L’AI Act, ou règlement IA, est le texte européen qui encadre les systèmes d’intelligence artificielle selon les risques liés à leur usage. Pour une PME, utiliser un outil de rédaction et s’en servir pour orienter un recrutement ne soulève pas les mêmes questions. Ce guide distingue les quatre niveaux de risque, les rôles des entreprises et les échéances applicables en 2026.
Le premier critère est l’usage réel de l’outil : ce qu’il produit, qui l’utilise et quelles décisions il influence.
Ces dates ne donnent pas à chaque entreprise les mêmes démarches à accomplir. Votre rôle et la catégorie du système déterminent les vérifications utiles.
L’AI Act est le règlement européen (UE) 2024/1689 qui encadre le développement, la mise sur le marché et l’utilisation des systèmes d’intelligence artificielle dans l’Union européenne. Son objectif est de protéger les droits fondamentaux et la sécurité, tout en laissant une place à l’innovation. Il ne s’agit pas d’une certification unique à obtenir pour tous les outils d’IA.
Le règlement IA, aussi appelé RIA, classe les systèmes selon les risques de leur usage. La Direction générale des Entreprises (14 février 2025) distingue quatre catégories : risque inacceptable, risque élevé, risque limité et risque minimal ou nul. Cette grille aide à poser la bonne question avant d’adopter un outil : à quoi servira-t-il dans votre activité ?
Le texte a été adopté en mars 2024, publié en juillet 2024 et est entré en vigueur le 1er août 2024. Entrée en vigueur ne signifie pas application de toutes les règles à cette date. Les dispositions sont devenues applicables progressivement. Pour une entreprise, le calendrier se lit donc avec le type de système et le rôle qu’elle joue auprès de lui.
Les quatre niveaux de l’AI Act servent à distinguer une pratique interdite, un système soumis à des exigences renforcées, un usage assorti de transparence et un usage présentant un risque minimal. Un même outil ne se classe pas sur son seul nom commercial : la finalité et le contexte de son emploi comptent.
| Niveau | Critère de lecture | Conséquence générale | Exemple illustratif |
|---|---|---|---|
| Risque inacceptable | Pratique jugée incompatible avec les protections prévues par le règlement | Interdiction | Un dispositif de notation sociale |
| Risque élevé | Impact potentiellement significatif sur la santé, la sécurité ou les droits fondamentaux | Exigences renforcées | Un système utilisé dans le domaine de l’emploi |
| Risque limité | Interaction avec une IA ou contenu artificiel appelant une information claire | Obligations de transparence | Un agent conversationnel auquel répond un utilisateur |
| Risque minimal ou nul | Usage ne relevant pas des catégories précédentes | Pas d’exigence spécifique liée à ces catégories | Une aide à la rédaction de notes internes, sous réserve de son usage réel |
Direction générale des Entreprises, 14 février 2025.
La catégorie « emploi » ne suffit pas, à elle seule, à qualifier chaque outil utilisé par un service RH. Une aide à rédiger une annonce et un système qui intervient dans l’examen des candidatures n’ont pas la même finalité. Il faut décrire la décision concernée avant de retenir un niveau de risque.
« En 2026, je demanderais à Claire de décrire l’usage de son outil RH avant de choisir parmi les quatre niveaux. L’écueil est de classer le logiciel entier d’après son étiquette “IA”, sans regarder ce qu’il fait dans la décision. »
Richad Addou, builder IA et fondateur de RIA2D.Les pratiques interdites par l’AI Act relèvent du risque inacceptable : elles ne deviennent pas autorisées parce que l’entreprise ajoute une procédure de contrôle. Parmi les exemples présentés par la Direction générale des Entreprises (14 février 2025) figurent la notation sociale, l’exploitation de la vulnérabilité des personnes et l’identification biométrique à distance en temps réel dans des espaces publics.
Pour un dirigeant, le bon réflexe consiste à décrire l’objectif du système avant de regarder ses performances. Un projet qui attribuerait des notes aux personnes pour les traiter différemment appelle une vérification immédiate de sa finalité. À l’inverse, un système susceptible d’avoir un impact significatif sur les droits dans l’emploi peut relever du haut risque : cette catégorie désigne des exigences renforcées, pas une interdiction générale.
Les interdictions s’appliquent depuis le 2 février 2025, d’après le calendrier publié par Entreprendre Service Public (6 octobre 2025). Une entreprise ne doit donc pas attendre une autre échéance de 2026 pour examiner un usage susceptible d’être prohibé. La qualification précise dépend des caractéristiques de la pratique, et non d’une simple ressemblance avec un exemple.
L’AI Act concerne notamment les organisations qui fournissent, distribuent ou déploient des systèmes ou modèles d’IA, comme le rappelle Entreprendre Service Public (6 octobre 2025). Une PME qui utilise un outil déjà disponible n’occupe pas automatiquement la même place que l’entreprise qui le met sur le marché. Cette distinction précède l’examen des obligations.
Une entreprise qui utilise un système d’IA dans son activité doit d’abord décrire ce qu’elle lui confie et les décisions auxquelles il contribue. Résumer des documents pour préparer une réunion n’appelle pas les mêmes vérifications qu’utiliser un outil dans une décision touchant des candidats à l’emploi. Le fait d’acheter un logiciel ne permet donc ni d’écarter l’AI Act, ni de conclure que toutes les exigences des fournisseurs s’appliquent à l’acheteur.
La question pratique est celle de la place laissée à une personne : lit-elle une suggestion, ou la décision suit-elle directement la sortie du système ? Si des droits peuvent être affectés, demandez au fournisseur comment le système est qualifié et quelles conditions d’utilisation accompagnent cette qualification.
Une organisation qui fournit un système d’IA doit examiner les exigences correspondant au système qu’elle propose. Pour un projet susceptible de relever du haut risque, les termes évaluation de conformité, documentation technique, déclaration UE de conformité et marquage CE doivent conduire à des questions précises, plutôt qu’à une simple assurance commerciale. Un organisme notifié peut également entrer dans les échanges selon le cas concerné.
Avant de commercialiser ou de modifier un système, clarifiez notamment :
Modifier un outil pour un nouvel usage ou le commercialiser peut changer la place de l’entreprise dans cette chaîne. Il faut trancher ce point avant de promettre au client que l’éditeur initial porte seul toutes les responsabilités.
Un importateur de système d’IA, un distributeur de système d’IA et un représentant autorisé n’interviennent pas au même titre que l’entreprise qui emploie l’outil pour son propre travail. Leur position dans la chaîne conduit à examiner les informations et documents qui accompagnent le système avant sa mise à disposition.
Dans un achat professionnel, demandez qui fournit la documentation technique pertinente, qui répond aux questions de conformité et à qui adresser un signalement d’incident grave. La surveillance après commercialisation fait aussi partie des sujets à éclaircir avec les acteurs concernés. Ces questions évitent d’attribuer par défaut toutes les réponses au revendeur, ou toutes les démarches à la PME utilisatrice.
« Quand Claire achète un outil en 2026, je distingue trois questions : qui le fournit, qui le distribue et qui décide de son usage chez elle. L’erreur fréquente consiste à répondre “l’éditeur s’en charge” aux trois. Je demande le nom de l’interlocuteur pour chaque question. »
Richad Addou.Avant de généraliser un outil d’IA, recensez ses usages réels plutôt que de dresser une simple liste de logiciels. Un assistant qui rédige des brouillons et un outil qui intervient dans une sélection de candidatures demandent des examens différents, même si une équipe les présente tous deux comme des aides au travail.
Ces questions préparent un échange avec le fournisseur ; elles ne remplacent pas la qualification juridique d’un système. Les règles concernant les modèles d’IA à usage général ont leur propre échéance, mais utiliser un outil fondé sur un tel modèle ne signifie pas que votre PME en est le fournisseur.
RIA2D aide à cadrer le choix entre logiciel existant, assemblage et système adapté au besoin. La maison réunit Redig pour le contenu, Ecluz pour l’automatisation et Onven pour la prospection : la réalisation technique relève du studio pertinent. Le cadrage ne consiste pas à déclarer conforme un outil dont la finalité ou les documents restent inconnus.
En 2026, l’échéance centrale de l’AI Act est le 2 août, mais elle ne remplace ni les interdictions déjà applicables ni l’échéance prévue pour certains produits intégrant une IA à haut risque. La chronologie sépare l’existence du règlement de l’application progressive de ses règles.
| Date | Étape | Ce qu’une entreprise doit distinguer |
|---|---|---|
| Mars puis juillet 2024 | Adoption puis publication du règlement (UE) 2024/1689 | Le texte existe, mais toutes ses dispositions ne s’appliquent pas encore. |
| 1er août 2024 | Entrée en vigueur | Cette date n’est pas une échéance universelle de conformité. |
| 2 février 2025 | Application des interdictions relatives au risque inacceptable | Un usage potentiellement prohibé doit déjà être examiné. |
| 2 août 2025 | Application de règles sur l’IA à usage général | Le rôle de l’organisation auprès du modèle compte. |
| 2 août 2026 | Large applicabilité du règlement et application de certaines règles de transparence | Il faut identifier les règles liées à son système et à son rôle. |
| 2 août 2027 | Application prévue aux produits intégrant des IA à haut risque | Cette échéance ne concerne pas indistinctement tous les outils. |
Direction générale des Entreprises, 14 février 2025 ; Entreprendre Service Public, 6 octobre 2025 ; Service Public, 7 août 2026.
Depuis le 2 août 2026, certaines obligations de transparence demandent d’informer les personnes lorsqu’elles interagissent avec une IA et de signaler clairement des contenus générés ou modifiés par l’IA. Pour un agent conversationnel ouvert aux clients, ce point mérite donc une vérification concrète. Pour un produit intégrant une IA à haut risque, l’échéance indiquée en 2027 appelle un examen distinct.
Une date isolée ne suffit pas à établir le calendrier de votre entreprise. Associez à chaque usage sa catégorie, votre rôle et la règle concernée. Le calendrier applicable doit être examiné dans sa version en vigueur avant une décision de mise sur le marché ou de déploiement.
