Aller au contenu

AI Act : ce que doit faire une entreprise qui utilise l’IA

Par la rédaction de E-Solutions Web. Publié le , mis à jour le . Notre méthode

La réponse courte

La plupart des entreprises sont des déployeurs au sens de l’AI Act : elles utilisent des systèmes d’IA conçus par d’autres. Depuis février 2025, elles doivent développer la maîtrise de l’IA de leurs équipes et écarter les pratiques interdites. Depuis août 2026, elles doivent signaler les hypertrucages et certains textes générés. Les obligations liées aux usages à haut risque, comme le recrutement, s’appliquent au 2 décembre 2027, selon l’omnibus de 2026.

Ce guide n’est pas un avis juridique. Il résume les textes officiels tels que nous les avons lus le 30 septembre 2026, pour une entreprise qui utilise ou déploie de l’IA. Votre situation dépend de vos cas d’usage, de votre secteur et de vos contrats : un avocat ou votre délégué à la protection des données doit valider toute décision. Quand les règles bougent encore, nous le signalons.

AI Act : fournisseur ou déployeur, votre rôle d’abord

Vos obligations dépendent d’abord de votre rôle, et la plupart des entreprises qui achètent ou louent des outils d’IA sont des déployeurs. Le règlement définit le déployeur comme toute personne ou organisation « utilisant sous sa propre autorité un système d’IA », hors usage personnel non professionnel. Le fournisseur est celui qui développe le système, ou le fait développer, et le met sur le marché sous son nom.

La frontière peut bouger. L’article 25 fait d’un déployeur le fournisseur d’un système à haut risque dans trois cas : s’il appose son nom ou sa marque sur un système à haut risque, s’il y apporte une modification substantielle, ou s’il change la destination d’un système au point de le rendre à haut risque. L’entreprise qui transforme un assistant généraliste en outil de tri des candidatures a, aux yeux du règlement, créé un nouveau système à haut risque, avec les obligations du fournisseur.

La portée géographique est large. L’article 2 vise les fournisseurs qui mettent des systèmes sur le marché de l’Union, qu’ils soient établis dans l’Union ou non, les déployeurs situés dans l’Union, et les fournisseurs et déployeurs situés ailleurs lorsque les résultats produits par le système sont utilisés dans l’Union. Un outil américain utilisé par vos équipes en France est donc concerné.

Les quatre niveaux de risque, et où se placent vos usages

Le règlement classe les usages en quatre niveaux, et les obligations croissent avec le risque pour la santé, la sécurité et les droits fondamentaux. La Commission européenne rappelle que « la grande majorité des systèmes d’IA actuellement utilisés dans l’UE » relèvent du niveau le plus bas, sans règle spécifique.

NiveauCe qu’il couvreCe que cela implique pour le déployeurÀ partir du
InterditPratiques de l’article 5 : manipulation préjudiciable, notation sociale, reconnaissance des émotions au travail ou à l’école (hors raison médicale ou de sécurité), collecte non ciblée d’images faciales, entre autresNe pas les utiliser2 février 2025 ; nouvelles interdictions sur les contenus intimes non consentis au 2 décembre 2026
Haut risqueUsages de l’annexe III, dont le recrutement et l’évaluation des candidats, les décisions de promotion ou de licenciement, l’évaluation de la solvabilité, la tarification de l’assurance vie et santé ; et l’IA intégrée aux produits couverts par la législation de sécurité de l’Union (annexe I)Les obligations de l’article 26, et parfois une analyse d’impact sur les droits fondamentaux2 décembre 2027 (annexe III) ; 2 août 2028 (annexe I)
TransparenceChatbots et systèmes qui dialoguent avec des personnes, contenus générés ou manipulés, reconnaissance des émotions, catégorisation biométriqueSignaler les hypertrucages et certains textes générés ; informer les personnes exposées à la reconnaissance des émotions2 août 2026
MinimalTout le resteAucune obligation spécifique au titre de l’AI Act ; la maîtrise de l’IA s’applique quand mêmeSans objet

Figurer à l’annexe III n’est pas toujours définitif. L’article 6, paragraphe 3, écarte un système qui ne présente pas de risque important de préjudice, par exemple parce qu’il exécute une tâche procédurale étroite ou préparatoire, mais jamais un système qui procède au profilage de personnes. La Commission a publié le 19 mai 2026 un projet de lignes directrices sur la classification, avec des exemples concrets ; à la date de ce guide, il reste un projet.

