TL;DR — L'essentiel en 30 secondes
- L'EU AI Act impose des obligations strictes aux systèmes d'IA à haut risque, définis par l'Article 6 du Règlement (UE) 2024/1689 et son Annexe III.
- Toute politique de gestion des risques IA doit intégrer un système de gestion des risques (Art. 9) et une documentation technique (Art. 11 + Annexe IV).
- Les sanctions atteignent 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial (Art. 99).
- Le RGPD s'applique dès qu'un système d'IA traite des données personnelles, notamment via l'Article 22 sur les décisions automatisées.
- La norme ISO/IEC 42001:2023 fournit un cadre de management certifiable pour les systèmes d'IA.
- Les PME doivent combiner mesures techniques et organisationnelles, dont la sécurité du traitement exigée par l'Article 32 RGPD.
Ce modèle vous aide à structurer une politique conforme, opérationnelle et adaptée aux moyens d'une PME française. Il complète notre guide pilier sur l'AI Act pour les PME.
1. Contexte réglementaire : AI Act et RGPD pour les PME
L'EU AI Act est le premier cadre horizontal au monde régulant l'intelligence artificielle. Il s'applique depuis 2024 selon un calendrier progressif. Les PME françaises sont concernées dès qu'elles développent, déploient ou intègrent un système d'IA.
L'Article 6 du Règlement (UE) 2024/1689 classe les systèmes d'IA à haut risque. L'Annexe III liste les domaines sensibles : recrutement, éducation, accès aux services essentiels, application de la loi. Un logiciel de tri de candidatures entre dans cette catégorie.
Le RGPD s'ajoute à l'AI Act. Dès qu'un système d'IA traite des données personnelles, les deux textes s'appliquent en parallèle. L'Art. 22 RGPD encadre les décisions entièrement automatisées produisant des effets juridiques.
Le tableau ci-dessous résume les périmètres respectifs.
| Critère | EU AI Act | RGPD |
|---|---|---|
| Objet régulé | Systèmes d'IA | Données personnelles |
| Déclencheur | Mise sur le marché ou utilisation d'un SIA | Traitement de données personnelles |
| Article central pour l'IA | Art. 9 (gestion des risques) | Art. 22 (décision automatisée) |
| Autorité française | À désigner / marché | CNIL |
| Sanction maximale | 35 M€ ou 7 % du CA mondial (Art. 99) | 20 M€ ou 4 % du CA mondial |
Les sanctions financières justifient une action anticipée. L'Art. 99 prévoit jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites. Pour les autres manquements, le plafond descend à 15 millions d'euros ou 3 %. Pour une analyse détaillée, consultez notre article dédié aux sanctions et amendes pour les PME.
2. Objectifs clés d'une politique de gestion des risques IA
Une politique n'est pas un document décoratif. Elle poursuit quatre objectifs concrets et mesurables.
- Aligner l'entreprise sur les exigences légales. La politique traduit l'AI Act, le RGPD et l'ISO/IEC 42001:2023 en règles internes applicables.
- Identifier et réduire les risques. Elle cartographie les systèmes d'IA et hiérarchise les menaces sur les droits fondamentaux, la sécurité et la conformité.
- Renforcer la confiance des parties prenantes. Clients, salariés et partenaires exigent des garanties sur l'usage responsable de l'IA.
- Optimiser la performance des systèmes. Un suivi structuré détecte les dérives de qualité, les biais et les pertes de robustesse.
Ces objectifs se renforcent mutuellement. Une gouvernance claire produit à la fois de la conformité et de la performance opérationnelle.
3. Éléments structuraux d'une politique de gestion des risques IA
Une politique robuste repose sur quatre piliers. Chacun correspond à une obligation légale précise.
Cadre de gouvernance. Attribuez des responsabilités nominatives. Le DPO supervise la conformité RGPD. Un comité de sécurité ou un IA Lead pilote les risques techniques. La direction valide les décisions d'acceptation du risque.
Processus d'évaluation des risques. L'Art. 9 impose un système de gestion des risques continu sur tout le cycle de vie du système d'IA à haut risque. Ce processus est itératif, pas ponctuel.
Documentation obligatoire. L'Art. 11 et l'Annexe IV définissent le contenu de la documentation technique. Elle prouve la conformité aux autorités. Sans documentation, aucune démonstration de conformité n'est possible.
Plan d'action. Il fixe les jalons, les responsables et les échéances de mise en conformité.
Le tableau suivant relie chaque pilier à sa base juridique.
| Pilier | Base juridique | Responsable type |
|---|---|---|
| Gouvernance | Art. 26 AI Act (obligations déployeur) | Direction / IA Lead |
| Évaluation des risques | Art. 9 AI Act | Comité de sécurité |
| Documentation technique | Art. 11 + Annexe IV AI Act | IA Lead / RSSI |
| Sécurité des données | Art. 32 RGPD | DPO / RSSI |
Pour clarifier la terminologie utilisée ici, consultez notre glossaire.
Besoin d'un modèle prêt à l'emploi ?
Le pack documentaire regulia inclut une politique de gestion des risques IA structurée selon l'Art. 9 et l'Annexe IV, adaptable à votre PME en moins d'une journée.
Découvrir le pack complet4. Évaluation des risques IA : méthodologie et outils
L'évaluation des risques suit une méthode reproductible. Elle se déroule en quatre étapes.
- Recenser les systèmes d'IA. Établissez un inventaire complet. Classez chaque système selon les catégories de l'Art. 6 : risque inacceptable, haut risque, risque limité, risque minimal.
- Analyser l'impact sur les droits fondamentaux. L'Art. 27 impose une analyse d'impact (FRIA) pour certains déployeurs de systèmes à haut risque. Elle évalue les effets sur la non-discrimination, la vie privée et la dignité.
- Tester et auditer. Utilisez des outils d'audit algorithmique pour mesurer la précision, la robustesse et les biais. Documentez chaque test.
- Fixer la fréquence. Réévaluez au moins une fois par an. Réévaluez immédiatement après toute modification majeure du système ou du cadre légal.
Le niveau de risque détermine le niveau d'exigence. Le tableau ci-dessous illustre cette gradation.
| Catégorie de risque | Exemple | Exigence principale |
|---|---|---|
| Inacceptable (Art. 5) | Notation sociale généralisée | Interdiction |
| Haut risque (Art. 6 + Annexe III) | Tri de CV, scoring crédit | Conformité complète Art. 9 à 15 |
| Risque limité | Chatbot service client | Obligation de transparence |
| Risque minimal | Filtre anti-spam | Bonnes pratiques recommandées |
Une évaluation rigoureuse évite de sur-investir sur des systèmes à faible enjeu. Elle concentre les ressources sur le haut risque.
5. Mesures de mitigation des risques IA
La mitigation combine des mesures techniques et organisationnelles. Les deux sont indissociables.
Mesures techniques. Sécurisez les données d'entraînement et de production. Appliquez un contrôle d'accès strict, conforme à l'Art. 32 RGPD. Chiffrez les données sensibles. Surveillez la robustesse du modèle, comme l'exige l'Art. 15.
Mesures organisationnelles. Formez les équipes aux risques IA. Rédigez des procédures d'usage. Définissez qui peut modifier, déployer ou désactiver un système.
Plan de réponse aux incidents. Prévoyez une procédure d'alerte, d'analyse et de correction. L'AI Act impose la notification de certains incidents graves aux autorités.
Suivi des biais. Mesurez régulièrement les écarts de traitement entre groupes. Un biais non corrigé expose l'entreprise à des sanctions RGPD et à un contentieux prud'homal.
Ces mesures doivent être proportionnées. Une PME n'a pas les moyens d'un grand groupe, mais elle reste tenue au même standard de conformité pour le haut risque.
6. Suivi, audit et amélioration continue
La conformité n'est pas un état figé. Elle exige un cycle d'amélioration continue, principe central de l'ISO/IEC 42001:2023.
L'audit vérifie que la politique produit ses effets. Il contrôle la documentation, teste les systèmes et évalue la gouvernance. Planifiez un audit interne annuel minimum.
Le reporting alimente la décision. Le comité de sécurité transmet un bilan des risques à la direction. Ce bilan justifie les arbitrages budgétaires.
La veille réglementaire déclenche les mises à jour. Le cadre AI Act évolue via des actes délégués et des lignes directrices de l'AI Office. Adaptez votre politique en conséquence.
Le tableau ci-dessous propose une cadence de suivi réaliste pour une PME.
| Activité | Fréquence | Responsable |
|---|---|---|
| Revue de l'inventaire IA | Trimestrielle | IA Lead |
| Audit interne de conformité | Annuelle | RSSI / DPO |
| Test de biais | Semestrielle | Data / IA Lead |
| Veille réglementaire | Continue | DPO |
| Formation du personnel | Annuelle | RH / DPO |
L'ISO/IEC 23894:2023 complète ce dispositif en détaillant la gestion des risques spécifiques à l'IA.
