AI Act : ce qu’une entreprise doit vraiment comprendre

Comprendre le règlement européen sur l’intelligence artificielle

L’AI Act ne demande pas la même chose à tous les systèmes d’intelligence artificielle. Son principe directeur est simple : plus un usage présente des risques importants, plus les exigences qui l’encadrent sont fortes.

Pour une entreprise, le premier travail consiste donc à identifier les usages réels, leur finalité, les personnes concernées et le rôle de l’organisation : fournisseur, déployeur, importateur, distributeur ou fournisseur d’un modèle d’IA à usage général.

1 — Une approche fondée sur les risques

Quatre niveaux pour comprendre l’essentiel

Le règlement distingue les pratiques interdites, les systèmes à haut risque, les systèmes soumis à certaines obligations de transparence et les usages présentant un niveau de risque plus faible. Cette grille permet de partir de l’usage concret plutôt que du nom de l’outil.

Risque inacceptable

Interdit

Certaines pratiques sont prohibées : par exemple certaines formes de manipulation, de notation sociale ou d’exploitation de vulnérabilités.

Haut risque

Autorisé, mais très encadré

Certains usages dans l’emploi, l’éducation, la biométrie, les infrastructures critiques, les services essentiels, la justice ou les frontières peuvent relever du haut risque.

Transparence

Informer clairement

Dans certaines situations, les personnes doivent savoir qu’elles interagissent avec une IA ou qu’un contenu a été généré ou manipulé artificiellement.

Risque limité ou minimal

Peu d’obligations spécifiques

Une grande partie des usages courants ne relève pas du haut risque. D’autres règles restent néanmoins applicables : RGPD, droit du travail, cybersécurité, contrats, etc.

2 — Haut risque : la logique de maîtrise

Le règlement impose une organisation, pas seulement un document

Pour les systèmes à haut risque, l’AI Act prévoit notamment une gestion des risques, des exigences relatives aux données, de la documentation, de la traçabilité, de l’information des déployeurs, de la robustesse, de la cybersécurité et de la supervision humaine.

Le principe est important : un contrôle humain n’est réellement utile que si la personne désignée dispose des compétences, de l’autorité et des moyens nécessaires pour comprendre le fonctionnement du système, détecter un problème et intervenir.

3 — L’AI Act ne concerne pas seulement les éditeurs

Le rôle de votre organisation compte autant que l’outil

Une entreprise qui achète ou utilise une solution d’IA est fréquemment un déployeur. Le fournisseur et le déployeur n’ont pas les mêmes responsabilités. Pour certains modèles d’IA à usage général, des obligations spécifiques pèsent également sur leur fournisseur.

Direction générale et gouvernance de l’intelligence artificielle

Direction

Arbitrer les usages, les risques acceptables et les responsabilités.

DSI et intégration des systèmes d’intelligence artificielle

DSI

Maîtriser l’intégration, les données, les fournisseurs et le fonctionnement du système.

DPO et articulation entre AI Act et RGPD

DPO

Articuler AI Act et RGPD dès qu’un traitement de données personnelles est concerné.

RSSI et sécurité des systèmes d’intelligence artificielle

RSSI

Évaluer les risques cyber, les accès, la robustesse et les dépendances.

4 — Transparence et maîtrise de l’IA

Savoir qu’une IA est utilisée… et savoir l’utiliser

Le règlement prévoit des obligations de transparence pour certains systèmes et certains contenus. Dans plusieurs situations, les personnes doivent être informées qu’elles interagissent avec une IA ou qu’un contenu a été généré ou manipulé artificiellement.

Il prévoit également une logique de compétence autour de l’usage de l’IA : l’objectif n’est pas que chaque salarié devienne ingénieur, mais que chacun dispose du niveau de compréhension adapté à ses fonctions et aux risques rencontrés.

5 — Un calendrier progressif

Le règlement s’applique progressivement

L’AI Act prévoit une entrée en application échelonnée. Certaines obligations sont déjà applicables, tandis que d’autres dispositions s’appliquent plus tard selon le type de système concerné.

2 février 2025 Pratiques interdites et dispositions relatives à la maîtrise de l’IA.
2 août 2025 Plusieurs dispositions de gouvernance et obligations relatives aux modèles d’IA à usage général.
À partir de 2026 Application générale d’une large partie du règlement.
Étapes suivantes Certaines obligations concernant des systèmes à haut risque suivent un calendrier spécifique.

Pour les échéances exactes applicables à votre cas, vérifiez toujours la version consolidée du règlement sur EUR-Lex.

6 — AI Act + RGPD : deux cadres qui se complètent

Un système autorisé par l’AI Act n’est pas automatiquement conforme au RGPD

L’AI Act encadre notamment les risques liés aux systèmes d’IA et à certains usages. Le RGPD encadre les traitements de données personnelles. Lorsqu’un système d’IA traite des données personnelles, les deux cadres peuvent donc s’appliquer simultanément.

AI Act

Quel niveau de risque ? Quel rôle ? Quelles obligations sur le système et son usage ?

RGPD

Quelles données personnelles ? Quelle base légale ? Quelle information ? Quelle AIPD éventuelle ?

Gouvernance

Qui décide ? Qui contrôle ? Qui documente ? Qui peut arrêter ou corriger le système ?

7 — Le bon point de départ

Cartographier avant de réglementer

Pour une entreprise, l’enjeu n’est pas de commencer par lire chaque article du règlement. Il faut d’abord dresser la liste des usages réels et prévus, identifier les acteurs concernés, les données utilisées, les décisions assistées et les personnes potentiellement affectées. C’est à partir de cette cartographie que l’on peut qualifier les risques et construire une gouvernance adaptée.

Votre premier enjeu n’est pas de remplir une grille. C’est de savoir où l’IA est réellement utilisée.

IA-Brest accompagne les directions dans la cartographie des usages, l’analyse des risques, l’articulation AI Act / RGPD et la construction d’une gouvernance adaptée.

Échanger sur votre situation