Niveaux de risque de l'AI Act : pyramide des quatre niveaux, de l'interdit au risque minimal

Niveaux de risque de l’AI Act : obligations et sanctions

Niveaux de risque de l'AI Act : pyramide des quatre niveaux, de l'interdit au risque minimal

Le 2 août 2026 devait être la grande échéance de l’AI Act. Six jours plus tôt, le règlement (UE) 2026/1744 est entré en vigueur et a repoussé de seize mois les obligations les plus lourdes, celles des systèmes à haut risque. Les guides sur les niveaux de risque de l’AI Act publiés avant l’été 2026 donnent donc un calendrier dépassé. Et la question que tout le monde pose, « ChatGPT est-il à haut risque ? », reste mal posée : le règlement classe des usages, pas des outils.

Cet article remet les choses en ordre. Les quatre niveaux, ce que chacun impose à une entreprise qui utilise l’IA sans la fabriquer, les dates à jour, et le barème des sanctions de l’AI Act, de 7,5 à 35 millions d’euros.

Il détaille un chapitre de notre guide IA et droit en France, qui donne le calendrier complet du règlement et ses listes de référence. L’obligation de formation a son propre article, consacré à l’article 4 et au plan de formation.

Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.

En bref

  • Quatre niveaux : risque inacceptable (interdit), haut risque, risque de transparence, risque minimal. Le classement dépend de l’usage.
  • Les interdictions s’appliquent depuis le 2 février 2025, la transparence depuis le 2 août 2026. Le haut risque de l’annexe III est repoussé au 2 décembre 2027.
  • La plupart des entreprises sont des déployeurs, avec des obligations plus légères que celles des fournisseurs, sauf si elles détournent un outil de sa destination.
  • Sanctions de l’AI Act : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour une pratique interdite, 15 millions ou 3 % pour les autres manquements.
  • Verdict : le report donne du temps, il ne change pas le travail à faire. L’inventaire de vos usages se fait maintenant.
  • Pour préparer vos équipes : notre formation à l’IA générative centrée sur vos cas d’usage.

Niveaux de risque de l’AI Act : la logique d’ensemble

L’AI Act, que la CNIL appelle RIA pour règlement sur l’intelligence artificielle, repose sur une idée simple. Plus un usage peut porter atteinte à la santé, à la sécurité ou aux droits des personnes, plus les règles sont strictes. La CNIL en tire quatre niveaux : risque inacceptable, haut risque, risque spécifique en matière de transparence, risque minimal. La Commission européenne présente la même échelle.

Trois idées à garder en tête avant le détail.

Le classement porte sur la destination du système, c’est-à-dire l’usage prévu par celui qui le met sur le marché. Un même modèle de langage peut rédiger un compte rendu (risque minimal), répondre au public sur un site (transparence) ou trier des candidatures (haut risque).

Les niveaux se cumulent parfois. Un système à haut risque qui dialogue avec des personnes doit aussi respecter les règles de transparence.

Les modèles d’IA à usage général, ceux qui font tourner ChatGPT, Claude, Gemini ou Mistral, relèvent d’un régime à part, qui pèse sur leurs fournisseurs depuis le 2 août 2025. Il s’ajoute à l’échelle des risques sans en faire partie.

Niveaux de risque de l’AI Act : la pyramide des quatre niveaux, avec dates et plafonds d’amende Pyramide à quatre étages. Au sommet, le risque inacceptable, interdit depuis le 2 février 2025, amende jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires. Puis le haut risque, dont les obligations s’appliquent le 2 décembre 2027 pour l’annexe III. Puis le risque de transparence, en vigueur depuis le 2 août 2026. À la base, le risque minimal, sans obligation spécifique. Les quatre niveaux de risque de l’AI Act Risque inacceptable Haut risque Risque de transparence Risque minimal Interdit Depuis le 2 février 2025 Amende : jusqu’à 35 M€ ou 7 % du CA Obligations lourdes Annexe III : à partir du 2 décembre 2027 Amende : jusqu’à 15 M€ ou 3 % du CA Obligation d’informer Article 50, depuis le 2 août 2026 Amende : jusqu’à 15 M€ ou 3 % du CA Pas d’obligation spécifique Restent l’article 4 (maîtrise de l’IA), le RGPD et le droit d’auteur Le règlement classe un usage, pas un outil. Règlement (UE) 2024/1689 modifié par le règlement (UE) 2026/1744 · CA : chiffre d’affaires annuel mondial

Risque inacceptable : les pratiques interdites

Au sommet, l’interdiction pure et simple. L’article 5, applicable depuis le 2 février 2025, comptait huit pratiques. Le règlement de juillet 2026 y ajoute deux points qui s’appliqueront le 2 décembre 2026 : les systèmes générant des images intimes d’une personne identifiable sans son consentement, et les contenus pédocriminels. La Commission européenne les regroupe et parle désormais de neuf pratiques interdites.

