← Retour au blog

La date limite de l'acte sur l'IA déjà écoulée, et que faire à ce sujet ?

La principale date de conformité du règlement AI de l'UE était le 2 août 2026. Un guide pratique pour savoir quelles obligations s'appliquent à une entreprise de taille moyenne et lesquelles non.

La loi sur l'IA de l'UE entre en vigueur : ce que les entreprises doivent savoir

La loi sur l'intelligence artificielle (IA) de l'Union européenne est entrée en application en août 2024, avec un calendrier échelonné, et la date limite la plus importante, le 2 août 2026, a été dépassée le mois dernier. Si personne dans votre entreprise ne s'en est préoccupé, vous n'êtes pas seul. Vous n'êtes pas nécessairement non plus directement concerné. La plupart des réglementations ne s'appliquent pas à la majorité des entreprises, et la meilleure façon de prendre le contrôle est de déterminer quelles petites parties s'appliquent à votre situation.

Fournisseur ou déployeur

La loi établit une distinction entre l'organisation qui développe et met sur le marché un système d'IA (le fournisseur) et celle qui utilise un tel système sous son propre contrôle (le déployeur). Presque toutes les obligations qui inquiètent les gens - évaluation de la conformité, documentation technique, marquage CE, systèmes de gestion de la qualité - incombent aux fournisseurs. Si vous achetez votre IA auprès de fournisseurs, vous êtes un déployeur, et vos responsabilités sont moins importantes et principalement d'ordre organisationnel.

Deux éléments vous lient indépendamment : les interdictions sur les pratiques à risque élevé sont en vigueur depuis février 2025. L'article 4, qui exige que vous veilliez à un niveau suffisant de compétences en IA parmi le personnel qui utilise l'IA pour votre compte, l'est également. Il n'y a pas de seuil ni d'exemption pour les petites entreprises. Les dossiers de formation constituent la preuve.

Les dates, dans l'ordre

Février 2025 a introduit les interdictions et la mission de compétences en IA. Août 2025 a imposé des obligations aux fournisseurs de modèles génériques et a mis en place un régime de sanctions. Août 2026 a introduit les règles sur les cas à risque élevé pour les utilisations visées à l'annexe III et les règles de transparence dans l'article 50. Août 2027 couvre l'IA intégrée comme composant de sécurité dans des produits déjà réglementés, ainsi que les modèles génériques plus anciens.

Une mise en garde : la Commission a proposé de reporter certaines dates limites à risque élevé, en fonction de la disponibilité de normes harmonisées. Surveillez-le, mais ne planifiez pas autour de cela. Les interdictions, la mission de compétences en IA et les règles de transparence ne font pas partie de cette discussion, et ce sont celles qui sont le plus susceptibles d'être enfreintes par une entreprise de taille moyenne aujourd'hui.

Construisez une liste, pas un cadre

La première étape consiste à réaliser un inventaire, pas un cadre. Listez tous les systèmes d'IA en usage, y compris ceux que vous n'avez pas achetés intentionnellement : le classement CV dans votre système de suivi des candidatures, le score dans votre outil de crédit ou de détection de fraude, l'assistant activé par votre équipe financière au dernier trimestre, le chatbot sur votre site web. L'IA fantôme intégrée à un logiciel SaaS acheté est là où se cache le plus grand risque de classification. Attribuez à chaque entrée un propriétaire nommé au sein de l'entreprise, et non dans le service informatique.

Classifiez ensuite chacun d'eux. Les pratiques interdites sont rares mais pas exotiques - l'inférence émotionnelle sur le lieu de travail est interdite catégoriquement, et plusieurs outils RH et bien-être vendent exactement cela. Les cas à risque élevé visés à l'annexe III couvrent le recrutement et la gestion des travailleurs, l'évaluation de la solvabilité pour les individus, l'éducation et l'accès aux services essentiels. Les obligations de transparence concernent les chatbots, les médias synthétiques et le texte généré par l'IA publié pour informer le public. Tout le reste est à risque minimal et ne comporte aucune obligation. Dans une entreprise de taille moyenne typique, cela représente la grande majorité de la liste.

Si quelque chose se classe comme à risque élevé

En tant que déployeur, vous devez :

  • Utiliser le système conformément aux instructions du fournisseur et conserver ces instructions.
  • Attribuer une supervision humaine à des personnes compétentes, formées et autorisées à surmonter le système.
  • Veiller à ce que les données d'entrée soient pertinentes et représentatives pour la finalité prévue.
  • Conserver automatiquement les journaux pendant au moins six mois.
  • Informer les travailleurs et leurs représentants avant de mettre en œuvre le système.
  • Informer les individus concernés lorsqu'une décision les impliquant est prise par le système, et expliquer cette décision sur demande.

Il s'agit d'une tâche de gestion, pas d'un programme d'ingénierie.

La ligne que vous pouvez franchir sans le remarquer

L'article 25 transforme un déployeur en fournisseur - avec la pleine charge de conformité - s'il appose son nom ou sa marque de commerce sur un système, le modifie de manière substantielle, ou réutilise un système générique à des fins à risque élevé. Affiner un modèle sur vos données d'embauche et l'utiliser pour le criblage des candidats fait franchir cette ligne. Passez en revue toute construction interne à cet égard avant son déploiement, et demandez aux fournisseurs de vous fournir la déclaration de conformité, les instructions d'utilisation et la capacité de journalisation que vous êtes tenu de conserver.

Les enjeux et l'étape suivante

Les pratiques interdites sont passibles d'amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial ; la plupart des autres infractions jusqu'à 15 millions d'euros ou 3 %, avec les PME évaluées au plus bas de ces deux montants. Le risque réel pour une entreprise de taille moyenne ne réside pas dans un amendement à gros titre, mais dans une question de mise en conformité qui ne peut être résolue par un régulateur, un auditeur ou un client.

Prenez un quart pour réaliser l'inventaire, classer les systèmes, combler les lacunes de transparence, enregistrer la formation. Lorsque la classification est véritablement floue, c'est le poids à confier à quelqu'un qui s'y connaît - la partie que nous prenons en charge lorsque les clients posent des questions.

Articles · Hercules A

Des idées pour adapter votre entreprise à l'IA.

Contact