Le règlement européen sur l'IA (AI Act) s'applique par étapes. Les pratiques interdites le sont depuis le 2 février 2025. Les obligations des modèles d'IA à usage général s'appliquent depuis le 2 août 2025. Les obligations de transparence de l'article 50 (signaler qu'on échange avec une IA, marquer les contenus générés) s'appliquent depuis le 2 août 2026, avec un délai jusqu'au 2 décembre 2026 pour le marquage des contenus produits par les systèmes déjà sur le marché avant cette date. Enfin, le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026, a reporté les obligations des systèmes à haut risque : au 2 décembre 2027 pour ceux de l'annexe III (recrutement, crédit, éducation, biométrie, etc.) et au 2 août 2028 pour ceux de l'annexe I (IA intégrée à des produits déjà réglementés, comme les dispositifs médicaux).
Pour les PME françaises qui ont déployé des automatisations, intégré des LLM dans leurs process ou externalisé des décisions à des outils tiers, ce calendrier a des conséquences concrètes : sur les contrats fournisseurs, les process RH, la relation client et la capacité à documenter leurs choix devant un client, un investisseur ou une autorité de contrôle. Le report du haut risque donne du temps, mais il ne change pas le contenu des obligations. C'est l'occasion de construire la gouvernance IA qui aurait idéalement accompagné le premier déploiement.
Pourquoi l'AI Act change la donne pour les PME qui automatisent : au-delà de la conformité légale
L'AI Act introduit une logique de responsabilité par usage, pas par taille d'entreprise. Ce point est souvent sous-estimé. Une PME de 40 salariés qui utilise un outil de scoring RH automatisé, un chatbot de service client avec prise de décision intégrée ou un système de recommandation tarifaire n'est pas exemptée au motif de sa taille. Elle est soumise aux mêmes obligations de transparence, de documentation et de supervision humaine qu'un grand groupe, dès lors que ses systèmes relèvent des catégories identifiées par le règlement.
Ce que l'AI Act formalise, c'est ce que le RGPD avait déjà esquissé côté données : les organisations qui subissent leur infrastructure numérique s'exposent à des risques que celles qui la gouvernent ont déjà neutralisés. Or, dans beaucoup de PME, les outils d'IA ont été déployés au fil de l'eau, sans trace écrite des choix effectués.
Au-delà du risque d'amende, l'absence de gouvernance IA a déjà un coût : doublons d'outils, dépendances fournisseurs non auditées, flux de données sortants non cartographiés. Pour approfondir le cadre réglementaire qui encadre ces usages, notre guide IA, RGPD et conformité pour PME pose les fondations utiles avant d'entrer dans la mécanique AI Act.
Cartographier vos usages IA en PME : ce que l'AI Act révèle de vos vrais risques opérationnels
La première étape de toute démarche de conformité AI Act est un inventaire. Pas un audit de surface, une cartographie fonctionnelle : quels systèmes prennent ou influencent des décisions dans votre organisation, sur quelles données, avec quel niveau de supervision humaine effective ?
L'exercice fait souvent apparaître des angles morts. Des outils SaaS intègrent désormais des modules IA sans que leur configuration ait été relue depuis le déploiement initial. Des automatisations construites avec des outils no-code traitent des données personnelles sans que leur flux sortant ait été cartographié. Des scripts de scoring commerciaux ou RH fonctionnent sur des critères qui n'ont jamais été formalisés.
L'AI Act structure cette cartographie via sa classification par niveau de risque : risque inacceptable (pratiques interdites depuis le 2 février 2025), risque élevé (obligations lourdes de documentation et d'audit, applicables à partir du 2 décembre 2027 pour les systèmes de l'annexe III et du 2 août 2028 pour ceux de l'annexe I, selon le règlement (UE) 2026/1744), risque limité (obligations de transparence, applicables depuis le 2 août 2026), risque minimal (pas d'obligation spécifique). Pour une PME, l'enjeu est de positionner chaque système sur cette échelle avec honnêteté. Un outil de tri de CV automatisé relève du risque élevé. Un générateur de réponses email standard relève du risque limité. La confusion entre les deux est le point de départ de la plupart des non-conformités.
Cette cartographie est aussi l'occasion d'identifier vos dépendances critiques envers des fournisseurs dont les modèles sont hébergés hors UE, ce qui croise directement les questions d'arbitrage entre IA souveraine et API américaine que nous traitons par ailleurs.
Les 3 pièges de la checklist AI Act que les PME commettent (et comment les éviter)
La tentation de la checklist est compréhensible. Elle est aussi le meilleur moyen de rater l'essentiel.
Piège 1 : traiter la conformité comme un projet DSI. L'AI Act impacte les décisions métier, pas seulement l'infrastructure technique. Un DRH qui utilise un outil de scoring d'entretien, un DAF qui pilote des prévisions de trésorerie via un modèle prédictif, un directeur commercial qui automatise la qualification de leads sont tous des parties prenantes directes. La conformité AI Act relève donc de la direction générale autant que de l'informatique.
Piège 2 : confondre documentation et gouvernance. Produire un document qui décrit vos systèmes IA ne suffit pas. L'AI Act exige une supervision humaine effective et traçable. Cela implique des processus opérationnels réels : qui valide quelles décisions assistées par IA, selon quel protocole, avec quelle fréquence de revue. Si la réponse honnête est "personne ne vérifie vraiment", le document de conformité ne protège rien.
Piège 3 : négliger les fournisseurs tiers. La majorité des PME ne développent pas leurs propres modèles. Elles utilisent des solutions du marché. Or l'AI Act transfère une partie de la responsabilité sur le déployeur, pas uniquement sur le développeur du modèle. Vérifiez que vos contrats fournisseurs vous donnent accès à la classification de risque de leurs systèmes, à leur documentation et à leurs engagements de conformité. Sans ces éléments, votre conformité dépend de la bonne volonté de tiers que vous ne contrôlez pas.
Basculer d'une IA réactive à une IA gouvernée : le vrai ROI de la conformité AI Act
La conformité AI Act coûte du temps. Elle coûte moins qu'une non-conformité, mais pour un dirigeant de PME l'argument le plus utile est celui du ROI opérationnel.
Une PME qui documente sérieusement ses systèmes IA dans le cadre de l'AI Act produit, en parallèle, quelque chose de très concret : une vision claire de ce que l'IA fait vraiment dans son organisation, de ce qu'elle coûte, de ce qu'elle génère et de là où elle introduit des risques non couverts. C'est une cartographie que la plupart des dirigeants n'ont pas. Elle permet aussi de repérer les doublons fonctionnels et les automatisations mal calibrées, donc les dépenses à réallouer.
L'autre dimension du ROI est défensive. Un client grand compte, une banque qui finance votre croissance, un acquéreur potentiel vous demanderont de plus en plus souvent de documenter vos pratiques IA. Ne pas pouvoir répondre pèse dans des décisions commerciales et financières concrètes. Passer d'une IA subie à une IA gouvernée permet de faire de cette contrainte réglementaire un argument commercial.
Construire votre dossier de conformité AI Act en interne
L'AI Act ne s'accompagne pas d'un formulaire officiel à remplir. Il impose une logique de documentation proportionnée au niveau de risque de vos systèmes. Pour une PME qui ne déploie pas de systèmes à risque élevé, le dossier de conformité peut être construit en interne, à condition de structurer la démarche correctement. Une partie de cette charge documentaire peut d'ailleurs être absorbée en automatisant les tâches juridiques répétitives, de la revue contractuelle au suivi des clauses fournisseurs.
Voici les quatre composantes fondamentales :
- Inventaire des systèmes IA : liste exhaustive des outils, modèles et automatisations qui traitent des données ou influencent des décisions, avec leur fournisseur, leur hébergement et leur classification de risque présumée.
- Matrice de supervision humaine : pour chaque système, identification du responsable métier, du protocole de validation des décisions assistées et de la fréquence de revue.
- Registre des incidents et dérives : même sommaire, ce registre prouve que la supervision est effective et non théorique.
- Revue contractuelle fournisseurs : vérification que vos contrats SaaS vous garantissent les informations nécessaires (classification de risque, notice d'utilisation, documentation) et précisent les responsabilités de chacun.
Ce dossier n'est pas figé. Il se met à jour à chaque nouveau déploiement, chaque changement de fournisseur, chaque évolution significative d'un modèle existant. Pour les PME qui hébergent des données métier sensibles, la question de l'hébergement IA en France s'articule directement avec ce travail de documentation : connaître où vos données transitent est un prérequis à toute conformité sérieuse.
Le report du haut risque à décembre 2027 et août 2028 donne un calendrier plus confortable, mais les obligations de transparence s'appliquent déjà. Les PME qui engagent ce travail maintenant disposeront, le moment venu, d'un dossier à jour au lieu d'un rattrapage sous contrainte.
Par où commencer dans une PME
Commencez par l'inventaire : une ligne par outil ou automatisation, avec son fournisseur, les données traitées, la décision qu'il influence et son niveau de risque présumé. Traitez ensuite en priorité ce qui relève déjà de l'article 50 (assistants conversationnels, contenus générés), puis les usages RH ou de crédit qui relèveront du haut risque en décembre 2027. Un audit IA permet de réaliser cet inventaire avec vos équipes et de classer chaque usage.
Pour savoir par quoi commencer dans votre entreprise, vous pouvez demander un diagnostic gratuit.
Article rédigé par Loïc Mabilon, cofondateur de Lumivi.


