Registre IA PME : le template Excel 2026 pour l'EU AI Act

Vous exploitez un système d'intelligence artificielle dans votre PME. L'EU AI Act vous impose désormais de le documenter. Un registre IA structuré n'est plus une bonne pratique : c'est une pièce maîtresse de votre conformité. Cet article détaille les obligations réelles, la structure d'un template Excel exploitable, et un exemple de remplissage. Il s'adresse aux dirigeants, DPO, RSSI et IA Lead des PME françaises.

TL;DR — L'essentiel en 30 secondes

  • L'enregistrement dans la base de données UE est obligatoire pour les systèmes IA à haut risque de l'annexe III (Article 49 du Règlement (UE) 2024/1689).
  • Un registre interne reste recommandé pour tous les systèmes IA, quel que soit leur niveau de risque.
  • Notre template Excel gratuit propose 12 colonnes clés, chacune rattachée à une obligation du Règlement (UE) 2024/1689.
  • Les sanctions atteignent 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (Art. 99). Détail sur notre page sanctions.
  • Le template s'aligne sur les exigences de traçabilité de la norme ISO/IEC 42001:2023 et sur les orientations de l'AI Act Service Desk.

1. Obligations légales pour les PME

L'EU AI Act ne crée pas une obligation unique de « registre ». Il combine plusieurs exigences documentaires. Comprendre lesquelles s'appliquent à votre situation évite les erreurs coûteuses.

L'enregistrement dans la base UE. L'Article 49 du Règlement (UE) 2024/1689 impose l'enregistrement des systèmes à haut risque listés à l'annexe III. Cet enregistrement se fait dans la base de données de l'Union prévue à l'Article 71. Cette obligation vise d'abord les fournisseurs. Les déployeurs qui sont des autorités publiques enregistrent aussi leur usage.

La conservation des journaux. L'Article 12 exige que les systèmes à haut risque génèrent automatiquement des journaux d'événements. L'Article 26, paragraphe 6, oblige le déployeur à conserver ces journaux. Un registre interne facilite ce suivi.

Les obligations de transparence. L'Article 50 impose d'informer l'utilisateur lorsqu'il interagit avec une IA. Un chatbot client relève de cette catégorie, pas du haut risque.

La norme ISO/IEC 42001:2023. Elle demande un inventaire documenté des systèmes IA et de leur cycle de vie. Cette norme est volontaire. Son non-respect n'entraîne aucune amende. Elle structure toutefois votre défense en cas de contrôle.

Le tableau suivant clarifie qui doit quoi.

Obligation Base légale Systèmes concernés Qui est tenu
Enregistrement base UE Art. 49 et Art. 71 Haut risque (annexe III) Fournisseurs, déployeurs publics
Conservation des journaux Art. 12, Art. 26 §6 Haut risque Fournisseurs, déployeurs
Transparence utilisateur Art. 50 Risque limité (chatbots, deepfakes) Fournisseurs, déployeurs
Inventaire documenté ISO/IEC 42001:2023 Tous Organisation (volontaire)

Quelles PME sont concernées ? L'AI Act définit la PME par renvoi à la recommandation 2003/361/CE : moins de 250 salariés, et un chiffre d'affaires annuel ≤ 50 M€ ou un bilan ≤ 43 M€. Le Règlement s'applique néanmoins quelle que soit la taille. Le seuil PME ne conditionne pas l'application : il ouvre droit à des plafonds d'amende réduits (Art. 99 §6) et à des mesures de soutien. Pour un panorama complet, consultez notre guide AI Act pour les PME françaises.

Calendrier 2026. Les obligations relatives aux systèmes à haut risque de l'annexe III deviennent applicables le 2 août 2026 [à vérifier selon les actes d'exécution en cours]. Construire son registre dès maintenant évite l'urgence.

2. Structure du template Excel

Un bon registre reste lisible et auditable. Notre template retient 12 colonnes. Chacune répond à une exigence documentaire précise du Règlement ou de la norme ISO/IEC 42001:2023.

# Colonne Description Rattachement
1 Identifiant système Code unique interne (ex. IA-2026-014) ISO 42001 §8
2 Nom du système Dénomination commerciale ou interne Annexe IV §1
3 Fournisseur Éditeur ou développeur Art. 3 §3
4 Rôle de la PME Fournisseur / déployeur / importateur Art. 3, Art. 25
5 Type d'IA Modèle ou technique (ex. LLM, réseau convolutif) Annexe IV §2
6 Finalité Usage prévu du système Annexe IV §1
7 Catégorie de risque Inacceptable / haut / limité / minimal Art. 5, Art. 6, Art. 50
8 Base légale applicable Article(s) du Règlement (UE) 2024/1689 Art. 6 à 50
9 Date de déploiement Mise en service effective Art. 26
10 Données traitées Catégories, données personnelles (oui/non) RGPD + Art. 10
11 Mesures de conformité Journaux, supervision humaine, tests Art. 12, Art. 14
12 Responsable + validation Nom, date, statut de validation ISO 42001 §5

La colonne 7 est la plus délicate. Beaucoup de PME confondent les catégories. Le Règlement distingue quatre niveaux : risque inacceptable (pratiques interdites, Art. 5), haut risque (annexe III), risque limité (obligations de transparence, Art. 50) et risque minimal. Il n'existe pas de catégorie officielle « risque moyen ». Le glossaire regulia détaille chaque niveau : consultez le glossaire.

Un formulaire de validation intégré verrouille chaque ligne après revue. Le responsable IA date et signe. Cette trace prouve votre diligence.

Besoin d'un registre prêt à l'emploi ?

Le pack documentaire complet regulia inclut le template Excel, la procédure de tenue du registre et la checklist de conformité par catégorie de risque.

Obtenir le pack complet

3. Exemple de remplissage pratique

Prenons un cas fréquent : un chatbot de relation client déployé sur votre site. Contrairement à une idée reçue, ce système relève du risque limité, pas du haut risque. L'Article 50 impose seulement d'informer l'internaute qu'il dialogue avec une IA.

Voici les étapes de saisie.

  1. Identification. Attribuez un identifiant (IA-2026-014) et nommez le système.
  2. Documentation. Renseignez le fournisseur, votre rôle (déployeur), le type de modèle et la finalité.
  3. Évaluation du risque. Classez en « risque limité » et citez l'Art. 50 comme base applicable.
  4. Mesures de conformité. Indiquez le bandeau d'information affiché à l'utilisateur.
  5. Validation. Le responsable IA vérifie, date et valide la ligne.

Voici la ligne complétée.

Colonne Valeur
Identifiant IA-2026-014
Nom Chatbot support client
Rôle PME Déployeur
Type d'IA Grand modèle de langage (LLM)
Finalité Réponses de premier niveau
Catégorie de risque Limité (Art. 50)
Mesures Mention « Vous échangez avec une IA »
Responsable + validation J. Martin — 12/03/2026 — Validé

Attention : un système de recrutement automatisé ou de scoring de crédit bascule en haut risque (annexe III). Il déclenche alors l'enregistrement de l'Art. 49 et la conservation des journaux de l'Art. 12.

4. Avantages pour les PME

Un registre bien tenu produit des bénéfices concrets, au-delà de la simple conformité.

Avantage Effet mesurable
Réduction du risque de sanction Preuve de diligence face aux amendes de l'Art. 99
Gain de temps en audit Une source unique consultable, pas de reconstitution
Pilotage du parc IA Vision consolidée des systèmes et de leurs risques
Alignement ISO/IEC 42001:2023 Inventaire conforme aux attentes de certification

Sur les sanctions, une précision s'impose. Le plafond de 7 % du chiffre d'affaires mondial concerne les pratiques interdites de l'Art. 5. Le non-respect des autres obligations, y compris celles du haut risque, expose à un maximum de 15 M€ ou 3 % du chiffre d'affaires. Pour les PME, l'Art. 99 §6 applique le plus faible des deux montants. Notre article dédié détaille le barème : sanctions et amendes AI Act.

Un point à ne pas confondre : la norme ISO/IEC 42001:2023 ne fait l'objet d'aucune amende légale. Elle reste volontaire. Son intérêt est probatoire et commercial, pas coercitif.

5. Maintenance du registre

Un registre figé perd toute valeur. Sa tenue exige une routine.

  1. Mise à jour à chaque changement. Nouveau système, nouvelle finalité, changement de fournisseur : mettez à jour immédiatement.
  2. Audit semestriel. Revoyez chaque ligne deux fois par an. Vérifiez la classification de risque.
  3. Versioning. Conservez l'historique des modifications. Datez chaque révision.
  4. Surveillance après commercialisation. L'Article 72 impose un suivi pour les systèmes à haut risque. Reliez-le à votre registre.

Une mise à jour semi-automatique via API reste possible pour les organisations avancées. Elle n'est pas obligatoire. Un tableur maintenu avec rigueur suffit à la plupart des PME.

Structurez votre conformité en une journée

Le pack complet regulia regroupe registre, procédures et modèles de référence, prêts à adapter à votre organisation.

Demander le pack complet

6. Ressources complémentaires

Pour approfondir, voici trois ressources utiles.

  • Guide pratique AI Act pour PME — notre panorama des obligations par rôle et par risque : guide PME.
  • Fiches pratiques IA de la CNIL — 13 fiches sur l'articulation RGPD et IA.
  • Checklist de conformité regulia — un contrôle point par point avant audit, disponible dans le pack complet.

Retrouvez l'ensemble des références réglementaires citées sur notre page sources.

FAQ

Quels systèmes IA doivent être enregistrés ?

L'enregistrement dans la base de données UE (Art. 49 et Art. 71) vise les systèmes à haut risque de l'annexe III. Cela inclut le recrutement automatisé et le scoring de crédit. Un chatbot client relève du risque limité (Art. 50) : il n'exige pas cet enregistrement, mais reste à inscrire dans votre registre interne.

Comment remplir le template Excel ?

Identifiez chaque système, notez son type (ex. LLM, réseau convolutif), puis évaluez sa catégorie de risque parmi les quatre niveaux officiels. Complétez ensuite les 12 colonnes. Verrouillez la ligne via le formulaire de validation, daté et signé par le responsable IA.

Quelles sont les conséquences d'une non-conformité ?

L'Art. 99 prévoit jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites. Le non-respect des obligations du haut risque expose à 15 M€ ou 3 %. Les PME bénéficient du plafond le plus faible (Art. 99 §6). Le non-respect d'ISO/IEC 42001:2023 n'entraîne, lui, aucune amende.

Où trouver plus d'informations sur l'EU AI Act ?

Consultez l'AI Act Service Desk de la Commission et le texte officiel sur EUR-Lex. Le glossaire regulia explique les termes clés en français.

Comment maintenir le registre à jour ?

Actualisez le registre dès toute modification d'un système IA. Réalisez un audit semestriel et conservez le versioning des changements. Reliez la surveillance après commercialisation (Art. 72) à votre registre pour les systèmes à haut risque.

Sources officielles

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →