AI Act : la chaîne des acteurs, du fournisseur au déployeur

AI Act : guide complet de la mise en conformité en entreprise

AI Act : la chaîne des acteurs, du fournisseur au déployeur

L’AI Act est le règlement européen qui encadre l’intelligence artificielle. Il concerne toute organisation qui conçoit, vend ou utilise un système d’IA dans l’Union, y compris une PME dont les salariés se servent d’un assistant conversationnel. Trois questions reviennent chez les dirigeants qui le découvrent : suis-je concerné, à partir de quand, et que dois-je faire ?

Ce guide y répond dans cet ordre. Il s’appuie sur le texte en vigueur depuis la révision de juillet 2026, qui a déplacé plusieurs échéances et réécrit l’obligation de formation.

Il ouvre notre série sur la réglementation de l’IA. Pour l’articulation avec le RGPD, le droit d’auteur et le secret professionnel, voyez notre guide IA et droit en France. Pour le classement de vos usages, notre article sur les niveaux de risque de l’AI Act.

Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.

En bref

  • L’AI Act, ou règlement (UE) 2024/1689, est applicable depuis le 2 août 2026 pour l’essentiel. Les interdictions et l’obligation de maîtrise de l’IA datent du 2 février 2025.
  • Il vise six catégories d’opérateurs. La plupart des entreprises sont des déployeurs : elles utilisent des systèmes conçus par d’autres.
  • La révision de juillet 2026 repousse les règles du haut risque au 2 décembre 2027 et au 2 août 2028.
  • Les amendes montent jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial.
  • Verdict : pour une entreprise utilisatrice, la conformité tient en un inventaire, quelques vérifications et un effort de formation. Elle se prépare maintenant.
  • Pour le volet formation : notre programme de formation à l’IA générative pour vos collaborateurs.

AI Act : de quoi parle-t-on exactement ?

Le nom officiel est règlement (UE) 2024/1689 du 13 juin 2024. Bruxelles dit AI Act, la CNIL dit RIA, et l’on parle couramment du règlement IA. Tous ces noms désignent le même texte, publié au Journal officiel de l’Union le 12 juillet 2024 et entré en vigueur le 1er août 2024.

C’est un règlement. Il s’applique donc directement dans les vingt-sept États membres, sans loi de transposition, et une entreprise française peut se voir opposer ses articles tels quels.

Le texte est long : 180 considérants et des articles numérotés de 1 à 113, répartis en treize chapitres. Quatre d’entre eux portent l’essentiel des obligations. Le chapitre II liste les pratiques interdites. Le chapitre III, de loin le plus volumineux, fixe le régime des systèmes à haut risque. Le chapitre IV impose des obligations de transparence. Le chapitre V traite des modèles d’IA à usage général, ceux qui font tourner ChatGPT, Claude, Gemini ou les assistants de Mistral.

Sa logique vient du droit des produits. Un système d’IA y est traité comme un produit mis sur le marché, avec un responsable de la mise sur le marché, une évaluation de conformité et, pour les plus sensibles, un marquage CE. La Commission européenne résume l’approche en quatre niveaux de risque : inacceptable, élevé, limité, minimal ou nul. Plus l’usage menace la santé, la sécurité ou les droits des personnes, plus les règles se durcissent.

Que vise-t-il au juste ? Un système d’IA, au sens de l’article 3, est un système automatisé conçu pour fonctionner avec une certaine autonomie et qui déduit, à partir des données qu’il reçoit, la manière de produire des prédictions, du contenu, des recommandations ou des décisions. Un tableur n’en est pas un. Un outil qui classe des CV, rédige un courrier ou note une copie, si. Si la notion vous est peu familière, notre article C’est quoi l’intelligence artificielle ? pose les bases.

Deux idées reçues méritent d’être écartées. L’AI Act n’interdit pas l’IA : il interdit une dizaine de pratiques et encadre le reste. Et il ne remplace pas le RGPD, avec lequel il se cumule.

Qui est concerné par l’AI Act ? Six rôles, un champ très large

L’article 2 dessine un périmètre large. Le règlement s’applique aux fournisseurs qui mettent un système sur le marché de l’Union, qu’ils soient établis en Europe ou ailleurs. Il s’applique aux déployeurs établis dans l’Union. Et il rattrape les fournisseurs et déployeurs de pays tiers dès que les résultats produits par le système sont utilisés dans l’Union.

La conséquence est double. Un éditeur américain qui vend son outil en France est soumis au texte. Une entreprise française qui utilise un outil hébergé hors d’Europe l’est aussi, en tant que déployeur.

Le règlement regroupe six rôles sous le nom d’opérateurs.

RôleCe qu’il faitExemple
FournisseurDéveloppe ou fait développer un système d’IA ou un modèle, puis le met sur le marché ou en service sous son nom, à titre payant ou gratuitL’éditeur d’un logiciel de tri de candidatures
DéployeurUtilise un système d’IA sous sa propre autorité, hors activité personnelle non professionnelleUne entreprise dont les équipes emploient un assistant conversationnel
ImportateurÉtabli dans l’Union, met sur le marché un système portant la marque d’une entité d’un pays tiersUne filiale qui commercialise en France le logiciel de sa maison mère américaine
DistributeurMet le système à disposition sur le marché de l’Union, sans être fournisseur ni importateurUn revendeur de logiciels
MandataireÉtabli dans l’Union, agit sur mandat écrit d’un fournisseurLe représentant européen d’un éditeur étranger
Fabricant de produitsMet sur le marché un système d’IA avec son produit et sous son nomUn constructeur de machines équipées d’un module d’IA

Les définitions viennent de l’article 3. Les exemples sont les nôtres.

Votre entreprise est presque toujours déployeur. C’est le rôle le plus léger, et c’est celui d’un cabinet qui utilise Copilot, d’un service RH qui s’équipe d’un logiciel de présélection, d’un organisme de formation qui génère des quiz.

Le rôle peut changer. Une entreprise qui assemble un assistant à partir d’un modèle du marché et le propose à ses clients sous sa marque en devient, d’après notre lecture, le fournisseur. Et l’article 25 prévoit trois cas où un déployeur endosse les obligations du fournisseur d’un système à haut risque : il appose son nom ou sa marque sur le système, il le modifie de façon substantielle, ou il change sa destination au point d’en faire un usage à haut risque. Utiliser un assistant généraliste pour trier des candidatures relève, selon nous, de ce dernier cas.

AI Act : la chaîne des acteurs, du fournisseur aux personnes concernées Quatre maillons de gauche à droite. Le fournisseur développe le système d’IA et le met sur le marché sous son nom. L’importateur et le distributeur le font entrer ou circuler dans l’Union. Le déployeur l’utilise sous sa propre autorité à titre professionnel : c’est le cas le plus fréquent pour une entreprise. Les personnes concernées sont exposées au système et protégées par le texte. Deux rôles complémentaires : le mandataire représente dans l’Union un fournisseur établi hors de l’Union, et le fabricant de produits intègre un système d’IA dans son produit. Un déployeur devient fournisseur d’un système à haut risque s’il y appose sa marque, le modifie de façon substantielle ou change sa destination. AI Act : où vous situez-vous dans la chaîne ? Le cas le plus fréquent Fournisseur Développe le système et le met sur le marché sous son nom Ex. : l’éditeur d’un logiciel de tri de CV Importateur et distributeur Font entrer ou circuler le système dans l’Union Ex. : un revendeur de logiciels Déployeur Utilise le système sous sa propre autorité, à titre professionnel Ex. : votre entreprise, quand ses équipes emploient un assistant IA Personnes concernées Candidats, salariés, clients, stagiaires Mandataire Représente dans l’Union un fournisseur établi hors UE Fabricant de produits Intègre un système d’IA dans son produit Bascule possible (article 25) Le déployeur devient fournisseur d’un système à haut risque : voir ci-dessous Trois cas de bascule : apposer sa marque sur le système, le modifier de façon substantielle, ou changer sa destination pour en faire un usage à haut risque.Règlement (UE) 2024/1689, articles 2, 3 et 25. Schéma simplifié.

Le texte prévoit aussi des exclusions. Il ne s’applique pas aux systèmes utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale, ni à ceux développés uniquement pour la recherche scientifique. Les activités de recherche, d’essai et de développement menées avant la mise sur le marché y échappent. Les particuliers qui utilisent une IA dans un cadre strictement personnel ne sont pas des déployeurs. Enfin, les systèmes publiés sous licence libre et ouverte sont exclus, sauf s’ils sont à haut risque, interdits ou soumis aux obligations de transparence.

