Checklist AI Act : 47 points de contrôle à cocher (Excel gratuit)

Pour une PME, la conformité à l'AI Act se vérifie en huit étapes : inventorier les systèmes d'IA, les classer par niveau de risque, documenter, sécuriser, gérer les données personnelles, prendre des mesures de maîtrise de l'IA (Art. 4), préparer les formalités du haut risque, puis suivre dans la durée. Les pratiques interdites (Art. 5) et la maîtrise de l'IA (Art. 4) s'appliquent depuis le 2 février 2025, la transparence (Art. 50) depuis le 2 août 2026 et les obligations de haut risque de l'Annexe III à partir du 2 décembre 2027. Chaque contrôle ci-dessous indique sa base légale, ou signale une bonne pratique.

L'essentiel en 30 secondes

  • 50 contrôles répartis en 8 étapes pour cadrer la conformité au règlement (UE) 2024/1689, qui mêlent obligations légales (avec article) et bonnes pratiques.
  • Sanctions graduées (Art. 99) : jusqu'à 35 M€ ou 7 % du CA pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs et la transparence. Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes. Une PME se voit appliquer le montant le plus bas des deux.
  • Les pratiques interdites s'appliquent depuis le 2 février 2025 ; la transparence (Art. 50) depuis le 2 août 2026 ; les obligations pour systèmes à haut risque au 2 décembre 2027 (Annexe III) et au 2 août 2028 (systèmes intégrés à des produits réglementés, Annexe I).
  • Documentation technique obligatoire pour le fournisseur de tout système à haut risque (Article 11 et Annexe IV).
  • Pour tenir l'inventaire de l'étape 1, un modèle de registre des systèmes d'IA (Excel) est disponible gratuitement.
  • Service desk européen (ai-act-service-desk.ec.europa.eu) pour les questions d'application.

L'AI Act s'applique aux PME qui fournissent ou déploient des systèmes d'IA dans l'Union (Art. 2). La conformité se documente : cet article propose une méthode en 47 contrôles concrets, structurés en 8 étapes. Pour le contexte général, voir le guide AI Act pour les PME françaises et le calendrier de l'AI Act.

La checklist complète en Excel, gratuiteLes 47 points de contrôle de cet article, classés en 8 étapes, avec leur référence, une colonne Statut, un responsable et une échéance à renseigner.
Télécharger la checklist (Excel)

1. Étape 1 — Inventorier les systèmes d'IA utilisés

Aucune conformité fiable sans inventaire exhaustif. Le périmètre couvre les logiciels achetés, développés en interne, intégrés via API, ou embarqués dans des SaaS métier. Les outils utilisés sans validation sont à repérer aussi : voir l'article sur la shadow IA en entreprise.

Contrôles 1 à 7 — inventaire initial

# Obligation Référence Livrable
1 Recenser tous les systèmes d'IA en usage Art. 3(1) (définition) ; bonne pratique Registre IA
2 Identifier le rôle (fournisseur, déployeur, importateur) Art. 3(3) à 3(7) Fiche par système
3 Cartographier les API tierces (ChatGPT, Mistral, Claude, etc.) Art. 3(63) GPAI Tableau d'intégrations
4 Documenter les données d'entraînement et leurs sources Art. 10 (fournisseurs de systèmes à haut risque) Fiche dataset
5 Vérifier l'inclusion dans le champ d'application de l'AI Act Art. 2 Note de portée
6 Identifier les usages interdits (Article 5) Art. 5 Note d'exclusion
7 Noter le statut « modifié substantiellement » Art. 25 Journal des modifications

Un déployeur qui modifie substantiellement un système à haut risque, y appose son nom ou en change la finalité de façon à le rendre à haut risque devient fournisseur (Art. 25) : voir l'article sur la chaîne de valeur (Art. 25).

2. Étape 2 — Classer les systèmes par niveau de risque

Le règlement (UE) 2024/1689 organise quatre niveaux de risque : inacceptable (interdit, Art. 5), élevé (Art. 6 et Annexe III), risque limité (Art. 50, obligations de transparence) et risque minimal. La classification conditionne les obligations applicables. Voir l'article sur la classification des systèmes à haut risque (Art. 6).

Contrôles 8 à 14 — classification

Niveau Exemples sectoriels PME Obligations principales
Inacceptable Notation sociale, manipulation cognitive Interdiction totale (Art. 5)
Élevé Tri de CV, scoring crédit, dispositifs médicaux Système de gestion des risques (Art. 9), documentation (Art. 11), supervision humaine (Art. 14)
Limité Chatbots, deepfakes, IA générative Information de l'utilisateur (Art. 50)
Minimal Filtres anti-spam, IA de jeu vidéo Volontaire — codes de conduite (Art. 95)

L'Annexe III liste huit domaines à haut risque : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels, répression, migration et justice. Une PME qui filtre ses candidatures avec un logiciel de tri relève de cette catégorie (point 4 a), obligations à partir du 2 décembre 2027).

Contrôle 14 spécifique : examiner la dérogation de l'Article 6(3), selon laquelle un système de l'Annexe III n'est pas à haut risque s'il ne présente pas de risque important pour la santé, la sécurité ou les droits fondamentaux. Elle est appréciée par le fournisseur, documentée avant la mise sur le marché (Art. 6(4)) et enregistrée dans la base de l'UE (Art. 49(2)). Elle ne s'applique jamais lorsque le système réalise un profilage de personnes physiques.

3. Étape 3 — Documenter les processus d'IA

La documentation technique de l'Annexe IV est le pivot opérationnel du fournisseur d'un système à haut risque. Elle doit pouvoir être fournie à une autorité sur demande motivée.

Contrôles 15 à 22 — documentation Annexe IV

  1. Description générale du système : finalité, version, fournisseur.
  2. Description détaillée des éléments du système et processus de développement.
  3. Informations sur les données : origine, traitement, étiquetage, biais détectés.
  4. Métriques de performance : précision, robustesse, cybersécurité (Art. 15).
  5. Système de gestion des risques (Art. 9) — itératif, documenté, mis à jour.
  6. Mesures de supervision humaine (Art. 14) — interfaces, alertes, droits d'arrêt.
  7. Logs et journalisation automatique (Art. 12) — durée de conservation minimale.
  8. Manuel d'utilisation à destination du déployeur (Art. 13) — clair, complet.

L'Art. 11(1) prévoit que les PME et les petites entreprises de taille intermédiaire peuvent fournir les éléments de l'Annexe IV de façon simplifiée, au moyen d'un formulaire établi par la Commission. Voir l'article sur la documentation technique (Art. 11).

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Étape 4 — Mettre en place les mesures de sécurité et de robustesse

Pour les systèmes à haut risque, l'Article 15 impose un niveau approprié de précision, de robustesse et de cybersécurité tout au long du cycle de vie. Les mesures doivent être proportionnées au risque ; leur absence constitue un manquement aux obligations du fournisseur.

Contrôles 23 à 30 — sécurité technique

Contrôle Article Cadre de référence
23. Politique de cybersécurité écrite Art. 15 ISO/IEC 27001:2022
24. Tests de robustesse face aux entrées adversariales Art. 15(5) NIST AI RMF
25. Plan de réponse aux incidents IA Art. 73 ISO/IEC 27035
26. Notification des incidents graves sous 15 jours Art. 73(2) Procédure interne
27. Audit annuel des contrôles techniques Bonne pratique ISO/IEC 42001:2023
28. Système de gestion de la qualité (fournisseur) Art. 17 ISO/IEC 42001:2023
29. Logs cybersécurité conservés ≥ 6 mois Art. 12 + Art. 19 RGPD Art. 32
30. Plan de continuité IA Art. 15(4) ISO 22301

La norme ISO/IEC 42001:2023 (système de management de l'IA) est volontaire. Elle peut aider à transformer ces contrôles en routine de gouvernance, mais elle n'est pas une norme harmonisée de l'AI Act : aucune présomption de conformité.

5. Étape 5 — Gérer les données personnelles

L'AI Act et le RGPD sont complémentaires : le second régit la donnée, le premier régit le système qui la traite. Une PME doit articuler les deux corpus, sans choisir.

Contrôles 31 à 36 — articulation RGPD/AI Act

  1. Vérifier la base légale RGPD du traitement IA (Art. 6 RGPD).
  2. Réaliser l'AIPD/DPIA si traitement à risque (Art. 35 RGPD).
  3. Documenter les transferts internationaux (Art. 44 à 49 RGPD).
  4. Mettre en place les droits des personnes (information, rectification, opposition).
  5. Évaluer l'impact sur les droits fondamentaux (FRIA, Art. 27 AI Act) pour les déployeurs organismes de droit public ou entités privées fournissant un service public, et pour les déployeurs de systèmes d'évaluation de la solvabilité (Annexe III, 5 b) ou de tarification en assurance vie et santé (5 c).
  6. Tenir le registre des activités de traitement (Art. 30 RGPD) à jour avec les usages IA.

La CNIL publie 13 fiches pratiques sur l'IA et le RGPD, dont des fiches sur la finalité et sur l'analyse d'impact. Voir le glossaire pour les définitions FRIA, AIPD, GPAI et l'article sur l'articulation du RGPD et de l'AI Act.

6. Étape 6 — Maîtrise de l'IA du personnel (Article 4)

L'Article 4 du règlement (UE) 2024/1689, applicable depuis le 2 février 2025, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel et des personnes qui utilisent des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances, de leur expérience et du contexte d'usage. L'obligation n'exige pas de garantir un niveau donné pour chaque personne. Elle s'applique à toutes les PME, sans seuil d'effectif. Voir le guide sur la maîtrise de l'IA (Art. 4).

Contrôles 37 à 42 — montée en compétence (bonnes pratiques ; périodicités indicatives)

# Action Public cible Périodicité
37 Sensibilisation initiale à l'AI Act Tous les utilisateurs IA Une fois
38 Formation adaptée aux rôles pour les systèmes à haut risque Métiers concernés Annuelle
39 Désignation d'un référent IA interne Direction Permanent
40 Procédure de signalement des non-conformités Tout salarié Permanent
41 Sensibilisation aux deepfakes et IA générative Communication, RH Semestrielle
42 Traçabilité des mesures de sensibilisation et de formation DRH Continue

Les mesures sont proportionnées au contexte d'usage. Une PME e-commerce qui utilise uniquement de l'IA générative pour des descriptions produits n'a pas les mêmes besoins qu'un éditeur de scoring de crédit.

7. Étape 7 — Préparer les déclarations et marquages

Pour les systèmes à haut risque, la conformité du fournisseur se matérialise par une déclaration UE de conformité (Art. 47), un marquage CE (Art. 48) et un enregistrement dans la base de données européenne (Art. 49 et 71), à partir du 2 décembre 2027 pour l'Annexe III. Voir l'article sur la base de données de l'UE (Art. 49).

Contrôles 43 à 47 — formalités obligatoires

  1. Déclaration UE de conformité signée par le fournisseur (Art. 47).
  2. Marquage CE apposé de manière visible et indélébile (Art. 48).
  3. Enregistrement dans la base de données EU avant la mise sur le marché (Art. 49).
  4. Désignation d'un mandataire UE pour les fournisseurs hors UE (Art. 22).
  5. Conservation de la documentation technique pendant 10 ans après mise sur le marché (Art. 18).

Le déployeur, lui, conserve les journaux sous son contrôle au moins six mois (Art. 26(6)) et informe le fournisseur puis les autorités en cas de risque ou d'incident grave (Art. 26(5)).

8. Étape 8 — Suivi continu et mise à jour

L'AI Act adopte une logique de cycle de vie : la conformité initiale ne suffit pas. L'Article 72 impose au fournisseur d'un système à haut risque un système de surveillance après commercialisation, articulé avec la gestion des risques de l'Article 9. Voir l'article sur la surveillance après commercialisation (Art. 72).

