Vous exploitez un système d'intelligence artificielle dans votre PME. L'EU AI Act vous impose désormais de le documenter. Un registre IA structuré n'est plus une bonne pratique : c'est une pièce maîtresse de votre conformité. Cet article détaille les obligations réelles, la structure d'un template Excel exploitable, et un exemple de remplissage. Il s'adresse aux dirigeants, DPO, RSSI et IA Lead des PME françaises.
TL;DR — L'essentiel en 30 secondes
- L'enregistrement dans la base de données UE est obligatoire pour les systèmes IA à haut risque de l'annexe III (Article 49 du Règlement (UE) 2024/1689).
- Un registre interne reste recommandé pour tous les systèmes IA, quel que soit leur niveau de risque.
- Notre template Excel gratuit propose 12 colonnes clés, chacune rattachée à une obligation du Règlement (UE) 2024/1689.
- Les sanctions atteignent 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (Art. 99). Détail sur notre page sanctions.
- Le template s'aligne sur les exigences de traçabilité de la norme ISO/IEC 42001:2023 et sur les orientations de l'AI Act Service Desk.
1. Obligations légales pour les PME
L'EU AI Act ne crée pas une obligation unique de « registre ». Il combine plusieurs exigences documentaires. Comprendre lesquelles s'appliquent à votre situation évite les erreurs coûteuses.
L'enregistrement dans la base UE. L'Article 49 du Règlement (UE) 2024/1689 impose l'enregistrement des systèmes à haut risque listés à l'annexe III. Cet enregistrement se fait dans la base de données de l'Union prévue à l'Article 71. Cette obligation vise d'abord les fournisseurs. Les déployeurs qui sont des autorités publiques enregistrent aussi leur usage.
La conservation des journaux. L'Article 12 exige que les systèmes à haut risque génèrent automatiquement des journaux d'événements. L'Article 26, paragraphe 6, oblige le déployeur à conserver ces journaux. Un registre interne facilite ce suivi.
Les obligations de transparence. L'Article 50 impose d'informer l'utilisateur lorsqu'il interagit avec une IA. Un chatbot client relève de cette catégorie, pas du haut risque.
La norme ISO/IEC 42001:2023. Elle demande un inventaire documenté des systèmes IA et de leur cycle de vie. Cette norme est volontaire. Son non-respect n'entraîne aucune amende. Elle structure toutefois votre défense en cas de contrôle.
Le tableau suivant clarifie qui doit quoi.
| Obligation | Base légale | Systèmes concernés | Qui est tenu |
|---|---|---|---|
| Enregistrement base UE | Art. 49 et Art. 71 | Haut risque (annexe III) | Fournisseurs, déployeurs publics |
| Conservation des journaux | Art. 12, Art. 26 §6 | Haut risque | Fournisseurs, déployeurs |
| Transparence utilisateur | Art. 50 | Risque limité (chatbots, deepfakes) | Fournisseurs, déployeurs |
| Inventaire documenté | ISO/IEC 42001:2023 | Tous | Organisation (volontaire) |
Quelles PME sont concernées ? L'AI Act définit la PME par renvoi à la recommandation 2003/361/CE : moins de 250 salariés, et un chiffre d'affaires annuel ≤ 50 M€ ou un bilan ≤ 43 M€. Le Règlement s'applique néanmoins quelle que soit la taille. Le seuil PME ne conditionne pas l'application : il ouvre droit à des plafonds d'amende réduits (Art. 99 §6) et à des mesures de soutien. Pour un panorama complet, consultez notre guide AI Act pour les PME françaises.
Calendrier 2026. Les obligations relatives aux systèmes à haut risque de l'annexe III deviennent applicables le 2 août 2026 [à vérifier selon les actes d'exécution en cours]. Construire son registre dès maintenant évite l'urgence.
