Aller au contenu
Guide · Réglementation

AI Act : ce que le règlement européen sur l’IA change vraiment pour les PME

  • Par Mélik Nakhla
  • 12 min de lecture

Le règlement européen sur l’intelligence artificielle, plus connu sous son nom anglais d’AI Act, est entré en vigueur en août 2024. Depuis, les dates d’application se succèdent, des obligations ont été reportées et le texte a même été modifié en 2026 par un règlement dit « Digital Omnibus ». Résultat : beaucoup de dirigeants de PME ne savent plus très bien ce qui s’applique à leur entreprise, ni à partir de quand.

Ce guide fait le point, sans jargon juridique, sur ce que l’AI Act change pour une PME qui utilise des outils comme ChatGPT, Copilot ou des logiciels intégrant de l’IA. Vous y trouverez le calendrier à jour, les quatre niveaux de risque, vos obligations selon votre rôle, et un plan d’action concret pour être en règle sans y passer vos journées.

Sommaire
  1. L’AI Act en quelques mots
  2. Le calendrier réel, après le Digital Omnibus
  3. Les quatre niveaux de risque
  4. L’obligation de maîtrise de l’IA (article 4)
  5. La transparence : chatbots, contenus générés, hypertrucages
  6. Si vous utilisez une IA à haut risque
  7. Les sanctions prévues
  8. AI Act et RGPD : deux textes complémentaires
  9. Le plan d’action pour une PME, en 6 étapes
  10. Se former : la meilleure réponse à l’AI Act
  11. Questions fréquentes

L’AI Act en quelques mots

L’AI Act est le premier cadre juridique complet au monde consacré à l’intelligence artificielle. Il s’agit d’un règlement européen, c’est-à-dire d’un texte directement applicable dans tous les pays de l’Union, sans loi de transposition. Il a été publié au Journal officiel de l’Union européenne sous la référence règlement (UE) 2024/1689.

Son principe est simple : plus un usage de l’IA présente de risques pour la santé, la sécurité ou les droits fondamentaux des personnes, plus les règles sont strictes. Certains usages sont interdits, d’autres très encadrés, d’autres soumis à de simples obligations de transparence, et la plupart restent libres.

Le texte s’adresse principalement à deux catégories d’acteurs :

  • les fournisseurs, qui développent un système d’IA ou le mettent sur le marché sous leur nom, comme les éditeurs de ChatGPT, de Copilot ou d’un logiciel de recrutement ;
  • les déployeurs, c’est-à-dire les organisations qui utilisent un système d’IA dans le cadre de leur activité professionnelle.

Une PME qui utilise des assistants d’IA pour rédiger, résumer ou analyser est un déployeur. Ses obligations sont beaucoup plus légères que celles des fournisseurs, mais elles existent.

Le calendrier réel, après le Digital Omnibus

L’AI Act s’applique par étapes. En 2026, l’Union européenne a adopté un règlement de simplification, le règlement (UE) 2026/1744, souvent appelé « Digital Omnibus », publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet 2026. Il a notamment reporté les obligations des systèmes à haut risque. Voici le calendrier qui en résulte.

DateCe qui s’applique
1er août 2024Entrée en vigueur du règlement
2 février 2025Interdictions des pratiques à risque inacceptable et obligation de maîtrise de l’IA
2 août 2025Règles pour les modèles d’IA à usage général, comme ceux qui font fonctionner les grands assistants
2 août 2026Application générale du règlement, dont les obligations de transparence
2 décembre 2026Fin du délai supplémentaire pour le marquage des contenus générés par les systèmes déjà commercialisés, et nouvelle interdiction des contenus intimes générés sans consentement
2 décembre 2027Obligations des systèmes à haut risque listés à l’annexe III, comme le recrutement ou l’accès au crédit
2 août 2028Obligations des systèmes à haut risque intégrés à des produits réglementés

Ce qu’il faut retenir : le report ne concerne que les systèmes à haut risque. Les interdictions, l’obligation de maîtrise de l’IA et les obligations de transparence ne sont pas reportées.

Les quatre niveaux de risque

Toute la logique de l’AI Act repose sur une classification des usages en quatre niveaux. Savoir où se situent vos usages est la première étape de votre mise en conformité.

1. Le risque inacceptable : interdit

Certaines pratiques sont purement et simplement interdites depuis février 2025, parce qu’elles portent atteinte aux droits fondamentaux. Parmi elles :

  • la manipulation des comportements par des techniques subliminales ou l’exploitation de la vulnérabilité de certaines personnes ;
  • la notation sociale des individus ;
  • la reconnaissance des émotions sur le lieu de travail ou dans les établissements d’enseignement, sauf pour des raisons médicales ou de sécurité ;
  • la constitution de bases de données de reconnaissance faciale par collecte non ciblée d’images sur internet ;
  • certaines formes de catégorisation biométrique et d’identification biométrique à distance.