Une entreprise ordinaire ne fait ni notation sociale ni identification biométrique dans l’espace public. Trois interdictions peuvent pourtant la concerner sans qu’elle s’en doute.

La première vise la reconnaissance des émotions. L’article 5 interdit d’utiliser un système pour inférer les émotions d’une personne sur le lieu de travail ou dans un établissement d’enseignement, sauf pour des raisons médicales ou de sécurité. Un module qui mesure « l’engagement » des salariés en visioconférence, ou l’attention de stagiaires à partir de leur visage, entre dans cette zone.

La deuxième vise la manipulation et l’exploitation des vulnérabilités : les systèmes qui recourent à des techniques subliminales ou trompeuses pour altérer le comportement, et ceux qui exploitent une vulnérabilité liée à l’âge, au handicap ou à la situation sociale ou économique. Le marketing conversationnel est en première ligne.

La troisième vise le moissonnage de visages. Constituer ou enrichir une base de reconnaissance faciale en aspirant des images sur internet ou dans la vidéosurveillance est interdit.

Les autres interdictions (notation sociale, évaluation du risque pénal par profilage, catégorisation biométrique, identification biométrique à distance en temps réel par les forces de l’ordre) concernent surtout les administrations et les éditeurs spécialisés.

Le réflexe à prendre est simple. Avant d’acheter un outil de visioconférence, de formation en ligne ou de relation client, demandez par écrit à l’éditeur si une fonction analyse les émotions ou le comportement des personnes, et comment la désactiver.

La liste complète figure dans notre guide IA et droit. La Commission a publié le 4 février 2025 des lignes directrices, non contraignantes, qui l’illustrent par des exemples.

Haut risque : huit domaines, et l’usage décide

Deuxième étage, le plus lourd à porter. Un système est à haut risque dans deux cas : il est un composant de sécurité d’un produit déjà réglementé (l’annexe I du règlement (UE) 2024/1689 en donne la liste), ou il sert à l’un des usages de l’annexe III. Cette annexe couvre huit domaines : biométrie, infrastructures critiques, éducation et formation professionnelle, emploi et gestion de la main-d’œuvre, accès aux services essentiels, répression, migration et contrôle aux frontières, justice et processus démocratiques.

Trois de ces domaines touchent directement les entreprises et les organismes de formation.

DomaineUsages classés à haut risque
Emploi et gestion de la main-d’œuvreRecruter ou sélectionner des candidats ; décider d’une promotion, d’un licenciement ou des conditions de travail ; attribuer des tâches selon le comportement ou les traits personnels ; suivre et évaluer les performances
Éducation et formation professionnelleDécider de l’admission ou de l’affectation ; évaluer les acquis d’apprentissage ; déterminer le niveau d’enseignement accessible ; surveiller les examens
Services essentielsÉvaluer la solvabilité ou établir une note de crédit ; évaluer les risques et tarifer une assurance vie ou santé ; évaluer l’éligibilité à des prestations sociales ; hiérarchiser les appels d’urgence

Pour un organisme de formation, la ligne du milieu mérite une lecture attentive. Un outil qui note automatiquement des copies ou qui surveille un examen à distance relève de l’annexe III, et nous détaillons les précautions à prendre dans notre article sur l’évaluation des apprenants avec l’IA.

Une porte de sortie existe. Selon l’article 6, un système de l’annexe III n’est pas à haut risque s’il ne présente pas de risque important et se borne à l’une de ces quatre choses : accomplir une tâche procédurale étroite, améliorer le résultat d’un travail humain déjà réalisé, repérer des écarts par rapport à des décisions passées sans remplacer l’évaluation humaine, ou préparer une évaluation. Un outil qui reformule une fiche de poste ou met en forme un tableau de candidatures peut y prétendre. La porte se referme dès qu’il y a profilage de personnes : le système reste alors à haut risque, sans exception. C’est au fournisseur de documenter cette analyse avant la mise sur le marché.