Les sanctions liées à l’AI Act dépendent du manquement : une pratique interdite et une autre infraction ne relèvent pas du même plafond. Le Monde mentionne des sanctions pouvant atteindre 7 % du chiffre d’affaires mondial pour les pratiques prohibées et 3 % pour d’autres infractions. Ces pourcentages sont des plafonds, pas une amende automatiquement appliquée à chaque PME. Ils ne permettent pas, à eux seuls, de calculer la sanction d’un cas particulier.
| Question à traiter | AI Act | RGPD |
|---|---|---|
| Quel est l’objet de l’examen ? | Le système d’IA, son usage, son niveau de risque et le rôle de l’organisation. | Le traitement des données personnelles. |
| Quel cas appelle les deux examens ? | Un système d’IA utilisé pour contribuer à une décision concernant des personnes. | Le même usage lorsqu’il traite leurs données personnelles. |
| Quelle erreur éviter ? | Présumer qu’un outil respectant les règles sur les données satisfait toutes les exigences liées à l’IA. | Présumer qu’un système d’IA conforme dispense d’examiner les données traitées. |
Un outil intervenant dans l’examen de candidatures illustre le cumul possible : sa fonction au regard de l’AI Act et le traitement des informations des candidats sont deux questions différentes. Pour approfondir le cadrage des usages et des responsabilités, consultez la page AI Act en entreprise (/ai-act-entreprise/). Le cadre général est sur notre page ai act entreprise.
« En 2026, si Claire utilise un système pour examiner des candidatures, je ne m’arrête pas à la mention “conforme RGPD” du fournisseur. Je demande ce que fait l’IA dans la décision et quelles données elle traite. Ce sont deux examens, pas deux noms pour la même vérification. »
Richad Addou.Oui, utiliser ou déployer un système d’IA peut faire entrer votre entreprise dans le champ de l’AI Act, même si elle ne l’a pas développé. Cela ne lui attribue pas automatiquement les obligations de l’organisation qui fournit le système. Commencez par préciser l’usage : un outil qui prépare un brouillon interne et un système qui intervient dans une décision concernant des personnes n’appellent pas la même analyse. Demandez ensuite au fournisseur comment il qualifie l’outil et quelles conditions accompagnent son utilisation.
Le coût dépend des systèmes utilisés, du rôle de l’entreprise et des démarches effectivement nécessaires ; aucun montant unique ne permet de répondre pour toutes les PME. Avant d’envisager une modification ou un remplacement, identifiez les outils employés, les décisions qu’ils influencent et les informations déjà fournies par leurs éditeurs. Ce tri évite de traiter une simple aide à la rédaction comme un système intervenant dans une décision sensible. Il permet aussi de repérer les usages auxquels il faut consacrer un examen plus approfondi.
La qualification dépend de la finalité du système et de son contexte d’utilisation, pas uniquement de la présence d’IA dans le logiciel. Les domaines cités parmi les systèmes à haut risque comprennent notamment l’emploi, l’éducation, la justice et la biométrie, lorsque le système peut avoir un impact significatif sur la santé, la sécurité ou les droits fondamentaux. Décrivez la tâche confiée à l’outil, la décision qu’il influence et les personnes concernées, puis demandez au fournisseur sa qualification et les documents qui l’étayent.
Ne concluez pas à un abandon automatique, mais ne généralisez pas non plus un usage dont la finalité et les responsabilités restent floues. Demandez au fournisseur les informations utiles sur le rôle des acteurs, le niveau de risque retenu, les documents disponibles et la surveillance humaine prévue. Si l’outil intervient dans une décision concernant des personnes, délimitez cet usage pendant que ces points sont éclaircis. La décision de maintenir, d’adapter ou de remplacer l’outil doit porter sur son emploi concret, pas sur une déclaration générale de conformité.
L’AI Act ne repose pas sur une classification en trois « types d’IA » pour décider des obligations d’une PME. Son repère principal distingue quatre niveaux de risque : inacceptable, élevé, limité et minimal ou nul. Il prévoit aussi des règles concernant les modèles d’IA à usage général, ou GPAI. Si un fournisseur vous présente « trois types », demandez ce que cette classification décrit exactement : la technique employée, la fonction du produit ou les risques de son usage. Pour vos décisions, c’est notamment l’usage du système qui doit être clarifié.
L’AI Act ne prévoit pas une amende identique pour toute infraction : le plafond dépend du manquement. Les chiffres rapportés par Le Monde atteignent 7 % du chiffre d’affaires mondial pour les pratiques prohibées et 3 % pour d’autres infractions. Il s’agit de plafonds, non du montant à prévoir pour une petite entreprise ou pour un outil donné. Avant d’évaluer une exposition, identifiez la règle concernée, le rôle de votre organisation et le manquement en cause. Pour examiner votre cas concret, Parlons-en.
Racontez-nous ce qui vous prend le plus de temps en ce moment. On vous dit franchement si c’est automatisable, et par quoi commencer.
Demander un diagnostic →Nous mesurons l'audience de ce site pour savoir ce qui vous y amène. Rien n'est déposé sur votre appareil tant que vous n'avez pas accepté, et nous ne revendons aucune donnée.