Actualités IA
5 septembre 2026

AI Act : ce qui ne concerne pas votre PME, et les trois choses qui la concernent déjà

AI Act : ce qui ne concerne pas votre PME, et les trois choses qui la concernent déjà

Depuis l'été, une idée circule dans les entreprises : l'AI Act aurait été reporté, il serait donc urgent d'attendre. Cette lecture est compréhensible, elle vient des titres de presse. Elle est aussi trompeuse.

Un report a bien eu lieu. Il ne porte que sur une partie du règlement, et cette partie ne concernait pratiquement aucune PME. Pendant ce temps, d'autres obligations sont entrées en application, et l'une d'elles est active depuis février 2025 sans que la plupart des dirigeants concernés en aient entendu parler.

Cet article fait le tri. Il s'adresse à celui qui utilise l'IA dans son entreprise, pas à celui qui la fabrique. C'est une distinction que le règlement pose dès ses premiers articles, et elle change tout.

Fournisseur ou déployeur : la seule question à trancher au départ

Le règlement distingue deux rôles principaux. Le fournisseur construit le système d'IA et le met sur le marché. C'est le rôle d'OpenAI, d'Anthropic, de Google, ou d'un éditeur qui intègre un modèle dans son propre logiciel. C'est sur lui que pèse l'essentiel des obligations techniques : documentation, gestion des risques, évaluation de conformité.

Le déployeur, défini à l'article 3 du règlement, utilise un système d'IA dans le cadre de son activité professionnelle. Si vos équipes se servent d'un assistant conversationnel pour rédiger, traduire ou résumer, vous êtes déployeur. Vous ne devenez pas fournisseur parce que vous avez configuré un assistant personnalisé ou rédigé des consignes d'utilisation.

Cette qualification n'est pas un détail administratif. Elle détermine à peu près tout ce qui suit, et c'est la première chose à écrire noir sur blanc avant de se demander ce que l'on doit faire.

Ce qui a été reporté, et pourquoi cela ne vous concernait pas

Le règlement est entré en vigueur le 1er août 2024, avec une application par vagues successives. Fin 2025, la Commission européenne a proposé de reporter le régime applicable aux systèmes dits à haut risque. Un accord politique est intervenu le 7 mai 2026 entre le Conseil et le Parlement, et le texte dit Digital Omnibus, référencé règlement (UE) 2026/1744, est entré en vigueur le 27 juillet 2026.

Ce report déplace au 2 décembre 2027 les obligations relatives aux systèmes à haut risque listés à l'annexe III, qui couvrent notamment le recrutement, l'éducation, l'accès aux services essentiels, le maintien de l'ordre et la justice. Pour l'IA intégrée dans des produits déjà soumis à une réglementation sectorielle, l'échéance passe au 2 août 2028.

Voilà pour le report. Il faut maintenant dire ce qu'il ne fait pas. Il ne suspend pas le règlement, il en décale un chapitre. La nuance manque à beaucoup de reprises de presse pressées de titrer sur un report général, et c'est de là que vient le malentendu.

Pour une PME qui utilise un assistant conversationnel pour rédiger des courriers ou préparer des rendez-vous, ce chapitre n'était de toute façon pas le sujet. Vous avez gagné du temps sur une obligation que vous n'aviez pas.

Ce qui s'applique déjà, et depuis plus d'un an

Trois blocs sont actifs aujourd'hui. Aucun n'a été reporté.

La formation des utilisateurs. Depuis le 2 février 2025, toute organisation qui utilise un système d'intelligence artificielle doit veiller à ce que les personnes qui le manipulent disposent d'un niveau suffisant de maîtrise. C'est l'article 4 du règlement. L'obligation vise le fournisseur comme le déployeur, elle ne dépend d'aucun seuil d'effectif, et elle est en vigueur depuis dix-huit mois. C'est de loin l'obligation la plus souvent ignorée, sans doute parce qu'elle ne ressemble pas à une contrainte technique.

Le texte ne prescrit ni programme, ni durée, ni certification. Il demande un niveau de maîtrise proportionné au contexte et aux risques. Une PME dont trois personnes utilisent un assistant pour rédiger n'est pas tenue au même effort qu'une entreprise qui automatise une décision affectant des clients.

Les interdictions. Certaines pratiques, listées à l'article 5, sont prohibées depuis la même date, parmi lesquelles la notation sociale et l'exploitation des vulnérabilités d'une personne. Elles sont rarement en cause dans une PME, mais un point mérite l'attention : la reconnaissance des émotions sur le lieu de travail entre dans le champ des pratiques encadrées. Un outil d'analyse d'appels qui prétend mesurer l'état émotionnel d'un collaborateur n'est pas un achat anodin.

