service. Et un hébergement hors de l'Union européenne relève des règles de transfert du chapitre V. L'audit vérifie ces trois points outil par outil.

Concrètement, ce qui permet d'utiliser l'IA sans lever le secret

Ces règles tracent une frontière nette : ce qui est couvert par le secret ne part pas vers un outil que le cabinet ne contrôle pas. Tout le reste s'organise.

  • Pseudonymiser avant toute saisie. Noms, montants et noms de projets sont remplacés par des valeurs génériques, en gardant en tête la limite posée par le CNB pour les échanges en direct.
  • Réserver les données clients à un outil professionnel. Son fournisseur est lié par un contrat de sous-traitance conforme à l'article 28 du RGPD, qui exclut la réutilisation des données pour entraîner ses modèles et précise où elles sont hébergées.
  • Écrire une charte interne. Elle dit quel outil sert à quoi, quelles données y sont admises et qui tranche les exceptions. C'est aussi l'une des mesures qui répondent à l'article 4 du règlement européen sur l'IA.
  • Informer le client. Le guide adopté par le CNB en mars 2026 range l'information du client parmi les principes à respecter dans l'usage de l'IA.

Règlement européen sur l'IA : ce qui s'applique déjà au cabinet

Le règlement (UE) 2024/1689 entre en application par étapes. Un cabinet qui utilise un outil d'IA y est un « déployeur », et deux dates le concernent déjà.

Les obligations du règlement européen sur l'IA qui touchent un cabinet d'avocats ou d'expertise comptable
Depuis leArticleCe que cela demande au cabinet
2 février 2025Article 4, maîtrise de l'IAPrendre des mesures pour que le personnel qui utilise l'IA en ait une maîtrise suffisante : formation, règles écrites, référent identifié.
2 août 2026Article 50, transparenceUn système qui dialogue directement avec des personnes doit leur faire savoir qu'elles parlent à une IA. L'obligation pèse sur le fournisseur, mais c'est au cabinet de vérifier que l'outil placé devant ses clients s'annonce bien comme tel.

Le second point devient concret dès qu'un cabinet confie son accueil téléphonique à un agent conversationnel. L'audit contrôle alors la phrase d'ouverture de l'appel, en plus du contrat.

L'audit en cinq étapes

La méthode suit l'ordre dans lequel les risques apparaissent. Chaque étape produit un document que le cabinet conserve, ce qui répond aussi à l'exigence de traçabilité de l'IA.

  1. Inventaire. Liste des outils utilisés, officiels ou non, par équipe et par usage.
  2. Cartographie des données. Pour chaque outil, les catégories de données transmises, l'hébergement et la politique de réutilisation du fournisseur.
  3. Tri des tâches. Chaque tâche relevée est classée : reprise par un système, assistée avec validation humaine, ou gardée entièrement humaine parce qu'elle touche au secret ou à la stratégie.
  4. Choix du composant. Pour les tâches reprises, on choisit ce qui fait le travail : un agent, une intégration entre deux logiciels déjà en place, ou un simple script. Le composant est choisi pour la tâche, jamais l'inverse. Relancer des pièces manquantes n'exige souvent aucun modèle de langage.
  5. Contrôle et mesure. Pour chaque système retenu, le point où un humain valide avant que rien ne parte, et l'indicateur qui dira dans trois mois si le système a tenu sa promesse.

Où l'associé garde la main

Placer un humain dans la boucle ne suffit pas à le rendre vigilant. Dans une étude publiée fin août 2026 auprès de 113 personnes, 133 des 148 actions abusives exécutées par un agent l'ont été après approbation humaine. La validation au cas par cas, répétée toute la journée, finit en réflexe.

Pour un cabinet, la conséquence est pratique. Le point de contrôle doit être placé là où la décision engage le cabinet (un courrier qui part, une pièce transmise à l'administration, un rendez-vous confirmé), et nulle part ailleurs. Un système qui demande une validation à chaque étape n'est pas plus sûr : il use l'attention de celui qui valide.

