Gouvernance IA Act 2026 : le rôle des entreprises

L'essentiel en 30 secondes - Le Règlement (UE) 2024/1689, dit « AI Act », applique ses obligations aux systèmes à haut risque à partir du 2 août 2026. - L'AI Act n'impose pas de « DPO IA ». Il impose une gouvernance : documentation, supervision humaine et littératie IA (Art. 4). - Les sanctions sont graduées (Art. 99) : jusqu'à 7 % du chiffre d'affaires mondial pour les pratiques interdites, 3 % pour la non-conformité à haut risque. - Les PME bénéficient d'un plafond adouci : l'amende retenue est le montant le plus faible entre le pourcentage et la somme fixe (Art. 99, § 6). - Des ressources gratuites existent : Compliance Checker, fiches pratiques CNIL, AI Act Service Desk.

La gouvernance de l'intelligence artificielle n'est plus une option pour les PME françaises. Depuis le 1er août 2024, le Règlement (UE) 2024/1689 encadre l'usage de l'IA dans l'Union. En 2026, une nouvelle vague d'obligations entre en application. Cet article explique ce que votre entreprise doit organiser, et ce que la loi n'exige pas.

1. Contexte réglementaire : l'AI Act en 2026 pour les PME

Le Règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024. Son application est progressive. Chaque échéance vise une catégorie précise de systèmes.

En 2026, l'étape clé concerne les systèmes à haut risque listés à l'annexe III. Leurs obligations s'appliquent à partir du 2 août 2026.

Échéance Obligation entrée en application Base
2 février 2025 Interdiction des pratiques prohibées ; littératie IA Art. 5 ; Art. 4
2 août 2025 Modèles d'IA à usage général ; gouvernance ; sanctions Chap. V ; Art. 99
2 août 2026 Systèmes à haut risque (annexe III) Art. 6 § 2
2 août 2027 Systèmes à haut risque intégrés à des produits (annexe I) Art. 6 § 1

La plupart des PME utilisent des IA à risque limité ou minimal. Un chatbot de support relève du risque limité. Un logiciel de tri de candidatures relève du haut risque (annexe III).

Le règlement prévoit des mesures proportionnées pour les petites structures. Des bacs à sable réglementaires et un accès prioritaire sont réservés aux PME (Art. 62).

Pour un panorama complet, consultez notre guide AI Act pour les PME françaises.

2. Obligations clés pour les PME

Vos obligations dépendent du niveau de risque de chaque système. Cartographiez d'abord vos usages. Classez ensuite chaque système.

Niveau de risque Exemples Obligations principales
Inacceptable Notation sociale, manipulation cognitive Interdiction totale (Art. 5)
Haut risque Tri de CV, scoring crédit, biométrie Documentation, gestion des risques, supervision humaine, journalisation
Risque limité Chatbots, générateurs de contenu Transparence : informer l'utilisateur (Art. 50)
Risque minimal Filtres anti-spam, IA de jeu Aucune obligation contraignante

La plupart des PME sont déployeuses d'un système à haut risque, non fournisseuses. À ce titre, vous devez organiser plusieurs points :

  • Conserver la documentation et les instructions du fournisseur.
  • Assigner une supervision humaine à des personnes compétentes (Art. 26).
  • Surveiller le fonctionnement et signaler les incidents graves.
  • Réaliser une analyse d'impact sur les droits fondamentaux quand elle est requise (Art. 27).
  • Mener une AIPD au titre du RGPD si des données personnelles sont traitées.

La littératie IA est une obligation transversale. Vous devez garantir un niveau suffisant de compétence à votre personnel qui utilise l'IA (Art. 4).

3. Mettre en place une gouvernance de l'IA

Structurer la gouvernance suit une séquence logique. Voici les étapes pratiques.

  1. Inventorier tous les systèmes d'IA utilisés ou déployés.
  2. Classer chaque système par niveau de risque.
  3. Désigner un référent IA et répartir les responsabilités.
  4. Documenter : registre des systèmes, politiques internes, procédures.
  5. Intégrer la démarche aux processus RGPD et ISO 42001 existants.
  6. Former les équipes concernées à la littératie IA (Art. 4).
  7. Réviser périodiquement la cartographie et les mesures.

La norme ISO/IEC 42001:2023 fournit un système de management de l'IA. Elle s'articule avec votre organisation RGPD. Vous évitez ainsi de créer des processus en doublon.

Les termes techniques sont définis dans notre glossaire IA Act.

4. Le rôle du DPO et du référent IA

L'AI Act ne crée aucune obligation de nommer un DPO. Le DPO est un rôle issu du RGPD (Art. 37 à 39 RGPD). En revanche, une gouvernance IA solide s'appuie souvent sur un référent dédié.

Aspect DPO (RGPD) Référent IA (bonne pratique)
Base légale Art. 37-39 RGPD Non imposé par l'AI Act
Périmètre Données personnelles Systèmes d'IA, tous niveaux
Mission Conformité RGPD, AIPD Cartographie, classification, supervision
Compétences Droit des données ISO 42001, gestion des risques IA

Le référent IA doit maîtriser plusieurs cadres. La norme ISO/IEC 42001:2023 structure le management de l'IA. La norme ISO/IEC 23894:2023 encadre la gestion des risques. La connaissance des fiches RGPD-IA de la CNIL complète le socle.

Dans une PME, une même personne peut cumuler les deux fonctions. La coordination entre DPO et référent IA reste essentielle. Les analyses d'impact doivent couvrir les traitements alimentés par l'IA.

Structurez votre gouvernance IA sans repartir de zéro

Le pack documentaire complet regulia fournit registre des systèmes, politiques internes et matrice de responsabilités, prêts à adapter à votre PME.

Découvrir le pack complet

5. Outils et ressources pour la conformité

Plusieurs ressources gratuites accélèrent votre mise en conformité. Elles ne remplacent pas une validation juridique.

Ressource Usage Statut
Compliance Checker (artificialintelligenceact.eu) Auto-évaluation du niveau de risque Outil publié par le Future of Life Institute, non officiel [à vérifier]
AI Act Service Desk (Commission européenne) Questions-réponses officielles Officiel UE
Fiches pratiques IA de la CNIL Guidage RGPD appliqué à l'IA Officiel FR
ISO/IEC 42001:2023 Système de management de l'IA Norme payante

Commencez par l'auto-évaluation. Identifiez vos systèmes à haut risque. Priorisez ensuite la documentation exigée par l'Art. 26.

Retrouvez l'ensemble des liens vérifiés sur notre page sources officielles.

6. Sanctions et risques pour les PME non conformes

Le régime de sanctions figure à l'article 99, et non à l'article 83. Les plafonds sont gradués selon la gravité du manquement.

Manquement Plafond Base
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA mondial Art. 99 § 3
Non-conformité à haut risque, transparence, etc. 15 M€ ou 3 % du CA mondial Art. 99 § 4
Informations fausses aux autorités 7,5 M€ ou 1 % du CA mondial Art. 99 § 5

Le taux de 7 % ne vise donc que les pratiques interdites. Pour une PME, l'amende retenue est le montant le plus faible entre le pourcentage et la somme fixe (Art. 99 § 6).

Au-delà de l'amende, les risques sont concrets. Une non-conformité fragilise la confiance des clients. Elle complique l'accès aux marchés publics européens. Elle expose à des contentieux civils.

Notre article dédié détaille le calcul et le barème : sanctions et amendes AI Act pour les PME.

7. Bonnes pratiques pour les PME

Quelques réflexes réduisent fortement votre exposition. Ils s'installent sans budget démesuré.

  • Réaliser un audit préventif de tous les systèmes d'IA.
  • Tenir un registre des traitements et des systèmes IA à jour.
  • Faire appel à des experts externes pour les cas complexes.
  • Former le personnel en continu à la littératie IA.
  • Documenter chaque décision de classification de risque.

Un registre clair démontre votre diligence. Il facilite tout contrôle ultérieur. Il sert aussi de base à votre AIPD.

Pour situer ces pratiques dans le cadre général, revenez au guide pilier AI Act PME.

Prêt à documenter votre conformité IA Act ?

Recevez un accompagnement adapté à votre secteur et à votre niveau de risque, avec des modèles de référence validés par nos éditeurs juridiques.

Demander le pack complet

FAQ

Quelles sont les sanctions pour les PME non conformes ?

Les sanctions figurent à l'article 99 du Règlement (UE) 2024/1689. Le plafond de 7 % du chiffre d'affaires mondial ne vise que les pratiques interdites (Art. 5). La non-conformité à haut risque est plafonnée à 3 %. Pour une PME, l'amende retenue est le montant le plus faible entre le pourcentage et la somme fixe (Art. 99 § 6). S'ajoutent des risques de contentieux et de perte de confiance.

Dois-je nommer un DPO pour tous mes systèmes d'IA ?

Non. L'AI Act n'impose pas de nommer un DPO ni un « responsable IA ». Le DPO reste une obligation RGPD, distincte. Pour les systèmes à haut risque, vous devez organiser documentation, supervision humaine (Art. 26) et, le cas échéant, une analyse d'impact sur les droits fondamentaux (Art. 27). Désigner un référent IA formé à l'ISO 42001 reste une bonne pratique, non une obligation.

Quels outils sont disponibles pour aider les PME à se conformer ?

Le Compliance Checker sur artificialintelligenceact.eu permet une auto-évaluation gratuite du niveau de risque [à vérifier : outil édité par le Future of Life Institute, non officiel]. L'AI Act Service Desk de la Commission européenne fournit des réponses officielles. La CNIL publie des fiches pratiques IA. Consultez notre page sources pour les liens vérifiés.

Comment intégrer la gouvernance de l'IA avec mon RGPD existant ?

Adossez la gouvernance IA à votre organisation RGPD. Le référent IA et le DPO travaillent en coordination étroite. Vos AIPD doivent couvrir les traitements alimentés par l'IA. La norme ISO/IEC 42001:2023 structure ce management sans dupliquer vos processus RGPD.

Quels sont les risques pour une PME qui ne se conforme pas ?

Les risques incluent des amendes graduées (Art. 99), des contentieux civils et une perte de confiance des clients. Une non-conformité complique aussi l'accès aux marchés publics européens. Certains systèmes non maîtrisés présentent en outre des risques techniques et éthiques.

Sources officielles

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →