Qu’est-ce-que l’IA Act ? Définition, objectifs et obligations
Le règlement européen sur l’intelligence artificielle, plus connu sous le nom d’AI Act (règlement UE 2024/1689), est le premier texte législatif au monde dédié à la régulation de l’IA. Par définition, l’IA Act établit un cadre harmonisé de règles pour garantir que les systèmes d’IA respectent les droits fondamentaux et les valeurs européennes. Adopté en juin 2024 et entré en vigueur le 1er août 2024, cet AI Act européen s’applique progressivement jusqu’en août 2027. L'échéance du 2 août 2026 marque un tournant pour les obligations de transparence (article 50) et les sanctions. Les obligations pour les systèmes à haut risque (Annexe III), elles, ont été repoussées au 2 décembre 2027 suite à l'accord politique du 7 mai 2026 sur le Digital Omnibus.
Et contrairement à ce que beaucoup imaginent, ce texte ne vise pas uniquement les éditeurs de solutions d’IA. Une PME qui utilise un logiciel tiers intégrant de l’intelligence artificielle est également concernée, en tant que « déployeur » au sens du règlement.
Quels sont les niveaux de risque définis par l’IA Act ?
Les niveaux de risque définis par l’IA Act reposent sur une approche fondée sur l’impact potentiel de chaque système d’IA sur les droits fondamentaux et la sécurité des personnes. Cette classification détermine directement le niveau d’obligations qui s’applique à votre entreprise.
Niveau de risque Exemples Obligations Inacceptable Notation sociale, manipulation subliminale, surveillance biométrique de masse Interdiction totale (applicable depuis février 2025) Élevé Recrutement automatisé, scoring de crédit, diagnostic médical, infrastructures critiques Documentation technique, gestion des risques, supervision humaine, traçabilité, enregistrement UE Limité Chatbots, génération de contenu synthétique, deepfakes Obligation de transparence : informer l’utilisateur qu’il interagit avec une IA Minimal Filtres anti-spam, correcteurs orthographiques, IA de jeux vidéo Aucune obligation spécifique
Pour la plupart des PME, les enjeux se concentrent autour des catégories « risque élevé » et « risque limité ». Un logiciel RH intégrant un module de présélection des candidatures, par exemple, relève du risque élevé, même s’il s’agit d’un outil tiers. Un chatbot déployé sur votre site web tombe dans la catégorie « risque limité » et nécessite a minima d’informer l’utilisateur qu’il échange avec une intelligence artificielle.
Le calendrier de l’IA Act en Europe
Le règlement ne s’applique pas d’un seul coup. Son déploiement est progressif, et chaque étape concerne un périmètre différent :
- Février 2025 : interdiction des pratiques à risque inacceptable et entrée en vigueur de l’obligation de maîtrise de l’IA (AI literacy) pour tout personnel manipulant des systèmes d’IA.
- Août 2025 : obligations relatives aux modèles d’IA à usage général (GPAI) et mise en place du cadre de gouvernance européen.
- 2 août 2026 : entrée en application des règles de transparence (article 50) et activation des pouvoirs de sanction de la Commission.
- 2 décembre 2027 : entrée en application des obligations pour les systèmes à haut risque (annexe III) — report acté par le Digital Omnibus (accord du 7 mai 2026), initialement prévu pour août 2026.
- 2 août 2028 : intégration des systèmes à haut risque liés à des produits réglementés (dispositifs médicaux, jouets, véhicules) — date également décalée par le Digital Omnibus.
L'échéance d'août 2026 reste un point de départ, pas une ligne d'arrivée : les obligations de transparence s'appliquent dès cette date, tandis que le chantier haut risque bénéficie d'un délai supplémentaire jusqu'à fin 2027. Les entreprises qui commencent leur mise en conformité maintenant restent les mieux placées.
AI Act et entreprises : des sanctions qui ne laissent pas de place au doute
L’AI Act impose aux entreprises un régime de sanctions administratives gradué, parmi les plus sévères jamais adoptés par l’Union européenne dans le domaine technologique. Les amendes sont calculées en retenant le montant le plus élevé entre un plafond fixe et un pourcentage du chiffre d’affaires mondial annuel :
- Pratiques interdites : jusqu’à 35 millions d’euros ou 7 % du CA mondial.
- Systèmes à haut risque non conformes : jusqu’à 15 millions d’euros ou 3 % du CA mondial.
- Manquements de transparence : jusqu’à 7,5 millions d’euros ou 1 % du CA mondial.
Des aménagements sont prévus pour les PME et les startups, avec des plafonds ajustés à la baisse. Mais même un pourcentage apparemment modeste peut représenter une menace sérieuse pour la viabilité d’une petite structure. Au-delà des amendes, les autorités peuvent également ordonner le retrait d’un système non conforme du marché européen.
La CNIL a été désignée autorité de référence pour l’application de l’IA Act en France, en coordination avec d’autres autorités sectorielles comme la DGCCRF, l’Arcom ou l’ACPR selon les domaines concernés.
Cinq étapes concrètes pour assurer votre conformité à l’IA Act
La conformité à l’IA Act n’exige pas de bouleverser toute votre organisation du jour au lendemain. Elle demande en revanche une démarche méthodique, que vous soyez une PME de 20 salariés ou un grand groupe structuré.
1. Cartographier tous vos usages IA au regard de l’AI Act
Listez l’ensemble des outils intégrant de l’intelligence artificielle dans votre entreprise : logiciels RH, solutions de marketing automation, chatbots, outils de génération de contenu, scoring commercial, analyse prédictive. N’oubliez pas les solutions SaaS qui mentionnent « IA » ou « machine learning » dans leurs fonctionnalités. L’objectif est de dresser un inventaire exhaustif, y compris des usages informels (la fameuse « shadow AI »).
2. Identifier la catégorie de risque selon l’IA Act européen
En vous appuyant sur la grille de classification du règlement, évaluez le niveau de risque de chaque système. La CNIL met à disposition un guide d’auto-évaluation qui permet aux organismes d’apprécier la maturité de leurs systèmes au regard du RGPD et des principes du règlement européen. C’est un excellent point de départ pour les PME.
3. Documenter les usages à risque élevé en priorité
Pour chaque outil classé à risque élevé, constituez un dossier de conformité : finalité du traitement, données utilisées, mesures de supervision humaine, évaluation des risques, documentation technique fournie par l’éditeur. Ce registre sera votre preuve de bonne foi en cas de contrôle.
4. Désigner un référent conformité IA
Il peut s’agir de votre DPO (qui connaît déjà le RGPD), de votre DSI ou du dirigeant lui-même dans les plus petites structures. L’essentiel est qu’une personne identifiée porte la responsabilité de la conformité IA et puisse coordonner les actions nécessaires.
5. Interroger vos fournisseurs
En tant que déployeur, vous avez l’obligation de vous assurer que les outils que vous utilisez sont eux-mêmes conformes. Posez des questions précises à vos fournisseurs : leur système est-il classé à haut risque ? Disposent-ils d’une documentation technique conforme à l’annexe IV ? Quels mécanismes de supervision humaine prévoient-ils ? Un fournisseur incapable de répondre à ces questions représente un risque de conformité pour votre organisation.
Les erreurs à éviter absolument
- Penser que le règlement ne concerne que les éditeurs d’IA. Le critère déterminant n’est pas la taille de l’entreprise ni le fait qu’elle développe ou non de l’IA, mais le niveau de risque du système utilisé.
- Attendre août 2026 pour commencer. La mise en conformité demande du temps : inventaire, documentation, formation des équipes. Commencer au dernier moment n’est pas une stratégie viable.
- Ignorer les outils IA tiers. Un usage à haut risque non documenté, même via un logiciel SaaS externe, expose l’entreprise aux mêmes sanctions qu’un développement interne.
- Négliger la shadow AI. Les équipes qui utilisent ChatGPT ou d’autres outils génératifs sans cadre défini créent des zones de non-conformité invisibles mais bien réelles.
Les entreprises qui utilisent des outils IA tiers sont également concernées par le règlement. Un usage à haut risque non documenté peut entraîner des amendes allant jusqu’à 15 millions d’euros ou 3 % du CA mondial. L’absence de documentation n’est pas une protection, c’est un facteur aggravant.
AI Act et gouvernance : bien plus qu’un projet technique
Structurer la gouvernance IA dans le cadre de l’AI Act ne se résume pas à cocher des cases réglementaires. C’est l’occasion de poser les bases d’une démarche durable au sein de votre organisation. Les outils d’intelligence artificielle évoluent à grande vitesse, mais les principes fondamentaux restent les mêmes : responsabilité, transparence et apprentissage continu.
Une gouvernance IA réussie n’est pas un projet IT isolé. C’est un changement organisationnel qui implique la direction, les équipes métier, le juridique et les ressources humaines. Elle suppose de définir clairement qui décide de l’adoption d’un outil IA, comment les risques sont évalués et documentés, et quelles sont les règles d’usage au quotidien.