Depuis son adoption, l'AI Act (règlement européen 2024/1689 sur l'intelligence artificielle) suscite surtout de l'inquiétude chez mes clients PME et ETI : « Est-ce que ça nous concerne ? Qu'est-ce qu'on risque ? »
La réponse courte : oui, ça vous concerne dès que vos équipes utilisent des outils d'IA. Mais pour la grande majorité des usages courants, les obligations sont limitées et raisonnables. Voici ce qu'il faut savoir, sans jargon juridique.
Cet article est un éclairage opérationnel, pas un avis juridique. Pour un usage sensible, faites valider votre analyse par un juriste spécialisé.
Fournisseur ou déployeur : quel est votre rôle ?
Le règlement distingue plusieurs rôles. Les deux qui comptent pour une PME :
- Le fournisseur développe un système d'IA et le met sur le marché sous son nom. Les obligations les plus lourdes pèsent sur lui.
- Le déployeur utilise un système d'IA dans le cadre de son activité professionnelle. C'est le cas de la plupart des entreprises qui utilisent un assistant conversationnel, un CRM avec IA ou un outil de rédaction.
Attention : si vous développez un outil d'IA pour vos clients, ou si vous modifiez substantiellement un système existant, vous pouvez devenir fournisseur.
Une logique par niveau de risque
Le texte ne réglemente pas « l'IA » en bloc, mais des usages, classés selon leur risque.
Les pratiques interdites
Quelques usages sont interdits depuis février 2025, par exemple la notation sociale des personnes, la manipulation qui exploite leurs vulnérabilités, ou la reconnaissance des émotions sur le lieu de travail (sauf raisons médicales ou de sécurité). Peu de PME sont concernées, mais il faut le vérifier.
Les systèmes à haut risque
C'est la catégorie qui demande le plus d'attention. Elle couvre notamment l'IA utilisée pour le recrutement et la gestion du personnel (tri de CV, évaluation de candidats), l'accès à certains services essentiels comme le crédit, l'éducation, ou encore des composants de sécurité de produits réglementés. Un outil qui trie automatiquement des candidatures, même acheté sur étagère, entre dans cette catégorie.
Les obligations de transparence
Quand une personne dialogue avec une IA (un chatbot sur votre site, par exemple), elle doit le savoir. Les contenus générés ou manipulés par IA qui pourraient tromper le public (hypertrucages notamment) doivent être signalés comme tels.
Tout le reste
La plupart des usages courants (aide à la rédaction, résumé de documents, traduction, assistance commerciale) relèvent d'un risque minimal. Pas d'obligation spécifique au-delà de la culture IA et du droit existant, RGPD en tête.
Le calendrier
- 1er août 2024 : entrée en vigueur du règlement.
- 2 février 2025 : interdictions applicables, et obligation de veiller à la maîtrise de l'IA (« AI literacy ») par le personnel qui l'utilise.
- 2 août 2025 : obligations pour les fournisseurs de modèles d'IA à usage général, et régime de sanctions.
- 2 août 2026 : application de la majorité des autres dispositions, dont les obligations de transparence et celles sur les systèmes à haut risque listés à l'annexe III.
- 2 août 2027 : systèmes à haut risque intégrés à des produits réglementés.
Fin 2025, la Commission européenne a proposé de simplifier et de reporter une partie de ces échéances, notamment pour le haut risque (paquet « omnibus numérique »). Vérifiez l'état du calendrier au moment où vous lisez ces lignes avant de planifier vos actions.
Ce que doit faire un déployeur de système à haut risque
- utiliser le système conformément à la notice du fournisseur ;
- confier la supervision à des personnes compétentes, qui peuvent intervenir et corriger ;
- veiller à la pertinence des données qu'il fournit au système ;
- conserver les journaux générés par le système ;
- informer les personnes concernées, et les représentants du personnel quand il s'agit d'un usage au travail.
Les sanctions
Les amendes maximales sont élevées : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions ou 3 % pour les autres manquements. Pour les PME, le texte prévoit que le plafond retenu est le plus bas des deux montants.
Par où commencer ?
- Recensez les outils d'IA utilisés dans l'entreprise, y compris ceux adoptés sans passer par la DSI. C'est souvent là que se cachent les surprises (voir 5 signaux que votre SI vous échappe).
- Classez chaque usage : interdit, haut risque, transparence, risque minimal.
- Traitez en priorité les usages RH : ce sont les plus fréquents dans la catégorie haut risque.
- Formez les utilisateurs : ce qu'ils peuvent confier à l'IA, ce qu'ils doivent vérifier, ce qu'ils ne doivent jamais y mettre.
- Mettez à jour vos mentions : un chatbot sur votre site doit se présenter comme tel.
Bien menée, cette mise en conformité rejoint un exercice utile en soi : savoir quels outils tournent dans votre SI, avec quelles données, et sous la responsabilité de qui.
Savez-vous quels outils d'IA tournent dans votre SI ?
Blind Spot : score de maîtrise de votre SI sur 100, Shadow IT et risques RGPD, en 5 minutes.
Lancer Blind Spot