AI Act en entreprise : les obligations de transparence arrivent le 2 août 2026

L'AI Act s'applique déjà. Découvrez comment préparer votre organisation aux obligations de transparence du 2 août 2026.

Pour beaucoup d’organisations, la première action utile n’est pas de lancer un grand chantier juridique. C’est de construire un registre simple des usages IA. Ce registre n’a pas besoin d’être parfait au premier jour. Il doit permettre de répondre à quelques questions essentielles :

  • Quel outil ou système d’IA est utilisé ?
  • Pour quel usage métier ?
  • Avec quelles données ?
  • Sur quelles personnes ou catégories de personnes l’usage peut-il avoir un effet ?
  • L’entreprise agit-elle comme simple utilisatrice, déployeur, intégrateur ou fournisseur ?
  • L’usage relève-t-il d’une obligation de transparence ?
  • L’usage peut-il relever du haut risque ?
  • Quelles preuves sont conservées ?
  • Quel fournisseur est responsable de quoi ?

L’objectif n’est pas de bloquer l’innovation. Il est de reprendre le contrôle. Une entreprise qui ne sait pas où elle utilise de l’IA ne peut pas démontrer qu’elle la maîtrise.

La checklist à engager maintenant

À quelques semaines de l’échéance du 2 août 2026, les entreprises peuvent déjà avancer avec une méthode pragmatique. Voici les étapes clés :

  1. Nommer un pilote AI Act. Sans nécessairement créer un nouveau poste, il faut un responsable capable de coordonner DSI, juridique, achats, métiers, RH, conformité, sécurité et communication.
  2. Lancer l’inventaire des usages IA. Commencer par les outils visibles : chatbots, générateurs de contenus, copilotes, agents internes, API de modèles, solutions RH, outils marketing, outils de scoring, outils d’analyse documentaire.
  3. Chercher l’IA invisible. Interroger les métiers, les achats et les prestataires. Les usages critiques ne sont pas toujours dans les projets officiels.
  4. Créer un registre minimal. Pour chaque usage : outil, fournisseur, finalité, service utilisateur, données traitées, personnes concernées, niveau de risque pressenti, obligation de transparence éventuelle, supervision humaine, preuves disponibles.
  5. Identifier les usages sensibles. RH, recrutement, évaluation des salariés, éducation, crédit, assurance, santé, biométrie, sécurité, accès à des services essentiels doivent être analysés en priorité.
  6. Préparer la transparence. Pour chatbots, agents conversationnels, contenus générés, images synthétiques, voix artificielles, deepfakes ou textes d’intérêt public, décider quoi signaler, où, avec quelle formulation, dans quelle interface et avec quelle preuve.
  7. Revoir les contrats fournisseurs. Demander aux éditeurs et prestataires les informations nécessaires : rôle dans la chaîne de valeur, documentation, modèle utilisé, données utilisées, conditions d’entraînement, logs, sécurité, changements de version, retrait du service, sous-traitants.
  8. Former les équipes. La culture IA ne se limite pas à une formation générique. Chaque métier a ses risques et ses besoins spécifiques.
  9. Mettre en place une supervision. Définir qui contrôle, à quel moment, avec quels seuils d’alerte et actions correctives.
  10. Constituer un dossier de preuve. La conformité consiste à pouvoir montrer ce qui a été fait : registre, décisions, analyses de risque, formations, clauses fournisseurs, captures d’écran, procédures internes, logs.

Les sanctions ne sont qu’une partie du sujet

L’AI Act prévoit des sanctions importantes : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, jusqu’à 15 millions d’euros ou 3 % pour les manquements aux obligations de transparence, et jusqu’à 7,5 millions d’euros ou 1 % pour la fourniture d’informations incorrectes ou trompeuses aux autorités.

