Gap Analysis AI Act : inventaire de vos systèmes d'IA dès 2026

L'EU AI Act impose de nouvelles obligations aux PME françaises qui utilisent l'intelligence artificielle. Une gap analysis structurée révèle les écarts entre vos pratiques actuelles et le Règlement (UE) 2024/1689. Ce guide détaille la méthode, les échéances et les priorités.

L'essentiel en 30 secondes

  • Le Règlement (UE) 2024/1689 encadre les systèmes d'IA utilisés en entreprise. Les obligations pour les systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 août 2026.
  • Une gap analysis identifie les écarts entre vos systèmes d'IA et les exigences du règlement. Ce n'est pas une obligation légale, mais une méthode de préparation.
  • Les PME doivent tenir une documentation technique pour chaque système à haut risque (Article 11 + Annexe IV).
  • Les sanctions atteignent 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites (Article 99).
  • Une préparation anticipée réduit le coût et le risque de mise en conformité.

1. Introduction : l'AI Act et son impact sur les PME

Le Règlement (UE) 2024/1689, appelé « AI Act », est le premier cadre juridique complet sur l'intelligence artificielle dans l'Union européenne. Il est entré en vigueur le 1er août 2024.

Son objectif est double. Il vise à protéger les droits fondamentaux et la sécurité des citoyens. Il cherche aussi à favoriser une IA de confiance sur le marché intérieur.

Le règlement classe les systèmes d'IA selon leur niveau de risque. Plus le risque est élevé, plus les obligations sont strictes.

Les PME de 10 à 250 salariés sont concernées à plusieurs titres. Elles peuvent être fournisseurs d'un système d'IA qu'elles développent. Elles sont souvent déployeurs d'outils tiers (recrutement, scoring, support client).

L'AI Act s'applique selon un calendrier progressif. Voici les échéances clés.

Échéance Disposition applicable Base légale
2 février 2025 Interdiction des pratiques prohibées + culture de l'IA Art. 5, Art. 4
2 août 2025 Obligations pour les modèles d'IA à usage général (GPAI) Chapitre V
2 août 2026 Obligations pour les systèmes à haut risque de l'Annexe III Art. 6(2), Annexe III
2 août 2027 Systèmes haut risque intégrés à des produits réglementés Art. 6(1), Annexe I

Pour un panorama complet des obligations PME, consultez notre pilier AI Act pour les PME françaises.

2. Pourquoi une gap analysis ?

Une gap analysis compare votre situation réelle aux exigences du règlement. Elle répond à une question simple : où êtes-vous en écart ?

Cette démarche poursuit trois buts.

  1. Identifier les écarts entre vos systèmes et les exigences légales applicables.
  2. Évaluer les risques de non-conformité, par système et par obligation.
  3. Prioriser les actions correctives selon leur criticité et leur échéance.

La gap analysis n'est pas une obligation numérotée dans l'AI Act. C'est une méthode reconnue de préparation à la conformité. Elle transforme un texte juridique dense en un plan d'action concret.

Sans cette analyse, une PME découvre ses écarts trop tard. La mise en conformité devient alors coûteuse et précipitée.

3. Étapes clés d'une gap analysis

Une gap analysis efficace suit quatre étapes ordonnées.

  1. Inventaire des systèmes d'IA utilisés dans l'entreprise, développés ou achetés. Chaque outil doit être recensé, y compris les fonctions d'IA intégrées à des logiciels métier.
  2. Classification des risques selon les catégories de l'AI Act. Chaque système est rattaché à un niveau : inacceptable, haut risque, risque limité ou minimal.
  3. Vérification des processus de conformité : gestion des risques (Art. 9), gouvernance des données (Art. 10), documentation (Art. 11), surveillance humaine (Art. 14).
  4. Analyse des preuves documentaires existantes. Vous mesurez l'écart entre ce qui est exigé et ce que vous pouvez prouver aujourd'hui.

Le tableau suivant résume les quatre catégories de risque de l'AI Act.

Catégorie Exemples Régime
Risque inacceptable Notation sociale, manipulation subliminale Interdit (Art. 5)
Haut risque Tri de CV, scoring crédit, biométrie Obligations strictes (Annexe III)
Risque limité Chatbots, contenus générés Transparence (Art. 50)
Risque minimal Filtres anti-spam, IA de jeu Aucune obligation spécifique

Le vocabulaire technique de ces catégories est détaillé dans notre glossaire AI Act.

Un inventaire IA prêt à l'emploi

Notre pack documentaire complet inclut un registre des systèmes d'IA et une grille de classification des risques conformes à l'AI Act.

Obtenir le pack complet

4. Obligations spécifiques de l'AI Act

Les obligations dépendent du niveau de risque. Pour les systèmes à haut risque, elles sont nombreuses et cumulatives.

Documentation technique (Article 11 + Annexe IV). Le fournisseur établit une documentation technique avant la mise sur le marché. Elle prouve la conformité du système. L'Annexe IV liste son contenu minimal.

Transparence (Article 13). Les systèmes à haut risque sont conçus pour être suffisamment transparents. Les déployeurs doivent pouvoir interpréter les sorties et les utiliser correctement.

Enregistrement (Article 49). Certains systèmes à haut risque sont enregistrés dans la base de données de l'UE avant leur mise en service.

Gestion des données personnelles (RGPD-IA). L'AI Act se combine avec le RGPD. Tout traitement de données personnelles par un système d'IA reste soumis au Règlement (UE) 2016/679. La CNIL a publié 13 fiches pratiques sur l'IA à cet effet.

Le tableau ci-dessous relie chaque obligation à sa base légale.

Obligation Article AI Act Qui est concerné
Système de gestion des risques Art. 9 Fournisseur
Gouvernance des données Art. 10 Fournisseur
Documentation technique Art. 11 + Annexe IV Fournisseur
Transparence et information Art. 13 Fournisseur / déployeur
Surveillance humaine Art. 14 Fournisseur / déployeur
Enregistrement UE Art. 49 Fournisseur

5. Les risques d'une non-conformité

Le non-respect de l'AI Act expose l'entreprise à des sanctions financières lourdes. Le régime est fixé par l'Article 99.

Type d'infraction Plafond Base légale
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA annuel mondial Art. 99(3)
Non-respect d'autres obligations 15 M€ ou 3 % du CA Art. 99(4)
Informations incorrectes aux autorités 7,5 M€ ou 1 % du CA Art. 99(5)

Le montant retenu est le plus élevé des deux. Pour les PME et les jeunes entreprises, l'Article 99(6) prévoit que l'amende correspond au plus faible des deux valeurs (pourcentage ou montant fixe).

Au-delà des amendes, la non-conformité fragilise l'entreprise. Elle peut entraîner l'arrêt d'un système en production. Elle dégrade la confiance des clients et des partenaires.

Pour un calcul détaillé des amendes selon votre chiffre d'affaires, consultez notre article dédié aux sanctions et amendes AI Act.

Note : l'AI Act ne crée pas de sanctions pénales autonomes contre les dirigeants. Les poursuites pénales relèvent du droit national et de dispositifs existants (protection des données, fraude). [à vérifier selon la transposition française]

6. Outils et méthodologies

Plusieurs outils structurent une gap analysis rigoureuse.

  • Checklists de conformité alignées sur les articles de l'AI Act (Art. 9 à 15).
  • Audit interne ou externe, selon la taille de l'équipe et la criticité des systèmes.
  • ISO/IEC 42001:2023, norme de système de management de l'IA, comme cadre de référence.

L'ISO/IEC 42001:2023 offre une structure éprouvée. Elle organise la gouvernance, l'évaluation des risques et l'amélioration continue. Elle facilite l'alignement avec l'AI Act sans le remplacer.

Deux autres normes complètent la démarche. L'ISO/IEC 23894:2023 traite la gestion des risques liés à l'IA. L'ISO/IEC 27001:2022 couvre la sécurité de l'information.

7. Exemple de gap analysis pour une PME

Prenons un cas concret. Une PME de 80 salariés utilise un système de recommandation client pour personnaliser ses offres commerciales.

Ce système traite des données personnelles. Il n'entre pas dans l'Annexe III, mais il relève du RGPD et d'obligations de transparence (Art. 50) si le client interagit directement avec l'IA.

La gap analysis révèle plusieurs écarts.

Exigence État actuel Écart Action corrective
Inventaire du système Absent Système non recensé Créer un registre d'IA
Documentation du traitement Partielle Base légale RGPD non tracée Formaliser l'analyse d'impact
Information de l'utilisateur Absente Pas de mention d'IA Ajouter une notice de transparence
Gouvernance des données Informelle Qualité des données non vérifiée Documenter les sources

Le plan d'action prioritaire consiste à créer un registre d'IA. Ce registre centralise chaque système, son usage, sa catégorie de risque et son responsable. Il devient la colonne vertébrale de la conformité.

8. Mise en œuvre : étapes pratiques

La gap analysis n'a de valeur que suivie d'actions. Trois leviers assurent la mise en œuvre.

  1. Formation des équipes. L'Article 4 impose depuis le 2 février 2025 un niveau suffisant de culture de l'IA au sein du personnel. Formez les utilisateurs et les responsables.
  2. Priorisation des actions. Traitez d'abord les systèmes à haut risque et les échéances proches (2 août 2026). Classez les écarts par gravité.
  3. Suivi et reporting. Désignez un responsable IA. Établissez un tableau de bord de conformité. Révisez-le à chaque nouveau système déployé.

Cette approche transforme une contrainte réglementaire en processus maîtrisé. Elle protège l'entreprise et rassure ses clients.

FAQ

Qu'est-ce qu'une gap analysis pour l'AI Act ?

C'est une évaluation systématique de l'alignement de vos systèmes d'IA avec les exigences du Règlement (UE) 2024/1689. Elle identifie les écarts et planifie les actions correctives nécessaires à la conformité.

Quelles sont les obligations principales pour les PME ?

Les PME doivent : 1) inventorier tous les systèmes d'IA utilisés ; 2) documenter les systèmes à haut risque (Art. 11 + Annexe IV) ; 3) gérer les risques liés aux données personnelles (RGPD) ; 4) assurer la transparence et la surveillance humaine (Art. 13, Art. 14).

Quelles sont les sanctions en cas de non-conformité ?

Les sanctions atteignent 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites (Art. 99(3)). Les autres manquements sont plafonnés à 15 M€ ou 3 % du CA. Pour les PME, l'amende retenue est la plus faible des deux valeurs (Art. 99(6)).

Comment démarrer une gap analysis ?

Commencez par un inventaire exhaustif de tous les systèmes d'IA de votre entreprise. Classez-les par catégorie de risque selon l'AI Act. Comparez ensuite chaque système aux exigences applicables et documentez les écarts.

Quelle est l'importance de l'ISO/IEC 42001:2023 ?

L'ISO/IEC 42001:2023 fournit un cadre de management de l'IA. Elle aide les PME à structurer leur conformité avec l'AI Act, en offrant des lignes directrices pour l'évaluation des risques, la documentation et les mesures correctives.

Passez de l'analyse à l'action

Registre d'IA, checklists par article, modèles de documentation technique : notre pack complet couvre chaque étape de votre gap analysis.

Démarrer ma mise en conformité

Sources officielles

Pour l'ensemble des références réglementaires et normatives citées sur notre blog, consultez la page sources.


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →