L'essentiel en 30 secondes
- Un pack documentaire fournit des modèles à remplir ; une checklist liste des vérifications, mais laisse la rédaction des livrables à la PME.
- Le bon choix dépend du nombre de systèmes d'IA, de leur niveau de risque, de l'expertise interne et du temps disponible, pas d'un taux de couverture chiffré.
- Pour des outils d'IA à risque minimal, un inventaire, une charte d'usage et des mesures de maîtrise de l'IA (Art. 4) peuvent suffire ; l'Article 50 s'applique à certains usages depuis le 2 août 2026.
- Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 (règlement (UE) 2026/1744) ; pour une PME, le plus bas des deux plafonds d'amende de l'Article 99 s'applique.
- Aucun pack ni aucune checklist ne garantit la conformité : l'essentiel est la qualité des preuves (inventaire à jour, décisions documentées) et leur mise à jour.
Un pack documentaire convient mieux à une PME qui dispose de peu de temps et de peu d'expertise interne ; une checklist seule convient à une PME qui sait rédiger ses politiques et ses registres. Le choix dépend surtout du niveau de risque des systèmes d'IA utilisés et des ressources internes. Dans les deux cas, la conformité se prouve par des documents tenus à jour, pas par l'outil acheté.
Depuis le 2 août 2026, les obligations de transparence de l'Article 50 du Règlement (UE) 2024/1689, dit « AI Act », sont en vigueur ; les obligations des systèmes à haut risque de l'Annexe III s'appliqueront à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »). Pour s'y préparer, une PME peut choisir entre deux familles d'outils : le pack documentaire et la checklist seule. Ce comparatif présente les critères de choix et les limites de chaque approche, sans décrire l'offre d'un éditeur en particulier ; la page Alternatives présente le panorama des offres.
1. Introduction : le dilemme des PME face à l'AI Act
L'AI Act ne crée pas les mêmes obligations pour tous : elles dépendent du rôle (fournisseur, déployeur) et du niveau de risque du système. Pour un système à haut risque, elles couvrent notamment la documentation technique (fournisseur), la supervision humaine, la conservation des journaux et, pour certains déployeurs, l'analyse d'impact sur les droits fondamentaux. Pour un outil à risque minimal, l'essentiel est la maîtrise de l'IA du personnel (Art. 4) et, selon l'usage, la transparence (Art. 50).
Deux approches existent. La première propose un pack documentaire : un ensemble de modèles éditables, alignés sur les exigences du règlement. La seconde propose une checklist seule : une liste structurée de vérifications à exécuter en interne, parfois enrichie de fiches méthodologiques courtes.
L'objectif de cet article est simple. Donner à un décideur de PME les éléments factuels pour choisir entre les deux, sans céder ni au discours commercial ni à la sous-estimation du risque. Pour le panorama général des obligations, consultez le guide AI Act pour les PME françaises.
2. Comprendre les obligations de l'AI Act pour les PME
Le règlement distingue plusieurs rôles : fournisseur, déployeur, importateur, distributeur. Une PME française se retrouve le plus souvent en position de déployeur d'un système d'IA fourni par un éditeur tiers. Ce rôle entraîne des obligations plus légères que celles d'un fournisseur, mais réelles.
Pour un déployeur PME, les chantiers typiques sont les suivants (certains sont des obligations du règlement, d'autres des bonnes pratiques) :
- Inventaire des systèmes d'IA utilisés dans l'organisation (bonne pratique, préalable à toute qualification) : voir le modèle de registre des systèmes d'IA.
- Qualification de chaque système selon le règlement (pratiques interdites, haut risque au sens de l'Art. 6, transparence, autres usages).
- Analyse d'impact sur les droits fondamentaux (FRIA, Art. 27) pour certains déployeurs de systèmes à haut risque, en complément de l'AIPD du RGPD.
- Supervision humaine confiée à des personnes compétentes pour les systèmes à haut risque (Art. 26(2)).
- Information des personnes concernées (Art. 26(11) pour certaines décisions, Art. 50 pour certains usages).
- Conservation des journaux générés par les systèmes à haut risque, au moins six mois (Art. 26(6)).
- Politique d'usage interne et mesures de maîtrise de l'IA du personnel (Art. 4) : voir former ses équipes à la maîtrise de l'IA.
Ces sept chantiers forment un socle de travail. Une PME qui ne déploie que des systèmes à risque minimal a un périmètre plus court, mais l'inventaire et la politique d'usage restent utiles.
3. Le pack documentaire : qu'est-ce que c'est ?
Un pack documentaire est un ensemble de modèles structurés, déjà rédigés en français, et alignés sur les exigences du règlement. Il contient typiquement :
- une matrice d'inventaire IA,
- une grille de classification des risques,
- un modèle d'AIPD étendu au volet IA,
- une politique d'usage interne,
- une procédure de surveillance humaine,
- des registres de logs,
- des modèles de notice d'information.