2. Structure du template Excel
Un bon registre reste lisible et auditable. Notre template retient 12 colonnes. Chacune répond à une exigence documentaire précise du Règlement ou de la norme ISO/IEC 42001:2023.
| # | Colonne | Description | Rattachement |
|---|---|---|---|
| 1 | Identifiant système | Code unique interne (ex. IA-2026-014) | ISO 42001 §8 |
| 2 | Nom du système | Dénomination commerciale ou interne | Annexe IV §1 |
| 3 | Fournisseur | Éditeur ou développeur | Art. 3 §3 |
| 4 | Rôle de la PME | Fournisseur / déployeur / importateur | Art. 3, Art. 25 |
| 5 | Type d'IA | Modèle ou technique (ex. LLM, réseau convolutif) | Annexe IV §2 |
| 6 | Finalité | Usage prévu du système | Annexe IV §1 |
| 7 | Catégorie de risque | Inacceptable / haut / limité / minimal | Art. 5, Art. 6, Art. 50 |
| 8 | Base légale applicable | Article(s) du Règlement (UE) 2024/1689 | Art. 6 à 50 |
| 9 | Date de déploiement | Mise en service effective | Art. 26 |
| 10 | Données traitées | Catégories, données personnelles (oui/non) | RGPD + Art. 10 |
| 11 | Mesures de conformité | Journaux, supervision humaine, tests | Art. 12, Art. 14 |
| 12 | Responsable + validation | Nom, date, statut de validation | ISO 42001 §5 |
La colonne 7 est la plus délicate. Beaucoup de PME confondent les catégories. Le Règlement distingue quatre niveaux : risque inacceptable (pratiques interdites, Art. 5), haut risque (annexe III), risque limité (obligations de transparence, Art. 50) et risque minimal. Il n'existe pas de catégorie officielle « risque moyen ». Le glossaire regulia détaille chaque niveau : consultez le glossaire.
Un formulaire de validation intégré verrouille chaque ligne après revue. Le responsable IA date et signe. Cette trace prouve votre diligence.
Besoin d'un registre prêt à l'emploi ?
Le pack documentaire complet regulia inclut le template Excel, la procédure de tenue du registre et la checklist de conformité par catégorie de risque.
Obtenir le pack complet3. Exemple de remplissage pratique
Prenons un cas fréquent : un chatbot de relation client déployé sur votre site. Contrairement à une idée reçue, ce système relève du risque limité, pas du haut risque. L'Article 50 impose seulement d'informer l'internaute qu'il dialogue avec une IA.
Voici les étapes de saisie.
- Identification. Attribuez un identifiant (IA-2026-014) et nommez le système.
- Documentation. Renseignez le fournisseur, votre rôle (déployeur), le type de modèle et la finalité.
- Évaluation du risque. Classez en « risque limité » et citez l'Art. 50 comme base applicable.
- Mesures de conformité. Indiquez le bandeau d'information affiché à l'utilisateur.
- Validation. Le responsable IA vérifie, date et valide la ligne.
Voici la ligne complétée.
| Colonne | Valeur |
|---|---|
| Identifiant | IA-2026-014 |
| Nom | Chatbot support client |
| Rôle PME | Déployeur |
| Type d'IA | Grand modèle de langage (LLM) |
| Finalité | Réponses de premier niveau |
| Catégorie de risque | Limité (Art. 50) |
| Mesures | Mention « Vous échangez avec une IA » |
| Responsable + validation | J. Martin — 12/03/2026 — Validé |
Attention : un système de recrutement automatisé ou de scoring de crédit bascule en haut risque (annexe III). Il déclenche alors l'enregistrement de l'Art. 49 et la conservation des journaux de l'Art. 12.
