Évaluez votre maturité et construisez une roadmap priorisée.
Découvrir le diagnosticAcadémie IA · AI Act
AI Act : que prévoit le règlement européen sur l’intelligence artificielle ?
L’AI Act est le règlement européen qui encadre les systèmes d’intelligence artificielle selon leur niveau de risque. Il interdit certains usages, impose des obligations aux systèmes à haut risque et prévoit des règles de transparence ainsi qu’un cadre spécifique pour les modèles d’IA à usage général.
Définition 30 sec
L’AI Act, ou règlement européen sur l'intelligence artificielle — EU Artificial Intelligence Act en anglais —, établit des règles communes pour développer, commercialiser et utiliser l’IA dans l’Union européenne. Il adopte une approche par les risques : obligations limitées pour la majorité des usages, exigences renforcées pour certains systèmes et interdiction de pratiques jugées inacceptables.
Comprendre
Le règlement ne traite pas toutes les IA de la même manière. Il distingue notamment les pratiques interdites, les systèmes à haut risque, certains usages soumis à transparence et les systèmes présentant peu ou pas de risque spécifique.
Les systèmes à haut risque peuvent concerner des domaines sensibles comme l’emploi, l’éducation, les infrastructures critiques ou l’accès à certains services. Leurs fournisseurs et déployeurs doivent, selon leur rôle, organiser gestion des risques, qualité des données, documentation, traçabilité, supervision humaine, robustesse et suivi. Des obligations particulières concernent aussi les modèles d’IA à usage général, notamment en matière de transparence et de gestion des risques systémiques pour les plus avancés.
L’application est progressive. Les interdictions et obligations de maîtrise de l’IA s’appliquent depuis février 2025 ; les règles de gouvernance et certaines obligations relatives aux modèles à usage général depuis août 2025 ; des règles de transparence et pouvoirs d’exécution s’appliquent depuis août 2026. Les échéances des systèmes à haut risque s’étendent principalement jusqu’en décembre 2027 et août 2028. Le calendrier et les textes d’exécution doivent rester suivis.
La classification repose sur la finalité et les conditions d’usage, pas seulement sur la technologie. Le même modèle peut participer à un système à faible risque ou à un système à haut risque selon la décision qu’il influence. Acheter une solution à un fournisseur reconnu ne transfère donc pas automatiquement toutes les responsabilités.
L’AI Act s’articule par ailleurs avec le RGPD, les règles sectorielles, la cybersécurité, le droit du travail et la protection des consommateurs. Une cartographie utile relie ces cadres plutôt que de créer un registre isolé pour l’IA.
Comment ça fonctionne ?
Une organisation commence par inventorier ses systèmes et ses rôles : fournisseur, déployeur, importateur ou distributeur. Chaque usage est ensuite qualifié selon le niveau de risque et les obligations applicables.
Pour les systèmes concernés, elle documente la finalité, les données, les performances, les risques, les mesures de contrôle et la supervision humaine. Elle organise également les journaux, l’information des utilisateurs, le suivi des incidents et les relations avec ses fournisseurs.
Le dispositif doit vivre avec le système : une modification de modèle, de données, de périmètre ou de population peut changer le risque. L’AI Act ne se résume donc pas à un audit ponctuel ; il nécessite une gouvernance du portefeuille et une veille réglementaire.
Exemple concret
Une entreprise utilise l’IA pour présélectionner des candidatures. Ce cas peut relever des usages à haut risque liés à l’emploi. Elle ne peut pas se contenter de demander au fournisseur si l’outil est « conforme » : elle doit clarifier son propre rôle, documenter l’usage réel, former les personnes chargées de la supervision et vérifier qu’elles peuvent comprendre, contester ou interrompre le système.
La conformité dépend autant du processus et des responsabilités que du modèle choisi : le règlement encadre un usage réel, pas seulement une technologie.
Pourquoi c’est important pour les entreprises ?
L’AI Act transforme la gouvernance de l’IA en exigence de fonctionnement. Les entreprises doivent savoir quels systèmes elles utilisent, pourquoi, avec quelles données, quels fournisseurs et quel responsable.
La difficulté principale est rarement de lire le règlement. Elle consiste à relier les obligations aux processus d’achat, de développement, de sécurité, de risque, de RH et de contrôle interne. Une approche uniquement juridique peut ralentir les projets sans réduire les risques ; une approche structurée peut au contraire faciliter la réutilisation de standards, preuves et contrôles.
Cette fiche fournit une lecture générale et non un avis juridique. La qualification de chaque cas doit être confirmée selon le texte en vigueur, les actes d’exécution et le contexte de l’organisation.
La maîtrise de l’IA, exigée pour les personnes qui utilisent ou supervisent les systèmes, ne se limite pas à une formation générale. Elle doit être adaptée au rôle, au contexte et aux risques : comprendre les limites, détecter les situations anormales et savoir quand intervenir.
Le calendrier ayant évolué, la veille fait partie du dispositif. Les entreprises doivent suivre les lignes directrices, standards et actes d’exécution européens, puis mettre à jour leur qualification. Une date inscrite dans un tableau ne remplace pas une responsabilité de suivi.