Le calendrier en vigueur au 30 septembre 2026

Le règlement est entré en vigueur le 1er août 2024 et s’applique par étapes ; l’omnibus numérique sur l’IA, en vigueur depuis le 27 juillet 2026, a repoussé les règles du haut risque. Il s’agit du règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l’Union le 24 juillet 2026. La Commission l’avait proposé le 19 novembre 2025 ; les négociateurs du Conseil et du Parlement ont trouvé un accord provisoire le 7 mai 2026.

DateCe qui s’applique
2 février 2025Pratiques interdites et obligation de maîtrise de l’IA
2 août 2025Règles des modèles d’IA à usage général, gouvernance, sanctions
2 août 2026Application générale, dont les obligations de transparence de l’article 50
2 décembre 2026Nouvelles interdictions (contenus intimes générés sans consentement, contenus d’abus sexuels sur enfants) ; échéance de marquage pour les systèmes génératifs mis sur le marché avant le 2 août 2026
2 décembre 2027Systèmes à haut risque de l’annexe III (emploi, crédit, éducation, services essentiels, entre autres)
2 août 2028IA à haut risque intégrée à des produits couverts par la législation de sécurité de l’Union (annexe I)
2 août 2030Systèmes à haut risque des autorités publiques déjà en service avant la date d’application

Une nuance compte pour les systèmes déjà en place. Selon l’article 111 modifié, un système à haut risque mis sur le marché ou en service avant la date d’application de ses règles n’est couvert que si sa conception change de manière importante ensuite. Les autorités publiques font exception : elles doivent mettre ces systèmes en conformité au plus tard le 2 août 2030.

Ce que doit faire le déployeur d’un système à haut risque

Pour un usage à haut risque, le déployeur doit utiliser le système conformément à sa notice, confier le contrôle à une personne compétente, le surveiller, conserver ses journaux et informer les personnes concernées. L’article 26 dresse la liste. En clair :

  • Suivre la notice d’utilisation et prendre les mesures techniques et organisationnelles pour s’y tenir.
  • Confier le contrôle humain à des personnes qui ont la compétence, la formation et l’autorité nécessaires.
  • Vérifier les données d’entrée que vous maîtrisez : pertinentes et suffisamment représentatives au regard de la destination du système.
  • Surveiller le fonctionnement et, en cas de risque, prévenir le fournisseur et l’autorité de surveillance du marché et suspendre l’utilisation ; signaler les incidents graves.
  • Conserver les journaux générés par le système, s’ils sont sous votre contrôle, pendant au moins six mois, sauf autre règle applicable.
  • Informer les représentants du personnel et les salariés concernés avant d’utiliser un système à haut risque sur le lieu de travail.
  • Informer les personnes au sujet desquelles le système prend ou aide à prendre des décisions.

Certains déployeurs doivent aussi réaliser une analyse d’impact sur les droits fondamentaux avant la première utilisation (article 27) : les organismes de droit public, les entités privées qui fournissent des services publics, et tout déployeur qui utilise l’IA pour évaluer la solvabilité ou tarifer l’assurance vie et santé. L’omnibus leur permet de reprendre les parties utiles de l’analyse d’impact relative à la protection des données (AIPD) menée au titre du RGPD, plutôt que de repartir de zéro ; notre guide IA et RGPD précise quand cette analyse est obligatoire.

Si vous faites construire un tel système, ces obligations entrent dans le cahier des charges dès le départ : journalisation, interface de validation humaine, possibilité de suspendre. Elles coûtent bien moins cher à concevoir d’emblée qu’à ajouter ensuite. C’est ainsi que nous abordons les agents IA qui agissent dans vos processus.

Transparence : chatbots, hypertrucages et textes générés

Depuis le 2 août 2026, les personnes doivent savoir quand elles parlent à une IA, et quand certains contenus ont été produits par une IA. Les obligations de l’article 50 se partagent entre fournisseurs et déployeurs.

Le fournisseur doit concevoir les systèmes qui dialoguent avec des personnes de sorte qu’elles soient informées qu’elles interagissent avec un système d’IA, sauf si c’est évident pour une personne normalement informée. Le fournisseur d’un système génératif doit aussi marquer les contenus produits dans un format lisible par machine ; pour les systèmes déjà sur le marché avant le 2 août 2026, l’omnibus fixe l’échéance au 2 décembre 2026.

Le déployeur a trois obligations. S’il produit des hypertrucages, il indique que le contenu a été généré ou manipulé par une IA, avec un régime allégé pour les œuvres manifestement artistiques, satiriques ou fictives. S’il publie des textes générés ou manipulés par une IA « dans le but d’informer le public sur des questions d’intérêt public », il le signale, sauf si le texte a fait l’objet d’une relecture humaine ou d’un contrôle éditorial et qu’une personne en assume la responsabilité éditoriale. S’il utilise la reconnaissance des émotions ou la catégorisation biométrique, il en informe les personnes exposées.

La Commission a publié le 10 juin 2026 un code de bonnes pratiques, volontaire, sur le marquage et l’étiquetage des contenus générés par IA, avec une partie pour les fournisseurs et une pour les déployeurs. Pour un chatbot d’entreprise face à vos clients, la règle pratique est simple : annoncer qu’il s’agit d’une IA dès le début de la conversation, et proposer de joindre une personne. Notre démonstration d’assistant documentaire montre une autre bonne habitude, utile bien au-delà de la conformité : chaque réponse cite le passage d’où elle vient.

La maîtrise de l’IA : l’obligation qui s’applique déjà à tous

Depuis le 2 février 2025, tout fournisseur et tout déployeur, quel que soit le niveau de risque, doit agir sur la maîtrise de l’IA de ses équipes. L’article 4 a été réécrit par l’omnibus. Il impose désormais de prendre « des mesures pour favoriser le développement de la maîtrise de l’IA » par le personnel et les autres personnes qui utilisent les systèmes pour le compte de l’entreprise, en tenant compte de leurs connaissances, de leur expérience et du contexte d’usage. Il précise que cette obligation ne contraint pas à garantir un niveau spécifique de maîtrise pour chaque personne, et demande à la Commission et aux États membres d’accompagner les entreprises, en particulier les PME.

Concrètement, une réponse proportionnée est documentée et précise : qui utilise quels outils d’IA, pour quoi faire, ce qu’on leur a appris des limites et des erreurs, et comment c’est mis à jour quand les outils changent. Une sensibilisation générique répond rarement à ces questions. Une formation IA en entreprise construite autour des outils réellement utilisés par vos équipes, oui.

Ce qui bouge encore, et les sanctions

Plusieurs pièces du dispositif sont encore en cours d’écriture : un plan de conformité établi aujourd’hui se revoit à chaque nouvelle publication. Voici ce que nous avons lu sur les sources officielles au 30 septembre 2026.