Pour aider à tracer la frontière, la Commission a publié le 19 mai 2026 un projet de lignes directrices sur la classification, avec des exemples de systèmes à classer ou non à haut risque. La consultation s’est achevée en juillet 2026, et nous n’avons pas trouvé de version finale à la date de rédaction.

Côté calendrier, les obligations du haut risque s’appliqueront le 2 décembre 2027 pour l’annexe III et le 2 août 2028 pour les produits réglementés. Le texte d’origine prévoyait le 2 août 2026 et le 2 août 2027. Le règlement de juillet 2026 justifie ce décalage par le retard pris dans l’élaboration des normes harmonisées. La Commission elle-même devait fournir ses lignes directrices sur la classification au plus tard le 2 février 2026 : le projet est arrivé en mai.

Fournisseur ou déployeur : votre rôle change vos obligations

Le règlement distingue deux rôles. Le fournisseur développe un système et le met sur le marché sous son nom. Le déployeur l’utilise sous sa propre autorité, dans un cadre professionnel. Une entreprise qui s’abonne à un logiciel de recrutement est déployeur. L’éditeur du logiciel est fournisseur et porte l’essentiel de la charge : gestion des risques, documentation technique, évaluation de conformité, enregistrement.

Pour un système à haut risque, l’article 26 demande au déployeur :

  • d’utiliser le système conformément à sa notice ;
  • de confier le contrôle humain à des personnes qui ont les compétences, la formation et l’autorité nécessaires ;
  • de veiller à la qualité des données d’entrée qu’il maîtrise ;
  • de surveiller le fonctionnement et de signaler les risques au fournisseur ;
  • de conserver les journaux générés automatiquement pendant au moins six mois ;
  • d’informer les représentants du personnel et les salariés concernés avant la mise en service sur le lieu de travail ;
  • d’informer les personnes qui font l’objet d’une décision prise avec l’aide du système.

Vous n’avez pas à faire le travail du fournisseur, que l’article 16 énumère : système de gestion de la qualité, documentation, journaux, évaluation de conformité, déclaration UE de conformité, marquage CE, enregistrement. Vous avez en revanche tout intérêt à le vérifier. Quatre questions à poser avant de signer un contrat qui courra au-delà de décembre 2027 : le système relève-t-il de l’annexe III, et pourquoi ? Quand la déclaration de conformité sera-t-elle disponible ? La notice décrit-elle les mesures de contrôle humain ? Les journaux sont-ils accessibles et exportables ?

Les organismes publics, les entreprises privées chargées d’un service public et les acteurs du crédit et de l’assurance doivent en plus réaliser une analyse d’impact sur les droits fondamentaux (article 27).

Le piège se trouve à l’article 25. Un déployeur devient fournisseur, avec toutes les obligations correspondantes, s’il commercialise le système sous sa marque, s’il le modifie de façon substantielle, ou s’il en change la destination de sorte qu’il devienne à haut risque. Cette troisième hypothèse vise aussi les systèmes d’IA à usage général. Brancher un assistant conversationnel généraliste sur votre flux de candidatures pour qu’il classe les CV, c’est lui donner une destination que son éditeur n’a pas prévue. Vous cessez d’être un simple utilisateur.

Risque de transparence : ce qui s’applique depuis le 2 août 2026

Troisième étage : l’obligation de dire. L’article 50 s’applique depuis le 2 août 2026 et répartit les devoirs entre les deux rôles.

Les fournisseurs doivent concevoir les systèmes qui dialoguent avec des personnes de sorte qu’elles sachent qu’elles ont affaire à une IA, sauf si cela ressort du contexte. Ils doivent aussi marquer les contenus générés (texte, image, son, vidéo) dans un format lisible par machine. Pour ce marquage, les systèmes déjà sur le marché avant le 2 août 2026 disposent d’une période transitoire de quatre mois, soit jusqu’au 2 décembre 2026.

Les déployeurs ont trois devoirs. Signaler les hypertrucages. Signaler les textes générés publiés pour informer le public sur des questions d’intérêt public, sauf relecture humaine et responsabilité éditoriale assumée, une exception que nous expliquons dans notre article sur le droit d’auteur et l’IA. Informer les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique.

