Guide exécutif · Lecture 8 min
AI Act pour PME, ce qui vous concerne et quand
Le Règlement UE 2024/1689 entre en vigueur par étapes jusqu'en 2027. La plupart des PME ne savent pas encore s'il s'applique, à quel niveau, ni quoi faire. Ce guide le clarifie avec un langage simple, des exemples réels et une feuille de route actionnable.
Important: Ce guide est une synthèse pédagogique et orientative. Il ne constitue PAS un avis juridique ni une évaluation contraignante. Pour des cas concrets, dirigez-vous toujours vers un cabinet spécialisé.
Qu'est-ce que l'AI Act et à qui s'applique-t-il
L'AI Act (Règlement UE 2024/1689) est la première régulation mondiale complète sur l'intelligence artificielle. Adopté en juillet 2024, il s'applique progressivement jusqu'en août 2026.
Il s'applique à toute entreprise qui développe, commercialise ou utilise des systèmes d'IA dans l'Union européenne, y compris les fournisseurs hors UE si le résultat de leur IA est utilisé dans l'UE. La taille de l'entreprise importe peu : une PME de 20 employés est tout autant obligée qu'une multinationale.
Ce qui change selon la taille et le secteur, c'est le *niveau* d'obligations : les pratiques interdites le sont pour tous ; les obligations strictes ne s'appliquent qu'aux systèmes d'IA classés à haut risque ; la plupart des usages quotidiens (chatbots, ChatGPT) n'ont que des obligations de transparence.
Les 4 niveaux de risque
L'AI Act classe les systèmes par niveau de risque. Savoir où vous vous situez est la première étape.
Niveau 1 · Interdit
Pratiques interdites (Art. 5)
Systèmes d'IA interdits car incompatibles avec les droits fondamentaux. Ne peuvent être commercialisés ni utilisés dans l'UE sous aucune circonstance.
Exemples: Reconnaissance faciale massive dans les espaces publics, notation sociale, inférence d'émotions au travail, manipulation subliminale.
Niveau 2 · Haut risque
Systèmes à haut risque (Annexe III)
Systèmes qui affectent significativement les droits fondamentaux ou la sécurité. Permis mais avec obligations strictes : gestion des risques, documentation technique, supervision humaine, marquage CE.
Exemples: IA pour la sélection de personnel, scoring de crédit, diagnostic médical, évaluation d'étudiants, gestion d'infrastructures critiques.
Niveau 3 · Risque limité
Obligations de transparence
Systèmes à faible risque mais nécessitant que l'utilisateur sache qu'il interagit avec une IA ou voit du contenu généré artificiellement.
Exemples: Chatbots de service client, générateurs d'images, deepfakes (étiquetés), assistants conversationnels.
Niveau 4 · Risque minimal
Pas d'obligations spécifiques
La majorité des usages quotidiens d'IA. Pas d'obligations contraignantes, mais de bonnes pratiques volontaires sont recommandées.
Exemples: Filtres anti-spam, recommandations de produits, moteurs de recherche, traduction automatique, correction grammaticale.
Calendrier d'application 2024-2027
L'AI Act ne s'applique pas d'un coup. Il a un calendrier échelonné de près de 3 ans.
Août 2024
Entrée en vigueur formelle
Le règlement est officiellement en vigueur au JOUE, mais la plupart des obligations ne s'appliquent pas encore, la période transitoire commence.
Février 2025
Pratiques interdites + littératie IA
Les interdictions de l'Art. 5 s'appliquent, ainsi que l'obligation de garantir la littératie IA pour tout le personnel utilisant des systèmes d'IA (Art. 4).
Août 2025
Obligations pour IA à usage général (GPAI)
Les fournisseurs de grands modèles (GPT, Claude, Gemini, etc.) ont des obligations spécifiques de transparence, documentation et évaluation des risques systémiques.
Août 2026
AI Act pleinement applicable
Toutes les obligations pour systèmes à haut risque sont exigibles : gestion des risques, documentation technique, supervision humaine, cybersécurité, logs.
Février 2027
Marquage CE obligatoire
Tous les systèmes d'IA à haut risque commercialisés dans l'UE doivent porter le marquage CE et avoir la déclaration UE de conformité.
Ce qui s'applique à votre secteur
Cinq cas typiques de PME et comment l'AI Act les affecte.
Cabinet de conseil RH
Haut risque (Annexe III, point 4)
Si vous utilisez l'IA pour filtrer des CV, évaluer des candidats, décider de promotions ou licenciements, votre système est à haut risque. Vous devez garantir l'absence de biais discriminatoires, la transparence des décisions automatisées, et une supervision humaine effective. Applicable depuis août 2026.
Centre médical privé
Haut risque (Annexe III, point 9)
Si vous utilisez l'IA pour le diagnostic, l'aide à la décision clinique ou le triage, haut risque. En plus de l'AI Act, le Règlement des Dispositifs Médicaux (MDR) s'applique. Certification CE spécifique et enregistrement du système requis.
Cabinet fiscal ou conseiller financier
Haut risque (Annexe III, point 5)
Si vous faites du scoring de crédit ou des évaluations de solvabilité automatisées, haut risque. Les décisions doivent inclure une explication intelligible au client (droit de ne pas faire l'objet d'une décision purement automatisée, également RGPD).
Académie ou centre de formation
Haut risque (Annexe III, point 3)
Si vous utilisez l'IA pour évaluer des étudiants, décider d'admissions ou détecter de la triche, haut risque. Vous devez garantir que l'IA n'introduit pas de biais contre des groupes vulnérables et permet une révision humaine.
Agence de marketing
Risque limité ou minimal
Les usages typiques (ChatGPT pour le copy, générateur d'images, analyse prédictive de campagnes) sont à risque limité ou minimal. Requis : étiqueter les deepfakes/contenu généré, se conformer au RGPD pour les données clients, former l'équipe à la littératie IA.
Feuille de route pour se conformer
Cinq étapes pratiques pour commencer aujourd'hui.
1. Inventorier
Identifiez tous les systèmes d'IA que votre entreprise utilise ou offre, y compris ceux intégrés dans des outils tiers.
2. Classer
Déterminez le niveau de risque de chaque système selon l'Annexe III et l'Art. 5. Documentez la classification.
3. Documenter
Pour les systèmes à haut risque, préparez la documentation technique, les logs automatiques et les procédures de gestion des risques.
4. Former
Garantissez la littératie IA du personnel (obligatoire depuis fév 2025). Cours formels ou sessions internes, les deux fonctionnent.
5. Gouverner
Désignez un responsable conformité IA, établissez des révisions périodiques et coopérez avec les autorités si nécessaire.
Voulez-vous savoir exactement ce qui s'applique ?
Faites le diagnostic interactif de 5 minutes ou parlez à IAescola de votre cas spécifique.