Beaucoup d’entreprises pensent que l’AI Act concerne les géants de la tech et qu’il entrera en vigueur « plus tard ». C’est doublement faux : il vise aussi ceux qui utilisent l’IA, et une partie de ses obligations s’applique déjà.
Vous êtes concerné, même si vous ne développez rien
Le règlement (UE) 2024/1689 distingue plusieurs rôles. Les deux principaux :
- le fournisseur, qui développe un système d’IA ou le met sur le marché sous son nom ;
- le déployeur, qui utilise un système d’IA dans le cadre de son activité professionnelle.
Une entreprise qui utilise un outil de tri de CV, un assistant de rédaction ou un scoring client est un déployeur. Une entreprise qui construit un chatbot sur un modèle tiers et le propose à ses clients peut devenir fournisseur. Les obligations dépendent de ce rôle — et du niveau de risque du système.
Ce qui s’applique déjà
Depuis le 2 février 2025
- Les pratiques interdites (article 5) : notation sociale, manipulation exploitant les vulnérabilités, reconnaissance des émotions sur le lieu de travail et dans l’enseignement (hors raisons médicales ou de sécurité), constitution de bases de reconnaissance faciale par moissonnage non ciblé, catégorisation biométrique fondée sur des caractéristiques sensibles, entre autres.
- La maîtrise de l’IA (article 4) : fournisseurs et déployeurs doivent prendre des mesures pour assurer un niveau suffisant de connaissances en IA de leur personnel et des personnes qui utilisent les systèmes pour leur compte.
Depuis le 2 août 2025
- Les obligations des fournisseurs de modèles d’IA à usage général.
- L’organisation de la gouvernance (autorités nationales, Bureau de l’IA) et le régime de sanctions.
L’obligation de former vos équipes à l’IA n’est pas à venir. Elle court depuis février 2025.
Les systèmes à haut risque : l’échéance qui arrive
Le cœur du règlement vise les systèmes à haut risque, notamment ceux listés à l’annexe III : recrutement et gestion des travailleurs, accès à l’éducation, évaluation de la solvabilité, accès à certains services essentiels, biométrie, infrastructures critiques…
Pour un déployeur, les obligations incluent notamment : utiliser le système conformément à sa notice, confier la surveillance humaine à des personnes compétentes, surveiller son fonctionnement, conserver les journaux générés, informer les travailleurs concernés et, pour certains déployeurs, réaliser une analyse d’impact sur les droits fondamentaux.
Le calendrier prévoit une application générale au 2 août 2026 et au 2 août 2027 pour les systèmes intégrés à des produits réglementés. La Commission a proposé fin 2025, dans son paquet « omnibus numérique », de décaler certaines échéances liées au haut risque. Vérifiez l’état du texte à la date où vous lisez ces lignes — et ne bâtissez pas votre plan sur un report qui ne concernerait pas vos obligations déjà applicables.
Structurer votre gouvernance IA
Inventaire, cartographie des risques, analyse d’écarts AI Act et ISO/IEC 42001 : l’AI Governance Assessment.
La transparence : chatbots et contenus générés
L’article 50 impose des obligations de transparence : informer les personnes qu’elles interagissent avec un système d’IA (sauf si c’est évident), marquer les contenus synthétiques, signaler les hypertrucages. Un chatbot sur votre site ou un assistant de relation client est directement concerné.
Les sanctions
| Manquement | Plafond |
|---|---|
| Pratiques d’IA interdites | 35 M€ ou 7 % du CA annuel mondial |
| Autres obligations (haut risque, transparence…) | 15 M€ ou 3 % du CA annuel mondial |
| Informations inexactes fournies aux autorités | 7,5 M€ ou 1 % du CA annuel mondial |
Le montant le plus élevé des deux s’applique, sauf pour les PME et start-up, pour lesquelles c’est le plus faible. Mais pour la plupart des entreprises, le premier risque n’est pas l’amende : c’est le client qui exige des preuves dans son appel d’offres et que vous ne pouvez pas fournir.
Par où commencer
- Inventorier les systèmes d’IA utilisés ou développés, y compris les fonctions IA intégrées aux logiciels de vos fournisseurs.
- Qualifier votre rôle (fournisseur, déployeur) et le niveau de risque de chaque système.
- Vérifier qu’aucune pratique interdite n’est en place.
- Former les équipes qui conçoivent, achètent ou utilisent l’IA.
- Planifier la mise en conformité des systèmes à haut risque et des obligations de transparence.
À retenir
- L’AI Act vise aussi les entreprises qui utilisent l’IA (les déployeurs), pas seulement ceux qui la développent.
- Pratiques interdites et maîtrise de l’IA : applicables depuis le 2 février 2025.
- Les obligations « haut risque » arrivent : suivez le calendrier sans parier sur un report.
- Tout commence par un inventaire de vos systèmes et de votre rôle.






