← Retour à toutes les analyses
Gouvernance · 9 min de lecture

AI Act : le guide simple pour comprendre ce qui change vraiment

AI Act expliqué simplement : niveaux de risque, transparence, calendrier 2026 et sept actions concrètes pour les entreprises.

Publié le · Par Équipe Pulse

L’AI Act est souvent présenté comme un énorme règlement européen rempli d’obligations techniques. Cette description n’est pas fausse, mais elle donne l’impression que le sujet ne concerne que les juristes et les grandes entreprises.

Son idée tient en une phrase : plus une intelligence artificielle peut avoir un impact important sur une personne, plus son utilisation doit être encadrée.

Un filtre antispam ne présente pas le même risque qu’un système qui trie des candidatures. Un assistant qui reformule un email n’a pas le même pouvoir qu’un outil qui décide si une personne peut obtenir un crédit.

L’AI Act organise ses règles autour de cette différence de risque. Il cherche à développer une IA digne de confiance, tout en protégeant la santé, la sécurité et les droits fondamentaux.[1][6]

1. L’AI Act, c’est quoi exactement ?

L’AI Act, aussi appelé règlement européen sur l’intelligence artificielle, est un texte commun à l’Union européenne. Il encadre la conception, la commercialisation et l’utilisation professionnelle de certains systèmes d’IA.[1][6]

Il ne dit pas : « l’intelligence artificielle est dangereuse, interdisons-la ».

Il dit plutôt :

  1. certains usages sont inacceptables et doivent être interdits ;
  2. certains usages sensibles doivent respecter des règles fortes ;
  3. certains usages doivent surtout être transparents ;
  4. la majorité des usages courants restent peu ou pas réglementés par ce texte.[1]

L’AI Act ne remplace pas le RGPD. Les deux peuvent s’appliquer en même temps. Le RGPD protège les données personnelles. L’AI Act encadre les risques propres aux systèmes d’IA. Si un outil d’IA utilise des données personnelles, il faut donc souvent regarder les deux textes.[5]

2. Êtes-vous fournisseur ou utilisateur ?

Avant de parler des risques, il faut savoir quel rôle joue votre entreprise.

Vous êtes généralement « déployeur » si vous utilisez un outil existant

Par exemple :

  • vos équipes utilisent un assistant IA pour rédiger des synthèses ;
  • votre service client utilise un chatbot fourni par un éditeur ;
  • votre service RH utilise un logiciel de présélection ;
  • vos commerciaux utilisent un outil qui résume leurs appels.

Dans le vocabulaire du règlement, l’entreprise qui utilise professionnellement le système sous son autorité est un déployeur.[3]

Vous pouvez être « fournisseur » si vous créez ou faites créer un système sous votre nom

Par exemple, vous développez un assistant que vous commercialisez, ou vous faites construire un système qui sera proposé sous votre marque. Les obligations du fournisseur sont généralement plus importantes, car il conçoit le système ou le met sur le marché.[3][6]

La frontière doit être examinée sérieusement lorsqu’une entreprise modifie profondément un outil, change sa finalité ou le commercialise sous son propre nom.

3. Les quatre niveaux de risque, expliqués simplement

Niveau 1 : le risque inacceptable

Certains usages sont interdits.

Cela concerne notamment des systèmes destinés à manipuler des personnes de manière nuisible, exploiter leurs vulnérabilités, pratiquer certaines formes de notation sociale, constituer des bases de reconnaissance faciale par collecte massive non ciblée, ou reconnaître les émotions au travail et dans les établissements d’enseignement, sauf exceptions prévues.[1]

L’idée est simple : certains pouvoirs ne doivent pas être confiés à une machine, même si la technologie fonctionne.

Les huit premières interdictions s’appliquent depuis le 2 février 2025. Une neuvième interdiction, ajoutée en 2026, vise notamment la génération de contenus sexuels ou intimes non consentis et doit s’appliquer en décembre 2026.[1][7]

Niveau 2 : le haut risque

Un système peut être classé à haut risque lorsqu’il intervient dans une situation capable d’affecter fortement la vie d’une personne.

