Un comité de gouvernance IA n'est imposé par aucun article de l'AI Act : c'est un choix d'organisation qui réunit, en PME, la direction, un référent technique, le DPO (ou un référent données), un référent juridique et un représentant métier pour inventorier les systèmes d'IA, évaluer leurs risques, valider les déploiements et tracer les décisions. Il se réunit au moins deux fois par an, et à chaque nouvel outil, incident ou changement substantiel. Il s'appuie sur les obligations déjà applicables (maîtrise de l'IA, Art. 4 ; transparence, Art. 50) et sur celles du haut risque, à partir du 2 décembre 2027.
L'essentiel en 30 secondes
- Le comité IA est un choix d'organisation, non une obligation de l'AI Act : il structure la gouvernance interne (inventaire, risques, validation des déploiements, incidents).
- Composition recommandée : direction, responsable technique, DPO ou référent données, référent juridique, représentant métier. Trois personnes suffisent dans une très petite PME.
- Prérogatives : inventorier les systèmes d'IA, évaluer les risques, autoriser ou refuser un usage, suivre les incidents, documenter les décisions.
- Fréquence (non imposée) : semestrielle sans système à haut risque, trimestrielle avec des systèmes à haut risque, réunion extraordinaire sur incident ou changement substantiel.
- L'absence de comité n'est pas sanctionnée en tant que telle ; les manquements qu'il aide à prévenir le sont (Art. 99) : jusqu'à 35 M€ ou 7 % du CA pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs et la transparence. Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes. Une PME se voit appliquer le montant le plus bas.
- Calendrier : maîtrise de l'IA (Art. 4) depuis le 2 février 2025, transparence (Art. 50) depuis le 2 août 2026, haut risque de l'Annexe III à partir du 2 décembre 2027.
1. Introduction : le Comité IA, pilier de gouvernance pour les PME
Le comité IA est l'organe interne qui pilote la conformité d'une organisation à l'AI Act. Il n'est imposé par aucun article du règlement (UE) 2024/1689. Il peut toutefois faciliter le respect d'obligations déjà applicables, comme la maîtrise de l'IA (Art. 4, depuis le 2 février 2025) et la transparence (Art. 50, depuis le 2 août 2026), et de celles du haut risque à partir du 2 décembre 2027 : gestion des risques (Art. 9), gouvernance des données (Art. 10), supervision humaine (Art. 14) et système de gestion de la qualité (Art. 17) côté fournisseur, obligations de l'Art. 26 côté déployeur. Voir le guide sur la maîtrise de l'IA (Art. 4).
Pour une PME française, la mise en place d'un tel comité formalise la prise de décision. Elle évite que la conformité repose sur une seule personne. Elle crée une traçabilité utile en cas de contrôle.
Ce comité concerne en priorité les PME utilisant ou fournissant des systèmes d'IA à haut risque listés à l'Annexe III du Règlement : recrutement, scoring de crédit, accès à des services essentiels, biométrie autorisée, gestion des travailleurs. Les PME utilisant uniquement des IA à risque limité (chatbot client, génération de contenu marketing) peuvent adopter une version allégée du comité, mais la logique reste utile pour anticiper les évolutions réglementaires.
Le cadre général applicable aux PME est détaillé dans le guide AI Act pour PME françaises.
2. Composition du Comité IA : qui doit y participer ?
La composition dépend de l'effectif, du secteur et du portefeuille de systèmes d'IA. Aucun texte n'impose un nombre précis. Le principe directeur est la couverture des compétences nécessaires à l'évaluation des risques techniques, juridiques et éthiques.