4. Avantages pour les PME
Un registre bien tenu produit des bénéfices concrets, au-delà de la simple conformité.
| Avantage | Effet mesurable |
|---|---|
| Réduction du risque de sanction | Preuve de diligence face aux amendes de l'Art. 99 |
| Gain de temps en audit | Une source unique consultable, pas de reconstitution |
| Pilotage du parc IA | Vision consolidée des systèmes et de leurs risques |
| Alignement ISO/IEC 42001:2023 | Inventaire conforme aux attentes de certification |
Sur les sanctions, une précision s'impose. Le plafond de 7 % du chiffre d'affaires mondial concerne les pratiques interdites de l'Art. 5. Le non-respect des autres obligations, y compris celles du haut risque, expose à un maximum de 15 M€ ou 3 % du chiffre d'affaires. Pour les PME, l'Art. 99 §6 applique le plus faible des deux montants. Notre article dédié détaille le barème : sanctions et amendes AI Act.
Un point à ne pas confondre : la norme ISO/IEC 42001:2023 ne fait l'objet d'aucune amende légale. Elle reste volontaire. Son intérêt est probatoire et commercial, pas coercitif.
5. Maintenance du registre
Un registre figé perd toute valeur. Sa tenue exige une routine.
- Mise à jour à chaque changement. Nouveau système, nouvelle finalité, changement de fournisseur : mettez à jour immédiatement.
- Audit semestriel. Revoyez chaque ligne deux fois par an. Vérifiez la classification de risque.
- Versioning. Conservez l'historique des modifications. Datez chaque révision.
- Surveillance après commercialisation. L'Article 72 impose un suivi pour les systèmes à haut risque. Reliez-le à votre registre.
Une mise à jour semi-automatique via API reste possible pour les organisations avancées. Elle n'est pas obligatoire. Un tableur maintenu avec rigueur suffit à la plupart des PME.
Structurez votre conformité en une journée
Le pack complet regulia regroupe registre, procédures et modèles de référence, prêts à adapter à votre organisation.
Demander le pack complet6. Ressources complémentaires
Pour approfondir, voici trois ressources utiles.
- Guide pratique AI Act pour PME — notre panorama des obligations par rôle et par risque : guide PME.
- Fiches pratiques IA de la CNIL — 13 fiches sur l'articulation RGPD et IA.
- Checklist de conformité regulia — un contrôle point par point avant audit, disponible dans le pack complet.
Retrouvez l'ensemble des références réglementaires citées sur notre page sources.
FAQ
Quels systèmes IA doivent être enregistrés ?
L'enregistrement dans la base de données UE (Art. 49 et Art. 71) vise les systèmes à haut risque de l'annexe III. Cela inclut le recrutement automatisé et le scoring de crédit. Un chatbot client relève du risque limité (Art. 50) : il n'exige pas cet enregistrement, mais reste à inscrire dans votre registre interne.
Comment remplir le template Excel ?
Identifiez chaque système, notez son type (ex. LLM, réseau convolutif), puis évaluez sa catégorie de risque parmi les quatre niveaux officiels. Complétez ensuite les 12 colonnes. Verrouillez la ligne via le formulaire de validation, daté et signé par le responsable IA.
Quelles sont les conséquences d'une non-conformité ?
L'Art. 99 prévoit jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites. Le non-respect des obligations du haut risque expose à 15 M€ ou 3 %. Les PME bénéficient du plafond le plus faible (Art. 99 §6). Le non-respect d'ISO/IEC 42001:2023 n'entraîne, lui, aucune amende.
Où trouver plus d'informations sur l'EU AI Act ?
Consultez l'AI Act Service Desk de la Commission et le texte officiel sur EUR-Lex. Le glossaire regulia explique les termes clés en français.
Comment maintenir le registre à jour ?
Actualisez le registre dès toute modification d'un système IA. Réalisez un audit semestriel et conservez le versioning des changements. Reliez la surveillance après commercialisation (Art. 72) à votre registre pour les systèmes à haut risque.
Sources officielles
- Règlement (UE) 2024/1689 — version officielle consolidée : eur-lex.europa.eu/eli/reg/2024/1689
- AI Act Service Desk, Commission européenne : ai-act-service-desk.ec.europa.eu
- Texte intégral consolidé : artificialintelligenceact.eu
- ISO/IEC 42001:2023 — Système de management de l'IA (norme officielle ISO)
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.