Vous n’avez pas développé d’IA, vous utilisez simplement ChatGPT, Copilot ou un outil de tri de candidatures. Pensez-vous être concerné par l’AI Act, le règlement européen sur l’intelligence artificielle ? Oui, mais pas de la même façon que les éditeurs de ces outils. Cet article fait le point, au 6 octobre 2026, sur ce que une PME doit faire, ce qui peut attendre et ce qui est déjà en vigueur.
Vous êtes « déployeur » : ce que cela change
L’AI Act distingue plusieurs rôles. Le fournisseur conçoit ou met sur le marché un système d’IA. Le déployeur l’utilise dans le cadre de son activité professionnelle. Une PME qui utilise un assistant d’IA générative, un chatbot ou un logiciel de recrutement est, dans la grande majorité des cas, déployeur.
Les obligations les plus lourdes pèsent sur les fournisseurs. Les déployeurs ont des obligations plus légères, mais réelles. Ce rôle se détermine outil par outil : si vous développez vous-même un outil et le proposez à des clients, vous devenez fournisseur pour celui-ci.
Classer vos usages selon quatre niveaux de risque
Le règlement raisonne par niveau de risque. Selon la Commission européenne :
- Risque inacceptable : interdit. Le texte interdit neuf pratiques, parmi lesquelles la reconnaissance des émotions sur le lieu de travail et la notation sociale.
- Haut risque : encadré. Il s’agit de systèmes pouvant porter atteinte à la santé, à la sécurité ou aux droits fondamentaux. Exemples cités : l’IA utilisée pour des décisions de recrutement, la notation de crédit ou l’identification biométrique.
- Risque lié à la transparence : signalé. Les chatbots et les contenus hypertruqués (deepfakes) doivent être clairement identifiés comme tels.
- Risque minimal : pas d’obligation spécifique. C’est le cas de la grande majorité des systèmes, comme les filtres anti-spam.
Un exercice utile consiste à lister vos outils d’IA et à placer chacun dans l’une de ces cases. Une question revient souvent en formation : « Mon outil de rédaction est-il à haut risque ? ». En général non. En revanche, un outil qui trie ou note des candidatures relève des cas cités comme haut risque par la Commission : c’est là qu’il faut être vigilant.
Ce qui s’applique déjà aujourd’hui
La maîtrise de l’IA de vos équipes (article 4)
C’est l’obligation qui concerne le plus de PME. Elle s’applique depuis le 2 février 2025 : les entreprises qui utilisent l’IA doivent s’assurer que leur personnel développe un niveau suffisant de maîtrise de l’IA.
Ce que précise la Commission européenne :
- aucun niveau précis n’est imposé, et la formation n’est pas obligatoire en tant que telle ;
- les mesures doivent tenir compte des connaissances, de l’expérience et de la formation des salariés, ainsi que du contexte d’utilisation ;
- se contenter de la notice d’un outil risque d’être insuffisant ;
- aucune certification n’est exigée, mais il est recommandé de tenir un registre interne des formations et des autres actions menées ;
- le contrôle relève des autorités nationales de surveillance du marché, qui peuvent prononcer des sanctions proportionnées, depuis août 2026.
Les interdictions
Les pratiques interdites s’appliquent aussi aux entreprises utilisatrices. Un exemple parlant pour un employeur : utiliser une IA pour détecter les émotions de ses salariés est prohibé.
La transparence
Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026. Si vous mettez un chatbot en face de vos clients, ils doivent savoir qu’ils parlent à une machine. Si vous diffusez des contenus de type deepfake, ils doivent être signalés. Selon l’analyse du cabinet Freshfields, un délai supplémentaire, jusqu’au 2 décembre 2026, existe pour le marquage lisible par machine des contenus générés, pour les systèmes déjà sur le marché avant le 2 août 2026. Cette obligation de marquage concerne d’abord les fournisseurs.
Ce qui a été reporté
Le règlement (UE) 2026/1744, dit « Digital Omnibus sur l’IA », a modifié l’AI Act. Il est entré en vigueur le 27 juillet 2026. Selon la Commission européenne, il reporte l’application des règles sur les systèmes à haut risque :
- au 2 décembre 2027 pour les systèmes autonomes dans des domaines sensibles (emploi, éducation, biométrie, infrastructures critiques, etc.) ;
- au 2 août 2028 pour les systèmes intégrés dans des produits réglementés.
Ce report ne vous dispense pas de préparer le terrain. Si vous utilisez, par exemple, un logiciel de tri de CV, les obligations de déployeur arriveront : évaluer les risques, assurer une supervision humaine, conserver les journaux d’activité, informer les personnes concernées. Le texte prévoit aussi des simplifications pour les PME et les petites entreprises de taille intermédiaire, notamment sur la documentation technique. Vérifiez leur portée exacte pour votre cas, car elles concernent surtout les fournisseurs.
Votre plan d’action en 5 étapes
- Inventoriez vos outils d’IA, y compris ceux que les équipes utilisent sans l’avoir déclaré : versions gratuites, fonctions d’IA intégrées à vos logiciels.
- Classez chaque usage par niveau de risque et identifiez votre rôle (déployeur ou fournisseur).
- Écartez les pratiques interdites, notamment toute analyse des émotions de vos salariés.
- Formez vos équipes et documentez ce que vous faites : une sensibilisation pour tous, puis des ateliers par métier. Notre formation IA et conformité réglementaire – Sensibilisation à l’AI Act couvre ce cadre, et la sensibilisation à l’IA pour tous les collaborateurs répond au besoin de socle commun.
- Préparez les cas à haut risque : interrogez vos fournisseurs sur leur conformité et sur ce qu’ils attendent de vous comme déployeur.
Les limites de cet article
Le droit de l’IA évolue vite, et les textes d’application continuent d’être précisés. Cet article informe, il ne remplace pas un conseil juridique : pour un cas précis, notamment en recrutement ou en gestion du personnel, faites-vous accompagner. Si vous souhaitez structurer votre démarche, découvrez nos formations IA, légal et gouvernance.
À retenir
- Une PME qui utilise l’IA est le plus souvent « déployeur », avec des obligations plus légères que celles des fournisseurs.
- L’obligation de maîtrise de l’IA (article 4) s’applique depuis le 2 février 2025 et son contrôle par les autorités nationales est effectif depuis août 2026.
- Les obligations de transparence s’appliquent depuis le 2 août 2026 : informez vos clients quand ils échangent avec une IA.
- Les règles sur les systèmes à haut risque sont reportées au 2 décembre 2027 (cas autonomes) et au 2 août 2028 (produits réglementés).
- Commencez par un inventaire de vos outils et un registre de vos actions de formation.
Une PME nantaise n’a pas besoin d’un service juridique dédié pour avancer : un inventaire, quelques règles claires et une équipe formée constituent déjà une base solide.