2.1 Membres recommandés
| Rôle | Compétence apportée | Recommandation |
|---|---|---|
| Délégué à la protection des données (DPO) | Conformité RGPD, articulation avec l'IA Act | Recommandé (si un DPO est désigné) |
| Représentant du personnel (CSE) | Impact sur les conditions de travail | Recommandé (consultation CSE prévue par Code du travail) |
| Responsable technique / IT / Data | Architecture des systèmes, qualité des données | Fortement recommandé |
| Référent juridique ou conseil externe | Lecture du Règlement (UE) 2024/1689 | Fortement recommandé |
| Métier utilisateur (RH, finance, opérations) | Connaissance du cas d'usage | Recommandé |
| RSSI | Sécurité, cyber-résilience (Art. 15) | Recommandé |
| Direction générale | Arbitrage et décision finale | Recommandé (arbitrage et décision) |
2.2 Compétences attendues
L'Article 4 du règlement (UE) 2024/1689, applicable depuis le 2 février 2025, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel et des personnes qui utilisent des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances, de leur expérience et du contexte d'usage. L'obligation n'exige pas de garantir un niveau donné pour chaque personne. Il est donc utile que les membres du comité IA sachent :
- Comprendre le fonctionnement général d'un système d'IA et ses limites.
- Identifier la classification d'un système (interdit, haut risque, risque limité, risque minimal) selon les Art. 5, 6 et 50.
- Lire une fiche technique fournisseur et une déclaration de conformité UE.
- Organiser la supervision humaine (Art. 14 côté conception, Art. 26(2) côté déployeur) et documenter une décision.
2.3 Cas des très petites PME
Pour une PME de moins de 25 salariés, le comité peut se réduire à trois personnes : dirigeant, référent technique, référent juridique (interne ou externe). Le DPO peut être mutualisé. La taille n'est pas un critère d'exemption : l'Art. 62 prévoit des mesures de soutien pour les PME (accès prioritaire aux bacs à sable, actions de sensibilisation, réduction des frais d'évaluation de la conformité pour les PME fournisseurs), pas une dispense de gouvernance.
3. Prérogatives du Comité IA : responsabilités clés
Les décisions du comité doivent être tracées : en cas de contrôle, elles documentent les mesures mises en œuvre, dont l'Art. 99(7) invite à tenir compte pour fixer une amende. La CNIL est compétente pour les données personnelles traitées par les systèmes d'IA ; les autres autorités sont désignées par l'État français.
3.1 Missions opérationnelles
- Inventaire des systèmes d'IA utilisés ou développés : nature, fournisseur, finalité, classification de risque. Le modèle de registre des systèmes d'IA (Excel) sert de support.
- Évaluation des risques avant tout déploiement. Pour un système à haut risque, le fournisseur met en place le système de gestion des risques de l'Art. 9 ; le déployeur s'appuie sur ses informations.
- Validation des cas d'usage : autoriser, conditionner ou rejeter un projet d'IA.
- Recommandations de mesures de mitigation : limitation des données traitées, supervision humaine renforcée, journalisation (Art. 12), tests préalables (Art. 15).
- Suivi des incidents graves : le fournisseur d'un système à haut risque les signale aux autorités de surveillance du marché dans un délai de 15 jours au plus (Art. 73) ; le déployeur informe le fournisseur puis les autorités (Art. 26(5)).
- Revue des fournisseurs : pour les systèmes à haut risque, vérification du marquage CE, de la déclaration UE de conformité et des instructions d'utilisation (Art. 13). Voir l'article sur l'évaluation d'un fournisseur d'IA en 30 questions.
- Pilotage des mesures de maîtrise de l'IA au sens de l'Art. 4.
3.2 Articulation avec la direction
Le comité IA est un organe de préparation et de recommandation. L'entreprise reste déployeur ou fournisseur au sens des Art. 3(4) et 3(3) du règlement : la responsabilité est celle de l'organisation, portée par sa direction. Les décisions du comité doivent donc remonter à la direction par compte rendu écrit signé. Voir l'article déployeur ou fournisseur : comment savoir ?.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Fréquence des réunions : un calendrier à formaliser
Le règlement (UE) 2024/1689 ne fixe pas de fréquence minimale pour la gouvernance interne. La fréquence se déduit des obligations de suivi continu (Art. 17 et 72 pour les fournisseurs, Art. 26 pour les déployeurs) et de la dynamique des systèmes d'IA déployés.
