Réglementation

AI Act (règlement européen sur l’IA) : ce qu’une PME doit savoir

Le règlement européen sur l’intelligence artificielle, souvent appelé AI Act, s’applique progressivement depuis 2025. Il ne concerne pas que les géants de la tech : une PME qui utilise un chatbot, un outil de tri de candidatures ou un générateur d’images est, elle aussi, concernée à des degrés divers. Voici une lecture pragmatique, en distinguant ce qui est certain de ce qui peut encore évoluer.

Publié le · 7 min de lecture · Par Titouan Bedos, fondateur de Groupe Solution

Ce que c’est : un règlement fondé sur les niveaux de risque

L’AI Act est le règlement (UE) 2024/1689 du Parlement européen et du Conseil établissant des règles harmonisées concernant l’intelligence artificielle. Publié au Journal officiel de l’Union européenne le 12 juillet 2024, il est entré en vigueur le 1er août 2024. Comme tout règlement européen, il s’applique directement dans les États membres, sans transposition.

Sa logique centrale est une approche par les risques : plus un usage de l’IA peut porter atteinte à la santé, à la sécurité ou aux droits fondamentaux, plus les obligations sont lourdes.

  • Risque inacceptable : certaines pratiques sont purement interdites.
  • Haut risque : des usages sensibles (recrutement, accès au crédit, éducation, infrastructures critiques…) sont autorisés mais soumis à des exigences strictes.
  • Risque lié à la transparence : chatbots, contenus générés ou manipulés, reconnaissance des émotions… doivent être signalés.
  • Risque minimal : la grande majorité des usages (filtre anti-spam, aide à la rédaction, optimisation de stock) n’est pas soumise à des obligations spécifiques au-delà des règles générales.

Le règlement prévoit en outre des règles propres aux modèles d’IA à usage général (les grands modèles de langage sur lesquels reposent les assistants du marché), qui pèsent principalement sur leurs fournisseurs.

Fournisseur ou déployeur ?

Le texte distingue notamment le fournisseur (celui qui développe un système d’IA et le met sur le marché sous son nom) et le déployeur (celui qui utilise un système d’IA dans le cadre de son activité professionnelle). Une PME qui utilise un assistant du marché est, dans la plupart des cas, déployeur. Attention : une entreprise qui développe son propre outil d’IA, ou qui modifie substantiellement un système, peut devenir fournisseur au sens du règlement.

Pourquoi c’est important maintenant : un calendrier par étapes

Le règlement s’applique par paliers. Selon le calendrier fixé par le texte :

DateCe qui s’appliqueStatut
2 février 2025Interdiction des pratiques à risque inacceptable ; obligation de maîtrise de l’IA (article 4)En application
2 août 2025Règles relatives aux modèles d’IA à usage général ; gouvernance ; régime de sanctionsEn application
2 août 2026Obligations de transparence (article 50 : chatbots, contenus générés), surveillance du marché, régime de sanctionsEn application
2 décembre 2027Systèmes à haut risque listés à l’annexe III (recrutement, crédit, éducation…) — date reportée par le règlement « omnibus IA »À venir
2 août 2028Systèmes à haut risque intégrés à des produits réglementés (annexe I) — date reportéeÀ venir

Mise à jour — le report est adopté : proposé par la Commission européenne le 19 novembre 2025, le règlement (UE) 2026/1744, dit « omnibus IA », a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Il reporte les obligations applicables aux systèmes à haut risque (annexe III au 2 décembre 2027, annexe I au 2 août 2028). Il ne reporte ni les pratiques interdites, ni les règles des modèles d’usage général, ni les obligations de transparence de l’article 50, applicables depuis le 2 août 2026. Consultez la version consolidée sur EUR-Lex pour le détail des autres ajustements.

Autrement dit : pour une PME qui utilise l’IA sans développer de système à haut risque, l’essentiel s’applique déjà — pratiques interdites, maîtrise de l’IA par les équipes et transparence envers les personnes qui interagissent avec une IA.

Ce qui concerne concrètement une PME

1. Ne pas recourir aux pratiques interdites

L’article 5 interdit notamment : les techniques manipulatrices ou subliminales qui altèrent substantiellement le comportement d’une personne à son détriment ; l’exploitation des vulnérabilités liées à l’âge, au handicap ou à la situation sociale ou économique ; la notation sociale ; l’évaluation du risque qu’une personne commette une infraction sur la seule base d’un profilage ; la constitution de bases de reconnaissance faciale par moissonnage non ciblé d’images ; la reconnaissance des émotions sur le lieu de travail et dans les établissements d’enseignement (sauf raisons médicales ou de sécurité) ; certaines catégorisations biométriques sensibles. Ces cas semblent éloignés du quotidien d’une PME, mais la reconnaissance des émotions des salariés, par exemple lors d’appels, est un piège réel.

2. Assurer la maîtrise de l’IA de vos équipes

L’article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA (« AI literacy ») à leur personnel et aux personnes qui utilisent les systèmes pour leur compte, en tenant compte de leurs connaissances et du contexte d’utilisation. Le texte n’impose pas de format précis : une sensibilisation adaptée, des règles d’usage écrites et une formation aux limites des outils constituent une base raisonnable. La Commission a publié des questions-réponses sur ce sujet.