  • Les lignes directrices sur la classification des systèmes à haut risque n’existent qu’à l’état de projet, publié le 19 mai 2026.
  • Les normes harmonisées ne sont pas encore publiées. La page de la Commission sur la normalisation, mise à jour le 3 août 2026, indique que la première, sur les systèmes de management de la qualité, est entrée en enquête publique le 30 octobre 2025.
  • Un second omnibus numérique, qui touche au RGPD, au Data Act et à d’autres règles sur les données (procédure 2025/0360(COD), proposée le 19 novembre 2025), en était encore au stade de la commission au Parlement européen, avec un projet de rapport publié le 22 juin 2026. Le texte reste une proposition.
  • En France, la désignation des autorités de contrôle passe par la loi. Le gouvernement a présenté un schéma le 9 septembre 2025, qui confie à la DGCCRF la coordination et le rôle de point de contact unique et répartit les contrôles entre plusieurs autorités, dont la CNIL et l’Arcom. Le projet de loi d’adaptation au droit de l’Union qui contient les dispositions d’application de l’AI Act, adopté par le Sénat le 18 février 2026, était encore en première lecture à l’Assemblée nationale selon le dossier législatif du Sénat : la répartition finale peut encore évoluer.

Les sanctions figurent à l’article 99. Enfreindre les interdictions peut coûter jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Manquer aux obligations du déployeur ou de transparence, jusqu’à 15 millions d’euros ou 3 %. Pour les PME et les jeunes pousses, chaque amende est plafonnée au plus faible des deux montants, et l’omnibus étend une règle comparable aux petites entreprises à moyenne capitalisation pour les paliers de 15 millions et de 7,5 millions.

Votre première étape de conformité, et qui peut vous aider

Le premier geste utile est un inventaire : chaque système d’IA utilisé, son fournisseur, sa finalité et les personnes qu’il concerne, placé dans le tableau des niveaux de risque. Notre diagnostic IA gratuit, dix questions en deux minutes environ, situe votre entreprise avant même de commencer la liste. L’inventaire devient ensuite la base de votre gouvernance de l’IA : qui valide un nouvel outil, qui le surveille, qui répond quand il se trompe.

Si certains de ces systèmes traitent des données sensibles, l’AI Act ne règle que la moitié du sujet. Où tourne le modèle, et sous quel droit : c’est l’objet de notre guide sur l’IA souveraine. Quand la réponse est de garder les données chez vous, un LLM privé peut tourner en Europe ou sur vos propres serveurs.

Vous n’avez pas à démêler tout cela seul. Pendant l’audit gratuit de 30 minutes, on passe en revue vos usages de l’IA avec vous, on repère ceux que l’AI Act a des chances de toucher et la première chose à faire. Un audit IA peut ensuite cartographier chaque système, en général en deux à trois semaines, avec un périmètre et un prix fixés par écrit avant de commencer. Réservez votre audit gratuit de 30 minutes : on vous répond sous un jour ouvré.

Questions fréquentes

C’est quoi l’AI Act ?

C’est le règlement (UE) 2024/1689, qui encadre la mise sur le marché et l’utilisation des systèmes d’IA dans l’Union. Il classe les usages selon leur risque pour la santé, la sécurité et les droits fondamentaux : certains sont interdits, d’autres dits à haut risque sont très encadrés, d’autres soumis à des obligations de transparence, la grande majorité sans règle spécifique.

Quand l’AI Act entre-t-il en vigueur ?

Il est entré en vigueur le 1er août 2024 et s’applique par étapes : interdictions et maîtrise de l’IA au 2 février 2025, modèles d’IA à usage général au 2 août 2025, application générale et transparence au 2 août 2026. Depuis l’omnibus de 2026, les systèmes à haut risque de l’annexe III relèvent du 2 décembre 2027, ceux intégrés à des produits du 2 août 2028.

Quels usages l’AI Act interdit-il ?

L’article 5 interdit notamment les techniques manipulatrices qui altèrent le comportement et causent un préjudice important, l’exploitation des vulnérabilités, la notation sociale, la prédiction d’infractions sur le seul profilage, la collecte non ciblée d’images faciales et la reconnaissance des émotions au travail ou à l’école, sauf raison médicale ou de sécurité. S’y ajoutent, au 2 décembre 2026, les images intimes générées sans consentement.