En pratique, deux vérifications suffisent pour la plupart des entreprises. Votre assistant en ligne s’annonce-t-il comme une IA ? Vos vidéos qui reproduisent l’image ou la voix d’une personne réelle le signalent-elles ?

Risque minimal : aucune obligation spécifique, mais pas de vide juridique

Tout le reste, c’est-à-dire l’immense majorité des usages de bureau : rédiger, résumer, traduire, générer une image d’illustration, analyser un tableau. La Commission cite les jeux vidéo et les filtres anti-spam. Pour ces usages, l’AI Act n’ajoute aucune règle propre.

Plusieurs obligations demeurent pourtant. L’article 4 du règlement demande à toute organisation qui déploie des systèmes d’IA de prendre des mesures pour développer la maîtrise de l’IA chez son personnel, quel que soit le niveau de risque. Le RGPD s’applique dès que des données personnelles sont saisies, comme nous le détaillons dans notre article sur le RGPD et ChatGPT. Le droit d’auteur continue de régir ce que vous publiez. Les professions tenues au secret ont leurs contraintes, décrites dans secret professionnel et IA.

C’est à ce niveau que se joue l’essentiel du quotidien, et c’est là qu’une charte d’usage de l’IA en entreprise fait le plus de différence.

Niveaux de risque de l’AI Act : classer un usage en cinq questions

La méthode tient en cinq questions, à poser dans cet ordre pour chaque usage de votre inventaire.

  1. L’usage correspond-il à une pratique interdite ? Si oui, il s’arrête.
  2. Le système est-il un composant de sécurité d’un produit réglementé ? Si oui, haut risque.
  3. L’usage relève-t-il d’un des huit domaines de l’annexe III ? Si oui, haut risque, sauf tâche étroite ou préparatoire sans profilage.
  4. Le système dialogue-t-il avec des personnes, ou produit-il des contenus diffusés au public ? Si oui, obligations de transparence.
  5. Dans tous les autres cas, risque minimal : vérifiez la formation des équipes et le RGPD.

Appliquée à huit situations courantes, la méthode donne ceci. C’est notre lecture, à confronter au projet de lignes directrices de la Commission.

UsageNiveauÉchéance
Résumer des réunions avec un assistantRisque minimalArticle 4 déjà applicable
Traduire des supports de formationRisque minimalArticle 4 déjà applicable
Assistant conversationnel de support clientTransparenceDepuis le 2 août 2026
Vidéo utilisant le clone numérique d’un formateurTransparence (hypertrucage à signaler)Depuis le 2 août 2026
Logiciel qui trie et classe des candidaturesHaut risque (annexe III, emploi)2 décembre 2027
Notation automatique de copies comptant pour une certificationHaut risque (annexe III, éducation)2 décembre 2027
Évaluation de la solvabilité d’un clientHaut risque (annexe III, services essentiels)2 décembre 2027
Analyse des émotions de stagiaires par webcamInterdit, hors raisons médicales ou de sécuritéDepuis le 2 février 2025

Un même logiciel peut occuper plusieurs lignes. Une plateforme de formation qui traduit des supports, note des copies et propose un assistant aux apprenants relève de trois niveaux à la fois, et c’est fonction par fonction qu’elle se classe.

Sanctions de l’AI Act : trois paliers et une règle pour les PME

Chacun des niveaux de risque de l’AI Act a son plafond d’amende. L’article 99 laisse aux États membres le soin de fixer le régime des sanctions, dans un cadre commun de trois plafonds. Il s’applique depuis le 2 août 2025.

  • Pratiques interdites : jusqu’à 35 millions d’euros ou, pour une entreprise, 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
  • Autres obligations (fournisseurs, importateurs, distributeurs, déployeurs, transparence de l’article 50) : jusqu’à 15 millions d’euros ou 3 %.
  • Informations inexactes, incomplètes ou trompeuses fournies aux autorités : jusqu’à 7,5 millions d’euros ou 1 %.
Sanctions de l’AI Act : les trois paliers d’amende de l’article 99 Trois barres horizontales proportionnelles aux plafonds d’amende : 35 millions d’euros ou 7 % du chiffre d’affaires pour les pratiques interdites, 15 millions ou 3 % pour les autres obligations, 7,5 millions ou 1 % pour les informations inexactes fournies aux autorités. Pour les grandes entreprises, le montant le plus élevé s’applique. Pour les PME, le plus faible. Sanctions de l’AI Act : trois paliers d’amende Pratiques interdites (article 5) 35 M€ ou 7 % du chiffre d’affaires mondial Autres obligations : fournisseurs, déployeurs, transparence 15 M€ ou 3 % Informations inexactes fournies aux autorités 7,5 M€ ou 1 % Grandes entreprises le plus élevé des deux montants PME et jeunes pousses le plus faible des deux montants Article 99 du règlement (UE) 2024/1689 · plafonds, et non montants automatiques