7. Exemples concrets pour les PME
La théorie prend sens dans des cas réels. Voici trois situations fréquentes.
Recrutement assisté par IA. Un logiciel de présélection de candidats est un système à haut risque au sens de l'Annexe III. La PME doit documenter les critères, tester les biais de genre et d'origine, et garantir un contrôle humain (Art. 14). Une décision de rejet ne peut pas être entièrement automatisée sans respecter l'Art. 22 RGPD.
Évaluation des biais algorithmiques. Constituez un jeu de test représentatif. Comparez les taux de sélection entre groupes protégés. Un écart significatif impose une correction avant tout déploiement.
Documentation conforme. Structurez un dossier reprenant l'Annexe IV : description du système, données utilisées, mesures de gestion des risques, résultats des tests. Ce dossier est votre preuve de conformité en cas de contrôle.
Ces exemples montrent une constante : le haut risque exige de la traçabilité. Chaque décision doit pouvoir être expliquée et justifiée.
Passez du modèle à la mise en œuvre
Nos experts regulia vous accompagnent pour adapter la politique de gestion des risques à votre secteur et à votre budget, du recrutement au scoring client.
Demander un accompagnement8. Ressources et outils pour les PME
Une PME n'a pas besoin de tout construire seule. Plusieurs ressources officielles réduisent le coût de mise en conformité.
- Fiches pratiques de la CNIL. La CNIL publie des fiches sur l'IA et les données personnelles. Elles guident l'articulation AI Act–RGPD.
- AI-Act Service Desk. La Commission européenne propose un service d'assistance et des outils d'orientation gratuits.
- Normes ISO. L'ISO/IEC 42001:2023 et l'ISO/IEC 27001:2022 fournissent des cadres de management reconnus.
- Guides sectoriels. Les guides Cigref (janvier 2025) et Numeum (mars 2025) traduisent l'AI Act pour les entreprises françaises.
Pour un budget limité, adoptez une approche progressive. Commencez par l'inventaire, ciblez le haut risque, réutilisez des modèles existants et formez d'abord les personnes clés. Retrouvez l'ensemble des références officielles sur notre page sources.
FAQ
Quelles sont les sanctions pour non-conformité de l'AI Act pour les PME ?
Les sanctions atteignent 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites (Art. 99). Pour les autres manquements, le plafond est de 15 millions d'euros ou 3 %. Pour les PME, l'autorité applique le montant le plus faible entre le pourcentage et la somme fixe. Consultez notre article détaillé sur les sanctions pour les PME.
Comment identifier les systèmes d'IA à haut risque dans mon entreprise ?
Les systèmes à haut risque sont définis par l'Art. 6 et l'Annexe III du Règlement (UE) 2024/1689. Ils couvrent des domaines sensibles : emploi, éducation, services essentiels, application de la loi. Dressez l'inventaire de vos systèmes, puis confrontez chaque usage à l'Annexe III. Les fiches pratiques de la CNIL aident à cette qualification.
Quelle est la différence entre l'AI Act et le RGPD pour les systèmes d'IA ?
L'AI Act régule les systèmes d'IA en tant que produits. Le RGPD régule tout traitement de données personnelles. Dès qu'un système d'IA traite des données personnelles, les deux textes s'appliquent ensemble. L'Art. 22 RGPD encadre alors spécifiquement les décisions automatisées.
Comment implémenter une politique de gestion des risques IA avec un budget limité ?
Démarrez par une évaluation ciblée sur vos systèmes à haut risque. Utilisez les outils gratuits de l'AI-Act Service Desk et les fiches CNIL. Formez le personnel clé plutôt que toute l'entreprise d'emblée. Réutilisez des modèles documentaires existants pour éviter de partir de zéro.
Quelle est la fréquence recommandée pour mettre à jour la politique de gestion des risques IA ?
Mettez la politique à jour au moins une fois par an. Actualisez-la immédiatement après toute modification majeure d'un système, tout changement réglementaire ou tout nouveau risque identifié. L'ISO/IEC 42001:2023 recommande ce principe d'amélioration continue.
Sources officielles
- AI-Act Service Desk — Commission européenne
- Règlement (UE) 2024/1689 sur EUR-Lex [à vérifier : identifiant CELEX exact]
- Texte consolidé de l'AI Act — artificialintelligenceact.eu
- CNIL — fiches pratiques IA : cnil.fr/fr/les-fiches-pratiques-ia
- ISO/IEC 42001:2023 — Systèmes de management de l'IA
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.