Aller au contenu

IA & Automatisation

AI Act 2026 : ce que les TPE et PME doivent vraiment faire

Mis à jour le 4 octobre 2026 · 14 min de lecture

AI Act 2026 : ce que les TPE et PME doivent vraiment faire

En 2026, l'AI Act demande surtout aux TPE et PME qui utilisent des outils d'IA de prendre des mesures pour favoriser la maîtrise de l'IA par leurs équipes (article 4, devenu une obligation de moyens le 27 juillet 2026) ; les obligations des systèmes à haut risque, elles, ne s'appliqueront qu'à partir du 2 décembre 2027 au plus tôt.

Le règlement (UE) 2024/1689, dit AI Act, a été publié au Journal officiel de l'Union européenne le 12 juillet 2024 et il est entré en vigueur le 1er août 2024. Il a été modifié par le règlement (UE) 2026/1744 du 8 juillet 2026, le « train de mesures omnibus numérique sur l'IA », publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Voici, texte en main, ce qui s'applique déjà, ce qui a été reporté et ce qu'une TPE ou une PME peut faire dès maintenant.

Ce qui a changé à l'été 2026

  • L'article 4 sur la maîtrise de l'IA est réécrit. Depuis le 27 juillet 2026, il demande des mesures pour favoriser la maîtrise de l'IA, et non plus pour la garantir : c'est une obligation de moyens, détaillée plus bas.
  • Les règles des systèmes à haut risque sont reportées. Prévues pour le 2 août 2026, elles s'appliqueront le 2 décembre 2027 pour les systèmes de l'annexe III (recrutement, gestion du personnel, solvabilité, assurance, entre autres) et le 2 août 2028 pour ceux de l'annexe I, c'est-à-dire l'IA intégrée à des produits déjà réglementés, comme les jouets, les ascenseurs ou les dispositifs médicaux.
  • La transparence s'applique depuis le 2 août 2026. L'article 50 (chatbots, contenus générés, hypertrucages) n'a pas été reporté. Seule souplesse : les fournisseurs de systèmes qui génèrent des contenus de synthèse et qui étaient déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour le marquage prévu à l'article 50, paragraphe 2.
  • Deux nouvelles interdictions arrivent le 2 décembre 2026. Elles visent les systèmes qui génèrent ou manipulent des contenus intimes ou sexuellement explicites réalistes d'une personne identifiable sans son consentement explicite, et ceux qui génèrent des contenus pédopornographiques.
  • Les allègements des PME s'étendent aux petites entreprises à moyenne capitalisation. La documentation technique simplifiée, déjà prévue pour les PME qui fournissent des systèmes à haut risque, leur est ouverte, et les États membres doivent désormais tenir compte de leurs intérêts et de leur viabilité économique quand ils prononcent des sanctions, comme pour les PME.

L'article 4 : ce que la maîtrise de l'IA demande vraiment

L'article 4 concerne deux types d'acteurs. Les fournisseurs, qui développent un système d'IA et le mettent sur le marché sous leur nom. Et les déployeurs, c'est-à-dire, selon l'article 3, toute personne ou organisation « utilisant sous sa propre autorité un système d'IA », en dehors d'un usage personnel non professionnel. Une TPE dont les équipes se servent de ChatGPT, de Copilot ou d'un logiciel qui intègre de l'IA est donc un déployeur.

Depuis le 27 juillet 2026, son premier paragraphe dit :

« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d'IA sont destinés à être utilisés, et en tenant compte des personnes ou des groupes de personnes à l'égard desquels les systèmes d'IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »

L'ancienne version, applicable depuis le 2 février 2025, demandait des mesures « pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA ». La nouvelle ne fixe plus de niveau à atteindre : elle demande des efforts adaptés à vos équipes et à vos usages. C'est une obligation de moyens, et le texte le dit lui-même dans sa dernière phrase.

Le même article ajoute que la Commission et les États membres soutiennent ces efforts, « en particulier » ceux des PME, et que la Commission publie des exemples pratiques sur la manière de respecter cette obligation. Quant à la maîtrise de l'IA elle-même, l'article 3 la définit comme les compétences, les connaissances et la compréhension qui permettent de déployer des systèmes d'IA « en toute connaissance de cause », et de prendre conscience des possibilités et des risques de l'IA, ainsi que des préjudices qu'elle peut causer.

Concrètement, quelles mesures ?

Le texte n'impose ni format, ni durée, ni certificat. Pour une TPE ou une PME, des mesures proportionnées peuvent être :

  • faire la liste des outils d'IA utilisés dans l'entreprise, et de qui s'en sert pour quoi ;
  • écrire quelques règles simples : quelles données ne vont jamais dans un outil grand public, et qui relit une réponse avant qu'elle parte chez un client ;
  • montrer à chacun où l'outil se trompe, sur des exemples tirés de son propre travail ;
  • prévoir un temps pour les nouveaux arrivants, et refaire le point quand les outils changent.

Garder une trace de ce qui a été mis en place (une note datée, un support de formation, la liste des outils) n'est pas exigé mot pour mot par l'article 4. C'est pourtant le moyen le plus simple de montrer que des mesures ont bien été prises, le jour où la question vous est posée.

Une formation IA en entreprise est une des mesures possibles, pas la seule. Nous en proposons, sur devis, construites sur les tâches réelles de vos équipes ; elle ne remplace ni la liste de vos outils, ni vos règles d'usage.

Les quatre niveaux de risque, et où se situe votre entreprise

Risque inacceptable : les pratiques interdites (article 5)

Depuis le 2 février 2025, certaines pratiques sont interdites, quelle que soit la taille de l'entreprise. Parmi elles : les techniques subliminales ou manipulatrices qui altèrent le comportement d'une personne en lui causant un préjudice important, l'exploitation des vulnérabilités liées à l'âge, au handicap ou à la situation sociale, la notation sociale, la constitution de bases de reconnaissance faciale par moissonnage non ciblé d'images, et la catégorisation biométrique qui déduit les opinions politiques, les convictions religieuses ou l'orientation sexuelle d'une personne.

Celle qui concerne le plus directement une entreprise ordinaire est au point f) : sont interdits les systèmes qui infèrent les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité. Un outil qui « analyse l'humeur » de vos salariés pendant les appels ou les visioconférences est donc à proscrire. Les deux interdictions ajoutées par le règlement 2026/1744 s'appliqueront, elles, à partir du 2 décembre 2026.

Haut risque : RH, solvabilité, assurance (article 6 et annexe III)

Sont à haut risque, notamment, les systèmes d'IA utilisés pour recruter (publier des offres ciblées, filtrer les candidatures, évaluer les candidats) ou pour prendre des décisions sur les promotions, les licenciements, l'attribution des tâches ou l'évaluation des performances (annexe III, point 4), ainsi que ceux qui évaluent la solvabilité d'une personne ou tarifent une assurance vie ou maladie (annexe III, point 5). L'article 6 prévoit des exceptions pour les systèmes qui ne présentent pas de risque important, par exemple quand ils accomplissent une tâche procédurale étroite ou une tâche préparatoire ; un système qui établit le profil des personnes reste toujours à haut risque.

Pour une PME, le cas typique est celui du déployeur : vous utilisez un logiciel RH du marché qui trie les candidatures. Les obligations du déployeur (article 26) s'appliqueront à partir du 2 décembre 2027 : utiliser le système selon sa notice, confier le contrôle humain à des personnes qui ont la compétence, la formation et l'autorité nécessaires, surveiller son fonctionnement, conserver les journaux qu'il génère pendant au moins six mois, informer les représentants du personnel et les salariés concernés avant de l'utiliser au travail, et informer les personnes qui font l'objet d'une décision appuyée sur lui.

Risque limité : les obligations de transparence (article 50)

Depuis le 2 août 2026, quatre situations demandent de la transparence :

  • un système qui dialogue avec des personnes (un chatbot, un assistant téléphonique) doit être conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident ; cette obligation pèse sur le fournisseur du système ;
  • les contenus générés (texte, image, son, vidéo) doivent être marqués de façon lisible par une machine, par le fournisseur de l'outil qui les génère ;
  • le déployeur d'un système de reconnaissance des émotions ou de catégorisation biométrique doit en informer les personnes qui y sont exposées ;
  • le déployeur qui diffuse un hypertrucage (une image, une vidéo ou un son qui ressemble à des personnes, des lieux ou des événements réels et peut passer pour authentique) doit indiquer que le contenu a été généré ou manipulé par une IA ; de même pour un texte généré publié pour informer le public sur des questions d'intérêt public, sauf s'il a été relu par une personne qui en assume la responsabilité éditoriale.

L'information doit être donnée de manière claire, au plus tard au moment de la première interaction ou de la première exposition (article 50, paragraphe 5).

Risque minimal : la grande majorité des usages

Un outil d'aide à la rédaction, un correcteur, un filtre anti-spam, un assistant qui résume vos réunions ou prépare vos devis : ces usages ne relèvent d'aucune des catégories précédentes. Le règlement ne leur ajoute pas d'obligation propre, en dehors de l'article 4 sur la maîtrise de l'IA, qui vaut pour tout déployeur.

Votre cas, en un tableau

Usage Niveau Ce que le règlement vous demande Depuis quand
ChatGPT, Copilot ou Le Chat pour rédiger, résumer, traduire Risque minimal Des mesures pour la maîtrise de l'IA de vos équipes (article 4) 2 février 2025, version actuelle depuis le 27 juillet 2026
Chatbot ou assistant téléphonique qui répond à vos clients Transparence Que vos clients sachent qu'ils parlent à une IA (obligation du fournisseur, article 50, paragraphe 1) 2 août 2026
Image ou vidéo réaliste générée pour votre communication Transparence Indiquer que le contenu est généré quand c'est un hypertrucage (article 50, paragraphe 4) 2 août 2026
Logiciel qui trie les candidatures ou évalue les salariés Haut risque (annexe III, point 4) Les obligations du déployeur (article 26) 2 décembre 2027
Outil qui analyse les émotions des salariés Interdit (article 5, paragraphe 1, point f) Ne pas l'utiliser, sauf raison médicale ou de sécurité 2 février 2025

Cinq idées reçues sur l'AI Act

« ChatGPT est interdit par l'AI Act »

Non. Aucun outil n'est interdit en tant que tel : ce sont des pratiques qui le sont (article 5). Se servir d'un assistant conversationnel pour rédiger ou résumer relève du risque minimal ; ce qui compte, c'est ce que vous en faites et les données que vous y mettez.

« Un chatbot sur mon site est un système à haut risque »

Non. Un chatbot qui répond aux questions de vos clients relève de la transparence (article 50) : vos clients doivent savoir qu'ils parlent à une IA. Il ne deviendrait à haut risque que s'il servait, par exemple, à trier des candidats ou à évaluer la solvabilité d'une personne.

« Les PME sont exemptées »

Non. Le règlement s'applique quelle que soit la taille de l'entreprise. Il prévoit en revanche des allègements : une documentation technique simplifiée pour les PME et, depuis le règlement 2026/1744, pour les petites entreprises à moyenne capitalisation qui fournissent des systèmes à haut risque, la prise en compte de leurs intérêts et de leur viabilité économique dans les sanctions, et un soutien de la Commission et des États membres pour la maîtrise de l'IA.

« L'article 4 impose une certification »

Non. L'article 4 demande des mesures, pas un diplôme ni un niveau garanti pour chaque personne : depuis le 27 juillet 2026, le texte le dit en toutes lettres.

« Je ne fais qu'utiliser l'outil, donc je ne suis pas concerné »

Si. L'entreprise qui utilise un système d'IA sous sa propre autorité est un déployeur, avec ses propres obligations : l'article 4 pour tous, l'article 50 dans certains cas, et l'article 26 à partir du 2 décembre 2027 pour les systèmes à haut risque.

Les sanctions : ce que prévoit le texte

L'article 99 laisse à chaque État membre le soin de fixer son régime de sanctions, qui peut comprendre des amendes administratives, des avertissements et des mesures non monétaires. Il fixe des plafonds :

  • jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour une pratique interdite (article 5) ;
  • jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations des opérateurs listées à l'article 99, paragraphe 4, parmi lesquelles celles des déployeurs de systèmes à haut risque (article 26) et les obligations de transparence (article 50) ;
  • jusqu'à 7,5 millions d'euros ou 1 % pour des informations inexactes, incomplètes ou trompeuses fournies aux autorités.

Pour une entreprise, le plafond est le plus élevé des deux montants ; pour une PME, c'est le plus faible (article 99, paragraphe 6). Depuis le règlement 2026/1744, la même règle vaut pour les petites entreprises à moyenne capitalisation, pour les deux derniers plafonds. Dans tous les cas, l'autorité tient compte de la nature, de la gravité et de la durée du manquement, de la taille de l'entreprise et de sa coopération (article 99, paragraphe 7).

AI Act et RGPD : deux textes qui s'additionnent

L'AI Act ne remplace pas le RGPD : dès qu'un système d'IA traite des données personnelles (celles de vos clients, de vos salariés, de vos candidats), le RGPD s'applique en même temps. Deux points de contact méritent l'attention d'une PME :

  • l'article 22 du RGPD encadre les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets juridiques ou affectent une personne de manière significative : un refus de candidature décidé par un logiciel, sans regard humain, en fait partie ;
  • l'analyse d'impact relative à la protection des données (article 35 du RGPD) : l'AI Act prévoit que le déployeur d'un système à haut risque s'appuie sur les informations fournies par le fournisseur pour la réaliser (article 26, paragraphe 9).

La CNIL publie des recommandations sur l'IA qui aident à faire le lien entre les deux textes.

Par où commencer : trois actions concrètes

1. Faites la liste de vos outils d'IA. Ouvrez un tableur et notez chaque outil qui « fait quelque chose tout seul », de l'assistant de rédaction au logiciel RH, avec qui s'en sert et pour quoi. Notez à côté si l'outil intervient dans une décision qui concerne une personne : un candidat, un salarié, un client.

2. Écrivez vos règles d'usage. Une page suffit : les données qui ne vont jamais dans un outil grand public, ce qui est relu par un humain avant de partir, à qui poser une question en cas de doute. Datez-la, et montrez-la à chaque nouvel arrivant.

3. Montrez à vos équipes où l'outil se trompe. Sur des exemples tirés de leur propre travail : c'est la mesure de maîtrise de l'IA la plus utile, et la plus facile à expliquer le jour où la question vous est posée.

Notre approche chez Sparkana

Nous accompagnons les TPE et PME de deux façons, dans tout le Sud et à distance partout en France.

D'abord par la formation IA : des sessions sur devis, construites sur les tâches réelles de vos équipes, où chacun apprend ce qu'il manipule, où l'outil se trompe et à quel moment reprendre la main. C'est une des mesures possibles au titre de l'article 4, pas la seule : elle ne remplace ni vos règles d'usage, ni la liste de vos outils.

Ensuite par nos agents IA : un assistant qui prépare vos réponses, vos relances et vos devis ; vous relisez, vous envoyez. Il ne se fait jamais passer pour un humain auprès de vos clients. Un premier agent démarre à 990 € HT d'installation, puis 99 € HT par mois ; un équipage de trois agents, à 2 990 € HT d'installation, puis 199 € HT par mois.

Réserver 15 min au téléphone : nous regardons ensemble vos usages de l'IA, et ce qui mérite d'être fait en premier.

Questions

Questions fréquentes

Être rappelé
L'AI Act oblige-t-il à former les salariés à l'IA ?

Pas directement : depuis le 27 juillet 2026, l'article 4 demande aux entreprises dont les équipes utilisent des outils d'IA de prendre des mesures pour favoriser leur maîtrise de l'IA, sans imposer de format ni de niveau précis pour chaque personne. Une formation fait partie des mesures possibles, avec d'autres : des règles d'usage écrites, la liste des outils, un accompagnement des nouveaux arrivants.

Mon chatbot de support client est-il concerné ?

Oui, au titre de la transparence : depuis le 2 août 2026, vos clients doivent savoir qu'ils échangent avec une IA, au plus tard au premier échange, sauf si c'est évident. L'obligation de conception pèse sur le fournisseur du chatbot, mais c'est sur votre site que l'information doit se voir : vérifiez qu'elle apparaît bien. Proposer un moyen de joindre un humain n'est pas exigé par le texte, mais c'est une bonne pratique.

J'utilise un logiciel RH du marché pour trier les candidatures : que dois-je faire ?

Si le logiciel filtre ou évalue des candidats, c'est un système à haut risque (annexe III, point 4), et vous en êtes le déployeur. Les obligations principales pèsent sur l'éditeur, qui en est le fournisseur ; les vôtres (article 26) s'appliqueront à partir du 2 décembre 2027 : suivre la notice, confier le contrôle à une personne formée qui a l'autorité de corriger le résultat, prévenir les candidats et les représentants du personnel. Demandez dès maintenant à l'éditeur comment il s'y prépare.

Quelles premières démarches faire dès maintenant ?

Trois, sans attendre : faire la liste des outils d'IA utilisés dans l'entreprise et de leurs usages, écrire des règles simples sur les données qui ne vont jamais dans un outil grand public et sur la relecture humaine, et repérer les usages qui touchent au recrutement, à l'évaluation des salariés ou à la solvabilité des clients, pour vous y préparer avant le 2 décembre 2027.

Un artisan qui utilise ChatGPT pour rédiger ses devis est-il concerné ?

Oui, mais légèrement : il est déployeur d'un système d'IA, et l'article 4 lui demande des mesures proportionnées, pour lui et pour ceux qui travaillent avec lui. Dans une entreprise de deux personnes, cela peut tenir en quelques règles : relire chaque devis avant de l'envoyer, ne pas coller de données sensibles de clients dans l'outil, savoir que l'outil peut inventer un chiffre.

Les obligations des systèmes à haut risque s'appliquent-elles déjà ?

Non. Le règlement 2026/1744 les a reportées : elles s'appliqueront le 2 décembre 2027 pour les systèmes de l'annexe III et le 2 août 2028 pour les systèmes intégrés à des produits de l'annexe I. Les interdictions de l'article 5, elles, s'appliquent depuis le 2 février 2025.

Faut-il nommer un « délégué IA », comme un DPO pour le RGPD ?

Non, le règlement ne crée pas cette fonction. Pour les systèmes à haut risque, il demande en revanche de confier le contrôle humain à des personnes qui ont les compétences, la formation et l'autorité nécessaires (article 26, paragraphe 2). Désigner quelqu'un qui tient la liste des outils et des règles reste une bonne idée, sans être une obligation.

Être rappelé

Un premier échange de 15 minutes, gratuit.

Dites-nous ce qui vous prend du temps. Vous choisissez votre créneau, ou vous nous écrivez et vous avez une réponse dans la journée.

Votre besoin
Quand vous rappeler ?
Avis Google : 5,0 sur 5

Vos coordonnées servent à vous rappeler et à suivre votre demande. Confidentialité

Réserver 15 min au téléphone