Guide complet

AI Act : ce que les dirigeants et équipes doivent appliquer dès maintenant

Comprendre les étapes de l'AI Act pour votre entreprise

Le cadre réglementaire du AI Act de l'Union Européenne est un texte complexe qui suscite de nombreuses interrogations auprès des dirigeants et de leurs équipes. Entre les dispositions déjà applicables depuis le 2 février 2025 et les nouvelles exigences introduites le 2 août 2026, la navigation dans ce paysage législatif nécessite une compréhension claire des échéances et des obligations.

Initialement prévues pour août 2026, les exigences concernant les systèmes d'IA dits à haut risque ont été reportées. Ce décalage, résultant du vote du Digital Omnibus, ajoute une couche de complexité mais offre également un délai précieux pour se préparer. Il est essentiel de distinguer ce qui s'impose dès à présent et ce qu'il convient d'anticiper pour les mois à venir, afin d'assurer une conformité progressive et sans accroc.

Les premières obligations déjà en vigueur depuis février 2025

Depuis le 2 février 2025, la première phase du AI Act impose déjà des obligations fondamentales. Les entreprises doivent notamment veiller à ce que leurs collaborateurs possèdent un niveau suffisant de maîtrise de l’intelligence artificielle, en adéquation avec les outils utilisés, leurs fonctions et les risques potentiels. Cela implique une sensibilisation active aux risques juridiques, éthiques et opérationnels liés à l’IA.

Par ailleurs, plusieurs pratiques d'IA sont catégoriquement interdites car considérées comme présentant un risque inacceptable. Sont visés les systèmes recourant à la manipulation subliminale, l’exploitation des vulnérabilités (âge, handicap, situation sociale), le scoring social, ou encore certains profilages prédictifs d'infraction. Le texte prohibe également la constitution de bases de reconnaissance faciale par collecte massive d’images, la catégorisation biométrique à partir de données sensibles ou la reconnaissance des émotions sur le lieu de travail et en milieu scolaire, ainsi que l'identification biométrique à distance en temps réel dans l'espace public, sauf exceptions très encadrées pour les forces de l'ordre.

Les règles de transparence à respecter depuis août 2026

Le 2 août 2026 a marqué l'entrée en vigueur de nouvelles obligations de transparence, même si les règles pour les IA à haut risque sont reportées. Désormais, lorsqu'un utilisateur interagit avec un système conversationnel ou un agent de service client basé sur l'IA, il doit être clairement informé qu’il s’entretient avec une intelligence artificielle et non avec un être humain. Cette clarté est essentielle pour la confiance et la compréhension de l'interaction.

De surcroît, les fournisseurs de systèmes génératifs ont l'obligation de rendre les contenus produits par IA – qu'il s'agisse de textes, d'images, de sons ou de vidéos – détectables comme tels dans un format lisible par machine. Il s'agit d'un marquage technique, tel qu'un watermark invisible, des métadonnées ou une signature de provenance, qui ne nécessite pas d'être visible à l'œil humain. Un délai de grâce est accordé jusqu'au 2 décembre 2026 pour les modèles d’IA déjà présents sur le marché avant le 2 août 2026.

Enfin, en complément de ce marquage technique, l'article 50 de l'AI Act impose un watermark visible pour l'entreprise qui diffuse des contenus générés par IA dans deux cas spécifiques. Premièrement, pour les « deepfakes », images ou vidéos représentant de manière trompeuse des personnes ou événements réels. Deuxièmement, pour les textes publiés visant à informer le public sur un sujet d'intérêt général, à moins qu'un contrôle éditorial humain n'assume pleinement la responsabilité de la publication. L'information « générée ou modifiée par IA » doit alors être explicite et directement associée au contenu.

Ce qui attend les systèmes d'IA à haut risque en décembre 2027

Le report majeur des obligations, notamment via le Digital Omnibus, concerne principalement les systèmes d’IA qualifiés de « haut risque ». Leurs exigences réglementaires ont été décalées du 2 août 2026 au 2 décembre 2027. Cette catégorie englobe huit grands types d’applications, incluant les IA utilisées dans la biométrie, les infrastructures critiques, l’éducation, le recrutement et la gestion des salariés, l’accès aux services essentiels (comme le crédit ou la santé), les activités des forces de l’ordre, le contrôle des frontières, ainsi que la justice et les processus démocratiques. Concrètement, une IA qui trie des candidatures ou aide à accorder un crédit entre directement dans cette catégorie.

Pour les entreprises concernées, deux obligations majeures se dessinent. Il faudra premièrement déclarer ces systèmes dans une future base de données européenne, qui n'est pas encore créée. Deuxièmement, la documentation précise de leur fonctionnement sera impérative, incluant les données utilisées, les décisions proposées, les personnes autorisées à intervenir, les actions possibles, les biais détectés, les tests réalisés et la supervision humaine. Frédéric Brajon, cofondateur et managing director de Saegus, cité par le <a href="https://www.journaldunet.com/intelligence-artificielle/1554407-ai-act-les-7-regles-a-respecter-des-maintenant-et-les-2-a-venir/">Journal du Net</a>, souligne qu'il sera nécessaire de prouver que le système ne discrimine pas et que la décision finale reste humaine, ce qui représente une nouveauté fondamentale.

Anticiper dès aujourd'hui pour une conformité sereine

Malgré le report de certaines échéances, il est fortement recommandé aux entreprises de ne pas attendre les dernières minutes pour se mettre en conformité avec l'AI Act. La première étape concrète, comme le suggère Frédéric Brajon dans l'article du <a href="https://www.journaldunet.com/intelligence-artificielle/1554407-ai-act-les-7-regles-a-respecter-des-maintenant-et-les-2-a-venir/">Journal du Net</a>, consiste à cartographier tous les systèmes d’IA actuellement utilisés au sein de l'organisation. Identifier ces outils permet d'évaluer leur niveau de risque et de comprendre les obligations spécifiques qui leur sont associées.

Cette anticipation implique également de commencer à préparer la documentation requise pour les systèmes à haut risque, même si la date d'application est encore éloignée. Comprendre les impacts potentiels sur les processus internes, former les équipes aux nouvelles exigences et mettre en place des mécanismes de supervision humaine robustes sont des démarches cruciales qui faciliteront la transition vers un cadre légal de l'IA plus strict.

Se former pour exploiter ces évolutions

Nos formations IA sont finançables par votre OPCO et se déroulent en intra-entreprise. Nous partons de vos cas d'usage réels, pas d'un programme générique, et nous formons vos équipes sur les outils que vous utilisez déjà.

Voir le catalogue de formations ou prendre rendez-vous pour en discuter.

Questions fréquentes

Qu'est-ce qu'un système d'IA à risque inacceptable selon le AI Act ?

Les systèmes d'IA à risque inacceptable sont ceux qui utilisent des techniques de manipulation subliminale, exploitent les vulnérabilités humaines (âge, handicap), pratiquent le scoring social, ou certaines formes de profilage prédictif. Le texte interdit aussi la reconnaissance faciale de masse ou des émotions en entreprise.

Mon chatbot de service client est-il concerné par les règles de transparence ?

Oui, depuis le 2 août 2026, si votre entreprise utilise un chatbot ou un agent de service client basé sur l'IA, vous devez clairement informer l'utilisateur qu'il dialogue avec une intelligence artificielle et non avec un être humain, assurant ainsi une totale transparence.

Pourquoi devrais-je cartographier mes systèmes d'IA à haut risque dès maintenant si les obligations sont pour 2027 ?

Cartographier vos systèmes d'IA dès maintenant vous permet d'anticiper les exigences futures de documentation et de preuve. Vous pourrez ainsi démontrer l'absence de discrimination et la présence de supervision humaine, garantissant une conformité sereine avant la date limite de décembre 2027.