AI Act : ce que le règlement change pour votre entreprise

Thomas pensait simplement avoir ajouté trois outils utiles à son quotidien, un assistant conversationnel, un logiciel de transcription et un filtre pour le recrutement. Puis un client lui a demandé comment sa PME prouvait sa conformité à l’AI Act, et la question a soudainement changé de nature. Nadia, DPO externalisée, vit souvent la même scène de l'autre côté, avec une différence importante, elle doit rassurer sans improviser un programme de formation de zéro.

Le point de départ est simple, et c'est lui qui évite de se perdre. L’AI Act ne demande pas seulement d'acheter des outils, il demande aussi de savoir qui les utilise, pour quoi faire, avec quelles données, et avec quel niveau de maîtrise. Pour une entreprise française, la difficulté n'est pas de comprendre qu'il y a des règles, c'est de transformer ces règles en preuves concrètes, client par client, équipe par équipe.

Table des matières

Table des matières

Un dirigeant découvre l'AI Act sans savoir par où commencer

Thomas dirige une PME d'une douzaine de personnes. Son équipe utilise déjà ChatGPT, un outil de transcription des réunions et un logiciel qui trie des CV avant les entretiens. Rien de spectaculaire, juste des usages courants dans beaucoup d'entreprises françaises, sauf que chacun de ces outils peut poser une question différente au regard de l’AI Act.

Le problème de Thomas n'est pas technique. Il sait allumer les outils, il sait les faire adopter, mais il ne sait pas encore ce qu'il doit conserver comme preuve, ni qui doit être formé, ni si le même niveau d'exigence s'applique à tous les usages. C'est là que beaucoup de dirigeants se crispent, parce qu'ils imaginent un texte abstrait alors qu'ils ont surtout besoin d'un mode d'emploi de conformité.

Nadia, elle, reçoit la même question avec une autre difficulté. Elle accompagne plusieurs PME, et chacune a ses outils, ses métiers, ses risques, ses habitudes. Elle doit donc démontrer une alphabétisation IA crédible sans construire à la main une formation différente pour chaque client.

Règle pratique. Si l'outil touche aux recrutements, aux données sensibles ou à des décisions qui peuvent affecter une personne, le sujet n'est plus seulement fonctionnel. Il devient documentaire, organisationnel et juridique.

Le plus utile, pour Thomas comme pour Nadia, c'est de commencer par trois questions très concrètes. Quel est l'usage réel de l'outil, qui le manipule au quotidien, et quelle preuve peut montrer que les personnes concernées comprennent ce qu'elles font. Le reste se met ensuite dans le bon ordre, sans dramatiser inutilement. Pour un premier repère sur la proximité entre RGPD et IA, vous pouvez aussi consulter notre page sur la conformité RGPD appliquée à l'IA.

Ce qu'est l'AI Act et pourquoi il s'applique déjà à vous

L’AI Act fonctionne un peu comme un code de la route européen pour les systèmes d'IA. Il ne traite pas tous les usages de la même manière, il classe les situations selon le niveau de risque, puis il impose des règles plus ou moins strictes selon l'usage. C'est ce principe gradué qui explique pourquoi un chatbot de service client et un outil de tri de CV ne sont pas regardés de la même façon.

Le texte lui-même est dense. Il comporte 113 articles et 129 considérants, ce qui montre qu'on n'est pas face à une simple charte de bonne conduite, mais à un règlement détaillé à documenter en entreprise. Le gouvernement français le présente comme le premier règlement au monde sur l'intelligence artificielle, et cette position suffit à expliquer pourquoi il sert déjà de référence structurante pour les organisations françaises. La vision d'ensemble officielle sur le cadre réglementaire est disponible sur la page de la Commission européenne consacrée au cadre réglementaire de l'IA.

Les dates qui comptent pour une entreprise française

Le calendrier est déjà engagé. Le Parlement européen a adopté le texte final le 13 mars 2024 par 523 voix pour, 46 contre et 49 abstentions. Le Conseil de l'UE l'a approuvé le 21 mai 2024, puis le règlement a été publié au Journal officiel le 12 juillet 2024 et est entré en vigueur le 1er août 2024. Pour une entreprise française, cela veut dire que le cadre est directement applicable, sans transposition nationale.

Les premières obligations ont ensuite commencé à s'appliquer par étapes. Les interdictions des pratiques à risque inacceptable et les obligations d’alphabétisation IA sont entrées en application le 2 février 2025. Les règles de gouvernance et les obligations pour les modèles d'IA à usage général suivent le 2 août 2025. L'application générale du règlement arrive au 2 août 2026. Pour les dirigeants et les DPO, le bon réflexe consiste donc à traiter l'AI Act comme un calendrier déjà vivant, pas comme une réforme lointaine. Le suivi institutionnel détaillé est résumé sur la page de développements de l'AI Act.

Une pyramide illustrant les quatre niveaux de risque de l'IA selon le règlement européen AI Act.

Ce que cela change au quotidien

Le point décisif, pour une PME, n'est pas seulement la date. C'est la conséquence pratique. Si un usage est déjà en service, il faut vérifier s'il entre dans une catégorie qui impose de l'information, de la supervision, de la documentation ou une interdiction pure et simple. Et si un outil est déployé en interne, l'entreprise doit pouvoir expliquer ce qu'elle a fait pour s'assurer que les personnes qui l'utilisent comprennent ses limites.

À retenir. L'AI Act s'applique maintenant dans la vie réelle des entreprises, pas seulement dans les grands groupes ou les secteurs très réglementés.

Comment l'AI Act classe les risques en quatre niveaux

La logique centrale du règlement repose sur quatre niveaux de risque. On peut les lire comme une hiérarchie d'intensité. En bas, les usages minimaux demandent peu de formalités. Plus on monte, plus les obligations deviennent lourdes, jusqu'aux usages inacceptables, qui sont interdits.

L'intérêt de cette pyramide, pour un dirigeant, est très concret. Quand un fournisseur propose un nouvel outil, la vraie question n'est pas seulement “est-ce que ça marche ?”, mais “à quel niveau de risque cela me place-t-il ?”. Un assistant rédactionnel, un outil de recrutement et une fonction de notation sociale ne déclenchent pas le même traitement.

Un repère simple pour les usages courants

  • Risque minimal. Un chatbot de service client ou un filtre anti-spam entre souvent dans cette zone. Le système peut être utile sans imposer, à lui seul, une lourde mécanique documentaire.
  • Risque limité. Un assistant de rédaction ou de synthèse de texte peut exiger davantage de transparence, surtout si l'utilisateur doit comprendre qu'il interagit avec une IA.
  • Risque élevé. Un outil de CV screening, c'est-à-dire de tri de candidatures, peut influencer une décision RH et basculer dans la catégorie des systèmes à haut risque.
  • Risque inacceptable. Un usage de type scoring social ne passe pas le filtre. Le règlement vise précisément ces pratiques de contrôle ou de surveillance jugées incompatibles avec les droits fondamentaux.

Ce qui prête souvent à confusion, c'est la différence entre un système à haut risque et un modèle d'IA à usage général. Un modèle à usage général, aussi appelé GPAI pour general purpose AI, peut servir à plusieurs usages. Il devient juridiquement sensible dès qu'il entre dans une chaîne de valeur ou dans un contexte qui le place sous des obligations spécifiques. À l'inverse, un système à haut risque se juge d'abord à son usage prévu, à son rôle réel dans la décision, et au niveau d'impact qu'il peut avoir sur une personne.

Infographie résumant l'article 4 sur l'obligation d'alphabétisation à l'intelligence artificielle pour les entreprises et indépendants d'ici 2025.

Le bon réflexe consiste donc à lire chaque outil avec une question de fond. Remplace-t-il une simple tâche d'assistance, ou influence-t-il une sélection, une priorisation, un score, une affectation, une décision. Dès que la seconde hypothèse devient plausible, le niveau de vigilance monte d'un cran.

L'article 4 et l'obligation d'alphabétisation IA

L’article 4 de l'AI Act impose une alphabétisation IA, c'est-à-dire une compréhension de base de l'intelligence artificielle adaptée aux personnes qui l'utilisent. Pour une PME, c'est l'obligation la plus tangible, parce qu'elle ne demande pas de certifier un modèle. Elle demande de montrer que les collaborateurs qui manipulent un système d'IA comprennent son usage, ses limites et ses risques.

Le piège classique consiste à croire qu'une formation unique suffit. En pratique, ce qui tient mieux, c'est une preuve contextualisée par équipe. Le niveau attendu n'est pas le même pour un commercial qui rédige une proposition, un RH qui filtre des candidatures, ou un comptable qui automatise des écritures.

Une preuve adaptée au poste, pas une formation générique

Sur le plan documentaire, il faut pouvoir répondre à des questions simples. Qui a été formé, sur quel outil, pour quel usage, avec quel niveau de compréhension, et à quelle fréquence la preuve est mise à jour. Ce sont ces éléments qui rendent l'alpha-bétisation exploitable pour un audit ou une vérification de conformité.

Prenons trois cas très courants dans une entreprise française. Un RH qui utilise un outil de tri de CV doit savoir ce que l'outil fait, ce qu'il ne doit pas faire, et comment éviter qu'un score automatique remplace son jugement. Un comptable qui automatise des écritures doit comprendre quand l'outil assiste le travail et quand il influence le résultat. Un marketeur qui génère des visuels doit savoir quelles données il saisit, quelles images il réutilise, et quelles vérifications il effectue avant publication. Pour prolonger cette logique de formation par usages, vous pouvez consulter le guide des formations IA.

Bonne pratique. Mieux vaut une courte preuve de compréhension, ciblée sur l'usage réel, qu'un long module général que personne ne relie à son travail.

Le lien avec les systèmes les plus sensibles

Quand un usage devient haut risque, la logique de preuve s'épaissit. Les articles suivants du règlement, notamment l’article 11, imposent une documentation technique stricte avant la mise sur le marché ou en service. La Commission européenne a aussi demandé à CEN/CENELEC de travailler sur des standards dans plusieurs domaines techniques, dont la gestion des risques, la qualité des données, la transparence, la supervision humaine et la cybersécurité. En clair, la conformité ne repose plus seulement sur de bonnes intentions internes, elle s'appuie sur des éléments auditables.

Fournisseurs et déployeurs qui fait quoi

Dans l'AI Act, tout le monde n'a pas le même rôle. Le fournisseur est celui qui conçoit, met sur le marché ou fournit le système. Le déployeur est l'entreprise qui l'utilise dans son activité. Cette distinction compte beaucoup, parce qu'un même outil peut générer des obligations différentes selon la place qu'il occupe dans la chaîne.

Le même outil, deux responsabilités différentes

Prenons un assistant d'analyse de CV. L'éditeur du logiciel doit produire la documentation technique, prévoir les éléments de conformité attendus et cadrer le système selon son usage prévu. L'entreprise qui l'utilise pour recruter doit, elle, veiller à une supervision humaine réelle, à l'information des personnes concernées quand elle s'applique, et à la conservation des logs quand ils sont sous son contrôle.

Rôle Obligations clés Livrables de preuve
Fournisseur Conception conforme, documentation technique, exigences liées au système Dossier technique, instructions d'usage, éléments de démonstration
Déployeur Usage conforme aux instructions, supervision humaine, journalisation sous contrôle, information des salariés ou candidats quand nécessaire Procédure interne, registre d'usage, traces de supervision, notes d'information
Utilisateur final Respect des consignes, usage dans le cadre prévu Attestation d'usage, preuve de sensibilisation

Ce tableau aide à éviter une erreur fréquente. Une PME qui achète un outil n'hérite pas de toutes les obligations du fournisseur, mais elle n'est pas dispensée pour autant. Si elle utilise le système d'une façon qui change son usage ou son impact, elle doit regarder son rôle avec beaucoup de précision.

Ce que le dirigeant doit garder sous la main

Le dirigeant a surtout besoin de trois pièces. Une fiche outil qui décrit l'usage réel, une note interne qui fixe qui supervise quoi, et un dossier de preuve qui montre que l'équipe sait utiliser le système correctement. Nadia, côté DPO, peut ensuite s'en servir pour structurer un contrôle plus large sans repartir de zéro.

Check-list de conformité pour indépendants et PME

La conformité devient plus simple quand on la traite comme une série d'actions courtes. Pas comme un grand projet flou. Pour un indépendant ou une PME, l'objectif est d'obtenir des preuves utiles, pas de bâtir une usine à gaz documentaire.

Six blocs à traiter dans l'ordre

  • Cartographier les usages IA. Listez les outils, les équipes, les données saisies et le type de sortie attendu. Le livrable est un registre des usages IA.
  • Classer chaque usage selon le risque. Distinguez l'assistance simple, l'usage de recrutement, la génération de contenu sensible ou la décision automatisée. Le livrable est une fiche outil par cas d'usage.
  • Documenter l'alphabétisation par équipe. Conservez qui a été sensibilisé, sur quoi, et avec quel niveau de compréhension. Le livrable est une attestation de formation contextualisée.
  • Choisir les outils avec des critères de conformité. Vérifiez ce que l'éditeur fournit, ce qui reste sous votre contrôle, et ce qui doit être interdit en interne. Le livrable est une grille de sélection.
  • Informer les personnes concernées. Quand l'usage l'exige, prévoyez une information claire pour les salariés, candidats ou clients. Le livrable est une note d'information validée.
  • Prévoir une revue annuelle. Les outils changent, les usages aussi. Le livrable est un point de revue avec date, responsables et actions correctives.

Bon réflexe de terrain. Le vrai risque n'est pas seulement d'oublier une case. C'est de ne plus savoir qui a décidé quoi, avec quel niveau d'analyse, quand un outil a été adopté.

Tout ce qui touche à l'information des personnes, à la qualification juridique d'un usage ou à la rédaction d'un registre doit être relu par un consultant conformité ou un DPO. Pour les définitions rapides, le glossaire IA reste le bon point d'entrée.

Choisir des outils IA compatibles et limiter le risque

Choisir un outil IA, ce n'est plus seulement comparer des fonctionnalités. C'est prendre une décision de conformité. Un outil mal cadré peut créer une charge documentaire plus lourde que le gain qu'il promet. Un outil bien choisi, au contraire, facilite la preuve et réduit les zones grises.

Les cinq critères à vérifier avant adoption

  1. Localisation des données. Demandez où transitent les données, qui peut y accéder et dans quel cadre.
  2. Transparence du modèle. Vérifiez si l'éditeur explique le fonctionnement général, les limites et l'usage prévu.
  3. Supervision des sorties. Assurez-vous que l'utilisateur peut relire, corriger et valider avant action.
  4. Documentation fournie. Exigez les éléments utiles à votre propre dossier de conformité.
  5. Désactivation des usages sensibles. Cherchez la possibilité de bloquer certaines fonctions ou certains contextes d'usage.

Ces critères sont faciles à poser à un fournisseur. La vraie difficulté, c'est de ne pas se contenter d'une réponse commerciale vague. Il faut demander ce qui est documenté, ce qui est configurable, et ce qui reste interdit dans votre cadre d'usage.

Si vous devez aller plus loin dans cette évaluation, notre guide sur la sécurité d'un outil IA aide à poser les bonnes questions avant de signer. Et si vous cherchez ensuite à comparer plusieurs options selon leur angle RGPD et AI Act, l’annuaire d'outils IA est le bon pas suivant.

Le point de fond reste le même. La conformité AI Act n'est pas un projet ponctuel. C'est un cycle de sélection, de preuve, de suivi et de mise à jour. Les entreprises qui le comprennent tôt gagnent du temps au moment où un client, un candidat ou un auditeur demande simplement, preuves à l'appui, comment l'IA est utilisée chez elles.


Vous pouvez structurer votre premier registre de preuve, votre grille d'usages et vos supports d'alphabétisation IA avec une méthode simple, puis la faire valider par votre consultant ou votre DPO. Si vous voulez gagner du temps sans repartir de zéro, découvrez IATOLL, la plateforme pensée pour documenter l'alphabétisation IA et suivre la conformité article 4 client par client.

Publications similaires