Pour les PME et les jeunes pousses, la règle s’inverse : c’est le plus faible des deux montants qui fixe le plafond. L’écart est considérable. Une PME de 20 millions d’euros de chiffre d’affaires qui enfreint une interdiction encourt au maximum 1,4 million d’euros, soit 7 % de son chiffre d’affaires. Un groupe de 2 milliards encourt jusqu’à 140 millions. Au deuxième palier, celui des obligations du déployeur, le plafond tombe à 600 000 euros pour la première et monte à 60 millions pour le second. Le règlement de juillet 2026 a étendu la règle du plus faible montant aux petites entreprises à moyenne capitalisation.

Ces chiffres sont des plafonds. Le montant réel dépend de critères listés par le texte : nature, gravité et durée de l’infraction, taille de l’entreprise, coopération avec l’autorité, mesures prises pour réparer.

Les fournisseurs de modèles à usage général ont leur propre barème, fixé à l’article 101 : 15 millions d’euros ou 3 % du chiffre d’affaires mondial, avec des amendes infligées par la Commission elle-même. Ses pouvoirs de contrôle et de sanction s’exercent depuis le 2 août 2026.

L’amende ne résume pas le risque. Une autorité peut exiger des mesures correctives ou le retrait d’un système, et les sanctions du RGPD s’ajoutent quand des données personnelles sont en cause.

Qui contrôle en France ?

Le règlement confie le contrôle à des autorités nationales. En France, le Gouvernement a présenté son schéma le 9 septembre 2025 : plutôt qu’une autorité unique, des autorités existantes, réparties par secteur.

D’après la Direction générale des Entreprises, la DGCCRF coordonne l’ensemble et tient le rôle de point de contact unique. La CNIL reçoit la plus grande part des pratiques interdites et, pour le haut risque, la biométrie, l’emploi et l’éducation. L’ACPR suit le crédit et l’assurance. L’Arcom intervient sur la manipulation et sur la transparence des contenus. La DGCCRF précise que l’ANSSI et le Pôle d’expertise de la régulation numérique fournissent un socle d’expertise technique commun.

Ce schéma doit encore être fixé par la loi. Le projet de loi d’adaptation au droit de l’Union européenne qui le porte a été adopté par le Sénat le 18 février 2026 et se trouvait en première lecture à l’Assemblée nationale d’après le dossier législatif consulté le 30 septembre 2026. En attendant, la CNIL reste pleinement compétente sur le terrain du RGPD.

Un contrôle ne viendra pas forcément d’une inspection programmée. L’article 85 du règlement permet à toute personne physique ou morale qui a des motifs de considérer qu’une règle a été violée de déposer une réclamation auprès de l’autorité de surveillance du marché. Un salarié, un candidat écarté, un client, un concurrent : la liste de ceux qui peuvent déclencher l’examen d’un usage est longue.

Que faire d’ici le 2 décembre 2027 : six étapes

  1. Inventorier les usages. Tous, y compris ceux que les équipes ont adoptés sans le dire. On ne classe pas ce qu’on ignore.
  2. Classer chaque usage avec les cinq questions, et noter votre rôle : déployeur dans la quasi-totalité des cas.
  3. Arrêter ce qui est interdit. Tout de suite : ces règles s’appliquent depuis février 2025.
  4. Préparer le haut risque. Demandez à chaque fournisseur sa feuille de route de conformité, désignez les personnes chargées du contrôle humain, prévoyez l’information du CSE et des salariés.
  5. Mettre la transparence en place sur vos assistants en ligne et vos contenus de synthèse.
  6. Former et écrire la règle. La maîtrise de l’IA est exigée par l’article 4, et c’est elle qui rend les cinq étapes précédentes tenables.