Mais le risque le plus immédiat est souvent moins spectaculaire : perdre un appel d’offres, être incapable de répondre à un questionnaire fournisseur, découvrir qu’un outil RH n’a pas été qualifié, constater qu’un chatbot client n’est pas signalé, ou ne pas pouvoir prouver qu’une décision assistée par IA reste effectivement supervisée par un humain. La conformité IA devient aussi un sujet de confiance commerciale.

Ne pas attendre la conformité parfaite

Le piège serait d’attendre la version définitive de tous les guides, normes et pratiques de marché pour commencer. À ce stade, l’enjeu n’est pas la perfection. Il est d’avoir une première cartographie, un premier registre, une première analyse des usages sensibles et une première capacité de réponse.

Ce que ça change vraiment : la conformité AI Act ne commence pas par un classeur juridique. Elle commence par une question opérationnelle : savons-nous ce que nous faisons tourner, où, pour quoi faire, avec quelles données, sous quelle responsabilité et avec quelles preuves ? Les entreprises qui sauront répondre auront un avantage. Les autres découvriront que l’IA, déployée sans cartographie, devient vite impossible à gouverner.

Cet article s’appuie sur une note de référence dédiée au compte à rebours opérationnel de l’AI Act en entreprise. Il constitue une information générale et ne remplace pas un avis juridique adapté à la situation de chaque organisation.

Le vrai risque : l’IA invisible

Le plus grand risque pour les entreprises n’est pas toujours le grand projet IA présenté en comité de direction. Il est souvent dans l’IA déjà là sans qu’on le sache. Concrètement :

  • Des fonctionnalités d’IA activées dans un CRM.
  • Un module de scoring ajouté à un outil marketing.
  • Un assistant RH testé par une équipe recrutement.
  • Un générateur de contenus utilisé par la communication.
  • Un agent conversationnel branché sur une base documentaire.
  • Un copilote bureautique déployé sans cartographie précise des usages.
  • Un prestataire qui utilise de l’IA dans ses livrables sans le signaler explicitement.

Le Hub France IA insiste sur la nécessité de recenser les systèmes d’IA présents dans l’organisation, y compris ceux intégrés à des solutions du marché, ceux en cours de développement, ceux en production et ceux qui émergent dès l’idéation. Son guide « Premiers pas vers l’IA de Confiance » recommande d’alimenter un registre des systèmes d’IA avec les sources de données, les architectures techniques, les cas d’usage métier, les populations concernées, le contexte de déploiement et l’analyse préalable des risques.

Ce que ça change vraiment : les systèmes fournis par des tiers — éditeurs, prestataires, intégrateurs — embarquent de plus en plus souvent des composants d’IA parfois invisibles pour l’utilisateur final. Le phénomène de « Shadow AI » s’aggrave : usages informels d’outils généralistes, options IA ajoutées par des fournisseurs, petits contrats SaaS souscrits hors processus achats, expérimentations internes hors radar de l’IT. C’est là que la conformité AI Act devient un sujet de gouvernance.

La conformité commence par un registre

Pour beaucoup d’organisations, la première action utile n’est pas de lancer un grand chantier juridique. C’est de construire un registre simple des usages IA. Ce registre n’a pas besoin d’être parfait au premier jour. Il doit permettre de répondre à quelques questions essentielles :

  • Quel outil ou système d’IA est utilisé ?
  • Pour quel usage métier ?
  • Avec quelles données ?
  • Sur quelles personnes ou catégories de personnes l’usage peut-il avoir un effet ?
  • L’entreprise agit-elle comme simple utilisatrice, déployeur, intégrateur ou fournisseur ?
  • L’usage relève-t-il d’une obligation de transparence ?
  • L’usage peut-il relever du haut risque ?
  • Quelles preuves sont conservées ?
  • Quel fournisseur est responsable de quoi ?

L’objectif n’est pas de bloquer l’innovation. Il est de reprendre le contrôle. Une entreprise qui ne sait pas où elle utilise de l’IA ne peut pas démontrer qu’elle la maîtrise.

