L'essentiel en 30 secondes
- Naaia se présente comme une plateforme de gouvernance et de conformité de l'IA (AIMS) ; d'autres solutions existent : pack de documents, outils open source.
- L'AI Act ne prescrit pas d'outil : il impose des obligations (documentation, supervision humaine, transparence, etc.). ISO/IEC 42001:2023 est une norme volontaire qui ne donne pas de présomption de conformité.
- Le choix dépend du nombre de systèmes d'IA, de leur niveau de risque, des compétences internes et du besoin de suivi continu.
- Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
- Amendes (Art. 99) : 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, 7,5 M€ ou 1 % pour les informations inexactes ; pour une PME, le plus bas des deux montants.
L'AI Act n'impose aucun outil : il impose des obligations (documentation, supervision humaine, transparence), et une plateforme AIMS n'est donc pas obligatoire pour une PME. ISO/IEC 42001 est une norme volontaire qui ne donne pas de présomption de conformité. Le choix entre plateforme, pack de documents ou outils open source dépend du nombre de systèmes d'IA, de leur niveau de risque et des ressources internes.
1. L'AI Act exige des obligations, pas un outil
Naaia se présente comme une plateforme de gouvernance et de conformité de l'IA (AIMS), avec notamment un registre, une évaluation des risques et un moteur de conformité couvrant l'AI Act et ISO/IEC 42001. Les plateformes de ce type s'adressent à des périmètres variés : certaines organisations gèrent de nombreux systèmes d'IA, d'autres un ou deux.
Pour une PME qui exploite un ou deux systèmes d'IA, la question n'est pas de choisir l'outil le plus complet, mais l'outil adapté au périmètre. Quatre questions orientent le choix :
| Question | Pourquoi elle compte |
|---|---|
| Combien de systèmes d'IA, et de quel niveau de risque ? | Le haut risque (Annexe III) multiplie les obligations ; le risque minimal n'en impose que peu (Art. 4) |
| L'entreprise est-elle fournisseur ou déployeur ? | Les obligations diffèrent fortement (Art. 16 ou Art. 26) |
| Quelles compétences internes existent ? | Un outil ne remplace pas la supervision humaine ni la maîtrise de l'IA |
| Faut-il un suivi continu et multi-équipes ? | C'est le cas pour de nombreux systèmes ou plusieurs filiales |
La conformité ne se mesure pas à la richesse de l'outil. Elle se mesure à la traçabilité, à l'analyse de risque et à la documentation produite, quel que soit le support.
2. Contexte réglementaire : EU AI Act et ISO/IEC 42001:2023
Avant de comparer des outils, rappelons le cadre. L'EU AI Act (Règlement (UE) 2024/1689) impose des obligations différenciées selon le niveau de risque du système d'IA :
- Pratiques interdites (Article 5) : interdiction depuis le 2 février 2025, avec les mesures pour favoriser la maîtrise de l'IA (Article 4)
- IA à usage général (GPAI) : obligations des fournisseurs de modèles applicables depuis le 2 août 2025
- Transparence (Article 50) : obligations applicables depuis le 2 août 2026
- Systèmes à haut risque Annexe III : obligations applicables à compter du 2 décembre 2027 (règlement (UE) 2026/1744)
- Systèmes à haut risque Annexe I (intégrés à des produits réglementés) : 2 août 2028
Les exigences applicables aux systèmes à haut risque sont définies aux Articles 8 à 15 (gestion des risques, gouvernance des données, documentation technique, journalisation, transparence, supervision humaine, robustesse) et les obligations des fournisseurs et déployeurs aux Articles 16 à 27.
L'Article 99 fixe les sanctions :
- jusqu'à 35 M€ ou 7 % du CA mondial pour les pratiques interdites.
- jusqu'à 15 M€ ou 3 % du CA mondial pour les manquements aux obligations des opérateurs, dont la transparence (Art. 50).
- jusqu'à 7,5 M€ ou 1 % du CA mondial pour les informations inexactes fournies aux autorités.
Pour une PME, le plus bas des deux montants s'applique (Art. 99(6)).
L'ISO/IEC 42001:2023 est la norme internationale qui structure un AIMS (système de management de l'IA). Elle n'est pas obligatoire et n'est pas une norme harmonisée de l'AI Act : elle ne donne pas de présomption de conformité. La page ISO 42001 pour les PME présente la norme. Pour comparer la norme et le règlement, voir ISO 42001 et AI Act : différences et complémentarité.