L'utilisateur remplit les champs propres à son organisation. Il n'écrit pas le cadre juridique de fond.
| Caractéristique | Pack documentaire |
|---|---|
| Format | Modèles Word, Excel, PDF éditables |
| Temps de mise en œuvre | Variable selon le nombre de systèmes et le niveau de personnalisation |
| Couverture des obligations | Variable selon le pack : à comparer au périmètre réel de l'entreprise |
| Mises à jour | Selon l'éditeur : à vérifier avant l'achat |
| Expertise interne requise | Modérée |
| Risque d'oubli structurel | Réduit par la structure fournie, mais dépend du remplissage |
L'intérêt principal tient à la réduction du temps de cadrage juridique. La PME se concentre sur le remplissage métier, là où sa connaissance interne est utile, et délègue le travail de structuration à un éditeur spécialisé.
4. La checklist seule : qu'est-ce que c'est ?
Une checklist seule est une liste ordonnée de vérifications, parfois assortie d'explications courtes par item. Elle ne fournit pas les modèles documentaires correspondants. La PME doit produire elle-même les livrables associés à chaque ligne cochée.
| Caractéristique | Checklist seule |
|---|---|
| Format | PDF, tableur ou page web |
| Temps de mise en œuvre | Variable ; la rédaction des livrables est à la charge de la PME |
| Couverture des obligations | Variable, dépend de la rédaction interne |
| Mises à jour | Manuelles, à la charge de la PME |
| Expertise interne requise | Élevée |
| Risque d'oubli structurel | Plus élevé : la PME construit sa propre structure |
La checklist convient à une PME disposant d'un DPO interne expérimenté, ou d'un RSSI déjà familier des cadres ISO/IEC 27001:2022 et ISO/IEC 42001:2023. Elle suppose que la rédaction des politiques, registres et procédures peut être assurée sans modèle de départ.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €5. Comparaison des coûts : pack documentaire vs checklist seule
La comparaison des coûts ne se limite pas au prix d'achat. Trois lignes budgétaires doivent être additionnées : coût d'acquisition, coût de mise en œuvre interne, coût de maintenance sur la durée d'usage.
| Poste | Pack documentaire | Checklist seule |
|---|---|---|
| Coût d'acquisition | Prix du pack, variable selon l'éditeur | Prix de la checklist, variable selon l'éditeur |
| Temps interne de mise en œuvre | Adaptation des modèles | Rédaction des livrables |
| Mises à jour | À vérifier selon l'éditeur | À refaire en interne |
| Coût total | Prix + temps interne + mises à jour sur la durée d'usage | Prix + temps interne + mises à jour sur la durée d'usage |
Un pack peut afficher un prix d'acquisition supérieur à celui d'une checklist ; une fois le temps interne ajouté, l'écart peut se réduire. Le différentiel se joue alors sur le temps d'occupation des équipes et la maîtrise du risque résiduel.
Pour rappel, le risque financier en cas de non-conformité est cadré par l'Article 99 du Règlement (UE) 2024/1689. Pour une PME, le plus bas du montant fixe et du pourcentage s'applique (Art. 99(6)). Le calculateur d'amende AI Act chiffre le plafond applicable à une entreprise.
6. Comparaison de l'efficacité : effort et niveau de couverture
Le coût n'est qu'une moitié de l'équation. L'autre moitié, c'est la qualité de la conformité produite. Une checklist correctement remplie peut produire un dossier solide. Une checklist incomplète produit un faux sentiment de sécurité.
Répartition de l'effort
| Livrable | Pack documentaire | Checklist seule |
|---|---|---|
| Inventaire des systèmes d'IA | Matrice fournie à remplir | Tableau à construire |
| Qualification du niveau de risque | Grille fournie | Questions à cocher, analyse à rédiger |
| Politiques et chartes | Modèles à adapter | À rédiger |
| Analyses d'impact (AIPD, FRIA si applicable) | Modèles à compléter | À rédiger |
| Procédures de supervision humaine | Modèle à adapter | À rédiger |
| Notices d'information | Modèles à adapter | À rédiger |
Niveau de conformité atteint
Aucune source officielle ne chiffre le taux de couverture d'un pack ou d'une checklist. La couverture dépend du périmètre réel de l'entreprise (rôle, niveau de risque, secteur) et de la qualité du remplissage : un pack bien rempli peut laisser des angles morts sectoriels, et une checklist bien menée peut produire un dossier solide.
7. Facteurs à considérer pour choisir
Le bon outil dépend du contexte. Quatre variables structurent la décision.
- Taille et organisation : sans DPO ni référent conformité interne, le pack documentaire apporte une structure ; une équipe conformité étoffée peut absorber la charge d'une checklist seule.
- Expertise interne en IA et RGPD : si l'organisation dispose d'un DPO formé, d'un RSSI ISO 27001 et d'un IA Lead, la checklist devient viable. Sinon, le pack documentaire limite les oublis structurels.
- Budget disponible : à budget très contraint, la checklist seule est envisageable à condition d'accepter le temps interne correspondant ; au-delà, comparer le prix d'acquisition et le temps interne.
- Besoins en documentation : si la PME prévoit un audit externe, une certification ISO/IEC 42001:2023 ou un appel d'offres exigeant des preuves documentaires, le pack documentaire fournit une base documentaire. ISO/IEC 42001:2023 reste une norme volontaire, sans présomption de conformité à l'AI Act.
| Profil PME | Option adaptée |
|---|---|
| Pas de DPO ni de référent conformité interne | Pack documentaire |
| DPO ou référent conformité disponible | Checklist ou pack, selon le temps disponible |
| Projet de certification ISO/IEC 42001:2023 | Aucun des deux ne suffit : la certification porte sur le système de management de l'entreprise |
| Système d'IA à haut risque (Annexe III) | Pack documentaire, avec un conseil juridique pour les arbitrages sensibles |
| Uniquement des outils d'IA à risque minimal | Checklist seule possible, avec inventaire et charte d'usage |
8. Conseils pour les PME : trois étapes opérationnelles
Étape 1 : évaluer les obligations réelles
Avant toute décision d'achat, cartographier les systèmes d'IA déjà déployés. Un tableur simple suffit pour cette première passe : nom du système, fournisseur, finalité, données traitées, public concerné. Cette cartographie permet de classer chaque système au sens de l'Art. 6 et d'identifier la présence éventuelle de systèmes à haut risque listés à l'Annexe III.
Étape 2 : choisir le bon outil
Sur la base du tableau de la section 7, sélectionner l'option. Si plusieurs systèmes sont à haut risque, le pack documentaire est le plus adapté, avec un conseil juridique pour les arbitrages sensibles. Si tous les systèmes sont à risque minimal, la checklist seule peut suffire, complétée par une politique d'usage interne : voir le modèle de charte d'utilisation de l'IA et le guide politique IA d'entreprise.
La page Alternatives présente le panorama des offres du marché.
Étape 3 : mise en œuvre et suivi
La conformité AI Act n'est pas un projet ponctuel. Le cadre évolue (règlement (UE) 2026/1744, lignes directrices, actes d'exécution). Prévoir des revues régulières : inventaire, AIPD, journaux. Si un pack prévoit des mises à jour, vérifier leurs conditions ; avec une checklist seule, la veille reste à la charge de la PME.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quel budget prévoir pour un pack documentaire ?
Le prix varie selon l'éditeur et le périmètre ; il n'existe pas de barème officiel. Il faut ajouter le temps interne d'adaptation et, le cas échéant, le coût des mises à jour. À titre d'exemple, le pack regulia coûte 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Une checklist seule suffit-elle à une PME ?
Elle peut suffire si l'organisation dispose d'une équipe interne experte en IA et RGPD et du temps de rédiger les livrables. Sans expertise interne suffisante, un pack documentaire apporte une structure ; dans les deux cas, la qualité du remplissage détermine le résultat.
Quelles sont les sanctions en cas de non-conformité avec l'AI Act ?
L'Article 99 du Règlement (UE) 2024/1689 prévoit des sanctions graduées. Pour les pratiques interdites de l'Art. 5, l'amende peut atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial. Pour les autres manquements des opérateurs, le plafond descend à 15 millions d'euros ou 3 %, et à 7,5 millions ou 1 % pour la fourniture d'informations inexactes. Pour une PME, le plus bas du montant fixe et du pourcentage s'applique (Art. 99(6)). Le calculateur d'amende AI Act applique ces règles.
Un pack documentaire inclut-il des mises à jour ?
Cela dépend de l'éditeur : il faut vérifier les conditions avant l'achat. Le cadre réglementaire évolue (règlement (UE) 2026/1744, lignes directrices) ; sans mises à jour, la PME doit assurer elle-même la veille.
Où trouver des informations officielles complémentaires sur l'AI Act pour les PME ?
Le guide AI Act pour les PME françaises de regulia regroupe les fiches synthétiques. Les sources primaires sont le service desk de l'AI Act (ai-act-service-desk.ec.europa.eu), les fiches pratiques IA de la CNIL et le règlement sur EUR-Lex.
Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») : eur-lex.europa.eu
- Règlement (UE) 2024/1689 — texte officiel : eur-lex.europa.eu
- Texte annoté et exploration article par article : artificialintelligenceact.eu
- Fiches pratiques IA de la CNIL : cnil.fr/fr/les-fiches-pratiques-ia
- AI Act Service Desk de la Commission européenne : ai-act-service-desk.ec.europa.eu
- Norme ISO/IEC 42001:2023 — Système de management de l'IA
- Norme ISO/IEC 23894:2023 — Gestion du risque IA
- Norme ISO/IEC 27001:2022 — Sécurité de l'information
- Page interne regulia : Sources et références
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.