Single Blog

  • Home
  • AI Act européen : ce qui change pour les entreprises
Colorful contract and pen — AI governance

AI Act européen : ce qui change pour les entreprises

DÉCRYPTAGE · GOUVERNANCE & STRATÉGIE

Illustration colorée d’un contrat et d’un stylo — gouvernance de l’IA

AI Act européen : ce qui change pour les entreprises

L’enjeu dépasse le choix d’un modèle d’intelligence artificielle. Il touche la manière d’acheter un logiciel, de concevoir un service, de prendre une décision et d’en rendre compte. Voici comment transformer le règlement européen en décisions opérationnelles.

Analyse au 3 octobre 2026 · Calendrier intégrant l’Omnibus IA de juillet 2026 · Lecture : environ 12 minutes

1. Une réglementation qui suit les usages, y compris hors de l’Europe

L’AI Act, règlement (UE) 2024/1689, organise des exigences selon les risques et les acteurs. Il ne constitue ni une interdiction générale de l’IA ni une certification universelle des logiciels. La version applicable doit être lue avec ses modifications, notamment l’Omnibus IA entré en vigueur le 27 juillet 2026. Cadre et évolution du règlement — Commission européenne.

Le périmètre peut englober un fournisseur établi hors UE qui commercialise un système dans l’Union, ainsi qu’un fournisseur ou déployeur situé dans un pays tiers lorsque les sorties de son système sont utilisées dans l’Union. Une société tunisienne ou marocaine ne peut donc conclure à son exclusion sur le seul critère de son siège social. Article 2 : champ d’application.

Conséquence pour les entreprises EMENA : cartographier les clients, les lieux d’utilisation et les flux de résultats est aussi important que localiser les serveurs. Dans un projet transfrontalier, le dossier commercial devrait expliciter qui exploite le système, pour quelle décision et au bénéfice de quelles personnes. Ce sont des questions de cadrage à traiter avant la signature, pas à découvrir lors de la recette.

Fournisseur, déployeur : le contrat doit refléter la réalité

Le fournisseur développe ou fait développer un système et le met sur le marché ou en service sous son nom. Le déployeur l’utilise sous son autorité dans une activité professionnelle. Une organisation peut cumuler ces rôles sur différents systèmes ; le fournisseur d’un modèle généraliste n’est pas nécessairement le fournisseur du service final. Article 3 : définitions.

Recommercialiser un système à haut risque sous sa marque, le modifier substantiellement ou changer une finalité de façon à le rendre à haut risque peut transférer les responsabilités du fournisseur. Une intégration n’est donc pas toujours un simple achat. Article 25 : chaîne de valeur.

2. Le calendrier : ce qui s’applique déjà et ce qu’il faut préparer

Le report de certaines règles ne suspend pas l’ensemble du règlement. La chronologie ci-dessous résume les principales étapes ; des dispositions transitoires particulières exigent une analyse du système et de sa date de mise sur le marché.

Date Étape principale Décision d’entreprise
2 février 2025 Premières pratiques interdites ; maîtrise de l’IA Examiner les usages et organiser l’accompagnement des équipes.
2 août 2025 Règles sur les modèles d’IA à usage général et gouvernance Identifier les obligations du fournisseur de modèle et les informations disponibles.
2 août 2026 Application générale, notamment transparence Revoir les interfaces, les interactions et les contenus concernés.
2 décembre 2026 Nouvelles interdictions ciblées introduites par l’Omnibus Contrôler les capacités et usages de génération de contenus concernés.
2 décembre 2027 Principales exigences du chapitre III pour les systèmes à haut risque de l’annexe III Préparer classification, responsabilités, contrôles et preuves.
2 août 2028 Principales exigences correspondantes pour les systèmes à haut risque relevant de l’article 6(1) et de l’annexe I Articuler le chantier avec la conformité du produit réglementé.

Sources : article 113 modifié et lignes directrices sur la transparence. Les règles transitoires des systèmes et modèles préexistants figurent à l’article 111.

Pour une direction, le bon usage de ce délai est d’éviter une mise en conformité improvisée. Constituer un jeu de tests, négocier l’accès aux traces ou former les équipes prend du temps. Une entreprise peut commencer par ses processus les plus sensibles sans immobiliser tous ses projets numériques.

3. Classer une finalité précise plutôt qu’un département entier

Le raisonnement doit partir d’un usage décrit en une phrase : « proposer une réponse documentaire », « classer des candidatures » ou « calculer une tarification ». Étiqueter tout un CRM ou toute une compagnie d’assurance comme « à haut risque » rendrait l’inventaire peu exploitable.

01 · Écarter

Pratiques interdites

Examiner d’abord les interdictions, leurs conditions et exceptions. Certaines manipulations, notations sociales et utilisations biométriques entrent dans cette catégorie.

02 · Qualifier

Haut risque

Vérifier les critères du produit ou les usages listés à l’annexe III. Consigner le raisonnement, pas uniquement une couleur dans un tableau.

03 · Informer

Transparence

Analyser séparément l’interaction avec une IA et la génération de contenus. Ces exigences peuvent se cumuler avec celles du haut risque.

Dans l’entreprise, l’inférence des émotions au travail est notamment interdite, sauf les exceptions médicales ou de sécurité prévues par le texte. La nouvelle interdiction visant certains contenus sexuels ou intimes générés sans consentement et les contenus d’abus sexuels sur enfants fait partie des changements de 2026. Article 5 : pratiques interdites et conditions.

Pour l’annexe III, une exception au classement à haut risque peut exister pour certaines tâches limitées, préparatoires ou sans influence matérielle sur une décision, sous les conditions de l’article 6. Elle n’est pas automatique. Le profilage de personnes physiques dans les usages de cette annexe ferme cette voie d’exception. Article 6 : règles de classification.

4. Ce qui change dans les achats, les équipes et les opérations

Former à l’usage réel

L’article 4 modifié impose des mesures soutenant le développement de la maîtrise de l’IA, adaptées aux connaissances des intervenants et au contexte d’usage. Il n’exige plus de garantir un niveau individuel spécifique. Cela ne signifie pas que l’accompagnement des équipes devient facultatif. Article 4 actualisé.

En pratique, nous recommandons des parcours par fonction : repérage des réponses inventées pour les utilisateurs, tests et versions pour les équipes techniques, arbitrage des incidents pour les responsables métier. Un exercice sur un dossier fictif mal résolu peut être plus instructif qu’une présentation générale de vingt outils.

Rendre l’IA visible au bon endroit

L’article 50 distingue l’information sur une interaction avec l’IA, le marquage technique des contenus synthétiques et les obligations de divulgation de certains contenus par les déployeurs. Pour un texte d’intérêt public, l’exception liée à une revue humaine ou à un contrôle éditorial suppose aussi une responsabilité éditoriale identifiée. Tous les contenus assistés par IA ne relèvent donc pas d’une obligation identique. Article 50.

Un bon contrôle consiste à parcourir le service comme un nouveau client : comprend-il qui lui répond, quelles actions sont possibles et comment obtenir une reprise humaine ? Une information cachée dans une page juridique ne suffit pas à rendre l’expérience compréhensible. Les équipes produit et communication doivent participer à cette revue.

Préparer le dossier du fournisseur à haut risque

Les obligations du fournisseur comprennent notamment conformité aux exigences applicables, système qualité, documentation, évaluation de conformité, déclaration UE, marquage CE et enregistrement dans les cas prévus. Ce régime ne doit pas être confondu avec un label commercial acheté une fois pour toutes. Article 16.

Organiser la responsabilité du déployeur

Pour les systèmes à haut risque, le déployeur doit notamment respecter les instructions, désigner une supervision humaine compétente et dotée d’autorité, surveiller l’exploitation et traiter les risques ou incidents. Les journaux sous son contrôle sont conservés au moins six mois, sauf disposition différente du droit applicable. Article 26.

Notre recommandation opérationnelle : définir qui peut suspendre le système et faire un exercice de suspension. Une validation humaine systématiquement expédiée faute de temps n’offre pas la même maîtrise qu’un contrôle disposant d’informations, de moyens et d’une possibilité réelle de désaccord.

Ne pas oublier le RGPD

La conformité AI Act ne remplace pas la conformité RGPD. La finalité, la base légale, les données nécessaires, les droits des personnes, la sécurité et les transferts restent à examiner lorsque des données personnelles sont traitées. Explications de la CNIL sur leur articulation.

L’analyse d’impact sur les droits fondamentaux prévue par l’article 27 concerne certains déployeurs, notamment des organismes publics, certains services publics et les usages visés de solvabilité et d’assurance vie/santé. Elle n’est pas obligatoire pour toute PME utilisant un chatbot. Des éléments d’une analyse d’impact RGPD peuvent y être intégrés. Article 27.

5. Quatre cas pour comprendre les décisions à prendre

Les exemples suivants sont des scénarios pédagogiques. La qualification finale dépend de la finalité, des fonctionnalités et du contexte du système effectivement déployé.

RH : aider à écrire une annonce ou filtrer les candidats

La génération d’un premier brouillon d’annonce n’a pas la même fonction qu’un classement de candidatures. Le recrutement et la sélection figurent à l’annexe III. La question à poser au prestataire : le système aide-t-il à rédiger ou influence-t-il l’accès à l’emploi ?

Banque : assistance documentaire, crédit et fraude

L’évaluation de la solvabilité des personnes physiques figure à l’annexe III, avec une exception explicite pour les systèmes destinés à détecter la fraude financière. Cette exception n’exonère pas des autres règles applicables et ne s’étend pas à un moteur de crédit simplement rebaptisé « antifraude ».

Assurance : distinguer tarification et gestion administrative

L’évaluation du risque et la tarification concernant des personnes physiques en assurance vie et santé sont visées. Cela ne signifie pas que tout outil utilisé par un assureur reçoit automatiquement cette qualification. Source des trois distinctions sectorielles : annexe III.

