L'AI Act n'est pas réservé aux éditeurs de modèles d'IA. Dès qu'une entreprise utilise un assistant IA, un outil de tri de candidatures ou un chatbot pour ses clients, elle devient « déployeur » au sens du règlement européen, et certaines obligations s'appliquent déjà à elle depuis le 2 août 2026.
Beaucoup de dirigeants ont retenu une seule chose de l'actualité récente : « l'AI Act est reporté ». C'est vrai pour une partie du texte, faux pour le reste. Pour une PME ou une ETI, la question utile est donc :
Concrètement, qu'est-ce que je dois faire, et pour quand ?
Êtes-vous concerné ? Fournisseur ou déployeur
Le règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689, dit « AI Act ») est entré en vigueur le 1er août 2024. Il ne réglemente pas l'IA en général, mais des usages, classés par niveau de risque : interdit, haut risque, risque de transparence, risque minimal.
Il distingue surtout deux rôles, et c'est le point que la plupart des entreprises négligent :
Éditeurs de modèles, de logiciels d'IA, intégrateurs qui commercialisent un système sous leur marque. Ils portent l'essentiel des obligations de conception, de documentation et de certification.
Toute entreprise, administration ou association qui utilise un système d'IA dans le cadre de son activité. Un cabinet qui trie des CV avec un outil IA, une PME qui met un chatbot sur son site, un service comptable qui exploite un assistant sont des déployeurs.
Autrement dit, si votre entreprise utilise l'IA autrement qu'à titre strictement personnel, elle est déployeur. Les obligations du déployeur sont moins lourdes que celles du fournisseur, mais elles existent, et elles sont contrôlables.
Un déployeur peut devenir fournisseur sans s'en rendre compte. Si vous mettez votre nom sur un système d'IA, si vous le modifiez substantiellement ou si vous l'utilisez pour une finalité qui le fait basculer en haut risque, le règlement vous traite comme le fournisseur, avec toutes ses obligations.
Le calendrier réel après le report de 2026
Le 8 juillet 2026, l'Union européenne a adopté un règlement de simplification, l'« omnibus numérique IA » (règlement (UE) 2026/1744), entré en vigueur le 27 juillet 2026. Il reporte une partie des échéances, mais une partie seulement. Voici l'état du calendrier à la date de rédaction de cet article (septembre 2026).
Pratiques interdites (notation sociale, manipulation, reconnaissance des émotions au travail, etc.) et maîtrise de l'IA par le personnel (article 4).
Obligations des fournisseurs de modèles à usage général (GPT, Claude, Mistral, Llama, etc.). Elles pèsent sur les éditeurs, pas sur vous.
Transparence (article 50) : information des personnes face à un chatbot, marquage des contenus générés, signalement des deepfakes. Régime de sanctions et gouvernance nationale applicables. Non reporté par l'omnibus.
Fin du délai de grâce pour le marquage des contenus produits par les systèmes déjà en service avant août 2026. Nouvelles interdictions visant les deepfakes sexuels non consentis.
Obligations complètes pour les systèmes à haut risque autonomes (annexe III : RH, crédit, éducation, santé, biométrie, etc.), y compris les obligations des déployeurs.
Date initiale : 2 août 2026.
Systèmes à haut risque intégrés à des produits déjà réglementés (annexe I : dispositifs médicaux, machines, véhicules, etc.).
Date initiale : 2 août 2027.
À retenir
Le report ne concerne que le haut risque. Les interdictions, la maîtrise de l'IA, la transparence et les sanctions sont en vigueur. Pour une entreprise utilisatrice, « l'AI Act est reporté » est une lecture dangereuse.
Ce qui s'applique déjà à toutes les entreprises
Quatre obligations concernent aujourd'hui toute organisation qui utilise l'IA, quel que soit son secteur et quelle que soit sa taille.
1. Ne pas recourir à une pratique interdite
Certains usages sont bannis depuis février 2025, sans exception liée à la taille de l'entreprise. Pour un employeur, les plus concrets sont :
- la reconnaissance des émotions des salariés sur le lieu de travail (hors motifs médicaux ou de sécurité), par exemple pour évaluer l'engagement ou le stress ;
- la notation sociale de personnes conduisant à un traitement défavorable sans rapport avec le contexte ;
- la catégorisation biométrique pour déduire l'origine, les opinions, la religion ou l'orientation sexuelle ;
- les systèmes de manipulation ou d'exploitation de vulnérabilités qui altèrent le comportement d'une personne à son détriment.
Ces pratiques exposent aux sanctions maximales du règlement. Un outil de « bien-être au travail » qui analyse le ton de voix ou les expressions faciales lors des visioconférences tombe dans la première catégorie.
2. Soutenir la maîtrise de l'IA par vos équipes
L'article 4 impose aux déployeurs de prendre des mesures pour que les personnes qui utilisent des systèmes d'IA en leur nom disposent d'un niveau suffisant de compréhension : ce que fait l'outil, ses limites, les risques d'erreur, les règles internes d'usage.
Depuis l'omnibus de juillet 2026, il s'agit d'une obligation de moyens, non de résultat. Personne ne vous demandera un diplôme par salarié. On vous demandera de pouvoir montrer ce que vous avez mis en place : une charte d'usage de l'IA, une session de sensibilisation, un guide interne, un registre des outils autorisés.
3. Être transparent avec les personnes
Depuis le 2 août 2026, l'article 50 s'applique. Côté déployeur, quatre situations vous concernent :
- Chatbot ou assistant vocal face à un client ou un usager : la personne doit savoir qu'elle parle à une IA, sauf si c'est évident. L'obligation pèse d'abord sur le fournisseur, mais c'est votre site, votre standard, votre relation client : vérifiez que la mention est bien présente.
- Contenus générés (images, vidéos, sons) représentant des personnes, des lieux ou des événements réels : vous devez indiquer qu'ils ont été générés ou manipulés artificiellement.
- Textes générés par IA publiés pour informer le public sur des sujets d'intérêt général : mention obligatoire, sauf relecture et responsabilité éditoriale humaine.
- Reconnaissance des émotions ou catégorisation biométrique (dans les cas où elle reste autorisée) : information des personnes exposées et respect du RGPD.
Le marquage technique des contenus générés incombe aux fournisseurs d'outils. Les systèmes déjà en service avant août 2026 bénéficient d'un délai jusqu'au 2 décembre 2026. Mais l'obligation d'informer les personnes, elle, est déjà la vôtre.
4. Savoir ce que vous utilisez
Ce n'est pas un article du règlement, c'est la condition pour respecter tous les autres. La plupart des entreprises découvrent, en faisant l'inventaire, que leurs équipes utilisent cinq à dix outils d'IA non répertoriés : versions gratuites de chatbots, fonctions IA activées dans les suites bureautiques, extensions de navigateur, outils de transcription de réunions.
Sans inventaire, impossible de classer les usages, d'informer le personnel ou de répondre à une autorité. C'est le premier chantier, et le moins coûteux.
Le haut risque : RH, crédit, santé, éducation
La liste des systèmes à haut risque figure à l'annexe III du règlement. Pour une entreprise ordinaire, les cas les plus probables sont :
- tri ou classement de candidatures
- évaluation des salariés, promotion, licenciement
- répartition des tâches selon le comportement
- scoring de crédit des particuliers
- tarification en assurance vie et santé
- admission et évaluation en formation
- accès à des services essentiels
- identification biométrique
Un simple assistant qui résume des documents, rédige des courriers ou répond à des questions sur vos procédures n'est pas à haut risque. Un outil qui présélectionne des candidats ou note la performance de vos collaborateurs l'est.
Ce qu'un déployeur devra faire (article 26)
À partir du 2 décembre 2027 pour ces systèmes, l'entreprise utilisatrice devra :
- utiliser le système conformément à la notice du fournisseur, et en conserver la preuve ;
- confier la supervision humaine à des personnes compétentes, formées et ayant l'autorité d'intervenir ou d'écarter une décision ;
- s'assurer que les données d'entrée sont pertinentes et suffisamment représentatives de l'usage prévu ;
- conserver les journaux générés automatiquement par le système pendant au moins six mois ;
- informer les salariés et leurs représentants avant la mise en service d'un système à haut risque qui les concerne ;
- informer les personnes concernées par une décision assistée par le système ;
- réaliser l'analyse d'impact RGPD en s'appuyant sur la documentation du fournisseur ;
- suspendre l'usage et alerter le fournisseur et l'autorité en cas de risque ou d'incident grave.
Les organismes publics, les entreprises qui fournissent des services publics, ainsi que les banques et les assureurs devront en plus réaliser une analyse d'impact sur les droits fondamentaux avant la première utilisation.
À retenir
Quinze mois, c'est court pour un projet RH ou crédit : choix d'un fournisseur conforme, procédure de supervision, information du CSE, conservation des journaux. Le report est un délai de préparation, pas une dispense.
Sanctions et contrôle en France
Le régime de sanctions est applicable depuis le 2 août 2026, et l'omnibus n'a pas modifié les plafonds :
- pratiques interdites : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial ;
- autres manquements substantiels (transparence, obligations des déployeurs) : jusqu'à 15 millions d'euros ou 3 % ;
- informations inexactes fournies aux autorités : jusqu'à 7,5 millions d'euros ou 1 %.
Pour les PME et, depuis l'omnibus, les entreprises de taille intermédiaire, c'est le plus faible des deux montants qui s'applique, et non le plus élevé.
Qui contrôle en France ?
Le gouvernement a annoncé un dispositif à plusieurs autorités, coordonné par la DGCCRF, avec la CNIL comme interlocuteur central dès que des données personnelles sont en jeu, c'est-à-dire dans la quasi-totalité des usages RH, clients ou biométriques. D'autres autorités sectorielles (Arcom, ACPR, ANSSI, autorités de santé) interviennent dans leur domaine. À la date de rédaction, la loi française de désignation définitive n'était pas encore promulguée, mais la CNIL contrôle déjà, au titre du RGPD, la plupart des situations que l'AI Act encadre.
Restons factuels
Il n'existe pas de « police de l'IA » qui visitera chaque PME. Dans la pratique, les contrôles naissent d'une plainte de salarié, d'une réclamation client, d'un contentieux prud'homal ou d'un contrôle RGPD qui s'élargit. C'est précisément là que la différence se fait : entre une entreprise capable de montrer son inventaire, sa charte, ses journaux et ses notices fournisseurs, et une entreprise qui découvre le sujet le jour du contrôle.
Un plan en six étapes
Voici la démarche que nous recommandons à une PME ou une ETI, sans juriste dédié, pour être en règle sur ce qui s'applique déjà et prête pour 2027.
- Inventorier
Listez tous les outils d'IA utilisés, y compris gratuits et individuels : qui les utilise, pour quoi, avec quelles données. Une enquête interne d'une semaine suffit souvent.
- Classer
Pour chaque usage, répondez à trois questions : est-ce une pratique interdite ? Est-ce un cas de l'annexe III (RH, crédit, éducation, biométrie) ? Y a-t-il une interaction avec des personnes ou une génération de contenu public ?
- Rendre transparent
Chatbot signalé, contenus générés mentionnés, salariés informés des outils qui les concernent. Ce sont des actions à quelques heures, et elles sont exigibles aujourd'hui.
- Former et cadrer
Une charte d'usage de l'IA, une session de sensibilisation par équipe, un registre des outils autorisés. Conservez la trace : c'est votre preuve au titre de l'article 4.
- Tracer
Pour tout usage sensible, assurez-vous que vous pouvez retrouver qui a demandé quoi, avec quelles données, et quelle réponse a été produite. Les journaux sont la pièce maîtresse du dossier déployeur.
- Sécuriser vos contrats
Demandez à vos fournisseurs d'IA leur notice d'utilisation, leur classification de risque et leurs engagements de conformité. Une clause IA dans vos contrats de prestation répartit les responsabilités avant qu'un problème ne survienne.
Ce que change l'IA on-premise
Soyons clairs : l'AI Act ne dépend pas de l'endroit où tourne l'IA. Une entreprise qui héberge ses modèles sur ses propres serveurs reste déployeur, avec les mêmes obligations qu'une entreprise abonnée à un service cloud.
La différence se joue sur la capacité à prouver. Presque toutes les obligations du déployeur reposent sur des éléments que vous devez pouvoir produire : journaux, données d'entrée, supervision humaine, information des personnes. Avec une IA déployée dans votre infrastructure :
- les journaux d'usage sont chez vous, complets, conservés aussi longtemps que vous le décidez, sans dépendre de la politique de rétention d'un fournisseur ;
- vous contrôlez les données d'entrée : quels documents, quelles bases, quels connecteurs alimentent l'IA, et pour quel espace de travail ;
- la supervision humaine s'organise dans vos outils, avec vos rôles et vos habilitations, et non dans l'interface d'un service tiers ;
- l'analyse d'impact RGPD se simplifie : aucune donnée personnelle ne quitte votre environnement, aucun transfert à documenter ;
- vous ne dépendez pas de la conformité future d'un fournisseur étranger, ni de ses changements de conditions d'utilisation.
L'AI Act se cumule d'ailleurs avec la question de la juridiction. Un service d'IA soumis au droit américain vous expose à d'autres cadres que nous avons détaillés dans notre article sur le Cloud Act et le FISA 702. La maîtrise du lieu d'exécution répond aux deux sujets en une seule décision.
Pour replacer cette décision dans une démarche d'ensemble, consultez notre guide IA souveraine en entreprise : le guide complet.
Questions fréquentes
L'AI Act a-t-il été reporté ?
En partie. L'omnibus numérique de juillet 2026 reporte les obligations des systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Les interdictions, la maîtrise de l'IA, la transparence et les sanctions sont en vigueur.
Ma PME utilise ChatGPT ou Copilot : suis-je concernée par l'AI Act ?
Oui. Vous êtes « déployeur ». Vous devez éviter les pratiques interdites, soutenir la maîtrise de l'IA par vos équipes et respecter les obligations de transparence lorsque vous interagissez avec des personnes ou publiez des contenus générés. Les obligations lourdes ne s'appliquent que si l'usage relève du haut risque.
Qu'est-ce qui est obligatoire dès maintenant pour une entreprise utilisatrice ?
Quatre choses : ne recourir à aucune pratique interdite (dont la reconnaissance des émotions au travail), prendre des mesures de formation et de cadrage de vos équipes, informer les personnes qui interagissent avec un chatbot ou qui voient des contenus générés, et être capable de décrire les systèmes d'IA que vous utilisez.
Un outil de tri de CV est-il à haut risque ?
Oui. Le recrutement, l'évaluation, la promotion et la répartition des tâches figurent à l'annexe III. À partir du 2 décembre 2027, l'employeur devra notamment assurer une supervision humaine compétente, conserver les journaux au moins six mois et informer les salariés et leurs représentants avant la mise en service.
Quelles sanctions pour une PME ?
Les plafonds vont de 7,5 à 35 millions d'euros ou de 1 à 7 % du chiffre d'affaires mondial selon la gravité. Pour les PME et les entreprises de taille intermédiaire, c'est le plus faible des deux montants qui s'applique. Le régime est applicable depuis le 2 août 2026.
Une IA on-premise dispense-t-elle de l'AI Act ?
Non. Les obligations du déployeur s'appliquent quel que soit le lieu d'exécution. En revanche, une IA déployée dans votre infrastructure vous donne la maîtrise des journaux, des données d'entrée et de la supervision, c'est-à-dire des preuves qu'un contrôle vous demandera.
L'essentiel à retenir
L'AI Act n'est pas un sujet d'éditeurs. Dès qu'une entreprise utilise l'IA, elle est déployeur, et une partie de ses obligations est déjà exigible : aucune pratique interdite, des équipes formées, des personnes informées, un inventaire tenu.
Le report de 2026 donne quinze mois aux usages sensibles, RH et crédit en tête, pour se mettre en ordre. Ce n'est ni beaucoup, ni une dispense.
La conformité à l'AI Act ne se déclare pas, elle se prouve : journaux, notices, charte, traçabilité. La vraie question est donc : en cas de contrôle, que pouvez-vous montrer ?
Une IA que vous maîtrisez de bout en bout rend cette réponse beaucoup plus simple.
Faire de la conformité un avantage, pas une contrainte
C'est l'approche retenue par OUESK IA, une plateforme développée en France et déployée sur votre infrastructure ou sur une appliance dédiée. Les modèles s'exécutent localement, les journaux et les données restent chez vous, la supervision et les habilitations s'organisent dans vos règles.
Chaque organisation a ses usages, ses données sensibles et ses contraintes. Un échange avec un expert permet d'inventorier vos usages actuels, d'identifier ceux qui relèvent du haut risque et de bâtir une feuille de route réaliste jusqu'à décembre 2027.
Vos journaux, vos données et vos décisions assistées par l'IA ne devraient dépendre que d'une seule organisation : la vôtre.
Parlons de votre projet