3. Être transparent

L’article 50 prévoit notamment que les personnes soient informées qu’elles interagissent avec un système d’IA (chatbot, agent vocal), sauf si c’est évident ; que les contenus générés par IA soient marqués de manière détectable par les fournisseurs de systèmes génératifs ; que les « hypertrucages » (deepfakes) soient signalés par ceux qui les diffusent ; et que les textes générés par IA publiés pour informer le public sur des questions d’intérêt public soient signalés, sauf relecture humaine avec responsabilité éditoriale. Voir le calendrier ci-dessus pour la date d’application.

4. Identifier un éventuel usage à haut risque

Une PME peut être concernée sans le savoir. Exemple typique : un outil qui trie ou note automatiquement des candidatures relève des usages à haut risque liés à l’emploi. Le déployeur d’un système à haut risque doit notamment l’utiliser conformément à la notice, assurer un contrôle humain par des personnes compétentes, surveiller son fonctionnement, conserver les journaux générés et informer les salariés concernés avant la mise en service sur le lieu de travail.

5. Garder en tête les sanctions

Le règlement prévoit des amendes pouvant atteindre, pour les pratiques interdites, 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, avec des plafonds inférieurs pour les autres manquements. Pour les PME, le texte prévoit de retenir le montant le plus faible des deux. Le RGPD continue par ailleurs de s’appliquer à tout traitement de données personnelles.

Cas d’usage concrets : où se situe votre entreprise ?

  • Artisan qui utilise un assistant pour rédiger ses devis : risque minimal. Obligation de maîtrise de l’IA (savoir que l’outil peut se tromper, relire), et RGPD si des données clients sont saisies.
  • Commerce avec un chatbot sur son site : obligation d’informer les visiteurs qu’ils échangent avec une IA, selon le calendrier de l’article 50.
  • Cabinet qui trie les candidatures avec un outil de notation automatique : usage potentiellement à haut risque. Contrôle humain, information des candidats et des salariés, vérification que le fournisseur respecte ses propres obligations.
  • Domaine viticole qui génère des visuels publicitaires par IA : risque minimal en général ; transparence si le contenu représente de manière réaliste des personnes, lieux ou événements existants et pourrait être pris pour authentique.
  • Hébergement touristique avec agent vocal : information de l’appelant qu’il parle à une IA, en plus des obligations RGPD liées aux appels.

Limites et précautions

  • Ne pas surestimer ni sous-estimer : la plupart des usages d’une PME relèvent du risque minimal, mais la maîtrise de l’IA et la transparence concernent presque tout le monde.
  • Se méfier des « certifications AI Act » vendues clés en main : les normes harmonisées et les procédures d’évaluation sont encore en cours d’élaboration pour une partie du texte.
  • Suivre les évolutions : lignes directrices de la Commission, codes de bonnes pratiques, propositions de modification. Le paysage évolue encore.
  • Articuler avec le RGPD : l’AI Act ne remplace pas le RGPD ; les deux s’appliquent en parallèle.

Par où commencer

  1. Faites l’inventaire des outils d’IA utilisés dans l’entreprise, y compris ceux adoptés individuellement par les salariés.
  2. Classez chaque usage : interdit, haut risque, transparence, minimal. Signalez les doutes.
  3. Rédigez une charte d’usage simple : outils autorisés, données interdites, relecture obligatoire, signalement des erreurs.
  4. Organisez une sensibilisation adaptée aux métiers, pour répondre à l’obligation de maîtrise de l’IA.
  5. Mettez à jour vos mentions : chatbot, agent vocal, contenus générés.
  6. Consultez les sources officielles ou un conseil juridique pour les cas sensibles.

Groupe Solution intègre ces exigences dès la conception des outils qu’il développe : information des utilisateurs, contrôle humain, journalisation, documentation. Nous ne délivrons pas de conseil juridique, mais nous construisons des solutions pensées pour être conformes.

Questions fréquentes

Ma PME utilise ChatGPT ou un assistant équivalent : suis-je concernée ?

Oui, a minima au titre de l’obligation de maîtrise de l’IA (article 4), applicable depuis le 2 février 2025, et de la transparence si vous exposez un chatbot à vos clients. La plupart de ces usages relèvent toutefois du risque minimal.

Qu’est-ce que la « maîtrise de l’IA » exigée par le règlement ?

C’est l’obligation de prendre des mesures pour que le personnel qui utilise l’IA dispose des compétences et connaissances suffisantes, compte tenu du contexte. Le texte ne fixe pas de format : sensibilisation, règles d’usage et formation adaptées en sont des moyens.

Les obligations pour les systèmes à haut risque s’appliquent-elles déjà ?

Non. Le règlement (UE) 2026/1744 (« omnibus IA »), entré en vigueur le 27 juillet 2026, les a reportées : au 2 décembre 2027 pour les systèmes listés à l’annexe III et au 2 août 2028 pour ceux intégrés à des produits réglementés (annexe I). La transparence (article 50) s’applique en revanche depuis le 2 août 2026.

Qui contrôle l’application de l’AI Act ?

Au niveau européen, le Bureau de l’IA de la Commission supervise notamment les modèles à usage général. Chaque État membre désigne ses autorités compétentes ; consultez les sites de la CNIL et des services de l’État pour connaître l’organisation retenue en France.

Réponse sous 24 h

Quelle tâche vous prend le plus de temps ?

Décrivez-la en deux phrases. Je vous réponds avec une première piste concrète — gratuitement, sans engagement.

Vous préférez parler ? 07 82 29 85 59 · Réserver une visio de 10 min