Nous utilisons des cookies de mesure d'audience et publicitaires (Google Analytics, Google Ads, Microsoft Clarity) pour améliorer votre expérience et mesurer nos campagnes. Vous pouvez accepter ou refuser. Voir notre politique de confidentialité.

Actualités IA

Conformité IA PME : pourquoi documenter vos usages aujourd'hui, avant que la réglementation ne vous y contraigne

9 juillet 2026 Mis à jour le 24 septembre 2026 7 min de lecture
LMLoïc MabilonCofondateur
Conformité IA PME : pourquoi documenter vos usages aujourd'hui, avant que... - Actualités IA

Le 6 juillet 2026, le gouverneur de l'Illinois a signé une loi qui impose des audits de sécurité annuels, réalisés par des tiers indépendants, aux grands développeurs de modèles d'IA (Capitol News Illinois). Cette loi ne vise pas les PME qui utilisent l'IA. Elle confirme en revanche une tendance : des deux côtés de l'Atlantique, les autorités demandent de la traçabilité et des contrôles sur l'IA. En Europe, l'AI Act s'applique par étapes, et certaines de ses obligations concernent aussi les entreprises qui utilisent des systèmes d'IA. Une PME qui documente ses usages dès maintenant sera prête le jour où on le lui demandera.

Ce que la loi de l'Illinois dit de la trajectoire réglementaire

L'Artificial Intelligence Safety Measures Act signé par le gouverneur Pritzker cible les développeurs de modèles d'IA dont le chiffre d'affaires dépasse 500 millions de dollars par an. Il leur impose de publier la manière dont ils préviennent les dommages graves, de signaler les incidents de sécurité à l'État et de faire réaliser un audit indépendant chaque année. Les obligations entrent en vigueur le 1er janvier 2028.

Ce texte ne s'applique pas directement à une PME française. Il montre toutefois que les exigences de documentation, de signalement des incidents et d'audit externe deviennent la norme dans l'encadrement de l'IA, y compris aux États-Unis.

Pour les PME françaises qui utilisent des outils d'IA dans leurs processus RH, leur scoring commercial ou leur relation client, c'est un sujet opérationnel qui se prépare maintenant.

Pourquoi les PME sous-estiment leur exposition réglementaire

Beaucoup d'entreprises associent la conformité IA aux grandes plateformes et aux éditeurs de logiciels. C'est inexact.

L'AI Act distingue les fournisseurs de systèmes d'IA et les déployeurs, c'est-à-dire les entreprises qui les utilisent dans leur activité (règlement (UE) 2024/1689). Les déployeurs ont leurs propres obligations, en particulier pour les systèmes à haut risque : une société de services qui évalue des candidats avec un outil tiers, ou qui utilise l'IA pour décider de l'accès d'un client à un service, peut entrer dans cette catégorie. Le niveau d'obligation dépend de la classification du système, pas de la taille de l'entreprise.

Quand une PME commence à traiter ce sujet, la première difficulté est souvent la même : elle ne sait pas exactement quels outils d'IA elle utilise, dans quels processus, avec quelles données et avec quelles règles de décision. Les outils ont été adoptés par couches successives, sans registre centralisé, souvent à l'initiative des directions métier.

Le calendrier de l'AI Act à retenir

  • Depuis le 2 février 2025 : les pratiques d'IA interdites (par exemple la notation sociale ou la reconnaissance des émotions sur le lieu de travail, sauf exceptions) sont prohibées.
  • Depuis le 2 août 2025 : les obligations des fournisseurs de modèles d'IA à usage général s'appliquent.
  • 2 décembre 2027 : les obligations des systèmes à haut risque de l'annexe III (recrutement, évaluation des salariés, accès aux services essentiels, crédit, éducation) s'appliquent. Cette date résulte du report prévu par le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 (analyse du règlement 2026/1744).
  • 2 août 2028 : les obligations des systèmes à haut risque intégrés à des produits réglementés (annexe I) s'appliquent.

Le report laisse du temps. Il ne dispense pas de faire l'inventaire, qui est la condition pour savoir si l'entreprise est concernée.

Ce que "documenter ses usages IA" signifie concrètement pour une PME

La documentation des usages IA est la condition préalable à tout audit, interne ou externe, et la base de toute politique de gouvernance.

Elle recouvre quatre niveaux :

  • L'inventaire des systèmes : quels outils, quels modèles, quels fournisseurs, depuis quand, dans quel périmètre fonctionnel.
  • La cartographie des décisions assistées : quels processus sont influencés ou automatisés par ces systèmes, avec quel niveau d'autonomie laissé à la machine.
  • La traçabilité des données : quelles données alimentent ces systèmes, comment elles sont collectées, conservées, et dans quelle mesure elles contiennent des données personnelles ou sensibles.
  • Le registre des incidents et des anomalies : les cas où le système a produit une sortie incorrecte, biaisée ou contestée, et ce qui a été fait en réponse.

Ce travail prend du temps, selon le nombre d'outils et la maturité du système d'information. Le démarrer maintenant permet de le faire dans de bonnes conditions. Le faire sous la pression d'un contrôle ou d'une demande client impose des délais serrés et augmente le risque d'erreur.

Les audits : préparer ce qui sera demandé

Les exigences posées aux grands développeurs américains, comme les évaluations de conformité prévues par l'AI Act pour les systèmes à haut risque, reposent sur les mêmes éléments : une description des systèmes, une trace des décisions, un suivi des incidents. Un client, un donneur d'ordre ou un assureur peut aussi poser ces questions dans un appel d'offres ou un questionnaire.

Une entreprise qui a déjà formalisé son inventaire et sa gouvernance IA répond à ces demandes à partir de documents existants. Une entreprise qui part de zéro doit reconstituer l'information dans l'urgence, avec un résultat moins fiable.

Les entreprises qui utilisent le plus l'IA ont souvent le plus de mal à en faire l'inventaire, parce que les outils ont été adoptés rapidement, par besoin, sans vision d'ensemble.

Conformité et compétitivité ne sont pas deux sujets distincts

La réglementation IA n'est pas qu'une contrainte à absorber. Documenter ses usages est aussi un travail de gouvernance qui améliore la qualité des déploiements.

Un inventaire rigoureux révèle souvent des redondances (plusieurs outils qui remplissent la même fonction dans des services différents), des usages non maîtrisés (des collaborateurs qui utilisent des LLM publics pour traiter des données clients sans encadrement), et des points de fragilité opérationnelle (des processus critiques dépendants d'un seul outil dont le contrat ne couvre pas la continuité de service).

Cet inventaire donne une cartographie de la maturité IA de l'entreprise, utile au pilotage autant qu'à un auditeur.

Une PME qui traite ce sujet comme un projet de gouvernance interne, avec l'implication de la direction générale, maîtrise mieux ses outils, réduit ses risques juridiques et peut déployer de nouveaux usages plus vite, parce que le cadre existe déjà.

Les sanctions prévues

Pour les manquements aux obligations applicables aux systèmes à haut risque, l'AI Act prévoit des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial. Pour les PME, c'est le plus faible des deux montants qui s'applique. Pour une entreprise de 20 millions d'euros de chiffre d'affaires, le plafond serait donc de 600 000 euros. Les pratiques interdites exposent à des amendes plus élevées.

Une manière simple de mesurer son niveau de préparation : combien de temps faudrait-il pour produire un inventaire complet des usages IA de l'entreprise si un client ou un auditeur le demandait ? Si la réponse se compte en semaines, il faut commencer.

Par où commencer dans une PME

Faites circuler un questionnaire court à chaque responsable de service : quels outils d'IA utilisez-vous (y compris les abonnements individuels), pour quelle tâche, avec quelles données, et qui valide le résultat ? Consolidez les réponses dans un tableau unique, puis repérez les usages qui touchent des personnes (recrutement, évaluation, accès à un service) : ce sont eux qu'il faut examiner au regard de l'AI Act. Le guide IA, RGPD et souveraineté en PME détaille le cadre réglementaire. Pour faire cet inventaire avec nous, vous pouvez demander un diagnostic gratuit.

Article rédigé par Loïc Mabilon, cofondateur de Lumivi.

#conformité IA#réglementation IA#audit IA#AI Act#gouvernance IA
Questions fréquentes

On vous éclaire.

Quelles PME sont concernées par la réglementation IA en Europe ?

L'AI Act s'applique aux fournisseurs de systèmes d'IA et aussi aux déployeurs, c'est-à-dire aux entreprises qui les utilisent. Une PME qui utilise l'IA dans des processus qui touchent des personnes (recrutement, évaluation des salariés, accès à un service, crédit) peut relever des systèmes à haut risque. La classification du système utilisé détermine le niveau d'obligation.

Qu'est-ce qu'un audit IA PME implique concrètement ?

Un audit IA repose sur un inventaire des outils déployés, une cartographie des décisions assistées par ces outils, une traçabilité des données utilisées et un registre des incidents. La durée dépend du nombre d'outils et de la maturité du système d'information ; un questionnaire par service permet de démarrer rapidement.

Quelles sont les sanctions prévues par l'AI Act pour non-conformité ?

Pour les manquements aux obligations des systèmes à haut risque, les amendes peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial ; pour une PME, c'est le plus faible des deux montants qui s'applique. Les interdictions sont en vigueur depuis le 2 février 2025 ; les obligations des systèmes à haut risque de l'annexe III s'appliqueront le 2 décembre 2027 et celles de l'annexe I le 2 août 2028.