4.1 Cadence indicative
| Type de PME | Réunions ordinaires | Réunions extraordinaires |
|---|---|---|
| PME sans système haut risque | Semestrielle | À l'introduction d'un nouveau système |
| PME avec 1 à 3 systèmes haut risque | Trimestrielle | Sur incident, changement substantiel, audit |
| PME fournisseur d'IA haut risque | Mensuelle | Sur incident grave (convocation immédiate) |
| PME du secteur santé, RH, finance | Trimestrielle minimum | Sur signalement utilisateur ou autorité |
4.2 Déclencheurs d'une réunion extraordinaire
- Incident grave au sens de l'Art. 3 (49) : atteinte à la santé, à la sécurité, aux droits fondamentaux.
- Notification d'une autorité de surveillance.
- Mise à jour majeure du modèle d'IA (changement substantiel, Art. 43 §4).
- Plainte d'un salarié, d'un client ou d'un partenaire.
- Évolution réglementaire (lignes directrices de la Commission, modification du règlement, comme le règlement (UE) 2026/1744).
4.3 Documentation des décisions
Chaque réunion produit, par bonne pratique :
- Un ordre du jour daté.
- Une feuille de présence.
- Un compte rendu listant les décisions, leurs motifs et les responsables d'exécution.
- Un suivi des actions ouvertes et clôturées.
Cette documentation alimente le système de gestion de la qualité prévu à l'Art. 17 pour les fournisseurs de systèmes à haut risque. Elle constitue un élément de preuve en cas de contrôle.
5. Articulation avec le DPO, le CSE et le cadre RGPD
Le Comité IA ne se substitue à aucune instance existante. Il les complète. Sa valeur ajoutée réside dans la coordination.
5.1 Avec le DPO
Le DPO conserve ses missions au titre des articles 37 à 39 du RGPD. Au sein du comité IA, il porte deux sujets :
- L'analyse d'impact relative à la protection des données (AIPD) prévue à l'article 35 du RGPD, articulée avec l'évaluation d'impact sur les droits fondamentaux de l'Art. 27 du règlement (UE) 2024/1689 (voir FRIA et DPIA : différences).
- La licéité des traitements de données personnelles utilisés pour l'entraînement et l'exploitation des systèmes d'IA.
5.2 Avec le CSE
Dans une entreprise d'au moins 50 salariés, le CSE est informé et consulté sur l'introduction de nouvelles technologies et sur tout aménagement important modifiant les conditions de santé, de sécurité ou de travail (Code du travail, art. L. 2312-8). L'art. L. 2312-38 prévoit en outre une information préalable sur les méthodes ou techniques d'aide au recrutement et sur les systèmes automatisés de gestion du personnel, et une consultation sur les moyens de contrôle de l'activité des salariés. Un système d'IA RH (tri de CV, évaluation de performance) entre dans ce périmètre. Le comité IA prépare le dossier ; le CSE rend l'avis. Voir l'article sur la consultation du CSE avant un système d'IA.
5.3 Avec le cadre RGPD
La CNIL publie 13 fiches pratiques sur l'application du RGPD aux systèmes d'IA, centrées sur le développement. Elles précisent notamment les bases légales mobilisables et les exigences applicables aux jeux de données d'entraînement. Le comité IA s'appuie sur ces fiches pour aligner conformité RGPD et conformité AI Act.
Le glossaire précise les termes clés (déployeur, fournisseur, modèle GPAI, incident grave) pour aligner le vocabulaire utilisé par le comité.
6. Exigences spécifiques pour les PME
Le législateur européen a explicitement adapté plusieurs dispositions aux PME, notamment via les Art. 62 et 63 du Règlement (UE) 2024/1689.
6.1 Mesures de soutien prévues
| Mesure | Article | Bénéfice concret pour la PME |
|---|---|---|
| Accès prioritaire aux bacs à sable réglementaires | Art. 57 et Art. 62(1)(a) | Tests supervisés avant mise sur le marché |
| Réduction des frais d'évaluation de conformité | Art. 62(2) | Frais proportionnés à la taille pour les PME fournisseurs |
| Documentation technique simplifiée | Art. 11(1) | Les PME et les petites ETI peuvent fournir les éléments de l'Annexe IV de façon simplifiée, via un formulaire de la Commission |
| Canaux d'information dédiés | Art. 62(1)(c) et 62(3)(b) | Canaux de communication des États membres et plateforme d'information unique de la Commission |
| Système de gestion de la qualité allégé | Art. 63 | Certaines exigences de l'Art. 17 peuvent être respectées de façon simplifiée par les PME sans entreprise partenaire ou liée |
6.2 Adaptation pratique du Comité IA en PME
- Mutualiser les rôles : un même cadre peut être référent technique et secrétaire du comité.
- Externaliser ce qui est non-récurrent : audit ponctuel, formation, AIPD complexe.
- Utiliser des modèles : charte, registre, fiche d'évaluation des risques.
- Limiter la durée des réunions à 60 minutes avec ordre du jour préparé 5 jours avant.
- Conserver un canal écrit (mail, espace partagé) entre deux réunions pour les décisions urgentes.
7. Sanctions en cas de défaillance de gouvernance
Le Comité IA n'est pas une fin en soi. Il prévient des manquements aux obligations matérielles du Règlement, dont les sanctions sont fixées à l'Art. 99.
7.1 Échelle des sanctions
| Manquement | Plafond d'amende (Art. 99) |
|---|---|
| Pratiques interdites (Art. 5) | 35 M€ ou 7 % du CA mondial |
| Obligations des opérateurs ou des organismes notifiés, dont la transparence (Art. 50) | 15 M€ ou 3 % du CA mondial |
| Informations inexactes, incomplètes ou trompeuses aux autorités | 7,5 M€ ou 1 % du CA mondial |
Pour les PME et start-up, l'Art. 99(6) prévoit que le plafond retenu est le plus bas des deux montants (le pourcentage ou la somme fixe). Le détail figure sur la page sanctions AI Act pour les PME.
7.2 Autres risques
- Suspension du système concerné par l'autorité de surveillance du marché (Art. 79).
- Obligation de retrait ou de rappel des produits intégrant l'IA (Art. 79 §5).
- Action de groupe ou recours individuel devant le juge civil.
- Perte de confiance commerciale, contentieux client.
Un comité actif et documenté fournit des éléments de preuve en cas de contrôle : l'Art. 99(7) invite à tenir compte du degré de responsabilité de l'opérateur au regard des mesures techniques et organisationnelles qu'il a mises en œuvre.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €8. Outils et ressources pour se mettre en conformité
La conformité au Règlement (UE) 2024/1689 n'exige pas de réinventer les méthodes existantes. Elle demande de les structurer autour des cas d'usage IA.
8.1 Ressources officielles
- AI Act Service Desk : portail d'information de la Commission européenne sur l'AI Act, FAQ, explorateur du texte et outil de vérification.
- CNIL : 13 fiches pratiques sur l'application du RGPD aux systèmes d'IA, dont l'AIPD.
- EUR-Lex : version consolidée du Règlement (UE) 2024/1689.
- ISO/IEC 42001:2023 : norme volontaire de système de management de l'IA, sans présomption de conformité à l'AI Act (voir qu'est-ce qu'un AIMS).
- ISO/IEC 23894:2023 : ligne directrice sur la gestion des risques liés à l'IA.
- ISO/IEC 27001:2022 : socle de sécurité de l'information, utile pour l'Art. 15.
8.2 Documents internes à constituer
- Charte du Comité IA (mandat, composition, fréquence, quorum).
- Registre des systèmes d'IA (inventaire, classification, fournisseur, statut).
- Fiche d'évaluation des risques par système.
- Procédure de gestion des incidents graves (Art. 73).
- Modèle d'évaluation d'impact sur les droits fondamentaux (Art. 27).
- Plan de sensibilisation et de maîtrise de l'IA (Art. 4).
- Procédure de revue annuelle.