Le report de seize mois donne du temps pour bien faire. Il ne dispense de rien, et un contrat de trois ans signé aujourd’hui sera encore en cours à l’échéance. Si vous voulez que vos équipes sachent situer seules un usage parmi les niveaux de risque de l’AI Act, nous pouvons vous aider à faire monter vos équipes en compétence sur l’IA générative.

ChatGPT est-il un système à haut risque ?

Pas en lui-même. Le règlement classe l’usage, et un assistant généraliste sert à mille choses. Pour rédiger ou résumer, vous êtes en risque minimal. Si vous l’utilisez pour trier des candidatures ou noter des apprenants, l’usage entre dans l’annexe III, et vous pouvez devenir fournisseur d’un système à haut risque au sens de l’article 25. Le modèle qui fait tourner l’outil relève, lui, des règles sur les modèles à usage général. Pour le déploiement en entreprise, voyez notre guide ChatGPT au travail.

Quelle est la sanction maximale prévue par l’AI Act ?

35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, pour la violation d’une pratique interdite. Les autres manquements sont plafonnés à 15 millions ou 3 %, et la fourniture d’informations inexactes aux autorités à 7,5 millions ou 1 %. Pour une PME, c’est le plus faible des deux montants qui s’applique.

Quand les obligations du haut risque s’appliquent-elles ?

Le 2 décembre 2027 pour les usages de l’annexe III (emploi, éducation, crédit, assurance, biométrie) et le 2 août 2028 pour les systèmes intégrés à des produits réglementés. Ces dates résultent du règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026. Le texte d’origine prévoyait le 2 août 2026 et le 2 août 2027.

Une PME est-elle concernée par l’AI Act ?

Oui. Le règlement s’applique à tout déployeur, sans seuil de taille. Les interdictions, la transparence et l’obligation de maîtrise de l’IA valent pour tous. Deux aménagements existent : des plafonds d’amende calculés sur le plus faible des deux montants, et l’attention que les États doivent porter aux intérêts des PME quand ils fixent les sanctions.

Un organisme de formation est-il concerné par le haut risque ?

Il peut l’être. L’annexe III vise les systèmes qui décident de l’admission, évaluent les acquis d’apprentissage, déterminent le niveau accessible ou surveillent les examens. Un générateur de quiz que le formateur relit avant usage n’a pas le même statut qu’un outil qui attribue seul une note comptant pour une certification. La reconnaissance des émotions des apprenants tombe, elle, sous l’interdiction de l’article 5.

Quelle différence entre fournisseur et déployeur ?

Le fournisseur développe le système et le met sur le marché sous son nom. Le déployeur l’utilise sous sa propre autorité dans un cadre professionnel. Le premier porte la conformité du produit, le second celle de l’usage : respect de la notice, contrôle humain, information des salariés et des personnes concernées. Un déployeur devient fournisseur s’il vend le système sous sa marque, le modifie en profondeur ou lui donne une destination à haut risque.

Le report décidé en 2026 supprime-t-il des obligations ?

Non. Il décale de seize mois les obligations du haut risque de l’annexe III, du 2 août 2026 au 2 décembre 2027, et d’un an celles des produits réglementés. Les interdictions, les règles de transparence, l’obligation de maîtrise de l’IA et le régime des sanctions s’appliquent. Le même texte ajoute deux interdictions au 2 décembre 2026.

Qui peut contrôler mon entreprise ?

Selon le schéma présenté par le Gouvernement en septembre 2025, l’autorité dépend de l’usage : la CNIL pour l’emploi, l’éducation et la biométrie, l’ACPR pour le crédit et l’assurance, la DGCCRF et l’Arcom pour la transparence, la DGCCRF assurant la coordination. Ce schéma attendait encore son adoption définitive par le Parlement fin septembre 2026.

Classer d’abord, outiller ensuite

Les niveaux de risque de l’AI Act donnent à une entreprise une façon simple de regarder ses propres usages : ce qui est interdit, ce qui engage, ce qui doit être dit, et tout le reste, qui est l’essentiel. Notre conviction est que la conformité se gagne à l’étage le plus bas, celui des usages quotidiens que personne n’a recensés, bien plus qu’au sommet de la pyramide. Commencez par là. Le report à décembre 2027 laisse le temps de faire cet inventaire sérieusement, et il serait dommage de le passer à attendre. Proactive Academy, organisme certifié Qualiopi, accompagne ce travail : vous pouvez préparer vos équipes avec notre formation IA générative.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *