Une politique IA est le document de gouvernance, signé par la direction, qui fixe le périmètre, les principes, les rôles et responsabilités, la gestion des risques et la revue des systèmes d'IA de l'entreprise. L'AI Act n'impose pas de document intitulé « politique IA » : il exige des mesures organisationnelles (Art. 26 pour les déployeurs de systèmes à haut risque, Art. 17 pour les fournisseurs), et ISO/IEC 42001 demande une politique IA documentée (clause 5.2). La politique s'adresse à l'organisation ; la charte d'usage fixe les règles que les salariés appliquent au quotidien.
L'essentiel en 30 secondes
- L'AI Act n'impose pas de document « politique IA » : il impose des mesures techniques et organisationnelles aux déployeurs de systèmes à haut risque (Art. 26) et un système de gestion de la qualité documenté aux fournisseurs (Art. 17). La politique IA est le moyen usuel de les formaliser.
- ISO/IEC 42001:2023 exige une politique IA documentée, établie par la direction (clause 5.2). La norme est volontaire et ne donne aucune présomption de conformité à l'AI Act.
- Contenu type : objet et portée, définitions, principes, rôles et responsabilités, cycle de vie, gestion des risques, conformité réglementaire, révision.
- La politique IA est un document de gouvernance ; la charte d'usage destinée aux salariés est un document distinct, auquel la politique renvoie.
- Révision à intervalles planifiés et en cas de changement important (ISO/IEC 42001, mesure A.2.4) ; un rythme annuel est courant.
- Sanctions AI Act : 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, le montant le plus bas pour une PME. La politique aide à s'organiser, mais elle ne suffit pas à protéger l'entreprise.
La politique IA formalise la manière dont l'entreprise conçoit, déploie et contrôle ses systèmes d'IA. Ce guide détaille sa structure type, les clauses à envisager et ses liens avec l'AI Act, le RGPD et ISO/IEC 42001:2023. Les clauses proposées sont des exemples à adapter à l'entreprise.
1. Pourquoi formaliser une politique IA ?
Elle remplit quatre fonctions pour une PME française.
Mesures organisationnelles pour les systèmes à haut risque. L'Art. 26(1) du règlement (UE) 2024/1689 impose aux déployeurs de systèmes à haut risque de prendre des mesures techniques et organisationnelles appropriées pour utiliser ces systèmes conformément à leur notice d'utilisation. Ces obligations s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'Annexe III. La politique IA aide à formaliser ces mesures et à les démontrer.
Confiance des clients et des partenaires. Un client ou un donneur d'ordre peut demander une preuve de gouvernance IA. Une politique formalisée fournit un document de référence à présenter.
Alignement avec ISO/IEC 42001:2023. La norme demande à la direction d'établir une politique IA documentée (clause 5.2). Une organisation qui vise la certification rédige donc ce document avant l'audit.
Organisation face aux sanctions. L'Art. 99 prévoit des amendes graduées : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et 15 M€ ou 3 % pour les manquements aux obligations des opérateurs, le montant le plus bas s'appliquant à une PME. Une politique ne suffit pas à protéger l'entreprise, mais elle structure la conformité. Voir la page Sanctions AI Act pour une PME : amendes et calcul.
| Fonction | Bénéfice direct PME | Référence juridique |
|---|---|---|
| Mesures organisationnelles | Trace écrite des mesures prises | Art. 26(1), pour les systèmes à haut risque |
| Gestion des risques | Cartographie des cas d'usage | ISO/IEC 42001, clauses 6.1.2 et 6.1.3 |
| Gouvernance interne | Clarification des rôles DPO / IA Lead / RSSI | ISO/IEC 42001, clause 5.3 |
| Maîtrise de l'IA | Cadre pour les mesures de sensibilisation | Art. 4 |
2. Cadre réglementaire : EU AI Act, RGPD et ISO/IEC 42001:2023
Trois corpus se superposent et alimentent le contenu de la politique IA. Comprendre leurs articulations évite les redondances et les angles morts.
AI Act : classification des systèmes. Le règlement (UE) 2024/1689 distingue des pratiques interdites (Art. 5), des systèmes à haut risque (Art. 6, Annexes I et III), des systèmes soumis à des obligations de transparence, dits à « risque limité » (Art. 50), et des systèmes à risque minimal, sans règle spécifique hors maîtrise de l'IA (Art. 4). La politique nomme chaque système d'IA utilisé et le rattache à l'un de ces niveaux.
RGPD : traitement de données personnelles par l'IA. Tout système d'IA qui traite des données personnelles relève aussi du règlement (UE) 2016/679 : base légale, minimisation, AIPD lorsque le traitement présente un risque élevé. La CNIL publie 13 fiches pratiques sur l'IA.
ISO/IEC 42001:2023 — norme de management de l'IA. Première norme certifiable dédiée aux systèmes de management de l'IA, elle structure les processus de gouvernance, d'évaluation des risques et d'amélioration continue. Sa logique PDCA est compatible avec ISO/IEC 27001:2022 (sécurité de l'information) et ISO/IEC 23894:2023 (gestion des risques IA).
| Texte | Portée | Caractère | Articulation avec la politique IA |
|---|---|---|---|
| EU AI Act | Systèmes IA mis sur le marché ou utilisés dans l'UE | Obligatoire | Fixe les obligations ; n'impose pas de document intitulé politique IA |
| RGPD | Traitements de données personnelles | Obligatoire | Complète sur la dimension données |
| ISO/IEC 42001:2023 | Système de management de l'IA | Volontaire (certifiable) | Exige une politique IA documentée (clause 5.2) |
| ISO/IEC 23894:2023 | Gestion des risques IA | Volontaire | Alimente la section risques |
Pour un panorama complet, voir le guide AI Act pour les PME françaises et le glossaire des termes réglementaires.
3. Structure de base d'une politique IA : les sections essentielles
Une politique IA opérationnelle pour PME comprend huit sections principales. Elle est courte, validée et signée par la direction (clause 5.2 d'ISO/IEC 42001:2023), et utile aux obligations de l'Art. 26 du règlement (UE) 2024/1689.
- Objet et portée. Définir les systèmes IA couverts, les entités concernées (siège, filiales), et les exclusions explicites.
- Définitions. Reprendre les définitions de l'Article 3 du Règlement : « système d'IA », « fournisseur », « déployeur », « modèle d'IA à usage général ».
- Principes directeurs. Énoncer les engagements en matière de transparence, supervision humaine, équité, robustesse et protection des données.
- Rôles et responsabilités. Identifier les fonctions (responsable IA, DPO, RSSI) et la chaîne d'escalade.
- Cycle de vie des systèmes IA. Décrire les étapes de cadrage, conception, validation, déploiement, surveillance et retrait.
- Gestion des risques. Articuler la méthode d'évaluation, la fréquence et les critères d'acceptation.
- Conformité réglementaire. Cartographier les obligations applicables par système.
- Mise à jour et révision. Fixer la fréquence et les déclencheurs de révision.
Politique IA et charte d'usage : quelle différence ?
La politique IA est le document de gouvernance de l'entreprise, signé par la direction : elle fixe le périmètre, les principes, les rôles, la gestion des risques et la revue. Elle s'adresse à l'organisation et à ses parties prenantes. La charte d'usage fixe, elle, les règles que les salariés appliquent au quotidien : outils autorisés, données à ne pas saisir, vérification des résultats. La politique renvoie à la charte, qui en est la déclinaison opérationnelle. Voir le modèle de charte IA pour vos salariés.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Les éléments clés à inclure : responsabilités, processus et conformité
Cette section détaille les clauses qui distinguent une politique opérationnelle d'un document de façade. Quatre blocs structurent le contenu.
Définition des rôles. L'Art. 26(2) impose au déployeur de confier la supervision humaine d'un système à haut risque à des personnes qui ont la compétence, la formation et l'autorité nécessaires. La politique nomme les fonctions, pas les personnes, pour éviter les obsolescences. Quatre rôles se distinguent.
| Rôle | Mission principale | Rattachement | Texte source |
|---|---|---|---|
| IA Lead | Pilotage du portefeuille IA, classification des systèmes | Direction générale ou DSI | ISO 42001 §5.3 |
| DPO | Conformité RGPD, AIPD, droits des personnes | Direction générale | RGPD art. 37-39 |
| RSSI | Sécurité technique, robustesse, cybersécurité | DSI | ISO/IEC 27001:2022 |
| Superviseur humain | Contrôle opérationnel d'un système haut risque | Métier utilisateur | Art. 14 et 26(2) |
Procédures de test et d'évaluation. Pour un système que l'entreprise développe, la politique fixe les exigences minimales de test : jeux de données représentatifs, métriques de performance, seuils d'alerte, périodicité des réévaluations (Art. 9 et 15 pour un fournisseur de système à haut risque). Pour un système qu'elle déploie, elle exige du fournisseur la notice d'utilisation et les performances (Art. 13) et suit le fonctionnement du système (Art. 26(5)).
Gestion des données personnelles. La clause croise l'AI Act et le RGPD : qualité et représentativité des données (Art. 10 pour les systèmes à haut risque), AIPD lorsque requis, durée de conservation, traitement des biais détectés. La CNIL considère l'AIPD comme présumée nécessaire pour un système d'IA à haut risque qui traite des données personnelles. L'évaluation d'impact des systèmes d'IA (AISIA) d'ISO/IEC 42001 (clauses 6.1.4 et 8.4) est une exigence de la norme, pas de l'AI Act. Voir l'article sur la conduite d'une AISIA.
Plan de réponse aux incidents. L'Art. 73 impose au fournisseur d'un système à haut risque de notifier les incidents graves aux autorités de surveillance du marché ; le déployeur informe d'abord le fournisseur (Art. 26(5)). La politique précise le canal interne, le délai de remontée, le format de notification et le responsable de la déclaration.
Contrôle interne et audit. Prévoir des audits internes à intervalles planifiés, conduits par un auditeur impartial (clause 9.2 d'ISO/IEC 42001:2023). Le rapport d'audit alimente la révision de la politique. Voir l'article sur l'audit interne d'un système de management de l'IA.
5. Exemples de clauses pour différents niveaux de risque
Le contenu de la politique varie selon la classification du système. Voici quatre clauses types, à adapter, calibrées par niveau.
Clause systèmes interdits (Article 5).
« L'entreprise s'interdit de développer, de déployer ou de mettre sur le marché tout système relevant des pratiques interdites au sens de l'Article 5 du Règlement (UE) 2024/1689, notamment les systèmes de notation sociale, de reconnaissance des émotions sur le lieu de travail, ou de catégorisation biométrique fondée sur des caractéristiques sensibles. Toute proposition entrant dans ce périmètre fait l'objet d'un refus formalisé par l'IA Lead. »
Clause systèmes haut risque (Articles 14 et 26).
« Pour tout système à haut risque, l'entreprise met en place une supervision humaine effective, documente les choix de conception ou de configuration et conserve les journaux automatiques (logs) sous son contrôle pendant au moins six mois, sauf règle contraire applicable (Art. 26(6)). Aucune décision produisant des effets juridiques sur une personne physique n'est prise sans validation humaine préalable. »
Clause risques limités — obligations de transparence (Article 50).
« Lorsque l'entreprise met en service un système d'IA qui interagit directement avec une personne physique (agent conversationnel), l'utilisateur est informé sans ambiguïté qu'il interagit avec une intelligence artificielle. Les images, sons et vidéos générés ou manipulés par IA qui ressemblent à des personnes, des lieux ou des événements réels sont signalés comme tels lorsqu'ils sont diffusés. »
Clause risques minimaux.
« Les systèmes d'IA non couverts par les Articles 5, 6 ou 50 du règlement font l'objet d'une déclaration interne au registre des systèmes d'IA. La maîtrise de l'IA des personnes qui les utilisent est assurée (Art. 4). Le RGPD s'applique lorsque des données personnelles sont traitées. »
| Niveau de risque | Clause à intégrer | Documentation associée |
|---|---|---|
| Interdit (Art. 5) | Refus catégorique | Procédure de filtrage à l'entrée |
| Haut risque (Annexe III) | Supervision humaine + journalisation | Notice, journaux, information des personnes ; AIPD si données personnelles ; FRIA si l'Art. 27 s'applique |
| Risque limité (Art. 50) | Information utilisateur | Mentions visibles ; marquage vérifié auprès du fournisseur |
| Risque minimal | Déclaration registre interne | Fiche système simplifiée |
6. Mise en conformité : vérification et mise à jour
Une politique IA n'a de valeur qu'avec un dispositif de suivi actif. Quatre éléments doivent être planifiés dès l'adoption initiale.
Audit interne périodique. L'audit interne couvre la cohérence entre les systèmes d'IA recensés et la classification déclarée, la traçabilité des décisions de déploiement et l'application effective des contrôles. Le rapport est présenté à la direction générale ; sa durée de conservation est fixée par l'entreprise. La clause 9.2 d'ISO/IEC 42001:2023 demande des audits internes à intervalles planifiés.
Suivi des évolutions réglementaires. Les lignes directrices et actes de la Commission européenne, ainsi que les normes harmonisées publiées au Journal officiel de l'Union européenne, modifient progressivement les exigences. Le responsable IA suit les publications de la Commission et consulte régulièrement le service desk officiel.
Maîtrise de l'IA du personnel. L'Article 4 du règlement (UE) 2024/1689, applicable depuis le 2 février 2025, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel et des personnes qui utilisent des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances, de leur expérience et du contexte d'usage. L'obligation n'exige pas de garantir un niveau donné pour chaque personne. La politique peut prévoir un programme minimal : sensibilisation à l'embauche, rappels réguliers, modules spécifiques pour les superviseurs de systèmes à haut risque. Voir l'article sur la maîtrise de l'IA (Art. 4).
