Depuis son adoption, l’AI Act (le règlement européen sur l’intelligence artificielle) inquiète beaucoup de dirigeants de PME : faut-il des juristes, une certification, un audit avant d’utiliser le moindre outil d’IA ? Dans la grande majorité des cas, non. Le texte est construit autour du risque, et la plupart des agents qu’utilise une PME au quotidien tombent dans la catégorie la plus légère. Mais il y a quelques obligations réelles, dont certaines s’appliquent déjà.
Cet article fait le point, en pratique. Il ne remplace pas l’avis d’un juriste sur un cas particulier.
Un règlement construit autour du risque
L’AI Act ne réglemente pas « l’IA » en bloc. Il classe les usages en quatre niveaux :
- Les pratiques interdites : manipulation des personnes, notation sociale, reconnaissance des émotions au travail, entre autres. Aucune PME n’a de raison d’y toucher.
- Les systèmes à haut risque : ceux qui pèsent sur la vie des gens, comme le tri de candidatures, l’évaluation des salariés, l’octroi d’un crédit ou l’accès à des services essentiels. Ils sont soumis à des exigences lourdes : gestion des risques, documentation, contrôle humain, enregistrement.
- Les systèmes soumis à transparence : ceux qui dialoguent avec des personnes ou qui génèrent des contenus. L’obligation principale est simple : ne pas laisser croire qu’on parle à un humain.
- Le risque minimal : tout le reste, c’est-à-dire l’essentiel des automatisations métier. Trier des emails, rapprocher des factures, préparer des comptes rendus, mettre à jour un CRM : aucune obligation spécifique au titre de l’AI Act.
Fournisseur ou déployeur : quel est votre rôle ?
Le règlement distingue celui qui développe et met en service un système d’IA (le fournisseur) de celui qui l’utilise dans son activité (le déployeur). Une PME qui utilise un agent est en général déployeuse, avec des obligations plus légères que le fournisseur.
Pour un agent conçu sur mesure, la frontière mérite d’être posée par écrit dès le départ : qui documente, qui surveille, qui corrige. C’est un point que nous clarifions dans le contrat, au même titre que la propriété du code.
Le calendrier, après l’accord européen de 2026
Le texte est entré en vigueur en août 2024, avec une application par étapes. En 2026, les institutions européennes ont adopté un paquet de simplification (le « Digital Omnibus ») qui repousse les échéances du haut risque, mais pas celles de la transparence.
| Date | Ce qui s’applique |
|---|---|
| 2 février 2025 | Interdictions, et obligation de sensibiliser les équipes à l’IA |
| 2 août 2025 | Obligations des fournisseurs de grands modèles (OpenAI, Mistral, Anthropic…) |
| 2 août 2026 | Transparence : informer les personnes qu’elles interagissent avec une IA, signaler certains contenus générés |
| 2 décembre 2026 | Marquage des contenus générés pour les systèmes déjà en service avant août 2026 |
| 2 décembre 2027 | Systèmes à haut risque (recrutement, crédit, services essentiels…) |
| 2 août 2028 | IA intégrée à des produits réglementés (machines, dispositifs médicaux…) |
Les quatre points à vérifier dès aujourd’hui
1. Dire aux gens qu’ils parlent à une IA. Depuis le 2 août 2026, un chatbot sur votre site ou un assistant qui répond à vos clients doit l’indiquer clairement, sauf si c’est évident. Une mention en tête de conversation suffit.
2. Signaler les contenus générés quand ils sont publiés tels quels. Images ou vidéos réalistes créées par IA, textes publiés pour informer le public sans relecture humaine : ils doivent être identifiés comme tels. Un email commercial relu et validé par un collaborateur n’est pas concerné.
3. Sensibiliser vos équipes. L’accord de 2026 a assoupli cette obligation : il ne s’agit plus de garantir un niveau de compétence, mais de soutenir la formation des personnes qui utilisent l’IA. En pratique, une prise en main encadrée lors du déploiement, avec les limites de l’outil clairement expliquées.
4. Repérer les usages qui glisseraient vers le haut risque. C’est le vrai point de vigilance. Un agent qui trie des emails est à risque minimal ; le même agent chargé de présélectionner des candidatures ou d’évaluer des salariés change de catégorie. Si un projet touche au recrutement, aux ressources humaines ou à la solvabilité de vos clients, mieux vaut le savoir dès le cadrage.
Ce que cela change dans nos projets
Pas grand-chose, parce que les bonnes pratiques que demande le texte sont celles que nous appliquons déjà. Au cadrage, nous classons chaque cas d’usage selon ces niveaux de risque, et nous le notons dans le document remis. Quand un agent dialogue avec vos clients, la mention « IA » fait partie de la conception, pas d’une retouche de dernière minute. Et la traçabilité des actions, que nous détaillons dans supervision humaine et fiabilité des agents, fournit la documentation qu’un contrôle pourrait demander.
L’AI Act s’ajoute au RGPD sans le remplacer : les questions d’hébergement et de protection des données restent régies par ce dernier, comme nous l’expliquons dans nos engagements RGPD.
Un doute sur la catégorie d’un de vos projets ? Posez-nous la question, nous vous dirons franchement où il se situe.