Aucune de ces exclusions ne vise l’usage professionnel courant. Une entreprise ne peut pas s’en prévaloir pour ses outils du quotidien.

Ce que la révision de juillet 2026 a changé

Le texte de 2024 a été modifié avant même d’être pleinement applicable. Proposé par la Commission en novembre 2025 sous le nom d’omnibus numérique, le règlement (UE) 2026/1744 du 8 juillet 2026 a été publié le 24 juillet et est entré en vigueur le 27 juillet 2026.

Beaucoup de contenus en ligne décrivent encore l’ancienne version. Voici ce qui a bougé.

SujetTexte de 2024Depuis le 27 juillet 2026
Haut risque, annexe III2 août 20262 décembre 2027
Haut risque, produits de l’annexe I2 août 20272 août 2028
Maîtrise de l’IA (article 4)Garantir, dans toute la mesure du possible, un niveau suffisantPrendre des mesures pour favoriser son développement
Pratiques interditesHuitDeux ajouts, applicables le 2 décembre 2026
Marquage des contenus générés2 août 2026Délai au 2 décembre 2026 pour les outils déjà sur le marché
Allègements pour les PMEPME et jeunes poussesÉtendus aux petites entreprises à moyenne capitalisation
Bac à sable national2 août 20262 août 2027, plus un bac à sable au niveau de l’Union

Le report du haut risque est le changement le plus commenté. Seize mois de plus pour les usages sensibles de l’annexe III, un an pour les produits réglementés. La Commission le justifie ainsi : les règles doivent s’appliquer quand les entreprises disposent des outils pour s’y conformer, à commencer par les normes techniques.

Les deux ajouts à l’article 5 visent les systèmes qui génèrent des images ou des vidéos sexuellement explicites d’une personne identifiable sans son consentement, et ceux qui produisent des contenus pédocriminels.

D’autres modifications, moins visibles, comptent aussi. Le Bureau de l’IA reçoit des pouvoirs de contrôle étendus sur certains systèmes, dont ceux construits à partir d’un modèle à usage général. Un article 4 bis autorise, sous conditions, le traitement de données sensibles pour détecter et corriger des biais. Et l’enregistrement dans la base de données européenne est simplifié pour les systèmes dispensés du régime du haut risque.

Ce qui n’a pas changé tient en une phrase : les interdictions de 2025, les règles de transparence, le régime des modèles à usage général et le barème des sanctions restent en place.

Calendrier de l’AI Act : les dates à retenir

L’application est progressive, et c’est ce qui rend le calendrier de l’AI Act difficile à suivre : huit dates s’étalent sur quatre ans, et la révision de 2026 en a déplacé trois et ajouté une. La chronologie officielle de la Commission et les questions-réponses de la CNIL, mises à jour le 17 août 2026, donnent les mêmes jalons.

DateCe qui s’applique
1er août 2024Entrée en vigueur du règlement
2 février 2025Dispositions générales, dont la maîtrise de l’IA, et pratiques interdites
2 août 2025Modèles d’IA à usage général, gouvernance, sanctions
2 août 2026Application générale : transparence, soutien à l’innovation, début des contrôles
2 décembre 2026Deux nouvelles interdictions, fin du délai de marquage pour les outils antérieurs
2 août 2027Un bac à sable réglementaire opérationnel dans chaque État membre
2 décembre 2027Systèmes à haut risque de l’annexe III
2 août 2028Systèmes à haut risque intégrés à des produits réglementés

Quatre de ces huit dates sont déjà passées, et la cinquième tombe dans deux mois. Le règlement est un texte présent, plus une perspective. Nous détaillons chaque jalon dans notre article sur le calendrier de l’AI Act.

Obligations de l’AI Act : ce que chaque niveau de risque impose

Le niveau de risque dépend de l’usage, jamais de l’outil seul. Un même assistant peut servir à résumer une réunion, ce qui ne déclenche presque rien, ou à présélectionner des candidats, ce qui le fait entrer dans le haut risque. Le tableau croise les quatre niveaux avec les deux rôles principaux.