La checklist à engager maintenant

À quelques semaines de l’échéance du 2 août 2026, les entreprises peuvent déjà avancer avec une méthode pragmatique. Voici les étapes clés :

  1. Nommer un pilote AI Act. Sans nécessairement créer un nouveau poste, il faut un responsable capable de coordonner DSI, juridique, achats, métiers, RH, conformité, sécurité et communication.
  2. Lancer l’inventaire des usages IA. Commencer par les outils visibles : chatbots, générateurs de contenus, copilotes, agents internes, API de modèles, solutions RH, outils marketing, outils de scoring, outils d’analyse documentaire.
  3. Chercher l’IA invisible. Interroger les métiers, les achats et les prestataires. Les usages critiques ne sont pas toujours dans les projets officiels.
  4. Créer un registre minimal. Pour chaque usage : outil, fournisseur, finalité, service utilisateur, données traitées, personnes concernées, niveau de risque pressenti, obligation de transparence éventuelle, supervision humaine, preuves disponibles.
  5. Identifier les usages sensibles. RH, recrutement, évaluation des salariés, éducation, crédit, assurance, santé, biométrie, sécurité, accès à des services essentiels doivent être analysés en priorité.
  6. Préparer la transparence. Pour chatbots, agents conversationnels, contenus générés, images synthétiques, voix artificielles, deepfakes ou textes d’intérêt public, décider quoi signaler, où, avec quelle formulation, dans quelle interface et avec quelle preuve.
  7. Revoir les contrats fournisseurs. Demander aux éditeurs et prestataires les informations nécessaires : rôle dans la chaîne de valeur, documentation, modèle utilisé, données utilisées, conditions d’entraînement, logs, sécurité, changements de version, retrait du service, sous-traitants.
  8. Former les équipes. La culture IA ne se limite pas à une formation générique. Chaque métier a ses risques et ses besoins spécifiques.
  9. Mettre en place une supervision. Définir qui contrôle, à quel moment, avec quels seuils d’alerte et actions correctives.
  10. Constituer un dossier de preuve. La conformité consiste à pouvoir montrer ce qui a été fait : registre, décisions, analyses de risque, formations, clauses fournisseurs, captures d’écran, procédures internes, logs.
A lire également :  IA et formation : décryptage de la REF Numérique 2026

Les sanctions ne sont qu’une partie du sujet

L’AI Act prévoit des sanctions importantes : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, jusqu’à 15 millions d’euros ou 3 % pour les manquements aux obligations de transparence, et jusqu’à 7,5 millions d’euros ou 1 % pour la fourniture d’informations incorrectes ou trompeuses aux autorités.

Mais le risque le plus immédiat est souvent moins spectaculaire : perdre un appel d’offres, être incapable de répondre à un questionnaire fournisseur, découvrir qu’un outil RH n’a pas été qualifié, constater qu’un chatbot client n’est pas signalé, ou ne pas pouvoir prouver qu’une décision assistée par IA reste effectivement supervisée par un humain. La conformité IA devient aussi un sujet de confiance commerciale.

Ne pas attendre la conformité parfaite

Le piège serait d’attendre la version définitive de tous les guides, normes et pratiques de marché pour commencer. À ce stade, l’enjeu n’est pas la perfection. Il est d’avoir une première cartographie, un premier registre, une première analyse des usages sensibles et une première capacité de réponse.

Ce que ça change vraiment : la conformité AI Act ne commence pas par un classeur juridique. Elle commence par une question opérationnelle : savons-nous ce que nous faisons tourner, où, pour quoi faire, avec quelles données, sous quelle responsabilité et avec quelles preuves ? Les entreprises qui sauront répondre auront un avantage. Les autres découvriront que l’IA, déployée sans cartographie, devient vite impossible à gouverner.