Où trouver le texte complet de l’AI Act ?

Le texte officiel est le règlement (UE) 2024/1689, publié sur EUR-Lex dans toutes les langues de l’Union. Les modifications de l’omnibus numérique sur l’IA figurent dans le règlement (UE) 2026/1744, également sur EUR-Lex. Le service d’assistance de la Commission (AI Act Service Desk) propose une version navigable, un outil de vérification et un formulaire de questions.

Que dit l’article 50 de l’AI Act ?

Il fixe les obligations de transparence, applicables depuis le 2 août 2026. Le fournisseur doit informer les personnes qu’elles interagissent avec une IA, sauf évidence, et marquer les contenus de synthèse. Le déployeur doit signaler les hypertrucages, signaler les textes générés publiés pour informer le public sauf relecture éditoriale humaine, et informer les personnes exposées à la reconnaissance des émotions.

Quelles sanctions en cas de manquement ?

L’article 99 prévoit jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et jusqu’à 15 millions ou 3 % pour les manquements aux obligations du déployeur ou de transparence, le montant le plus élevé étant retenu. Pour les PME et les jeunes pousses, c’est au contraire le montant le plus faible des deux qui sert de plafond.

Sources

  1. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle (règlement sur l’intelligence artificielle), EUR-Lex, Journal officiel de l’Union européenne, publié le 12 juillet 2024, consulté le 2026-09-30.
  2. Règlement (UE) 2026/1744 modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230 (train de mesures omnibus numérique sur l’IA), EUR-Lex, Journal officiel de l’Union européenne, publié le 24 juillet 2026, consulté le 2026-09-30.
  3. Législation sur l’IA, Commission européenne, Bâtir l’avenir numérique de l’Europe, mis à jour le 3 août 2026, consulté le 2026-09-30.
  4. Transparency obligations under Article 50 of the AI Act, Commission européenne, mis à jour le 24 juillet 2026, consulté le 2026-09-30.
  5. Commission publishes Code of Practice on marking and labelling AI-generated content, Commission européenne, publié le 10 juin 2026, consulté le 2026-09-30.
  6. Draft Commission guidelines on the classification of high-risk AI systems, Commission européenne, publié le 19 mai 2026, consulté le 2026-09-30.
  7. Standardisation of the AI Act, Commission européenne, mis à jour le 3 août 2026, consulté le 2026-09-30.
  8. Simplification of the digital legislative framework, Digital Omnibus (Omnibus VII), procedure 2025/0360(COD), Parlement européen, Observatoire législatif, consulté le 2026-09-30.
  9. Intelligence artificielle : le Conseil et le Parlement conviennent de simplifier et de rationaliser la réglementation, Conseil de l’Union européenne, communiqué de presse, publié le 7 mai 2026, consulté le 2026-10-01.
  10. Simplification of the implementation of harmonised rules on artificial intelligence, Digital Omnibus on AI (Omnibus VII), procedure 2025/0359(COD), Parlement européen, Observatoire législatif, consulté le 2026-10-01.
  11. Les autorités compétentes pour la mise en œuvre du règlement européen sur l’intelligence artificielle, Direction générale des Entreprises, publié le 9 septembre 2025, consulté le 2026-09-30.
  12. Projet de loi portant diverses dispositions d’adaptation au droit de l’Union européenne en matière économique, financière, environnementale, énergétique, d’information, de transport, de santé, d’agriculture et de pêche, Sénat, dossier législatif, consulté le 2026-09-30.
  13. AI Act Service Desk, Commission européenne, consulté le 2026-09-30.

Et chez vous ?

Décrivez le travail que vous voulez récupérer. On vous répond sous un jour ouvré.

Réponse sous un jour ouvré. Votre message sert uniquement à vous répondre. Confidentialité