Par où commencer

La première étape d'un audit ne coûte rien : demander à chaque équipe quels outils elle utilise vraiment. Le reste dépend de ce que révèle l'inventaire.

Si le temps perdu est surtout au téléphone ou dans les relances, les pages consacrées aux cabinets d'avocats et aux cabinets d'expertise comptable détaillent ce qu'un système peut reprendre, ce qu'il ne fait pas, et comment il se met en place.

FAQ

Questions fréquentes

Comment concilier le secret professionnel et l'usage de l'IA ?

En séparant ce qui peut sortir du cabinet de ce qui ne le peut pas. Aucune donnée couverte par le secret ne doit être saisie dans un outil grand public, règle posée par le CNB dès septembre 2024. Le reste passe par la pseudonymisation avant toute saisie, un outil professionnel lié par un contrat de sous-traitance RGPD qui exclut l'entraînement sur vos données, et une charte interne qui dit quel outil sert à quoi.

Qu'est-ce qu'un audit IA pour un cabinet d'avocats ou d'expertise comptable ?

C'est l'examen des usages de l'IA dans le cabinet. Il relève les outils réellement utilisés, officiels ou non, les données clients qu'ils reçoivent et les tâches qu'un système pourrait reprendre, puis confronte le tout au secret professionnel, au RGPD et au règlement européen sur l'IA.

Un avocat peut-il utiliser ChatGPT dans son cabinet ?

Oui, à condition de ne jamais y saisir de données couvertes par le secret professionnel. Le guide pratique du Conseil national des barreaux de septembre 2024 interdit d'y indiquer le nom du client, les informations confidentielles qu'il a confiées et la stratégie du dossier. La pseudonymisation permet certains usages, mais pas le compte rendu en direct d'un rendez-vous client.

Quelles règles s'appliquent à un expert-comptable qui utilise l'IA ?

Le secret professionnel de l'article 21 de l'ordonnance du 19 septembre 1945, sanctionné par l'article 226-13 du Code pénal, le RGPD pour les données personnelles des clients, et l'article 4 du règlement européen sur l'IA, qui impose depuis le 2 février 2025 une maîtrise suffisante de l'IA par le personnel. L'Ordre des experts-comptables propose une charte d'utilisation de l'IA générative à adapter.

Le règlement européen sur l'IA concerne-t-il un petit cabinet ?

Oui. Tout cabinet qui utilise un outil d'IA est un déployeur au sens du règlement (UE) 2024/1689. L'article 4 s'applique depuis le 2 février 2025. Depuis le 2 août 2026, un agent qui dialogue avec les clients, par exemple au téléphone, doit leur faire savoir qu'ils parlent à une IA.

Faut-il une validation humaine à chaque étape pour être en sécurité ?

Non. Une étude publiée fin août 2026 montre que 133 des 148 actions abusives d'un agent ont été exécutées après approbation humaine : validée toute la journée, l'approbation devient un réflexe. Le contrôle doit être placé là où la décision engage le cabinet, comme l'envoi d'un courrier ou la transmission d'une pièce.

Ce que le studio refuse de construire

Onze engagements datés et opposables : transparence des agents, validation humaine, souveraineté des données, réversibilité.

Écrit par
PT
Philippe Trento CEO & fondateur · Watizi

Entrepreneur du digital depuis 2000. Premières années chez Wanadoo, puis 10 ans chez Orange, ensuite un acteur du groupe Le Figaro. Spécialiste en stratégie IA, ingénierie des entités (GEO/AEO) et transformation digitale des PME.

Voir le profil LinkedIn
La suite par email

Cette analyse vous a servi ? La prochaine arrive dans votre boîte.

Une à deux fois par mois, la tribune du studio avec ses sources, et l'épisode audio quand il existe.

Une à deux fois par mois. Désinscription en un clic dans chaque email. Politique de confidentialité.