NiveauExemplesFournisseurDéployeurApplication
InterditNotation sociale, inférence des émotions au travail ou en formation, manipulationNe pas commercialiserNe pas utiliser2 février 2025
Haut risqueTri de candidatures, notation d’examens, évaluation de solvabilitéGestion des risques, documentation technique, évaluation de conformité, marquage CE, enregistrementRespect de la notice, contrôle humain, conservation des journaux, information des personnes2 décembre 2027 ou 2 août 2028
TransparenceAssistants conversationnels, contenus de synthèse, hypertrucagesInformer de l’interaction, marquer les sortiesSignaler les hypertrucages et certains textes2 août 2026
MinimalFiltres anti-spam, jeux vidéo, la plupart des usages bureautiquesAucune obligation propreAucune obligation propreSans objet

Pour le déployeur d’un système à haut risque, l’article 26 fixe le détail : utiliser le système conformément à sa notice, confier le contrôle humain à des personnes compétentes et formées, conserver les journaux au moins six mois, informer les représentants du personnel avant tout déploiement au travail, prévenir les personnes visées par une décision. Les organismes publics, les entreprises chargées d’un service public et certains acteurs du crédit et de l’assurance doivent en plus conduire une analyse d’impact sur les droits fondamentaux.

Chaque étage a son article dans notre série. Les pratiques interdites et les systèmes d’IA à haut risque sont passés en revue domaine par domaine. Le marquage CE des systèmes d’IA intéresse les fournisseurs. L’étage transparence est traité dans notre article sur l’article 50 de l’AI Act.

Une obligation traverse tous les niveaux. C’est la maîtrise de l’IA, prévue à l’article 4, qui s’impose même à l’entreprise dont tous les usages sont à risque minimal.

Modèles d’IA à usage général : un régime à part

Les grands modèles de langage ne sont pas classés par niveau de risque. Le règlement leur consacre un chapitre, dont les obligations pèsent sur ceux qui les fabriquent : documentation technique, information des entreprises qui les intègrent, politique de respect du droit d’auteur, résumé public des données d’entraînement.

Ces obligations s’appliquent depuis le 2 août 2025. La Commission peut les faire respecter depuis le 2 août 2026, et les modèles mis sur le marché avant le 2 août 2025 ont jusqu’au 2 août 2027 pour s’y conformer. Un code de bonnes pratiques, publié le 10 juillet 2025, fait référence. Il compte trois chapitres : transparence, droit d’auteur, sûreté et sécurité.

Pour vous, l’effet est indirect. Vous n’avez rien à déclarer. En revanche, savoir si l’éditeur de votre outil a signé ce code est un bon critère d’achat. Notre article sur les obligations des modèles GPAI explique comment lire ces engagements.

Qui contrôle ? Bruxelles pour les modèles, la France pour les usages

Le contrôle est partagé. La Commission le formule ainsi dans ses questions-réponses : les autorités nationales surveillent les systèmes d’IA, le Bureau de l’IA gouverne les modèles à usage général. Un Comité IA, composé de représentants des États membres, veille à une application harmonisée.

En France, le Gouvernement a présenté son schéma de gouvernance le 9 septembre 2025. Il confie le contrôle aux administrations et autorités déjà compétentes dans chaque secteur :

  • la DGCCRF coordonne les autorités de surveillance du marché et tient le rôle de point de contact unique ;
  • la CNIL suit la biométrie, l’inférence des émotions, la police prédictive et les systèmes à haut risque liés à l’emploi ;
  • l’Arcom suit, avec la DGCCRF, la manipulation et les contenus de synthèse, et seule les textes publiés pour informer le public ;
  • l’ACPR suit l’évaluation de la solvabilité et la tarification en assurance vie et maladie ;
  • l’ANSSI et le PEReN apportent un appui technique commun.

L’enseignement et la formation professionnelle, qui concernent directement les organismes de formation, relèveraient à la fois de la CNIL et de la DGCCRF.

Un point de vigilance : ce schéma doit encore être inscrit dans la loi. Il figure dans un projet de loi d’adaptation au droit de l’Union, adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février. Fin septembre 2026, le texte y était toujours en commission. Les obligations du règlement s’appliquent sans attendre ce vote. Seule la répartition des contrôles reste à confirmer par la loi.

AI Act : qui contrôle quoi, au niveau européen et en France Deux étages. Au niveau de l’Union européenne, le Bureau de l’IA de la Commission supervise les modèles d’IA à usage général, et le Comité IA réunit les représentants des États membres pour harmoniser l’application. En France, selon le schéma proposé par le Gouvernement et soumis au Parlement, la DGCCRF coordonne les autorités et tient le rôle de point de contact unique. La CNIL suit la biométrie, les émotions, l’emploi et la police prédictive. L’Arcom suit la manipulation, les contenus de synthèse et les textes d’information du public. L’ACPR suit la notation de crédit et la tarification en assurance vie et maladie. L’ANSSI et le PEReN apportent un appui technique mutualisé. AI Act : qui contrôle quoi ? UNION EUROPÉENNE Bureau de l’IA (Commission) Supervise les modèles d’IA à usage général Comité IA Réunit les États membres, harmonise l’application FRANCE : schéma proposé, sous réserve du vote du Parlement DGCCRF Coordination des autorités, point de contact unique CNIL Biométrie, émotions, emploi, police prédictive Arcom Manipulation, contenus de synthèse, textes d’information du public ACPR Notation de crédit, tarification en assurance vie et maladie ANSSI et PEReN Appui technique et cybersécurité, mutualisésDomaines partagés : éducation et formation (CNIL et DGCCRF), manipulation et contenus de synthèse (DGCCRF et Arcom).Source : Direction générale des Entreprises, schéma publié le 9 septembre 2025. Vue simplifiée.

Sanctions de l’AI Act : trois plafonds

Les sanctions du règlement IA sont fixées par l’article 99, en trois plafonds. Jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour une pratique interdite. Jusqu’à 15 millions ou 3 % pour les autres manquements, dont ceux des déployeurs. Jusqu’à 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités. Le montant le plus élevé est retenu, sauf pour les PME et les jeunes pousses, pour lesquelles c’est le plus faible. Notre article sur les niveaux de risque chiffre ces plafonds sur deux cas d’école.

PME et ETI : les allègements et les outils officiels de conformité

Le règlement n’a pas été écrit pour les seuls grands groupes. Plusieurs dispositions réduisent la charge des petites structures : plafond d’amende inversé, documentation technique simplifiée, frais d’évaluation de conformité proportionnés à la taille, accès prioritaire aux bacs à sable réglementaires.

Depuis la révision de 2026, une partie de ces allègements profite aussi aux petites entreprises à moyenne capitalisation. La recommandation (UE) 2025/1099 les définit comme des entreprises qui ne sont pas des PME, emploient moins de 750 personnes et dont le chiffre d’affaires annuel n’excède pas 150 millions d’euros ou le bilan 129 millions. Une partie des ETI françaises entre dans cette catégorie.

Un bac à sable réglementaire est un cadre dans lequel une entreprise teste un système d’IA sous la supervision d’une autorité, avant sa mise sur le marché. Chaque État doit en ouvrir au moins un d’ici le 2 août 2027, et le Bureau de l’IA peut en créer un au niveau de l’Union. Nous y consacrons un article : bac à sable réglementaire IA.

Quatre ressources officielles valent le détour.

  1. Le guichet de la Commission. L’AI Act Service Desk, disponible en français, réunit un explorateur du texte, un vérificateur de conformité qui aide à situer un système, et un formulaire pour poser une question aux experts.
  2. Les lignes directrices. La Commission en a publié sur les pratiques interdites, la définition d’un système d’IA, les modèles à usage général et la transparence. Celles sur le classement à haut risque étaient encore à l’état de projet à l’été 2026. Aucune n’est contraignante, toutes éclairent la lecture des autorités.
  3. Les normes harmonisées. Dix domaines sont en cours de normalisation, de la gestion des risques à la cybersécurité. La première norme, sur le système de gestion de la qualité, est en enquête publique depuis le 30 octobre 2025. Un fournisseur qui les applique bénéficiera d’une présomption de conformité.
  4. Les ressources de la CNIL. Ses questions-réponses sur le règlement sont le meilleur point d’entrée en français. Ses fiches pratiques, elles, portent sur le RGPD appliqué au développement de systèmes d’IA : elles intéressent d’abord ceux qui conçoivent ou entraînent un modèle. Voyez notre article CNIL et IA : les fiches pratiques à connaître.

S’y ajoute une démarche volontaire, le Pacte sur l’IA, par lequel des entreprises s’engagent à se doter d’une gouvernance de l’IA, à cartographier leurs systèmes susceptibles d’être à haut risque, à sensibiliser et à former leur personnel. Rien n’oblige à le signer. Ses trois engagements font pourtant un bon plan de travail.

AI Act et RGPD : deux textes qui se cumulent

La CNIL est nette : le RIA ne remplace pas les exigences du RGPD. Les deux textes n’ont pas le même objet. Le RGPD encadre les traitements de données personnelles, avec ou sans IA. L’AI Act encadre les systèmes d’IA, avec ou sans données personnelles.

Dans la pratique, ils s’appliquent souvent ensemble. Un logiciel de tri de candidatures est un système à haut risque au titre de l’AI Act et un traitement de données personnelles au titre du RGPD. L’entreprise qui l’utilise est déployeur d’un côté, responsable de traitement de l’autre, et doit répondre aux deux séries d’obligations sans que l’une dispense de l’autre.

Le cumul vaut aussi pour les usages simples. Coller des données de clients dans un assistant n’est pas un sujet pour l’AI Act. Pour le RGPD, c’en est un, que nous traitons dans RGPD et ChatGPT. Pour le détail de l’articulation entre les deux textes, voyez AI Act et RGPD.

Mise en conformité AI Act : la feuille de route par échéance

Une mise en conformité se pilote par dates, en suivant le calendrier du règlement IA. Voici l’ordre que nous recommandons à une entreprise utilisatrice.

Dès maintenant, parce que c’est déjà applicable

  1. Désignez un pilote. Le règlement n’impose pas de fonction dédiée, mais un dossier sans responsable n’avance pas.
  2. Dressez l’inventaire de vos systèmes d’IA et, surtout, de leurs usages réels, service par service.
  3. Pour chaque usage, notez votre rôle et le niveau de risque.
  4. Vérifiez qu’aucun usage ne touche une pratique interdite. L’analyse des émotions de salariés ou de stagiaires est le piège le plus courant.
  5. Contrôlez la transparence : votre assistant en ligne se présente-t-il comme une IA, vos vidéos avec avatar sont-elles signalées ?
  6. Lancez les actions de formation et consignez-les dans un registre.
  7. Fixez les règles du jeu dans une charte d’usage de l’IA.

Avant le 2 décembre 2026

Demandez à vos éditeurs d’outils génératifs où ils en sont du marquage technique de leurs contenus, puisque le délai accordé aux outils antérieurs expire à cette date. Relisez vos conditions d’usage des générateurs d’images et de vidéos à la lumière des deux nouvelles interdictions.

Avant le 2 décembre 2027

Si l’inventaire a fait apparaître un usage à haut risque, le chantier est contractuel autant qu’interne. Côté fournisseur : obtenez la confirmation du classement, la date de la déclaration de conformité, la notice d’utilisation. Côté entreprise : nommez les personnes chargées du contrôle humain, organisez la conservation des journaux, préparez l’information du comité social et économique.

En continu

Suivez les lignes directrices de la Commission, le vote de la loi française sur les autorités et les publications de la CNIL. Et gardez une trace écrite de vos choix. Un classement justifié en trois lignes vaut mieux qu’un classement exact dont personne ne retrouve le raisonnement.

Le report de 2026 a donné du temps sur un seul poste, le haut risque. Tout le reste de cette liste porte sur des obligations en vigueur.

Former vos équipes : l’obligation qui s’applique à tous

L’article 4 est la seule disposition qui concerne toutes les entreprises utilisatrices, quel que soit le niveau de risque. Sa rédaction a changé en juillet 2026. Fournisseurs et déployeurs doivent désormais prendre « des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel » et par les autres personnes qui utilisent les systèmes pour leur compte. Le texte précise que cette obligation ne contraint pas à garantir un niveau donné de maîtrise pour chaque individu.

L’obligation demeure. Elle prend la forme d’une obligation de moyens. La Commission le confirme dans ses questions-réponses sur la maîtrise de l’IA : aucun certificat n’est exigé, un registre interne des formations et des actions de sensibilisation suffit, et les autorités nationales contrôlent cette disposition depuis le 2 août 2026. Les prestataires qui travaillent pour vous entrent dans le périmètre.

Concrètement, une entreprise doit pouvoir montrer trois choses : qu’elle sait qui utilise l’IA, que ces personnes ont reçu une formation adaptée à leur usage, et qu’elle en garde la trace. Notre article sur l’article 4 et le plan de formation détaille la méthode. Côté budget, une action de formation à l’IA peut être prise en charge : voyez notre guide du financement OPCO d’une formation IA et ce que recouvre une formation IA certifiée Qualiopi.

