Le règlement européen sur l'intelligence artificielle, plus connu sous le nom d'AI Act, est le premier cadre juridique complet consacré à l'IA dans le monde. Entré en vigueur le 1er août 2024, il s'applique progressivement. Pour les entreprises qui utilisent ou développent des solutions d'IA, et elles sont de plus en plus nombreuses, il est temps de s'organiser.
Cet article présente les grands principes du règlement et les actions concrètes à mener. Il ne constitue pas un avis juridique : pour les cas complexes, l'appui d'un juriste spécialisé reste recommandé.
Une approche fondée sur les risques
L'AI Act ne réglemente pas la technologie en elle-même, mais ses usages, selon le niveau de risque qu'ils présentent :
- Risque inacceptable : certaines pratiques sont interdites, comme la notation sociale des personnes ou la manipulation exploitant les vulnérabilités.
- Haut risque : les systèmes utilisés dans des domaines sensibles (recrutement et gestion des salariés, accès au crédit, éducation, infrastructures critiques…) sont soumis à des exigences fortes : gestion des risques, qualité des données, documentation, supervision humaine, robustesse.
- Risque limité : des obligations de transparence s'appliquent, par exemple informer les personnes qu'elles échangent avec un chatbot ou signaler les contenus générés par IA.
- Risque minimal : la grande majorité des usages (filtres anti-spam, outils d'aide à la rédaction…) n'est pas soumise à des obligations spécifiques.
Un calendrier progressif
Les obligations entrent en application par étapes. Depuis février 2025, les pratiques interdites sont proscrites et les entreprises doivent veiller à un niveau suffisant de maîtrise de l'IA chez leurs collaborateurs. Depuis août 2025, des obligations s'appliquent aux fournisseurs de modèles d'IA à usage général. Les exigences relatives aux systèmes à haut risque suivent ensuite. La Commission européenne a proposé fin 2025 d'ajuster une partie de ces échéances : il est donc important de vérifier régulièrement le calendrier en vigueur.
Les sanctions prévues sont significatives : pour les pratiques interdites, elles peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial.
Étape 1 : cartographier vos usages de l'IA
On ne peut pas maîtriser ce que l'on ne connaît pas. La première étape consiste à recenser tous les systèmes d'IA utilisés dans l'entreprise : solutions achetées auprès d'éditeurs, fonctionnalités d'IA intégrées dans les logiciels existants, développements internes, mais aussi usages informels d'outils grand public par les collaborateurs. Ces derniers sont souvent les plus nombreux et les moins maîtrisés.
Étape 2 : classer les risques
Pour chaque usage recensé, il faut déterminer la catégorie de risque et le rôle de l'entreprise : est-elle fournisseur du système, ou simple utilisateur (le règlement parle de « déployeur ») ? Les obligations diffèrent fortement selon ces deux critères. Un outil d'aide au tri des candidatures, par exemple, relève du haut risque et impose des précautions particulières.
Étape 3 : former vos équipes
L'obligation de maîtrise de l'IA est souvent sous-estimée. Les personnes qui utilisent ou supervisent des systèmes d'IA doivent comprendre leur fonctionnement, leurs limites et leurs risques. La formation n'est donc plus seulement un levier de performance : c'est un sujet de conformité. Elle doit être adaptée aux rôles : un utilisateur quotidien d'un assistant de rédaction n'a pas les mêmes besoins qu'un responsable RH utilisant un outil d'aide au recrutement.
Étape 4 : mettre en place une gouvernance
Une gouvernance de l'IA n'a pas besoin d'être lourde pour être efficace. Elle repose sur quelques éléments clés :
- un référent ou un comité chargé de valider les nouveaux usages ;
- une charte d'utilisation claire pour les collaborateurs ;
- une documentation des systèmes utilisés et de leurs risques ;
- des mécanismes de supervision humaine pour les décisions importantes ;
- une articulation avec la conformité RGPD, déjà en place dans la plupart des entreprises.
Bien menée, la conformité à l'AI Act n'est pas un frein à l'innovation : c'est ce qui permet de déployer l'IA à grande échelle, en confiance.
Intégrer la conformité dès la conception
Chez Digital Partners, nos audits IA intègrent systématiquement ces questions. Chaque automatisation proposée est évaluée non seulement sous l'angle du gain de temps et du retour sur investissement, mais aussi sous celui du risque et de la conformité. C'est la meilleure façon d'éviter de devoir revoir un projet une fois déployé, et de construire une IA dont l'entreprise maîtrise les impacts.