8.3 Calendrier de mise en conformité
| Échéance | Disposition applicable |
|---|---|
| 2 février 2025 | Interdictions de l'Art. 5 et obligation de littératie de l'Art. 4 entrées en application |
| 2 août 2025 | Règles relatives aux modèles d'IA à usage général (GPAI) |
| 2 août 2026 | Transparence (Art. 50) et application générale du règlement, hors obligations de haut risque |
| 2 décembre 2026 | Nouvelles interdictions (Art. 5) ; marquage des contenus générés pour les systèmes déjà sur le marché avant le 2 août 2026 |
| 2 décembre 2027 | Obligations de haut risque de l'Annexe III (règlement (UE) 2026/1744) |
| 2 août 2028 | Application aux IA haut risque intégrées dans des produits réglementés (Annexe I) |
La page sources officielles recense les références utilisées. Voir aussi le calendrier de l'AI Act.
9. Foire aux questions
Combien de membres doit avoir le Comité IA dans une PME ?
Aucun nombre n'est fixé par le règlement (UE) 2024/1689. En pratique, trois à cinq membres suffisent pour une PME : DPO (s'il existe), responsable technique, référent juridique, représentant métier, et un représentant du personnel du CSE lorsque l'entreprise en compte un. Une PME de moins de 25 salariés peut fonctionner avec trois membres et faire appel à un conseil externe pour la partie juridique.
Quelles conséquences si une PME ne met pas en place de gouvernance IA ?
L'absence de comité IA n'est pas sanctionnée en tant que telle. Mais les manquements qu'elle favorise le sont. L'Art. 99 du règlement (UE) 2024/1689 prévoit trois paliers : 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour les manquements aux obligations des opérateurs (fournisseurs, déployeurs…) et à la transparence (Art. 50). Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités. Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). S'ajoutent les risques de suspension du système, de retrait du marché et de contentieux civils.
Comment le Comité IA interagit-il avec le CSE ?
Le CSE conserve sa compétence sociale au titre du Code du travail. Dans une entreprise d'au moins 50 salariés, il est informé et consulté sur l'introduction de nouvelles technologies (art. L. 2312-8) et, pour les systèmes de recrutement, de gestion automatisée du personnel ou de contrôle de l'activité, au titre de l'art. L. 2312-38. Le comité IA prépare les dossiers et fournit l'analyse technique et juridique. Le CSE rend ensuite son avis. Les deux instances partagent les comptes rendus pour assurer la traçabilité des décisions.
Quelle fréquence minimale pour les réunions du Comité IA ?
Pour une PME exploitant un ou plusieurs systèmes d'IA à haut risque, une cadence trimestrielle est une pratique prudente, non imposée par le règlement. Une réunion extraordinaire est utile en cas d'incident grave (Art. 73), de changement substantiel du système (Art. 43(4)), de demande d'une autorité ou de plainte. Le calendrier se documente et se justifie au regard du portefeuille d'IA déployé.
Où trouver des modèles de documents pour le Comité IA ?
Les sources officielles sont la CNIL (13 fiches pratiques IA) et le service desk de la Commission européenne. Pour produire les documents du comité, le pack regulia (charte d'usage de l'IA, politique IA, registre des systèmes d'IA, évaluations des risques et analyses d'impact AISIA par outil, procédures), personnalisé par un questionnaire d'une dizaine de minutes : 29 € jusqu'au 31 octobre, puis 99 €. Il comprend notamment une procédure de gouvernance avec matrice RACI et une procédure incidents. Voir aussi la liste des documents de conformité AI Act et le modèle de politique IA.
10. Sources officielles
- AI Act Service Desk, Commission européenne : ai-act-service-desk.ec.europa.eu
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Fiches pratiques IA — CNIL
- Texte consolidé du Règlement : artificialintelligenceact.eu
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 23894:2023 — Gestion des risques liés à l'IA
- ISO/IEC 27001:2022 — Sécurité de l'information
Pour approfondir : le guide AI Act pour PME françaises, la page sanctions et amendes AI Act, le glossaire et la page sources officielles.
Disclaimer. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.