Cet article s’appuie sur une note de référence dédiée au compte à rebours opérationnel de l’AI Act en entreprise. Il constitue une information générale et ne remplace pas un avis juridique adapté à la situation de chaque organisation.

Ce que ça change vraiment pour une entreprise :

  • Un client sait-il qu’il parle à un chatbot ?
  • Un contenu publié sur un sujet d’intérêt public a-t-il été généré ou fortement modifié par IA ?
  • Une image, une vidéo ou une voix synthétique est-elle signalée comme telle ?
  • Un outil interne produit-il des textes, recommandations ou analyses qui influencent des décisions humaines ?
  • Les équipes marketing, RH, service client ou produit savent-elles ce qu’elles doivent indiquer, archiver ou vérifier ?

La Commission européenne a publié le 10 juin 2026 un Code de bonnes pratiques sur la transparence des contenus générés par IA. Il doit aider les fournisseurs et déployeurs à respecter les obligations de marquage, de labellisation et de détection prévues par l’article 50. L’adhésion au code est volontaire, mais les obligations de transparence de l’article 50 sont, elles, des obligations légales.

À retenir : le Digital Omnibus prévoit un délai jusqu’au 2 décembre 2026 pour certaines obligations de marquage des contenus générés par IA concernant les systèmes déjà placés sur le marché avant le 2 août 2026. Cette période transitoire ne doit pas être comprise comme un report général de la transparence : elle vise un périmètre spécifique.

Le vrai risque : l’IA invisible

Le plus grand risque pour les entreprises n’est pas toujours le grand projet IA présenté en comité de direction. Il est souvent dans l’IA déjà là sans qu’on le sache. Concrètement :

  • Des fonctionnalités d’IA activées dans un CRM.
  • Un module de scoring ajouté à un outil marketing.
  • Un assistant RH testé par une équipe recrutement.
  • Un générateur de contenus utilisé par la communication.
  • Un agent conversationnel branché sur une base documentaire.
  • Un copilote bureautique déployé sans cartographie précise des usages.
  • Un prestataire qui utilise de l’IA dans ses livrables sans le signaler explicitement.

Le Hub France IA insiste sur la nécessité de recenser les systèmes d’IA présents dans l’organisation, y compris ceux intégrés à des solutions du marché, ceux en cours de développement, ceux en production et ceux qui émergent dès l’idéation. Son guide « Premiers pas vers l’IA de Confiance » recommande d’alimenter un registre des systèmes d’IA avec les sources de données, les architectures techniques, les cas d’usage métier, les populations concernées, le contexte de déploiement et l’analyse préalable des risques.

Ce que ça change vraiment : les systèmes fournis par des tiers — éditeurs, prestataires, intégrateurs — embarquent de plus en plus souvent des composants d’IA parfois invisibles pour l’utilisateur final. Le phénomène de « Shadow AI » s’aggrave : usages informels d’outils généralistes, options IA ajoutées par des fournisseurs, petits contrats SaaS souscrits hors processus achats, expérimentations internes hors radar de l’IT. C’est là que la conformité AI Act devient un sujet de gouvernance.

La conformité commence par un registre

Pour beaucoup d’organisations, la première action utile n’est pas de lancer un grand chantier juridique. C’est de construire un registre simple des usages IA. Ce registre n’a pas besoin d’être parfait au premier jour. Il doit permettre de répondre à quelques questions essentielles :

  • Quel outil ou système d’IA est utilisé ?
  • Pour quel usage métier ?
  • Avec quelles données ?
  • Sur quelles personnes ou catégories de personnes l’usage peut-il avoir un effet ?
  • L’entreprise agit-elle comme simple utilisatrice, déployeur, intégrateur ou fournisseur ?
  • L’usage relève-t-il d’une obligation de transparence ?
  • L’usage peut-il relever du haut risque ?
  • Quelles preuves sont conservées ?
  • Quel fournisseur est responsable de quoi ?

