Un audit IA de cabinet d'avocats ou d'expertise comptable fait trois relevés : les outils d'IA déjà en usage, les données clients qu'ils voient passer, et les tâches qu'un système peut reprendre sans lever le secret professionnel. Depuis le 2 février 2025, l'article 4 du règlement européen sur l'IA impose au cabinet d'assurer la maîtrise de l'IA par son personnel.
La question n'est plus de savoir si l'IA entrera dans les cabinets. Selon le baromètre Lefebvre Dalloz réalisé par CSA de janvier à mars 2026 auprès de 627 professionnels du droit et du chiffre, 72 % l'utilisent déjà dans leur activité. Dans les structures qui ont pris position contre, 46 % des équipes s'en servent quand même. L'audit part de ce constat : on n'encadre pas un usage qu'on n'a pas relevé.
Ce que l'audit relève dans un cabinet
Un audit sérieux commence par un inventaire. Il s'agit de photographier ce qui se passe réellement, puis de le confronter à ce que la déontologie autorise.
Les usages déclarés, et les autres
Le cabinet a souvent un outil officiel, parfois une base documentaire avec un assistant intégré. Les collaborateurs, eux, ont leurs habitudes : un compte gratuit sur un assistant grand public pour reformuler un courrier, une extension de navigateur qui résume les pièces, une application de transcription sur le téléphone. L'inventaire recense les deux listes et leurs écarts, par entretien court avec chaque équipe plutôt que par questionnaire, parce qu'on déclare plus facilement un usage à quelqu'un qu'à un formulaire.
Les données qui sortent du cabinet
Pour chaque outil relevé, la question est la même : qu'est-ce qui part, et où. Un nom de client, un projet de conclusions, un grand livre, une liasse fiscale. L'audit note le type de compte utilisé (personnel ou professionnel), le pays d'hébergement, et ce que les conditions du fournisseur disent de la réutilisation des données pour entraîner ses modèles. Un cabinet sait en général quels outils il a achetés. Ce qui y transite est beaucoup moins souvent documenté.
Le temps perdu sur des tâches qu'on ne facture pas
Le troisième relevé regarde l'autre côté : les tâches qui consomment du temps sans produire d'honoraires. Dans un cabinet d'avocats, c'est souvent le premier appel d'un prospect que personne ne prend. Chez un expert-comptable, c'est la relance des pièces manquantes, répétée chaque mois auprès des mêmes clients. Ce sont ces tâches qui justifient de construire quelque chose.
Audit IA, audit de conformité, commissariat aux comptes : trois exercices différents
Le mot « audit » crée des confusions, surtout chez les experts-comptables, dont c'est aussi le métier. L'audit IA d'un cabinet porte sur l'usage que le cabinet fait de l'IA dans son propre fonctionnement. Un audit de conformité RGPD porte sur l'ensemble des traitements de données personnelles, IA ou non. Le commissariat aux comptes certifie les comptes d'un client et n'a rien à voir avec les outils du cabinet.
« Audit IA » ne veut pas dire audit réalisé par une IA
Une partie des recherches sur ce sujet vise en fait l'inverse : les outils d'IA qui assistent un auditeur dans ses contrôles, par exemple en analysant l'intégralité des écritures d'un exercice. C'est un sujet légitime, mais distinct. Ici, c'est le cabinet lui-même qu'on examine.
Concilier le secret professionnel et l'IA : ce qui est permis, ce qui est exclu
C'est le cœur de l'audit, et la raison pour laquelle un cabinet réglementé ne peut pas reprendre tel quel ce que fait une PME ordinaire. Les deux professions sont tenues au secret, par des textes différents, avec la même sanction pénale.
Pour les avocats
Le secret de l'avocat est posé par l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. Il couvre les consultations, les correspondances, les notes d'entretien et les pièces du dossier. Le guide pratique du Conseil national des barreaux de septembre 2024 en tire une règle sans nuance : « l'avocat ne doit jamais communiquer des données couvertes par le secret professionnel à des intelligences artificielles génératives, sous peine de sanctions ». Il interdit nommément de saisir le nom du client, les informations confidentielles qu'il a confiées et les éléments de stratégie du dossier.
Le guide propose la pseudonymisation comme moyen de travailler malgré tout, en remplaçant les noms et les montants par des valeurs génériques. Il en fixe aussi la limite : elle ne s'applique pas à toutes les tâches, et pas du tout au compte rendu en direct d'un rendez-vous client. Le 17 mars 2026, le CNB a adopté un guide sur la déontologie et l'intelligence artificielle qui élargit le cadre à la compétence, à la prudence, à l'indépendance, à l'information du client et à la fixation des honoraires.