Contrôles 48 à 50 — gouvernance pérenne

# Mesure Fréquence
48 Revue annuelle du registre IA et des classifications 12 mois
49 Veille réglementaire (lignes directrices de la Commission, actes délégués, normes harmonisées) Mensuelle
50 Audit interne aligné ISO/IEC 42001:2023 Annuelle

La Commission publie des lignes directrices (Art. 96) et peut adopter des actes délégués ; la CNIL est compétente pour les données personnelles traitées par les systèmes d'IA. Pour les autres autorités, voir l'article sur les autorités compétentes en France. S'abonner aux publications de la Commission et de la CNIL fait partie de la veille minimale.

Calendrier d'application — récapitulatif

Date Disposition applicable Référence
2 février 2025 Pratiques interdites (Art. 5) + AI literacy (Art. 4) Art. 113(a)
2 août 2025 GPAI, gouvernance, sanctions, autorités notifiantes Art. 113(b)
2 août 2026 Transparence (Art. 50), application générale du règlement ; amendes de la Commission aux fournisseurs de GPAI (Art. 101) Art. 113
2 décembre 2026 Nouvelles interdictions (Art. 5) ; marquage lisible par machine des contenus générés pour les systèmes déjà sur le marché avant le 2 août 2026 Règlement (UE) 2026/1744
2 décembre 2027 Régime général haut risque (Annexe III) Art. 113
2 août 2028 Haut risque intégrés à produits réglementés (Annexe I) Art. 113(c)

Source : Article 113 du règlement (UE) 2024/1689, tel que modifié par le règlement (UE) 2026/1744 (« Omnibus IA », en vigueur depuis le 27 juillet 2026). Voir la page sur l'Omnibus IA.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quelles sanctions s'appliquent en cas de non-conformité avec l'AI Act ?

L'Article 99 du règlement (UE) 2024/1689 prévoit trois paliers : 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour les manquements aux obligations des opérateurs (fournisseurs, déployeurs…) et à la transparence (Art. 50). Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités. Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). Les fournisseurs de modèles GPAI relèvent de l'Art. 101 (15 M€ ou 3 %). Voir l'article sur les sanctions de l'Article 99.

Comment classer correctement un système d'IA par niveau de risque ?

La classification suit un arbre de décision : (1) le système relève-t-il d'une pratique interdite (Art. 5) ? (2) Est-il listé à l'Annexe III ou intégré à un produit de l'Annexe I ? (3) La dérogation de l'Article 6(3) s'applique-t-elle ? (4) Relève-t-il des obligations de transparence de l'Article 50 ? Le service desk de la Commission publie des lignes directrices sur le haut risque, avec exemples.

Où trouver de l'aide officielle pour la mise en conformité ?

Le service desk de la Commission européenne (ai-act-service-desk.ec.europa.eu) répond aux questions d'interprétation. La CNIL publie 13 fiches pratiques IA orientées RGPD. Pour les outils pratiques, voir la checklist de l'Article 50, le modèle de registre des systèmes d'IA et la page sources officielles.

Quels sont les délais réels de conformité ?

Les pratiques interdites et la maîtrise de l'IA (Art. 4) sont applicables depuis le 2 février 2025. Les règles pour les modèles d'IA à usage général s'appliquent depuis le 2 août 2025. La transparence (Art. 50) s'applique depuis le 2 août 2026. Le régime général des systèmes à haut risque de l'Annexe III s'applique à partir du 2 décembre 2027. Les systèmes à haut risque intégrés à des produits relevant de la législation d'harmonisation de l'Union (Annexe I, ex. dispositifs médicaux) bénéficient d'un délai jusqu'au 2 août 2028 (Article 113, modifié par le règlement (UE) 2026/1744).

Comment articuler RGPD et AI Act pour les données personnelles ?

Les deux règlements coexistent. Le RGPD régit la licéité du traitement des données personnelles ; l'AI Act régit la conception, la documentation et le déploiement du système qui les traite. Une AIPD au titre de l'Article 35 RGPD reste requise pour les traitements à risque élevé. L'Art. 27(4) de l'AI Act prévoit que la FRIA, imposée à certains déployeurs (organismes publics, services publics, Annexe III 5 b et 5 c), complète l'AIPD : voir l'article sur les différences entre FRIA et AIPD.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.