L’objectif n’est pas de bloquer l’innovation. Il est de reprendre le contrôle. Une entreprise qui ne sait pas où elle utilise de l’IA ne peut pas démontrer qu’elle la maîtrise.

La checklist à engager maintenant

À quelques semaines de l’échéance du 2 août 2026, les entreprises peuvent déjà avancer avec une méthode pragmatique. Voici les étapes clés :

  1. Nommer un pilote AI Act. Sans nécessairement créer un nouveau poste, il faut un responsable capable de coordonner DSI, juridique, achats, métiers, RH, conformité, sécurité et communication.
  2. Lancer l’inventaire des usages IA. Commencer par les outils visibles : chatbots, générateurs de contenus, copilotes, agents internes, API de modèles, solutions RH, outils marketing, outils de scoring, outils d’analyse documentaire.
  3. Chercher l’IA invisible. Interroger les métiers, les achats et les prestataires. Les usages critiques ne sont pas toujours dans les projets officiels.
  4. Créer un registre minimal. Pour chaque usage : outil, fournisseur, finalité, service utilisateur, données traitées, personnes concernées, niveau de risque pressenti, obligation de transparence éventuelle, supervision humaine, preuves disponibles.
  5. Identifier les usages sensibles. RH, recrutement, évaluation des salariés, éducation, crédit, assurance, santé, biométrie, sécurité, accès à des services essentiels doivent être analysés en priorité.
  6. Préparer la transparence. Pour chatbots, agents conversationnels, contenus générés, images synthétiques, voix artificielles, deepfakes ou textes d’intérêt public, décider quoi signaler, où, avec quelle formulation, dans quelle interface et avec quelle preuve.
  7. Revoir les contrats fournisseurs. Demander aux éditeurs et prestataires les informations nécessaires : rôle dans la chaîne de valeur, documentation, modèle utilisé, données utilisées, conditions d’entraînement, logs, sécurité, changements de version, retrait du service, sous-traitants.
  8. Former les équipes. La culture IA ne se limite pas à une formation générique. Chaque métier a ses risques et ses besoins spécifiques.
  9. Mettre en place une supervision. Définir qui contrôle, à quel moment, avec quels seuils d’alerte et actions correctives.
  10. Constituer un dossier de preuve. La conformité consiste à pouvoir montrer ce qui a été fait : registre, décisions, analyses de risque, formations, clauses fournisseurs, captures d’écran, procédures internes, logs.
A lire également :  IA et humains en formation : relier données de performance et parcours d'apprentissage

Les sanctions ne sont qu’une partie du sujet

L’AI Act prévoit des sanctions importantes : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, jusqu’à 15 millions d’euros ou 3 % pour les manquements aux obligations de transparence, et jusqu’à 7,5 millions d’euros ou 1 % pour la fourniture d’informations incorrectes ou trompeuses aux autorités.

Mais le risque le plus immédiat est souvent moins spectaculaire : perdre un appel d’offres, être incapable de répondre à un questionnaire fournisseur, découvrir qu’un outil RH n’a pas été qualifié, constater qu’un chatbot client n’est pas signalé, ou ne pas pouvoir prouver qu’une décision assistée par IA reste effectivement supervisée par un humain. La conformité IA devient aussi un sujet de confiance commerciale.

Ne pas attendre la conformité parfaite

Le piège serait d’attendre la version définitive de tous les guides, normes et pratiques de marché pour commencer. À ce stade, l’enjeu n’est pas la perfection. Il est d’avoir une première cartographie, un premier registre, une première analyse des usages sensibles et une première capacité de réponse.

Ce que ça change vraiment : la conformité AI Act ne commence pas par un classeur juridique. Elle commence par une question opérationnelle : savons-nous ce que nous faisons tourner, où, pour quoi faire, avec quelles données, sous quelle responsabilité et avec quelles preuves ? Les entreprises qui sauront répondre auront un avantage. Les autres découvriront que l’IA, déployée sans cartographie, devient vite impossible à gouverner.

Cet article s’appuie sur une note de référence dédiée au compte à rebours opérationnel de l’AI Act en entreprise. Il constitue une information générale et ne remplace pas un avis juridique adapté à la situation de chaque organisation.

Temps de lecture : 6 min

Points clés à retenir

  • Échéance du 2 août 2026 : les obligations de transparence de l’AI Act entrent en vigueur, rendant obligatoire le signalement des interactions avec des IA, des contenus générés et des deepfakes.
  • L’inventaire est la priorité : recenser tous les usages d’IA dans l’organisation (y compris ceux intégrés par des tiers ou issus de la « Shadow AI ») est la première étape opérationnelle pour la conformité.
  • La conformité dépasse le juridique : au-delà des sanctions, c’est un enjeu de confiance commerciale (appels d’offres, auditeurs, partenaires) qui nécessite un pilote, un registre et une supervision humaine.

Dans beaucoup d’entreprises, l’AI Act reste encore classé dans les dossiers « juridique », « conformité » ou « à traiter plus tard ». C’est un mauvais calcul.

Le règlement européen sur l’intelligence artificielle n’est plus un texte lointain. Il est entré en vigueur le 1er août 2024 et s’applique progressivement. Les interdictions visant certaines pratiques d’IA et l’obligation de culture IA sont applicables depuis le 2 février 2025. Les règles de gouvernance et les obligations relatives aux modèles d’IA à usage général s’appliquent depuis le 2 août 2025. Concrètement, la prochaine grande étape arrive le 2 août 2026, avec l’entrée en application générale de nombreuses dispositions, en particulier les obligations de transparence prévues par l’article 50.

Autrement dit, le sujet n’est plus : « Que prévoit l’AI Act ? » Mais : « Savons-nous où, comment et pourquoi nous utilisons déjà de l’IA dans l’entreprise ? »

Le report du haut risque ne reporte pas l’AI Act

Le Digital Omnibus a pu créer une impression de répit. Les règles applicables aux systèmes d’IA à haut risque doivent désormais être réaménagées, avec une application prévue au 2 décembre 2027 pour les systèmes autonomes relevant de l’annexe III, et au 2 août 2028 pour les systèmes intégrés dans des produits soumis à une réglementation sectorielle. Ce n’est pas anodin : le Parlement européen a approuvé ces mesures de simplification le 16 juin 2026, mais le texte doit encore être formellement adopté par le Conseil avant son entrée en vigueur.

Ce report ne suspend pas le reste du règlement. Il ne reporte pas les pratiques interdites déjà applicables. Il ne reporte pas l’obligation de culture IA. Il ne reporte pas les obligations relatives aux modèles d’IA à usage général. Et il ne doit pas conduire les entreprises à ignorer l’échéance du 2 août 2026.

Le piège est précisément de croire que l’AI Act commence uniquement avec les systèmes à haut risque. Allons plus loin : la première vague opérationnelle concerne beaucoup d’usages beaucoup plus courants : assistants conversationnels, chatbots clients, contenus générés par IA, textes publiés avec l’aide d’IA, images synthétiques, voix artificielles, deepfakes, outils de génération intégrés aux logiciels métiers.

Ce qui change le 2 août 2026

A lire également :  Formation IA générative : le guide complet pour maîtriser l'IA créative en 2026

À partir du 2 août 2026, les obligations de transparence deviennent centrales. Concrètement, elles visent à éviter que des personnes interagissent avec une IA sans le savoir, que des contenus synthétiques soient diffusés sans signalement approprié, ou que des deepfakes et certains contenus d’intérêt public générés par IA soient présentés comme s’ils étaient entièrement humains.

Ce que ça change vraiment pour une entreprise :

  • Un client sait-il qu’il parle à un chatbot ?
  • Un contenu publié sur un sujet d’intérêt public a-t-il été généré ou fortement modifié par IA ?
  • Une image, une vidéo ou une voix synthétique est-elle signalée comme telle ?
  • Un outil interne produit-il des textes, recommandations ou analyses qui influencent des décisions humaines ?
  • Les équipes marketing, RH, service client ou produit savent-elles ce qu’elles doivent indiquer, archiver ou vérifier ?

La Commission européenne a publié le 10 juin 2026 un Code de bonnes pratiques sur la transparence des contenus générés par IA. Il doit aider les fournisseurs et déployeurs à respecter les obligations de marquage, de labellisation et de détection prévues par l’article 50. L’adhésion au code est volontaire, mais les obligations de transparence de l’article 50 sont, elles, des obligations légales.

À retenir : le Digital Omnibus prévoit un délai jusqu’au 2 décembre 2026 pour certaines obligations de marquage des contenus générés par IA concernant les systèmes déjà placés sur le marché avant le 2 août 2026. Cette période transitoire ne doit pas être comprise comme un report général de la transparence : elle vise un périmètre spécifique.

Le vrai risque : l’IA invisible

Le plus grand risque pour les entreprises n’est pas toujours le grand projet IA présenté en comité de direction. Il est souvent dans l’IA déjà là sans qu’on le sache. Concrètement :

  • Des fonctionnalités d’IA activées dans un CRM.
  • Un module de scoring ajouté à un outil marketing.
  • Un assistant RH testé par une équipe recrutement.
  • Un générateur de contenus utilisé par la communication.
  • Un agent conversationnel branché sur une base documentaire.
  • Un copilote bureautique déployé sans cartographie précise des usages.
  • Un prestataire qui utilise de l’IA dans ses livrables sans le signaler explicitement.

Le Hub France IA insiste sur la nécessité de recenser les systèmes d’IA présents dans l’organisation, y compris ceux intégrés à des solutions du marché, ceux en cours de développement, ceux en production et ceux qui émergent dès l’idéation. Son guide « Premiers pas vers l’IA de Confiance » recommande d’alimenter un registre des systèmes d’IA avec les sources de données, les architectures techniques, les cas d’usage métier, les populations concernées, le contexte de déploiement et l’analyse préalable des risques.

Ce que ça change vraiment : les systèmes fournis par des tiers — éditeurs, prestataires, intégrateurs — embarquent de plus en plus souvent des composants d’IA parfois invisibles pour l’utilisateur final. Le phénomène de « Shadow AI » s’aggrave : usages informels d’outils généralistes, options IA ajoutées par des fournisseurs, petits contrats SaaS souscrits hors processus achats, expérimentations internes hors radar de l’IT. C’est là que la conformité AI Act devient un sujet de gouvernance.

La conformité commence par un registre

Pour beaucoup d’organisations, la première action utile n’est pas de lancer un grand chantier juridique. C’est de construire un registre simple des usages IA. Ce registre n’a pas besoin d’être parfait au premier jour. Il doit permettre de répondre à quelques questions essentielles :

  • Quel outil ou système d’IA est utilisé ?
  • Pour quel usage métier ?
  • Avec quelles données ?
  • Sur quelles personnes ou catégories de personnes l’usage peut-il avoir un effet ?
  • L’entreprise agit-elle comme simple utilisatrice, déployeur, intégrateur ou fournisseur ?
  • L’usage relève-t-il d’une obligation de transparence ?
  • L’usage peut-il relever du haut risque ?
  • Quelles preuves sont conservées ?
  • Quel fournisseur est responsable de quoi ?

L’objectif n’est pas de bloquer l’innovation. Il est de reprendre le contrôle. Une entreprise qui ne sait pas où elle utilise de l’IA ne peut pas démontrer qu’elle la maîtrise.

La checklist à engager maintenant

À quelques semaines de l’échéance du 2 août 2026, les entreprises peuvent déjà avancer avec une méthode pragmatique. Voici les étapes clés :

  1. Nommer un pilote AI Act. Sans nécessairement créer un nouveau poste, il faut un responsable capable de coordonner DSI, juridique, achats, métiers, RH, conformité, sécurité et communication.
  2. Lancer l’inventaire des usages IA. Commencer par les outils visibles : chatbots, générateurs de contenus, copilotes, agents internes, API de modèles, solutions RH, outils marketing, outils de scoring, outils d’analyse documentaire.
  3. Chercher l’IA invisible. Interroger les métiers, les achats et les prestataires. Les usages critiques ne sont pas toujours dans les projets officiels.
  4. Créer un registre minimal. Pour chaque usage : outil, fournisseur, finalité, service utilisateur, données traitées, personnes concernées, niveau de risque pressenti, obligation de transparence éventuelle, supervision humaine, preuves disponibles.
  5. Identifier les usages sensibles. RH, recrutement, évaluation des salariés, éducation, crédit, assurance, santé, biométrie, sécurité, accès à des services essentiels doivent être analysés en priorité.
  6. Préparer la transparence. Pour chatbots, agents conversationnels, contenus générés, images synthétiques, voix artificielles, deepfakes ou textes d’intérêt public, décider quoi signaler, où, avec quelle formulation, dans quelle interface et avec quelle preuve.
  7. Revoir les contrats fournisseurs. Demander aux éditeurs et prestataires les informations nécessaires : rôle dans la chaîne de valeur, documentation, modèle utilisé, données utilisées, conditions d’entraînement, logs, sécurité, changements de version, retrait du service, sous-traitants.
  8. Former les équipes. La culture IA ne se limite pas à une formation générique. Chaque métier a ses risques et ses besoins spécifiques.
  9. Mettre en place une supervision. Définir qui contrôle, à quel moment, avec quels seuils d’alerte et actions correctives.
  10. Constituer un dossier de preuve. La conformité consiste à pouvoir montrer ce qui a été fait : registre, décisions, analyses de risque, formations, clauses fournisseurs, captures d’écran, procédures internes, logs.

Les sanctions ne sont qu’une partie du sujet

L’AI Act prévoit des sanctions importantes : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, jusqu’à 15 millions d’euros ou 3 % pour les manquements aux obligations de transparence, et jusqu’à 7,5 millions d’euros ou 1 % pour la fourniture d’informations incorrectes ou trompeuses aux autorités.

Mais le risque le plus immédiat est souvent moins spectaculaire : perdre un appel d’offres, être incapable de répondre à un questionnaire fournisseur, découvrir qu’un outil RH n’a pas été qualifié, constater qu’un chatbot client n’est pas signalé, ou ne pas pouvoir prouver qu’une décision assistée par IA reste effectivement supervisée par un humain. La conformité IA devient aussi un sujet de confiance commerciale.

Ne pas attendre la conformité parfaite

Le piège serait d’attendre la version définitive de tous les guides, normes et pratiques de marché pour commencer. À ce stade, l’enjeu n’est pas la perfection. Il est d’avoir une première cartographie, un premier registre, une première analyse des usages sensibles et une première capacité de réponse.

Ce que ça change vraiment : la conformité AI Act ne commence pas par un classeur juridique. Elle commence par une question opérationnelle : savons-nous ce que nous faisons tourner, où, pour quoi faire, avec quelles données, sous quelle responsabilité et avec quelles preuves ? Les entreprises qui sauront répondre auront un avantage. Les autres découvriront que l’IA, déployée sans cartographie, devient vite impossible à gouverner.

Cet article s’appuie sur une note de référence dédiée au compte à rebours opérationnel de l’AI Act en entreprise. Il constitue une information générale et ne remplace pas un avis juridique adapté à la situation de chaque organisation.

ILT — Innovative Learning Technologies
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.