En 2026, l'AI Act demande surtout aux TPE et PME qui utilisent des outils d'IA de prendre des mesures pour favoriser la maîtrise de l'IA par leurs équipes (article 4, devenu une obligation de moyens le 27 juillet 2026) ; les obligations des systèmes à haut risque, elles, ne s'appliqueront qu'à partir du 2 décembre 2027 au plus tôt.
Le règlement (UE) 2024/1689, dit AI Act, a été publié au Journal officiel de l'Union européenne le 12 juillet 2024 et il est entré en vigueur le 1er août 2024. Il a été modifié par le règlement (UE) 2026/1744 du 8 juillet 2026, le « train de mesures omnibus numérique sur l'IA », publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Voici, texte en main, ce qui s'applique déjà, ce qui a été reporté et ce qu'une TPE ou une PME peut faire dès maintenant.
- L'article 4 sur la maîtrise de l'IA est réécrit. Depuis le 27 juillet 2026, il demande des mesures pour favoriser la maîtrise de l'IA, et non plus pour la garantir : c'est une obligation de moyens, détaillée plus bas.
- Les règles des systèmes à haut risque sont reportées. Prévues pour le 2 août 2026, elles s'appliqueront le 2 décembre 2027 pour les systèmes de l'annexe III (recrutement, gestion du personnel, solvabilité, assurance, entre autres) et le 2 août 2028 pour ceux de l'annexe I, c'est-à-dire l'IA intégrée à des produits déjà réglementés, comme les jouets, les ascenseurs ou les dispositifs médicaux.
- La transparence s'applique depuis le 2 août 2026. L'article 50 (chatbots, contenus générés, hypertrucages) n'a pas été reporté. Seule souplesse : les fournisseurs de systèmes qui génèrent des contenus de synthèse et qui étaient déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour le marquage prévu à l'article 50, paragraphe 2.
- Deux nouvelles interdictions arrivent le 2 décembre 2026. Elles visent les systèmes qui génèrent ou manipulent des contenus intimes ou sexuellement explicites réalistes d'une personne identifiable sans son consentement explicite, et ceux qui génèrent des contenus pédopornographiques.
- Les allègements des PME s'étendent aux petites entreprises à moyenne capitalisation. La documentation technique simplifiée, déjà prévue pour les PME qui fournissent des systèmes à haut risque, leur est ouverte, et les États membres doivent désormais tenir compte de leurs intérêts et de leur viabilité économique quand ils prononcent des sanctions, comme pour les PME.
L'article 4 concerne deux types d'acteurs. Les fournisseurs, qui développent un système d'IA et le mettent sur le marché sous leur nom. Et les déployeurs, c'est-à-dire, selon l'article 3, toute personne ou organisation « utilisant sous sa propre autorité un système d'IA », en dehors d'un usage personnel non professionnel. Une TPE dont les équipes se servent de ChatGPT, de Copilot ou d'un logiciel qui intègre de l'IA est donc un déployeur.
Depuis le 27 juillet 2026, son premier paragraphe dit :
« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d'IA sont destinés à être utilisés, et en tenant compte des personnes ou des groupes de personnes à l'égard desquels les systèmes d'IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »
L'ancienne version, applicable depuis le 2 février 2025, demandait des mesures « pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA ». La nouvelle ne fixe plus de niveau à atteindre : elle demande des efforts adaptés à vos équipes et à vos usages. C'est une obligation de moyens, et le texte le dit lui-même dans sa dernière phrase.
Le même article ajoute que la Commission et les États membres soutiennent ces efforts, « en particulier » ceux des PME, et que la Commission publie des exemples pratiques sur la manière de respecter cette obligation. Quant à la maîtrise de l'IA elle-même, l'article 3 la définit comme les compétences, les connaissances et la compréhension qui permettent de déployer des systèmes d'IA « en toute connaissance de cause », et de prendre conscience des possibilités et des risques de l'IA, ainsi que des préjudices qu'elle peut causer.
Concrètement, quelles mesures ?
Le texte n'impose ni format, ni durée, ni certificat. Pour une TPE ou une PME, des mesures proportionnées peuvent être :
- faire la liste des outils d'IA utilisés dans l'entreprise, et de qui s'en sert pour quoi ;
- écrire quelques règles simples : quelles données ne vont jamais dans un outil grand public, et qui relit une réponse avant qu'elle parte chez un client ;
- montrer à chacun où l'outil se trompe, sur des exemples tirés de son propre travail ;
- prévoir un temps pour les nouveaux arrivants, et refaire le point quand les outils changent.
Garder une trace de ce qui a été mis en place (une note datée, un support de formation, la liste des outils) n'est pas exigé mot pour mot par l'article 4. C'est pourtant le moyen le plus simple de montrer que des mesures ont bien été prises, le jour où la question vous est posée.
Une formation IA en entreprise est une des mesures possibles, pas la seule. Nous en proposons, sur devis, construites sur les tâches réelles de vos équipes ; elle ne remplace ni la liste de vos outils, ni vos règles d'usage.
Risque inacceptable : les pratiques interdites (article 5)
Depuis le 2 février 2025, certaines pratiques sont interdites, quelle que soit la taille de l'entreprise. Parmi elles : les techniques subliminales ou manipulatrices qui altèrent le comportement d'une personne en lui causant un préjudice important, l'exploitation des vulnérabilités liées à l'âge, au handicap ou à la situation sociale, la notation sociale, la constitution de bases de reconnaissance faciale par moissonnage non ciblé d'images, et la catégorisation biométrique qui déduit les opinions politiques, les convictions religieuses ou l'orientation sexuelle d'une personne.
Celle qui concerne le plus directement une entreprise ordinaire est au point f) : sont interdits les systèmes qui infèrent les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité. Un outil qui « analyse l'humeur » de vos salariés pendant les appels ou les visioconférences est donc à proscrire. Les deux interdictions ajoutées par le règlement 2026/1744 s'appliqueront, elles, à partir du 2 décembre 2026.
Haut risque : RH, solvabilité, assurance (article 6 et annexe III)
Sont à haut risque, notamment, les systèmes d'IA utilisés pour recruter (publier des offres ciblées, filtrer les candidatures, évaluer les candidats) ou pour prendre des décisions sur les promotions, les licenciements, l'attribution des tâches ou l'évaluation des performances (annexe III, point 4), ainsi que ceux qui évaluent la solvabilité d'une personne ou tarifent une assurance vie ou maladie (annexe III, point 5). L'article 6 prévoit des exceptions pour les systèmes qui ne présentent pas de risque important, par exemple quand ils accomplissent une tâche procédurale étroite ou une tâche préparatoire ; un système qui établit le profil des personnes reste toujours à haut risque.
Pour une PME, le cas typique est celui du déployeur : vous utilisez un logiciel RH du marché qui trie les candidatures. Les obligations du déployeur (article 26) s'appliqueront à partir du 2 décembre 2027 : utiliser le système selon sa notice, confier le contrôle humain à des personnes qui ont la compétence, la formation et l'autorité nécessaires, surveiller son fonctionnement, conserver les journaux qu'il génère pendant au moins six mois, informer les représentants du personnel et les salariés concernés avant de l'utiliser au travail, et informer les personnes qui font l'objet d'une décision appuyée sur lui.
Risque limité : les obligations de transparence (article 50)
Depuis le 2 août 2026, quatre situations demandent de la transparence :
- un système qui dialogue avec des personnes (un chatbot, un assistant téléphonique) doit être conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident ; cette obligation pèse sur le fournisseur du système ;
- les contenus générés (texte, image, son, vidéo) doivent être marqués de façon lisible par une machine, par le fournisseur de l'outil qui les génère ;
- le déployeur d'un système de reconnaissance des émotions ou de catégorisation biométrique doit en informer les personnes qui y sont exposées ;
- le déployeur qui diffuse un hypertrucage (une image, une vidéo ou un son qui ressemble à des personnes, des lieux ou des événements réels et peut passer pour authentique) doit indiquer que le contenu a été généré ou manipulé par une IA ; de même pour un texte généré publié pour informer le public sur des questions d'intérêt public, sauf s'il a été relu par une personne qui en assume la responsabilité éditoriale.
L'information doit être donnée de manière claire, au plus tard au moment de la première interaction ou de la première exposition (article 50, paragraphe 5).
Risque minimal : la grande majorité des usages
Un outil d'aide à la rédaction, un correcteur, un filtre anti-spam, un assistant qui résume vos réunions ou prépare vos devis : ces usages ne relèvent d'aucune des catégories précédentes. Le règlement ne leur ajoute pas d'obligation propre, en dehors de l'article 4 sur la maîtrise de l'IA, qui vaut pour tout déployeur.
| Usage |
Niveau |
Ce que le règlement vous demande |
Depuis quand |
| ChatGPT, Copilot ou Le Chat pour rédiger, résumer, traduire |
Risque minimal |
Des mesures pour la maîtrise de l'IA de vos équipes (article 4) |
2 février 2025, version actuelle depuis le 27 juillet 2026 |
| Chatbot ou assistant téléphonique qui répond à vos clients |
Transparence |
Que vos clients sachent qu'ils parlent à une IA (obligation du fournisseur, article 50, paragraphe 1) |
2 août 2026 |
| Image ou vidéo réaliste générée pour votre communication |
Transparence |
Indiquer que le contenu est généré quand c'est un hypertrucage (article 50, paragraphe 4) |
2 août 2026 |
| Logiciel qui trie les candidatures ou évalue les salariés |
Haut risque (annexe III, point 4) |
Les obligations du déployeur (article 26) |
2 décembre 2027 |
| Outil qui analyse les émotions des salariés |
Interdit (article 5, paragraphe 1, point f) |
Ne pas l'utiliser, sauf raison médicale ou de sécurité |
2 février 2025 |
« ChatGPT est interdit par l'AI Act »
Non. Aucun outil n'est interdit en tant que tel : ce sont des pratiques qui le sont (article 5). Se servir d'un assistant conversationnel pour rédiger ou résumer relève du risque minimal ; ce qui compte, c'est ce que vous en faites et les données que vous y mettez.
« Un chatbot sur mon site est un système à haut risque »
Non. Un chatbot qui répond aux questions de vos clients relève de la transparence (article 50) : vos clients doivent savoir qu'ils parlent à une IA. Il ne deviendrait à haut risque que s'il servait, par exemple, à trier des candidats ou à évaluer la solvabilité d'une personne.
« Les PME sont exemptées »
Non. Le règlement s'applique quelle que soit la taille de l'entreprise. Il prévoit en revanche des allègements : une documentation technique simplifiée pour les PME et, depuis le règlement 2026/1744, pour les petites entreprises à moyenne capitalisation qui fournissent des systèmes à haut risque, la prise en compte de leurs intérêts et de leur viabilité économique dans les sanctions, et un soutien de la Commission et des États membres pour la maîtrise de l'IA.
« L'article 4 impose une certification »
Non. L'article 4 demande des mesures, pas un diplôme ni un niveau garanti pour chaque personne : depuis le 27 juillet 2026, le texte le dit en toutes lettres.
« Je ne fais qu'utiliser l'outil, donc je ne suis pas concerné »
Si. L'entreprise qui utilise un système d'IA sous sa propre autorité est un déployeur, avec ses propres obligations : l'article 4 pour tous, l'article 50 dans certains cas, et l'article 26 à partir du 2 décembre 2027 pour les systèmes à haut risque.
L'article 99 laisse à chaque État membre le soin de fixer son régime de sanctions, qui peut comprendre des amendes administratives, des avertissements et des mesures non monétaires. Il fixe des plafonds :
- jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour une pratique interdite (article 5) ;
- jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations des opérateurs listées à l'article 99, paragraphe 4, parmi lesquelles celles des déployeurs de systèmes à haut risque (article 26) et les obligations de transparence (article 50) ;
- jusqu'à 7,5 millions d'euros ou 1 % pour des informations inexactes, incomplètes ou trompeuses fournies aux autorités.
Pour une entreprise, le plafond est le plus élevé des deux montants ; pour une PME, c'est le plus faible (article 99, paragraphe 6). Depuis le règlement 2026/1744, la même règle vaut pour les petites entreprises à moyenne capitalisation, pour les deux derniers plafonds. Dans tous les cas, l'autorité tient compte de la nature, de la gravité et de la durée du manquement, de la taille de l'entreprise et de sa coopération (article 99, paragraphe 7).
L'AI Act ne remplace pas le RGPD : dès qu'un système d'IA traite des données personnelles (celles de vos clients, de vos salariés, de vos candidats), le RGPD s'applique en même temps. Deux points de contact méritent l'attention d'une PME :
- l'article 22 du RGPD encadre les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets juridiques ou affectent une personne de manière significative : un refus de candidature décidé par un logiciel, sans regard humain, en fait partie ;
- l'analyse d'impact relative à la protection des données (article 35 du RGPD) : l'AI Act prévoit que le déployeur d'un système à haut risque s'appuie sur les informations fournies par le fournisseur pour la réaliser (article 26, paragraphe 9).
La CNIL publie des recommandations sur l'IA qui aident à faire le lien entre les deux textes.
1. Faites la liste de vos outils d'IA. Ouvrez un tableur et notez chaque outil qui « fait quelque chose tout seul », de l'assistant de rédaction au logiciel RH, avec qui s'en sert et pour quoi. Notez à côté si l'outil intervient dans une décision qui concerne une personne : un candidat, un salarié, un client.
2. Écrivez vos règles d'usage. Une page suffit : les données qui ne vont jamais dans un outil grand public, ce qui est relu par un humain avant de partir, à qui poser une question en cas de doute. Datez-la, et montrez-la à chaque nouvel arrivant.
3. Montrez à vos équipes où l'outil se trompe. Sur des exemples tirés de leur propre travail : c'est la mesure de maîtrise de l'IA la plus utile, et la plus facile à expliquer le jour où la question vous est posée.
Nous accompagnons les TPE et PME de deux façons, dans tout le Sud et à distance partout en France.
D'abord par la formation IA : des sessions sur devis, construites sur les tâches réelles de vos équipes, où chacun apprend ce qu'il manipule, où l'outil se trompe et à quel moment reprendre la main. C'est une des mesures possibles au titre de l'article 4, pas la seule : elle ne remplace ni vos règles d'usage, ni la liste de vos outils.
Ensuite par nos agents IA : un assistant qui prépare vos réponses, vos relances et vos devis ; vous relisez, vous envoyez. Il ne se fait jamais passer pour un humain auprès de vos clients. Un premier agent démarre à 990 € HT d'installation, puis 99 € HT par mois ; un équipage de trois agents, à 2 990 € HT d'installation, puis 199 € HT par mois.
Réserver 15 min au téléphone : nous regardons ensemble vos usages de l'IA, et ce qui mérite d'être fait en premier.