Cabinet comptable : le piège du périmètre qui s’élargit

Imaginons un assistant qui rapproche des pièces et prépare des questions au client. Le cabinet devrait séparer les fonctions : lecture des documents, proposition d’écriture, envoi du message, validation finale. S’il ajoute demain une décision sur des salariés ou des clients, il faut réexaminer le périmètre. Le dossier initial ne décrit plus nécessairement le service réellement rendu.

6. Contrats, budget et sanctions : où se situe l’exposition ?

Les plafonds de l’article 99 atteignent 35 M€ ou 7 % du chiffre d’affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour certaines autres violations, et 7,5 M€ ou 1 % pour certaines informations incorrectes aux autorités. Le montant supérieur est la règle générale ; les PME bénéficient du plafond inférieur. Ce sont des maximums, pas des amendes automatiques. Article 99 : régime et critères.

Le risque économique inclut aussi un projet refusé par un client, une correction urgente, une interruption d’exploitation ou des décisions à reprendre. Le budget devrait distinguer le coût du modèle, celui de l’intégration et celui de l’exploitation maîtrisée. Un prix par requête très bas n’indique pas le coût d’un dossier correctement traité.

Dans les achats, demander des réponses vérifiables : finalité autorisée, données utilisées, limites connues, changement de version, accès aux traces, conditions de réversibilité, assistance en cas d’incident. Prévoir une recette métier et les conditions de refus. Éviter une clause abstraite par laquelle chaque partie affirme que l’autre assume « toute la conformité ».

Pour les modèles à usage général, l’article 53 prévoit notamment documentation, informations destinées aux intégrateurs, politique de droit d’auteur et résumé du contenu d’entraînement. Certaines exemptions open source sont limitées : elles ne signifient pas absence générale d’obligations. Article 53.

7. Un plan d’action en 90 jours

La démarche ci-dessous est une proposition de travail de Neopolis, pas un délai réglementaire ni une garantie de conformité en trois mois. Elle vise à produire des décisions et des pièces utilisables.

JOURS 1–30

Rendre les usages visibles

Inventorier outils achetés, développements internes et usages informels. Pour chacun : propriétaire, finalité, utilisateurs, données, fournisseur et actions possibles. Prioriser les cas sensibles avec les fonctions juridique, métier, sécurité et protection des données.

Livrable : inventaire initial et liste d’arbitrages.

JOURS 31–60

Vérifier les hypothèses

Documenter les rôles et la classification. Tester un échantillon de dossiers, y compris les cas limites. Examiner contrats et interfaces. Préparer le traitement des incidents et former les équipes concernées sur leurs propres scénarios.

Livrable : dossier de preuves et plan de correction.

JOURS 61–90

Décider et suivre

Autoriser les usages prêts, limiter ceux qui nécessitent des contrôles supplémentaires et suspendre ceux dont le risque n’est pas maîtrisé. Installer une revue à chaque évolution importante du modèle, des données ou de la finalité.

Livrable : décisions tracées et tableau de suivi.

Quelques indicateurs utiles : part des usages ayant un responsable identifié, dossiers de qualification à jour, erreurs importantes par type de dossier, temps de reprise humaine, incidents ouverts et délai de correction. Éviter un unique « score de conformité » qui masque les écarts critiques.

8. Questions fréquentes

Une PME doit-elle arrêter d’utiliser les assistants IA ?

La taille seule ne décide ni de l’autorisation ni du régime applicable. Commencez par identifier les usages, les données et les décisions prises. Des mesures ciblées peuvent permettre de continuer les usages utiles tout en traitant les écarts prioritaires.

Un modèle européen ou open source rend-il le projet conforme ?

Ces choix peuvent servir des objectifs d’architecture ou de maîtrise technique. Ils ne répondent pas, à eux seuls, aux questions de finalité, de responsabilité, de droits des personnes et de contrôle du service final.

Peut-on attendre 2027 pour agir ?

Le calendrier comporte plusieurs échéances. Les entreprises doivent distinguer les obligations déjà applicables de celles dont elles préparent l’application, puis vérifier les dispositions transitoires propres à leur situation.

Comment commencer sans créer une bureaucratie parallèle ?

Relier l’inventaire IA aux processus existants d’achat, de sécurité, de protection des données et de mise en production. Nommer un responsable de coordination, puis demander une preuve concrète pour chaque décision importante.

Faire de la gouvernance un facteur de livraison

Notre lecture stratégique est simple : une entreprise capable d’expliquer ses usages, ses contrôles et ses limites est mieux équipée pour discuter avec ses clients et faire évoluer ses services. Cette capacité se construit dans le produit, les contrats et les habitudes de travail. Elle demande autant d’expertise métier que de technologie.

Neopolis peut contribuer au cadrage technique, à l’intégration, aux tests et à la formation, en coordination avec vos équipes juridiques et de conformité. Découvrir notre démarche Entreprise IA ou échanger sur votre projet.

Cet article a été rédigé avec l’aide de l’intelligence artificielle et révisé par des experts, afin d’en renforcer la clarté, la rigueur et la pertinence pour les entreprises.