La transparence. Depuis le 2 août 2026, les obligations de transparence de l'article 50 s'appliquent. Concrètement, une personne qui échange avec un agent conversationnel doit pouvoir savoir qu'elle ne parle pas à un humain, sauf lorsque cela ressort clairement du contexte. Et un contenu généré ou manipulé artificiellement doit être signalé comme tel dans les cas prévus par le texte. Un délai de grâce court jusqu'au 2 décembre 2026 pour le marquage technique des contenus issus de systèmes déjà commercialisés, mais l'article 50 dans son ensemble n'a pas été reporté.

Si vous installez un agent conversationnel sur votre site, c'est ce bloc qui vous concerne, et il est actif maintenant.

Le cas qui fait basculer une PME sans qu'elle s'en aperçoive

Le tri automatisé de candidatures relève du haut risque au sens de l'annexe III. Une PME de vingt personnes qui achète un outil de présélection de CV entre donc dans un régime nettement plus exigeant que celui d'un assistant de rédaction. Les obligations qui pèsent alors sur le déployeur figurent à l'article 26 : supervision humaine, conservation des journaux, information des personnes concernées.

Ce régime est reporté à décembre 2027, ce qui laisse du temps. Mais l'outil, lui, s'achète aujourd'hui, et le contrat qui l'accompagne s'écrit aujourd'hui. Il est plus simple de poser la question au fournisseur avant de signer que de reprendre le sujet dans dix-huit mois.

La même logique vaut pour tout outil qui contribue à une décision affectant une personne : accès à un service, évaluation, sélection. Ce n'est pas la technologie qui déclenche le régime, c'est l'usage.

Les sanctions, sans dramatisation

Le régime de sanctions de l'article 99 est applicable depuis le 2 août 2026. Les plafonds annoncés dans la presse impressionnent : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour l'emploi de pratiques interdites, jusqu'à 15 millions d'euros ou 3 % pour les autres manquements.

Ces chiffres ne sont pas ceux de votre entreprise. Le règlement prévoit une règle spécifique aux PME et aux jeunes pousses : le montant retenu est le plus faible entre le plafond forfaitaire et le pourcentage du chiffre d'affaires, exactement l'inverse de la règle applicable aux grandes entreprises. Une TPE ne risque donc pas 35 millions d'euros, mais une somme proportionnée à sa taille.

Les amendes ne sont pas non plus automatiques. Le texte impose de tenir compte de la nature et de la gravité du manquement, de sa durée, du caractère intentionnel ou négligent, du degré de coopération avec l'autorité et des mesures prises pour y remédier.

Sur l'autorité compétente en France, une confusion circule et mérite d'être levée, car nous l'avons nous-mêmes rencontrée dans plusieurs publications. Ce n'est pas la CNIL qui coordonne la surveillance du marché, mais la DGCCRF, désignée point de contact unique. La CNIL intervient sur ses domaines propres, dont la biométrie, l'emploi et l'éducation, et l'ACPR sur le secteur financier. Pour une PME, cela signifie qu'un usage RH relève bien de la CNIL, mais que le point d'entrée général du dispositif est ailleurs.

Les prochaines dates à retenir

Ce que nous conseillons de faire en une demi-journée

Rien de ce qui précède ne demande un projet informatique. Quatre actions suffisent à mettre une PME en position défendable.

Ce dernier point est celui que nous voyons le plus souvent manquer. L'obligation de l'article 4 n'exige pas un dispositif lourd, mais elle exige quelque chose, et une organisation qui ne peut rien montrer se trouve démunie si la question lui est posée.

Reste la question de fond, qui n'est pas juridique. Une équipe qui comprend ce que fait l'outil qu'elle utilise, ce qu'il ne sait pas faire et ce qu'il ne faut jamais lui confier ne pose pas de problème de conformité. C'est l'objet de nos formations : donner aux équipes le niveau de maîtrise que le règlement demande, et qui de toute façon rend leur travail meilleur.

Sources

Les informations de cet article ont été vérifiées début septembre 2026. Le calendrier de l'AI Act a bougé plusieurs fois en dix-huit mois et continuera probablement de bouger. Sur ce sujet, la date de vérification compte autant que le contenu, et nous vous invitons à confronter ces éléments à une source à jour avant toute décision engageante.

Nous n'avons retenu que des sources primaires, institutionnelles, et volontairement aucun commentaire de cabinet.