C’est aussi le chantier le plus rentable de la liste. Des salariés formés repèrent eux-mêmes les usages à risque, ce qu’aucun inventaire fait d’en haut ne remplace. Nous pouvons vous aider à organiser la montée en maîtrise de l’IA de vos équipes.

L’AI Act est-il déjà en vigueur ?

Oui. Il est entré en vigueur le 1er août 2024 et il est applicable pour l’essentiel depuis le 2 août 2026. Les pratiques interdites et la maîtrise de l’IA s’appliquent depuis le 2 février 2025, les règles sur les modèles à usage général depuis le 2 août 2025. Restent à venir les deux interdictions ajoutées en 2026, le 2 décembre 2026, puis le régime du haut risque, le 2 décembre 2027 et le 2 août 2028.

Mon entreprise utilise seulement ChatGPT ou Copilot : est-elle concernée ?

Oui, en tant que déployeur. Pour des usages courants comme la rédaction, la synthèse ou la traduction, vos obligations se limitent à la maîtrise de l’IA de vos équipes et, si vous publiez certains contenus générés, à la transparence. Elles s’alourdissent si l’outil sert à une décision sensible, par exemple en recrutement.

Quelle différence entre AI Act, RIA et règlement IA ?

Aucune. Ce sont trois noms du règlement (UE) 2024/1689. AI Act est le nom d’usage, y compris en français. RIA est le sigle retenu par la CNIL. « Règlement européen sur l’intelligence artificielle » est la traduction la plus courante dans les documents publics français.

L’AI Act s’applique-t-il aux entreprises situées hors de l’Union ?

Oui, dans deux cas : lorsqu’elles mettent un système ou un modèle sur le marché de l’Union, et lorsque les résultats produits par leur système sont utilisés dans l’Union. Un fournisseur étranger de système à haut risque doit en plus désigner un mandataire établi dans l’Union.

Que risque une PME en cas de manquement ?

Les mêmes plafonds que les autres entreprises, avec une règle inversée : pour une PME ou une jeune pousse, c’est le plus faible des deux montants, somme fixe ou pourcentage du chiffre d’affaires, qui s’applique. Pour une PME de 5 millions d’euros de chiffre d’affaires, le plafond d’un manquement ordinaire est donc de 150 000 euros, soit 3 %.

La révision de 2026 a-t-elle supprimé l’obligation de formation ?

Non. Elle l’a reformulée. L’entreprise n’a plus à garantir un niveau suffisant, elle doit prendre des mesures pour développer la maîtrise de l’IA de son personnel. La Commission et les États membres doivent de leur côté soutenir cet effort, en particulier auprès des PME.

Faut-il nommer un responsable de l’IA, comme un délégué à la protection des données ?

Le règlement ne l’exige pas. Il n’existe pas d’équivalent du délégué à la protection des données dans l’AI Act. Pour un système à haut risque, le déployeur doit en revanche confier le contrôle humain à des personnes qui ont la compétence, la formation et l’autorité nécessaires. Désigner un pilote reste, d’après notre expérience, la première décision utile.

Où lire le texte à jour ?

EUR-Lex publie le règlement de 2024 et le règlement modificatif de 2026. L’AI Act Service Desk de la Commission présente le texte article par article, mais signalait encore fin septembre 2026 que plusieurs articles modifiés n’étaient pas à jour dans son affichage. Pour une vue d’ensemble en français, les questions-réponses de la CNIL ont été actualisées le 17 août 2026.

Un projet d’organisation plus qu’une échéance

L’AI Act a la réputation d’un texte pour juristes et pour géants du numérique. Notre lecture est inverse. Pour l’entreprise qui utilise l’IA sans la fabriquer, il demande surtout de savoir ce qu’elle fait de ses outils, de le dire quand la loi l’exige et de former ceux qui s’en servent. Le report du haut risque n’y change rien : quatre jalons sont passés, et les contrôles ont commencé en août 2026. Les entreprises qui attendront 2027 découvriront à ce moment-là qu’elles n’ont ni inventaire ni trace de formation. Proactive Academy, organisme certifié Qualiopi, accompagne cette mise en ordre avec une formation IA générative adaptée à vos métiers.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *