DPO, RSSI et référent IA : faut-il un « AI Officer » ? Rôles, cumul et externalisation en 2026

DPO, RSSI et référent IA : faut-il un « AI Officer » ? Rôles, cumul et externalisation en 2026

En bref

  • Avec l'AI Act émerge la question du « référent IA » (AI Officer). L'AI Act n'impose pas formellement une fonction unique, mais exige une gouvernance et une maîtrise de l'IA. DPO (données), RSSI (sécurité) et référent IA (gouvernance IA) sont complémentaires ; dans les PME, ces rôles sont souvent cumulés ou externalisés.

Trois rôles, trois périmètres

FonctionMission principaleCadre
DPOProtection des données personnellesRGPD
RSSISécurité des systèmes d'informationNIS2, ISO 27001
Référent IAGouvernance et conformité des systèmes d'IAAI Act

Ces fonctions sont complémentaires. Le référent IA orchestre la cartographie des systèmes, la classification des risques, la supervision et la documentation, en lien étroit avec le DPO (données) et le RSSI (sécurité) — dans la logique du couplage DPO + RSSI.

Faut-il créer une fonction dédiée ?

L'AI Act n'impose pas formellement un « AI Officer » unique, mais il exige une maîtrise et une gouvernance de l'IA (art. 4 et obligations des déployeurs). Dans les PME et ETI, le rôle de référent IA est souvent porté par le DPO ou le RSSI, à condition d'en avoir le temps et les compétences.

L'intérêt de l'externalisation

  • Accès immédiat à une expertise pluridisciplinaire (RGPD, AI Act, cyber).
  • Indépendance et regard extérieur, utiles en cas de contrôle.
  • Coût maîtrisé et montée en charge progressive.
  • Mutualisation possible entre entités d'un même groupe.

Voir le DPO externalisé et le RSSI externalisé.

Passez à l’action

Data Comply One met à votre disposition un DPO, un RSSI et un référent IA externalisés pour piloter RGPD, AI Act, NIS2 et DORA.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement