Cadre de confiance entourant une intelligence artificielle Cadre de confiance entourant une intelligence artificielle
← Blog Réglementation

AI Act 2026 : ce que les TPE et PME doivent Faire Maintenant

⏱ 10 min de lecture📅 Septembre 2026

Le règlement est entré dans sa phase opérationnelle

Depuis le 2 août 2026, la majorité des règles applicables du règlement européen sur l'intelligence artificielle, ou AI Act, sont entrées en application. Cela ne signifie pas que chaque usage d'une IA impose le même dossier de conformité. Le texte adopte une approche graduée selon le rôle de l'organisation, le système utilisé, sa finalité et son niveau de risque.

Une TPE qui utilise un assistant pour reformuler un brouillon n'est pas placée dans la même situation qu'une entreprise qui développe un système de recrutement automatisé. Votre première tâche n'est donc pas de remplir un formulaire générique, mais de savoir quelles IA sont utilisées, par qui et pour produire quel effet.

Le bon point de départ

Traitez l'AI Act comme un chantier de gouvernance proportionné. Inventoriez les usages, identifiez ceux qui touchent des personnes ou publient du contenu, puis concentrez les contrôles sur les risques réels.

Êtes-vous fournisseur ou déployeur ?

Le fournisseur développe un système d'IA ou le fait développer pour le mettre sur le marché ou en service sous son nom. Le déployeur utilise un système sous sa propre autorité dans un cadre professionnel. La majorité des TPE et PME qui achètent un outil existant seront principalement déployeurs, mais une personnalisation importante, une intégration commercialisée ou un changement de finalité peut modifier l'analyse.

SituationRôle probablePremier contrôle
Votre équipe utilise un assistant du marchéDéployeurUsage, données, formation et supervision
Vous intégrez une IA dans un service vendu sous votre marqueÀ analyserContrat, responsabilités et modifications apportées
Vous développez et commercialisez votre propre systèmeFournisseurClassification, documentation et obligations produit

Cette qualification dépend des faits et du contrat. Pour un projet sensible ou ambigu, faites-la confirmer par une personne compétente plutôt que de vous fier au vocabulaire commercial de l'outil.

Comprendre les niveaux de risque sans les simplifier à l'excès

Le règlement ne remplace donc pas les autres textes. Un usage peut être « minimal » dans l'AI Act et rester problématique s'il traite des données personnelles sans base adaptée ou conduit à une pratique trompeuse.

Qualifier avant d'agir

Quatre niveaux, quatre intensités de contrôle

Le niveau de risque dépend de la finalité réelle du système, pas de la taille de l'entreprise ni du nom commercial de l'outil.

La bonne question n'est pas « utilisons-nous une IA ? », mais « quel effet produit cet usage sur quelles personnes ? ».

Sept actions concrètes pour votre entreprise

1. Constituez un registre simple des usages

Recensez le nom de l'outil, le service concerné, la finalité, les utilisateurs, les données entrantes, la sortie produite, le fournisseur et la personne responsable. Ajoutez les usages informels découverts dans l'équipe : ils sont souvent absents des achats officiels.

2. Classez les usages par impact

Posez trois questions : la sortie influence-t-elle une décision sur une personne ? Une erreur peut-elle causer un dommage sérieux ? Le système produit-il un contenu présenté au public ? Un « oui » justifie une analyse plus précise et, parfois, un conseil juridique.

3. Écartez les pratiques manifestement inacceptables

Ne déployez pas un système parce qu'une fonction existe dans une interface. Vérifiez les pratiques interdites, les finalités prévues et les catégories à haut risque avant tout usage de biométrie, d'analyse émotionnelle, de recrutement ou d'évaluation de personnes.

4. Organisez la culture IA de l'équipe

L'article 4 demande aux fournisseurs et déployeurs de prendre des mesures pour assurer un niveau suffisant de culture IA aux personnes qui utilisent les systèmes pour leur compte. Une formation proportionnée doit couvrir les capacités, les limites, les données autorisées, la vérification des sorties et le processus d'escalade.

MINIMUM À TRANSMETTRE À L'ÉQUIPE - Usages autorisés et interdits - Données qui ne doivent pas être partagées - Méthode de vérification des réponses - Situations exigeant une validation humaine - Personne à contacter en cas d'erreur ou d'incident - Règles de transparence pour les contenus publiés

5. Respectez les obligations de transparence

L'article 50 prévoit notamment l'information des personnes lorsqu'elles interagissent avec certains systèmes d'IA, ainsi que des règles relatives au marquage des contenus synthétiques et à la divulgation des deepfakes. Les obligations diffèrent entre fournisseurs et déployeurs et comportent des exceptions précises : ne remplacez pas leur lecture par une mention unique « créé avec l'IA ».

6. Encadrez les données, fournisseurs et accès

Documentez les catégories de données envoyées, la conservation, les sous-traitants, les lieux de traitement et les options contractuelles. Limitez les comptes et permissions. Pour les données personnelles, associez votre référent RGPD ou votre délégué à la protection des données lorsque le risque le justifie.

7. Gardez des preuves proportionnées

Conservez votre inventaire, les décisions de classification, les consignes, les formations suivies, les tests et les incidents. Une petite entreprise n'a pas besoin de reproduire la documentation d'un fabricant de modèle, mais elle doit pouvoir expliquer son usage et les mesures prises.

Le calendrier utile après septembre 2026

DateÉtape à retenir
2 février 2025Premières interdictions et obligation de culture IA applicables
2 août 2026Entrée en application de la majorité des règles et des obligations de transparence concernées
2 décembre 2026Échéances transitoires et nouvelles interdictions précisées par le calendrier européen
2 décembre 2027Application prévue des règles pour plusieurs systèmes à haut risque de l'annexe III
2 août 2028Application prévue pour certains systèmes à haut risque intégrés à des produits réglementés

Le calendrier a déjà évolué. Vérifiez la version en vigueur et les lignes directrices officielles avant toute décision structurante.

Votre plan d'action sur trente jours

  1. Semaine 1 : inventoriez les outils et usages réels.
  2. Semaine 2 : retirez les usages non maîtrisés et classez les autres par impact.
  3. Semaine 3 : formalisez une charte courte et formez les utilisateurs.
  4. Semaine 4 : contrôlez la transparence, les contrats, les données et les preuves conservées.
Un mois pour poser le socle

La conformité devient une routine en quatre semaines

Chaque semaine produit un livrable simple et réutilisable par la suivante.

Un registre vivant et une équipe formée valent mieux qu'un dossier générique déconnecté des usages réels.

Commencez par les décisions touchant des salariés, candidats, clients ou publics vulnérables, puis les contenus externes et les connexions à des données sensibles.

En bref

Pour une TPE ou PME, la meilleure première réponse à l'AI Act est un inventaire vivant, une classification proportionnée, une équipe formée et une validation humaine adaptée. Les obligations exactes dépendent ensuite du rôle, de la finalité et du risque de chaque système.

Sources officielles et vérification

Contenu vérifié le 5 septembre 2026. Références : présentation et calendrier de l'AI Act par la Commission européenne, calendrier d'application de l'AI Act Service Desk, article 4 sur la culture IA, article 50 sur les obligations de transparence et texte consolidé du règlement sur EUR-Lex.

Ce guide présente une méthode générale et ne remplace pas une analyse juridique adaptée à votre activité, votre rôle et vos systèmes.

← Tous les articlesFormation IA gratuite →
🎓 Donnez un socle commun à votre équipe

La formation IA Simple explique les capacités, les limites, les données et la vérification des réponses.

Découvrir la formation gratuite