Pour les experts-comptables
Le secret de l'expert-comptable découle de l'article 21 de l'ordonnance n° 45-2138 du 19 septembre 1945, qui renvoie à l'article 226-13 du Code pénal. La révélation d'une information à caractère secret y est punie d'un an d'emprisonnement et de 15 000 euros d'amende, la même peine que pour l'avocat. L'Ordre des experts-comptables a publié un livret pratique sur l'usage de ChatGPT en cabinet, accompagné d'une charte d'utilisation de l'IA générative que chaque cabinet peut adapter.
Le RGPD, qui s'ajoute au secret
Dès qu'un outil traite des données personnelles pour le compte du cabinet, son fournisseur devient sous-traitant au sens de l'article 28 du RGPD, ce qui exige un contrat conforme. Si le traitement présente un risque élevé pour les personnes, l'article 35 impose une analyse d'impact avant la mise en service. Et un hébergement hors de l'Union européenne relève des règles de transfert du chapitre V. L'audit vérifie ces trois points outil par outil.
Concrètement, ce qui permet d'utiliser l'IA sans lever le secret
Ces règles tracent une frontière nette : ce qui est couvert par le secret ne part pas vers un outil que le cabinet ne contrôle pas. Tout le reste s'organise.
- Pseudonymiser avant toute saisie. Noms, montants et noms de projets sont remplacés par des valeurs génériques, en gardant en tête la limite posée par le CNB pour les échanges en direct.
- Réserver les données clients à un outil professionnel. Son fournisseur est lié par un contrat de sous-traitance conforme à l'article 28 du RGPD, qui exclut la réutilisation des données pour entraîner ses modèles et précise où elles sont hébergées.
- Écrire une charte interne. Elle dit quel outil sert à quoi, quelles données y sont admises et qui tranche les exceptions. C'est aussi l'une des mesures qui répondent à l'article 4 du règlement européen sur l'IA.
- Informer le client. Le guide adopté par le CNB en mars 2026 range l'information du client parmi les principes à respecter dans l'usage de l'IA.
Règlement européen sur l'IA : ce qui s'applique déjà au cabinet
Le règlement (UE) 2024/1689 entre en application par étapes. Un cabinet qui utilise un outil d'IA y est un « déployeur », et deux dates le concernent déjà.
| Depuis le | Article | Ce que cela demande au cabinet |
|---|---|---|
| 2 février 2025 | Article 4, maîtrise de l'IA | Prendre des mesures pour que le personnel qui utilise l'IA en ait une maîtrise suffisante : formation, règles écrites, référent identifié. |
| 2 août 2026 | Article 50, transparence | Un système qui dialogue directement avec des personnes doit leur faire savoir qu'elles parlent à une IA. L'obligation pèse sur le fournisseur, mais c'est au cabinet de vérifier que l'outil placé devant ses clients s'annonce bien comme tel. |
Le second point devient concret dès qu'un cabinet confie son accueil téléphonique à un agent conversationnel. L'audit contrôle alors la phrase d'ouverture de l'appel, en plus du contrat.
L'audit en cinq étapes
La méthode suit l'ordre dans lequel les risques apparaissent. Chaque étape produit un document que le cabinet conserve, ce qui répond aussi à l'exigence de traçabilité de l'IA.
- Inventaire. Liste des outils utilisés, officiels ou non, par équipe et par usage.
- Cartographie des données. Pour chaque outil, les catégories de données transmises, l'hébergement et la politique de réutilisation du fournisseur.
- Tri des tâches. Chaque tâche relevée est classée : reprise par un système, assistée avec validation humaine, ou gardée entièrement humaine parce qu'elle touche au secret ou à la stratégie.
- Choix du composant. Pour les tâches reprises, on choisit ce qui fait le travail : un agent, une intégration entre deux logiciels déjà en place, ou un simple script. Le composant est choisi pour la tâche, jamais l'inverse. Relancer des pièces manquantes n'exige souvent aucun modèle de langage.
- Contrôle et mesure. Pour chaque système retenu, le point où un humain valide avant que rien ne parte, et l'indicateur qui dira dans trois mois si le système a tenu sa promesse.
Où l'associé garde la main
Placer un humain dans la boucle ne suffit pas à le rendre vigilant. Dans une étude publiée fin août 2026 auprès de 113 personnes, 133 des 148 actions abusives exécutées par un agent l'ont été après approbation humaine. La validation au cas par cas, répétée toute la journée, finit en réflexe.
Pour un cabinet, la conséquence est pratique. Le point de contrôle doit être placé là où la décision engage le cabinet (un courrier qui part, une pièce transmise à l'administration, un rendez-vous confirmé), et nulle part ailleurs. Un système qui demande une validation à chaque étape n'est pas plus sûr : il use l'attention de celui qui valide.
Par où commencer
La première étape d'un audit ne coûte rien : demander à chaque équipe quels outils elle utilise vraiment. Le reste dépend de ce que révèle l'inventaire.
Si le temps perdu est surtout au téléphone ou dans les relances, les pages consacrées aux cabinets d'avocats et aux cabinets d'expertise comptable détaillent ce qu'un système peut reprendre, ce qu'il ne fait pas, et comment il se met en place.