Une PME n’a normalement aucune raison de s’approcher de ces usages. Soyez simplement vigilant face à des logiciels qui promettraient, par exemple, de mesurer l’humeur ou l’engagement de vos salariés à partir de leur visage ou de leur voix.

2. Le haut risque : très encadré

Les systèmes à haut risque sont ceux qui peuvent avoir un impact important sur la vie des personnes. L’annexe III du règlement en dresse la liste, qui comprend notamment :

  • le recrutement et la gestion des salariés : tri de CV, évaluation de candidats, décisions de promotion ou de licenciement, attribution des tâches, suivi des performances ;
  • l’accès à certains services essentiels, comme l’évaluation de la solvabilité pour un crédit ou certaines assurances ;
  • l’éducation et la formation, lorsque l’IA décide de l’admission ou évalue les apprenants ;
  • d’autres domaines sensibles comme les infrastructures critiques, la justice ou les migrations.

Pour une PME, le cas le plus fréquent est celui des outils RH. Si vous utilisez un logiciel qui trie automatiquement les candidatures ou évalue vos salariés à l’aide de l’IA, vous êtes déployeur d’un système à haut risque, avec des obligations précises qui s’appliqueront à partir du 2 décembre 2027.

3. Le risque lié à la transparence

Certains usages ne sont pas dangereux en eux-mêmes, mais les personnes doivent savoir qu’elles ont affaire à une IA. C’est le cas des assistants conversationnels, des contenus générés et des hypertrucages, détaillés plus bas.

4. Le risque minimal : libre

Tous les autres usages relèvent du risque minimal : rédiger un e-mail avec ChatGPT, résumer un document, traduire, préparer une présentation, analyser un tableau, filtrer les courriers indésirables. L’AI Act n’impose pas d’obligation particulière pour ces usages, au-delà de la maîtrise de l’IA par vos équipes. C’est le cas de la très grande majorité des usages en PME.

L’obligation de maîtrise de l’IA (article 4)

C’est l’obligation qui concerne le plus directement les PME, et la plus mal connue. L’article 4 de l’AI Act impose aux fournisseurs et aux déployeurs de systèmes d’IA de se préoccuper des compétences des personnes qui utilisent ces systèmes pour leur compte. En anglais, on parle d’AI literacy.

Ce qui a changé avec le Digital Omnibus

Dans sa version de 2024, l’article 4 demandait de garantir un « niveau suffisant » de maîtrise de l’IA, une formulation jugée floue par de nombreuses entreprises. Le Digital Omnibus l’a réécrit : les fournisseurs et les déployeurs doivent désormais prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel et des autres personnes qui utilisent des systèmes d’IA pour leur compte, en tenant compte de leurs connaissances, de leur expérience et du contexte d’utilisation. Le texte précise qu’il n’exige pas de garantir un niveau particulier pour chaque personne.

Concrètement, l’obligation est devenue une obligation de moyens : vous devez pouvoir montrer que vous avez agi pour former et accompagner vos équipes, de façon proportionnée à vos usages. Le règlement prévoit aussi que la Commission et les États membres soutiennent ces efforts, en particulier pour les petites et moyennes entreprises.

Comment la remplir concrètement

La Commission européenne a publié des questions-réponses sur ce sujet. Elle y souligne qu’il ne suffit pas de demander aux salariés de lire les notices d’utilisation des outils. Une démarche raisonnable pour une PME consiste à :

  1. recenser les personnes qui utilisent des outils d’IA et pour quels usages ;
  2. former ces personnes, avec un contenu adapté à leur niveau et à leurs usages réels : fonctionnement général, limites, erreurs possibles, protection des données, bonnes pratiques ;
  3. documenter ces actions : programme, dates, participants, attestations ;
  4. mettre à jour régulièrement, à mesure que les outils et les usages évoluent.

Une formation structurée, avec un programme écrit, une évaluation et une attestation, est la façon la plus simple de démontrer que vous avez rempli cette obligation.

La transparence : chatbots, contenus générés, hypertrucages

Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026. Elles visent à ce que chacun sache quand il interagit avec une IA ou quand un contenu a été fabriqué par une IA.

Si vous utilisez un assistant conversationnel avec vos clients

Les personnes doivent être informées qu’elles échangent avec un système d’IA, sauf si c’est évident compte tenu des circonstances. Si vous installez un assistant automatique sur votre site ou dans votre service client, affichez clairement qu’il s’agit d’une IA.

Si vous publiez des images, des vidéos ou des sons générés

Les fournisseurs des outils de génération doivent marquer les contenus produits de façon détectable par une machine. De votre côté, si vous publiez un hypertrucage, c’est-à-dire une image, une vidéo ou un son généré ou modifié par l’IA qui ressemble à des personnes, des lieux ou des événements réels, vous devez indiquer qu’il a été généré ou manipulé artificiellement. Des aménagements existent pour les œuvres manifestement artistiques ou satiriques.

Si vous publiez des textes générés

Un texte généré par l’IA et publié pour informer le public sur des questions d’intérêt général doit être signalé comme tel, sauf s’il a fait l’objet d’une relecture humaine et qu’une personne en assume la responsabilité éditoriale. Pour les contenus marketing ou les textes de votre site, la relecture humaine reste de toute façon la meilleure pratique.

Se former en une journée

Formation IA : l’essentiel en 1 jour

Demandes, écrits, fichiers, assistant personnalisé, connecteurs et automatisation : 7 heures de pratique sans jargon, en classe virtuelle ou en présentiel. 990 € HT, finançable par votre OPCO.

Voir le programme

Si vous utilisez une IA à haut risque

Pour la majorité des PME, ce sujet se limitera aux outils de ressources humaines. À partir du 2 décembre 2027, les déployeurs de systèmes à haut risque devront notamment :

  • utiliser le système conformément à la notice du fournisseur ;
  • confier la surveillance humaine à des personnes compétentes, formées et disposant de l’autorité nécessaire ;
  • veiller à la pertinence des données qu’ils fournissent au système ;
  • surveiller le fonctionnement du système et signaler les incidents graves ;
  • conserver les journaux générés automatiquement, lorsqu’ils sont sous leur contrôle ;
  • informer les représentants du personnel et les salariés concernés avant de mettre en service un tel système sur le lieu de travail.

Ces obligations s’ajoutent à celles du RGPD, qui encadre déjà les décisions fondées exclusivement sur un traitement automatisé. Si vous envisagez d’acheter un logiciel RH « dopé à l’IA », interrogez dès maintenant le fournisseur sur sa conformité à l’AI Act : le report de 2027 ne doit pas servir à acquérir aujourd’hui un outil qui ne sera pas conforme demain.

Les sanctions prévues

L’AI Act prévoit des amendes administratives importantes, graduées selon la gravité du manquement :

ManquementMontant maximal
Pratiques interdites35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial
Autres obligations, dont celles des systèmes à haut risque et la transparence15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial
Informations inexactes fournies aux autorités7,5 millions d’euros ou 1 % du chiffre d’affaires annuel mondial

Pour les grandes entreprises, c’est le montant le plus élevé des deux qui s’applique. Pour les PME et les jeunes entreprises, c’est au contraire le montant le plus bas des deux, et le Digital Omnibus a étendu cette règle plus favorable aux petites entreprises de taille intermédiaire. Les autorités doivent par ailleurs tenir compte de la taille et des intérêts des PME dans le montant des sanctions.

Au-delà des amendes, le risque principal pour une PME est ailleurs : un usage mal maîtrisé de l’IA peut entraîner une fuite de données, une erreur envoyée à un client ou une décision discriminatoire, avec des conséquences bien plus concrètes.

AI Act et RGPD : deux textes complémentaires

L’AI Act ne remplace pas le RGPD : les deux s’appliquent en même temps. Le RGPD protège les données personnelles, quel que soit l’outil utilisé ; l’AI Act encadre les systèmes d’IA eux-mêmes, selon leur niveau de risque.

En pratique, une PME qui utilise ChatGPT pour répondre à ses clients doit à la fois respecter le RGPD, en ne saisissant pas de données personnelles dans un compte grand public, en anonymisant et en choisissant une offre adaptée, et l’AI Act, en formant ses équipes et en étant transparente si un assistant échange directement avec les clients. Les deux textes se rejoignent sur plusieurs points : l’information des personnes, la surveillance humaine des décisions importantes, la sécurité et la documentation de vos choix. Une même démarche, avec un inventaire des outils, une charte d’utilisation et une formation des équipes, permet donc de traiter les deux à la fois, plutôt que de mener deux chantiers séparés. En France, la CNIL accompagne les entreprises sur ces deux volets et publie régulièrement des recommandations pratiques. Notre guide IA et RGPD détaille les règles de protection des données.

Le plan d’action pour une PME, en 6 étapes

Bonne nouvelle : pour la plupart des PME, se mettre en règle avec l’AI Act ne demande ni juriste à plein temps ni budget important. Voici une démarche en six étapes, réalisable en quelques semaines.

  1. Faire l’inventaire des outils d’IA utilisés dans l’entreprise : assistants, logiciels métiers intégrant de l’IA, automatisations. Pour chacun, notez qui l’utilise et pour quoi.
  2. Classer chaque usage selon les quatre niveaux de risque. Dans la grande majorité des cas, vous serez en risque minimal ; repérez les éventuels usages de transparence et de haut risque, notamment en RH.
  3. Former les équipes pour remplir l’obligation de maîtrise de l’IA, et conserver les preuves : programme, feuilles d’émargement, attestations.
  4. Rédiger une charte d’utilisation : outils autorisés, usages interdits, règles de relecture, protection des données.
  5. Mettre en place la transparence là où elle est nécessaire : mention sur un assistant conversationnel, signalement des contenus générés réalistes.
  6. Interroger vos fournisseurs de logiciels, en particulier RH, sur leur conformité à l’AI Act, et intégrer cette question à vos futurs achats.

Prévoyez enfin un point annuel, car les outils, les usages et même le texte évoluent : le Digital Omnibus l’a montré.

Se former : la meilleure réponse à l’AI Act

L’obligation de maîtrise de l’IA est l’occasion de faire d’une contrainte un levier. Une équipe formée utilise mieux les outils, gagne plus de temps et commet moins d’erreurs. C’est tout l’objet de notre formation IA : l’essentiel en 1 jour : en 7 heures, sans jargon, elle couvre le fonctionnement et les limites de l’IA, la façon de bien formuler ses demandes, la vérification des réponses, la protection des données et les règles européennes, avec une évaluation et une attestation à la clé.

Chaque participant repart avec une attestation de fin de formation qui précise les objectifs atteints : un document utile pour montrer, le cas échéant, les mesures prises au titre de l’article 4. La formation peut être organisée pour toute votre équipe en intra-entreprise, et elle est finançable par votre OPCO. Pour les fonctions les plus concernées par le haut risque, comme les ressources humaines, nos formations par métier abordent les précautions spécifiques. Et pour démarrer en douceur, notre guide Utiliser ChatGPT au travail pose les bases.

Questions fréquentes

L’AI Act s’applique-t-il aux petites entreprises ?

Oui, l’AI Act s’applique à toutes les entreprises qui développent ou utilisent des systèmes d’IA dans l’Union européenne, quelle que soit leur taille. Mais pour une PME qui utilise des assistants d’IA pour des tâches de bureau, les obligations restent légères : former ses équipes, être transparente dans certains cas et éviter les usages interdits. Les sanctions sont aussi plafonnées plus bas pour les PME.

Utiliser ChatGPT dans mon entreprise est-il un usage à haut risque ?

Non, pas en soi. Rédiger, résumer, traduire ou analyser avec ChatGPT relève du risque minimal. Tout dépend de l’usage : si vous l’utilisiez pour trier des candidatures ou évaluer des salariés, l’usage pourrait relever du haut risque. C’est l’usage qui détermine le niveau de risque, pas l’outil.

Ai-je l’obligation de former mes salariés à l’IA ?

L’article 4 de l’AI Act impose aux entreprises qui utilisent des systèmes d’IA de prendre des mesures pour développer la maîtrise de l’IA des personnes qui les utilisent pour leur compte. Depuis le Digital Omnibus, c’est une obligation de moyens : il faut agir de façon proportionnée et pouvoir le montrer. La formation documentée en est le moyen le plus simple.

Les obligations de l’AI Act ont-elles été reportées ?

En partie seulement. Le Digital Omnibus de 2026 a reporté les obligations des systèmes à haut risque au 2 décembre 2027 pour ceux de l’annexe III et au 2 août 2028 pour ceux intégrés à des produits réglementés. Les interdictions, l’obligation de maîtrise de l’IA et les obligations de transparence ne sont pas reportées.

Dois-je signaler que mes textes ont été écrits avec l’IA ?

Pas systématiquement. L’obligation vise surtout les hypertrucages et les textes générés publiés pour informer le public sur des questions d’intérêt général sans relecture humaine. Pour vos e-mails, vos documents internes ou vos contenus marketing relus et assumés par une personne, il n’y a pas d’obligation générale de mention, mais la transparence reste une bonne pratique.

Qui contrôle l’application de l’AI Act en France ?

Chaque État membre désigne des autorités chargées de surveiller l’application du règlement, et un Bureau européen de l’IA coordonne l’ensemble au niveau de la Commission. En France, plusieurs autorités interviennent selon les domaines, et la CNIL joue un rôle important, notamment pour les questions qui touchent aux données personnelles.

Diagnostic gratuit · 20 minutes · sans engagement

Prêt à faire de l'IA votre avantage ?

En 20 minutes, nous identifions avec vous les cas d'usage à plus fort impact et la meilleure façon de financer la formation de vos équipes.

ou appelez-nous : 01 82 83 20 22