3. Les alternatives à Naaia pour les PME
Il existe trois grandes familles de solutions, à choisir selon la maturité IA de l'entreprise.
| Catégorie | Exemples | Adapté à |
|---|---|---|
| Plateforme AIMS (SaaS) | Plateformes de gouvernance de l'IA, modules conformité d'éditeurs métiers | Plusieurs systèmes d'IA, plusieurs équipes, besoin de suivi continu |
| Pack de documents | Modèles ISO 42001, registre des systèmes d'IA, fiches d'analyse de risque | Peu de systèmes d'IA, équipe interne autonome |
| Open source | Outils de fiches de modèle, registres versionnés dans Git | Équipe technique interne capable de maintenir la documentation |
Le choix dépend moins du prix que du modèle opérationnel cible. Une PME qui déploie des outils d'IA à risque minimal peut piloter l'essentiel (registre, charte d'usage, mesures de l'Article 4) avec des documents types, par exemple le modèle de registre des systèmes d'IA et le modèle de charte d'utilisation de l'IA. Une PME qui déploie un système à haut risque aura besoin d'un suivi plus continu. Le guide AI Act PME France donne le panorama réglementaire.
4. Critères de choix d'un SaaS AIMS pour PME
Sept critères structurent une décision rationnelle :
- Adéquation au périmètre IA réel — Combien de systèmes ? Quel niveau de risque (Article 6) ?
- Couverture des obligations clés — Documentation technique (Annexe IV), journalisation (Art. 12), supervision humaine (Art. 14), analyse d'impact sur les droits fondamentaux (Art. 27) si elle s'applique
- Alignement ISO/IEC 42001:2023 — La cartographie des contrôles est-elle explicite ?
- Modèle tarifaire — Par siège, par modèle géré, ou forfait ?
- Maintenabilité documentaire — L'outil produit-il des livrables exportables et auditables ?
- Support juridique inclus ou en option — Veille EU AI Act et CNIL ?
- Réversibilité — Que récupère-t-on en cas de résiliation ?
| Critère | Plateforme (SaaS) | Pack de documents | Open source |
|---|---|---|---|
| Périmètre adapté | Plusieurs systèmes et équipes | Peu de systèmes, équipe autonome | Équipe technique interne |
| Cartographie ISO 42001 | Variable selon l'offre | Selon le pack | À construire |
| Effort interne | Paramétrage et suivi | Personnalisation et mise à jour | Maintenance et contrôle en interne |
| Mise à jour réglementaire | Selon l'éditeur | À organiser en interne | À organiser en interne |
| Réversibilité | Export selon contrat | Documents possédés | Fichiers possédés |
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €5. Cas d'utilisation : PME du secteur BTP
Prenons un cas concret. Une PME du BTP de 35 salariés utilise deux outils d'IA :
- un module de prédiction de retards de chantier (analytique interne) ;
- un assistant IA d'aide à la rédaction d'appels d'offres (IA à usage général grand public).
Étape 1 : qualification. L'outil de prédiction n'est ni dans l'Annexe III, ni dans l'Annexe I : il n'est pas à haut risque. L'assistant d'IA générative, utilisé en interne pour rédiger des documents, n'entraîne pas d'obligation de transparence au titre de l'Article 50 ; la PME prend des mesures pour favoriser la maîtrise de l'IA de ses collaborateurs (Article 4).
Étape 2 : cadre minimal. Cette PME peut s'appuyer sur :
- un registre des systèmes d'IA tenu à jour ;
- une politique d'usage des outils d'IA générative (vérification humaine, confidentialité) ;
- une analyse de risque documentée, par exemple selon ISO/IEC 23894:2023 ;
- une clause contractuelle avec le fournisseur de l'assistant.
Étape 3 : proportionner l'outil. Des documents types (registre, charte, évaluation de risque) peuvent suffire pour ces deux outils. Une plateforme complète devient pertinente si le nombre de systèmes ou d'équipes augmente.
Cette approche n'élimine pas le risque ; elle le calibre. Si demain la même PME déploie un système qui évalue la performance ou le comportement de ses salariés (Annexe III, point 4 b), elle entrera dans le champ de l'Annexe III et devra renforcer sa gouvernance.
6. Coûts à comparer
Quatre postes de coût sont à comparer, quel que soit le type de solution.
| Poste | Plateforme (SaaS) | Pack de documents | Open source |
|---|---|---|---|
| Acquisition | Abonnement | Achat unique | Pas de licence |
| Temps interne | Paramétrage et suivi | Personnalisation | Mise en place et maintenance |
| Mise à jour de la documentation | Selon l'offre | À organiser en interne | À organiser en interne |
| Audit externe éventuel | À ajouter selon l'offre | À ajouter ponctuellement | À ajouter ponctuellement |
La documentation produite doit rester opérationnelle et auditable : la fausse économie consiste à acheter un pack documentaire et à ne jamais le mettre à jour.
L'exposition au risque dépend de la qualité de l'analyse et des preuves, pas de l'outil. L'Art. 99(7), point g, tient compte des mesures techniques et organisationnelles mises en œuvre. Pour calculer le plafond d'amende de votre entreprise, le calculateur applique les plafonds de l'Art. 99 et la règle du montant le plus bas pour les PME.
7. Étapes pour migrer vers une alternative
Un changement d'outil peut suivre cinq étapes :
- Cartographie des systèmes d'IA existants — Lister tous les outils, qualifier le niveau de risque (Article 6), identifier le rôle (fournisseur ou déployeur).
- Audit des besoins documentaires — Croiser avec les exigences Articles 8 à 17, Article 27 si déployeur de haut risque, Article 50 pour la transparence.
- Comparaison structurée des offres — Utiliser une grille pondérée (les 7 critères de la section 4).
- Pilote 30 jours — Tester la solution retenue sur 1 ou 2 systèmes d'IA avant déploiement complet.
- Migration et clôture — Récupérer les exports de l'ancien outil, archiver, mettre en production.
Pour chaque étape, prévoir un livrable signé par un référent IA interne ; pour un système à haut risque, la supervision humaine est confiée à des personnes compétentes, formées et dotées de l'autorité nécessaire (Article 26(2)). Le service desk de la Commission européenne est un point d'entrée pour les questions réglementaires.
8. Les pièges à éviter
Cinq pièges sont à éviter :
- Acheter un outil avant d'avoir cartographié son périmètre IA — Une décision dictée par la peur des sanctions plutôt que par l'analyse.
- Sous-estimer les coûts cachés — Onboarding, formation, intégration SIRH/SI, audits annuels.
- Confondre conformité et certification — La conformité EU AI Act ne s'achète pas via un label. Elle se prouve par la documentation et les contrôles.
- Ignorer le rôle de déployeur — Beaucoup de PME ne fournissent pas d'IA mais en déploient. Les obligations de l'Article 26 et, pour certains déployeurs, l'analyse d'impact de l'Article 27 sont à anticiper. Pour se positionner, voir déployeur ou fournisseur : comment se situer.
- Reporter au-delà du 2 décembre 2027 — La date d'application des obligations de l'Annexe III approche. Anticiper la documentation et la gouvernance.
Le guide ISO/IEC 42001:2023 pour PME explique la cartographie des contrôles, et la page Sources recense les références officielles pour la veille réglementaire.
FAQ
Quelles échéances pour choisir sa solution de conformité ?
Les obligations pour les systèmes à haut risque listés à l'Annexe III du Règlement (UE) 2024/1689 s'appliquent à compter du 2 décembre 2027 (règlement (UE) 2026/1744). Les obligations des fournisseurs de modèles d'IA à usage général s'appliquent depuis le 2 août 2025 et la transparence de l'Article 50 depuis le 2 août 2026.
Une plateforme est-elle nécessaire pour respecter l'AI Act ?
Non : l'AI Act n'impose aucun outil. Pour une PME exploitant un petit nombre de systèmes d'IA, un pack de documents ou des outils open source peuvent couvrir les obligations clés (Articles 8 à 15 pour un fournisseur, Article 26 pour un déployeur, Article 50 pour la transparence). Pour une organisation gérant de nombreux systèmes, une plateforme dédiée peut être plus pertinente. Le bon critère n'est pas la richesse fonctionnelle, mais l'adéquation au périmètre.
Comment choisir entre une solution open source et un SaaS ?
L'open source convient aux PME disposant d'une équipe technique capable de versionner, maintenir et auditer la documentation IA en interne (Git, Markdown, modèles de model card). Le SaaS convient aux PME sans équipe dédiée, qui préfèrent externaliser la maintenance. Le coût total de possession (TCO) doit inclure le temps humain interne, pas seulement la licence.
Quelles sont les sanctions pour non-conformité ?
L'Article 99 du Règlement (UE) 2024/1689 prévoit des sanctions jusqu'à 35 M€ ou 7 % du CA mondial annuel pour les pratiques interdites (Article 5), jusqu'à 15 M€ ou 3 % du CA mondial pour les manquements aux obligations des opérateurs, et jusqu'à 7,5 M€ ou 1 % du CA mondial pour les informations inexactes fournies aux autorités. Pour une PME, le plus bas des deux montants s'applique. Le calculateur d'amende AI Act applique ces règles.
Où trouver des conseils juridiques spécifiques ?
Les sources officielles : EUR-Lex pour le texte officiel, CNIL pour les fiches pratiques françaises, AI Act Service Desk pour les questions sur l'application du règlement. Pour un avis juridique sur votre cas, consultez votre DPO ou un avocat spécialisé.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €Sources officielles
- eur-lex.europa.eu — Règlement (UE) 2026/1744 (« Omnibus IA »)
- artificialintelligenceact.eu — Texte annoté EU AI Act
- eur-lex.europa.eu — Règlement (UE) 2024/1689 — Version officielle UE
- cnil.fr/fr/les-fiches-pratiques-ia — Fiches pratiques de la CNIL
- ai-act-service-desk.ec.europa.eu — Service desk officiel de la Commission européenne
- ISO/IEC 42001:2023 — Norme AI Management System (publication payante via iso.org)
- ISO/IEC 23894:2023 — AI risk management (publication payante via iso.org)
Avertissement. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.