Exemples fréquents :

  • trier des candidats pour un emploi ;
  • évaluer des salariés ;
  • déterminer l’accès à une formation ;
  • noter certains examens ;
  • évaluer l’accès à un crédit ou à un service essentiel ;
  • intervenir dans certaines infrastructures critiques ;
  • assister certaines décisions de justice, de contrôle des frontières ou de maintien de l’ordre.[1]

Ces systèmes devront notamment prévoir une gestion des risques, une documentation sérieuse, des journaux d’activité, une supervision humaine, des données adaptées, ainsi qu’un niveau suffisant de précision, de robustesse et de cybersécurité.[1]

Le calendrier a été modifié par le règlement de simplification adopté en 2026. Les règles relatives aux cas à haut risque de l’annexe III doivent désormais s’appliquer à partir du 2 décembre 2027. Celles concernant certains systèmes intégrés à des produits réglementés doivent s’appliquer à partir du 2 août 2028.[1][7]

Niveau 3 : le risque de manque de transparence

Ici, le problème n’est pas nécessairement la décision prise. Le problème est que la personne peut ignorer qu’elle interagit avec une IA ou qu’un contenu a été artificiellement généré.

Depuis le 2 août 2026, certaines règles de transparence s’appliquent :

  • une personne doit être informée lorsqu’elle échange directement avec un chatbot ou un agent IA, sauf si cela est évident ;
  • certains contenus générés doivent comporter un marquage détectable par machine ;
  • les deepfakes doivent être signalés clairement ;
  • certains textes générés sur des sujets d’intérêt public doivent être étiquetés s’ils n’ont pas fait l’objet d’une véritable revue humaine ou d’un contrôle éditorial.[3]

Une simple correction orthographique ne constitue pas une revue éditoriale. Une vraie revue suppose qu’une personne compétente puisse vérifier, modifier ou refuser le fond du contenu.[3]

Niveau 4 : le risque faible ou minimal

La majorité des outils courants se situent ici : filtres antispam, recommandations peu sensibles, assistants de confort ou usages internes sans effet important sur les droits des personnes.

L’AI Act ne crée pas de nouvelles obligations spécifiques pour la plupart de ces usages.[1]

Cela ne signifie pas « aucun risque ». Une IA peut toujours produire une erreur, exposer une information confidentielle ou inventer un fait. Les règles de sécurité, le RGPD, le droit du travail, les contrats et la responsabilité professionnelle restent applicables.

4. Utiliser ChatGPT au travail est-il interdit ?

Non.

Une entreprise peut utiliser des outils d’IA générative. Mais elle doit connaître les usages réels de ses équipes et prendre des mesures adaptées.

Depuis février 2025, les fournisseurs et les entreprises utilisatrices doivent soutenir le développement de la culture IA des personnes qui utilisent ces systèmes pour leur compte.[2]

Cela ne signifie pas que tous les salariés doivent obtenir un diplôme. La Commission précise qu’aucun niveau unique n’est imposé et qu’il n’existe pas un format de formation obligatoire pour toutes les organisations.[2]

Une sensibilisation utile doit répondre à des questions concrètes :

  • Quels outils utilisons-nous ?
  • Pour quelles tâches ?
  • Quelles données ne doivent jamais être copiées ?
  • Comment vérifier une réponse ?
  • Quand une validation humaine est-elle obligatoire ?
  • Que faire lorsqu’un résultat semble faux, discriminatoire ou dangereux ?

Même une équipe qui utilise ChatGPT uniquement pour traduire ou rédiger une publicité doit être sensibilisée aux risques propres à cet usage, notamment aux hallucinations.[2]

5. L’erreur la plus fréquente : commencer par les sanctions

Les amendes peuvent être très élevées. Les violations les plus graves peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, selon les règles applicables. D’autres manquements peuvent atteindre 15 millions d’euros ou 3 %. Le régime prévoit une approche proportionnée pour les PME.[4]

Mais commencer par les amendes conduit souvent à deux mauvaises réactions : la panique ou le déni.

Au lieu de partir des sanctions, commencez par trois questions : quels systèmes d’IA utilisons-nous, que font-ils réellement et quel pouvoir leur avons-nous donné ?

6. Un exemple concret dans une PME

Imaginons un centre de formation.

Usage A : reformuler un email commercial

Un conseiller rédige un email, l’IA améliore le style, puis le conseiller relit et envoie lui-même.

Le risque est généralement limité. Il faut néanmoins éviter d’insérer des données confidentielles, vérifier le contenu et former les utilisateurs.

Usage B : résumer un appel et proposer des champs CRM

L’IA prépare une synthèse, propose la formation demandée, signale les informations manquantes et suggère la prochaine action. Le conseiller valide avant l’écriture dans le CRM.

Le niveau de contrôle reste important : sources visibles, historique, droit de corriger, validation humaine et absence d’envoi automatique.

Usage C : refuser automatiquement l’accès à une formation

L’IA évalue le candidat et décide seule qu’il n’est pas admissible.

Nous changeons de catégorie. La décision peut affecter l’accès à l’éducation ou à la formation professionnelle. Le risque juridique et humain devient beaucoup plus élevé.[1]

La différence ne vient donc pas seulement de la technologie utilisée. Elle vient de la finalité, des personnes affectées et du pouvoir donné au système.

7. Que doit faire une PME maintenant ?

Pas besoin de commencer par un programme de conformité de cent pages. Commencez par sept actions simples.

1. Faire l’inventaire

Listez les outils d’IA réellement utilisés, y compris les comptes gratuits et les usages non officiels.

2. Décrire la finalité

Pour chaque outil, écrivez en une phrase ce qu’il doit faire et ce qu’il ne doit jamais faire.

3. Identifier les personnes affectées

Le système aide-t-il un salarié ou prend-il une décision sur un candidat, un client, un élève ou un bénéficiaire ?

4. Classer le niveau de risque

Usage interdit, potentiellement haut risque, soumis à transparence ou risque faible. En cas de doute sérieux, demandez une analyse juridique compétente.

5. Définir la validation humaine

Qui relit ? Que doit-il vérifier ? Peut-il réellement bloquer la décision ? Dispose-t-il des informations nécessaires ?

6. Garder des traces utiles

Conservez la finalité, le fournisseur, la version, les accès, les incidents, les règles de validation et les décisions importantes.

7. Former selon les usages

Une personne qui reformule des textes n’a pas besoin de la même formation qu’un recruteur utilisant un outil de classement ou qu’une équipe développant un produit d’IA.[2]

8. Ce que l’AI Act change dans la manière de penser l’IA

L’AI Act ne demande pas seulement d’acheter des outils conformes.

Il oblige les organisations à poser des questions de gouvernance :

  • Qui est responsable ?
  • Quelle est la source de l’information ?
  • Qui peut autoriser une action ?
  • Peut-on expliquer le résultat ?
  • Peut-on arrêter le système ?
  • Peut-on retrouver ce qui s’est passé ?

Ces questions séparent un outil difficile à contrôler d’un véritable employé IA supervisé.

Une IA utile ne doit pas seulement produire une réponse. Elle doit travailler dans un cadre clair, avec des droits limités, une mémoire maîtrisée, une traçabilité suffisante et une validation humaine proportionnée au risque.

À retenir

L’AI Act peut se résumer ainsi :

Plus une IA peut influencer la vie d’une personne, plus l’organisation doit prouver qu’elle la comprend, la contrôle et peut intervenir.

Pour une PME, la priorité n’est pas de tout interdire. Elle est de rendre les usages visibles, de supprimer les pratiques dangereuses, de former les équipes et de mettre une validation humaine là où une erreur aurait de vraies conséquences.

Évaluez vos usages IA

Le Diagnostic Pulse permet de cartographier vos outils, vos données, les décisions préparées par l’IA et les validations humaines nécessaires. L’objectif n’est pas de produire une couche documentaire supplémentaire, mais d’identifier un premier workflow utile, contrôlable et compatible avec vos obligations.

Découvrir Pulse : https://pulse-ops.fr/

Cet article propose une vulgarisation générale à jour au 9 septembre 2026. Il ne constitue pas un avis juridique. La qualification d’un système dépend de sa finalité, de son contexte d’utilisation et du rôle exact de l’organisation.

Sources

[1] https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai [2] https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers [3] https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act [4] https://digital-strategy.ec.europa.eu/en/policies/enforcement-ai-act [5] https://cnil.fr/fr/entree-en-vigueur-du-reglement-europeen-sur-lia-les-premieres-questions-reponses-de-la-cnil [6] https://eur-lex.europa.eu/eli/reg/2024/1689/oj [7] https://eur-lex.europa.eu/eli/reg/2026/1744/oj