Documentation des processus. Tout changement de version de la politique génère une trace : numéro de version, date, motif, validateur. L'historique est annexé au document et accessible aux auditeurs externes.
| Action | Fréquence | Responsable | Document produit |
|---|---|---|---|
| Audit interne | Annuel | Auditeur impartial | Rapport d'audit |
| Suivi des évolutions réglementaires | Trimestriel | IA Lead | Note de suivi |
| Sensibilisation à l'IA | Annuel | RH + DPO | Attestations |
| Révision politique | Annuel ou événementiel | IA Lead | Nouvelle version |
| Réunion comité IA | Trimestriel | Direction | Compte-rendu |
L'articulation avec un système de management ISO/IEC 42001 est détaillée sur la page ISO 42001 pour les PME : gouvernance de l'IA et certification. La certification n'est pas obligatoire ; elle ne dispense pas des obligations de l'Art. 26 et ne donne aucune présomption de conformité.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €7. FAQ : questions fréquentes des PME
Une politique IA est-elle obligatoire ?
Pas en tant que document : l'AI Act n'impose pas de politique intitulée « politique IA ». Il impose des mesures techniques et organisationnelles aux déployeurs de systèmes à haut risque (Art. 26) et un système de gestion de la qualité documenté aux fournisseurs (Art. 17). La politique IA est le moyen usuel de les formaliser, et ISO/IEC 42001 l'exige dans un système de management (clause 5.2). La taille de l'entreprise n'exonère pas de ces obligations. L'Art. 62 prévoit des mesures de soutien aux PME, dont l'accès prioritaire aux bacs à sable réglementaires et, pour les PME fournisseurs, la réduction des frais d'évaluation de conformité.
Quelles sont les sanctions en cas de non-conformité ?
L'Art. 99 du règlement fixe trois plafonds : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (Art. 5), jusqu'à 15 M€ ou 3 % pour les manquements aux obligations des opérateurs (Art. 99(4)), et jusqu'à 7,5 M€ ou 1 % pour les informations inexactes, incomplètes ou trompeuses fournies aux autorités. Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). Les sanctions RGPD peuvent se cumuler en cas de traitement non conforme de données personnelles.
Comment intégrer ISO/IEC 42001:2023 dans la politique ?
La norme s'intègre par correspondance : les clauses 5.2 (politique IA), 6.1 (risques), 8 (fonctionnement) et 9.2 (audit interne) sont rattachées à une section de la politique. Le document devient la politique IA exigée par la clause 5.2 d'un système de management de l'IA (AIMS).
Où trouver des modèles de politique IA ?
L'AI Act n'impose pas de modèle de politique IA. Ce guide fournit une structure type et des clauses à adapter. regulia propose gratuitement une charte d'usage de l'IA pour les salariés et un modèle de registre des systèmes d'IA ; la politique IA personnalisée fait partie du pack regulia (voir la page documents de conformité AI Act). Les sources de référence sont recensées sur la page sources.
Quelle est la fréquence de mise à jour ?
À intervalles planifiés, un rythme annuel étant courant, et en cas de changement important (mesure A.2.4 d'ISO/IEC 42001). Parmi les déclencheurs à prévoir : une modification des annexes de l'AI Act par acte délégué de la Commission, une modification importante du portefeuille de systèmes d'IA (nouveau cas d'usage à haut risque) ou un incident grave notifié au sens de l'Art. 73.
8. Conclusion : une politique courte, signée et révisée
La politique IA est le document de gouvernance qui articule les obligations légales et les choix internes de l'entreprise. Sa rédaction n'est pas un exercice de communication : c'est un travail de cadrage qui engage la direction générale, le DPO et le responsable IA.
Les huit sections décrites dans ce guide, les clauses types par niveau de risque et le calendrier de révision forment une base à adapter. L'entreprise y ajoute ses annexes opérationnelles : registre des systèmes d'IA, fiche d'analyse d'impact et, le cas échéant, analyse d'impact sur les droits fondamentaux (FRIA).
Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, après le report prévu par le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026. Les pratiques interdites et la maîtrise de l'IA (Art. 4) s'appliquent depuis le 2 février 2025. Formaliser la politique dès maintenant permet de lisser les chantiers.
Sources officielles
- Règlement (UE) 2024/1689 — texte consolidé
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Fiches pratiques IA — CNIL
- AI Act Service Desk — Commission européenne
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.