AI Act : ce que tout dirigeant de PME doit savoir avant 2027
Le premier règlement européen sur l'intelligence artificielle change la donne pour les entreprises — y compris les PME. Décryptage, calendrier et plan d'action pour anticiper sans paniquer.
Depuis le 1er août 2024, l'Union européenne dispose d'un texte inédit : le règlement (UE) 2024/1689, plus connu sous le nom d'« AI Act ». C'est le premier cadre juridique horizontal au monde consacré à l'intelligence artificielle. Contrairement à une idée reçue, ce texte ne s'adresse pas qu'aux géants de la tech : il concerne toute entreprise qui développe, intègre ou utilise un système d'IA dans l'Union européenne, quelle que soit sa taille.
Pour une PME — industrielle ou de services — et pour les prestataires qui l'accompagnent (agences, consultants, éditeurs SaaS, intégrateurs), comprendre ce texte n'est plus une option : c'est une question de conformité, de compétitivité et, à terme, de confiance commerciale.
1Une réglementation fondée sur le risque
L'AI Act ne traite pas l'intelligence artificielle comme un bloc uniforme. Plus un usage de l'IA peut avoir d'impact sur les personnes, plus les obligations sont strictes. Le texte distingue quatre niveaux de risque.
🚫 Risque inacceptable — interdit
Manipulation subliminale, scoring social, certaines formes de catégorisation biométrique, reconnaissance d'émotions au travail ou à l'école.
⚠️ Haut risque — très encadré
Gouvernance des données, documentation technique, supervision humaine, robustesse. Ex. : outils de recrutement, notation de crédit, dispositifs médicaux assistés par IA, infrastructures critiques, justice, biométrie.
💬 Risque limité — transparence
Chatbots, contenus générés par IA (textes, images, voix) : l'utilisateur doit savoir qu'il interagit avec une machine ou consulte un contenu artificiel.
✅ Risque minimal — pas d'obligation spécifique
La majorité des usages actuels : filtres, recommandations, outils internes simples.
Pour les systèmes à haut risque, les fournisseurs et déployeurs doivent notamment documenter leurs systèmes, surveiller leurs performances, encadrer les données utilisées et prévoir une intervention humaine.
Source : Commission européenne — digital-strategy.ec.europa.eu · Vie-publique.fr — vie-publique.fr
2Un déploiement progressif jusqu'en 2027
L'entrée en vigueur du règlement, le 1er août 2024, ne signifie pas une application immédiate et totale. Le déploiement se fait en plusieurs vagues.
Entrée en vigueur du règlement (UE) 2024/1689.
Application des interdictions sur les pratiques à risque inacceptable.
Montée en puissance des obligations pour les modèles d'IA à usage général (GPAI), avec guides et codes de bonnes pratiques publiés par la Commission européenne.
Pleine application du dispositif, y compris les obligations les plus lourdes pour les systèmes à haut risque.
Source : Commission européenne — commission.europa.eu · AI Act Service Desk
3Pour les dirigeants de PME industrielles
Dans l'industrie, l'IA s'est installée discrètement : maintenance prédictive, contrôle qualité par vision artificielle, optimisation de production, robotique collaborative, gestion des stocks ou de la sécurité sur site. Beaucoup de ces usages relèvent du « risque minimal ». Mais certains basculent en « haut risque » dès qu'ils touchent à la sécurité des produits ou des travailleurs.
Sécurité produit
Un système d'IA intégré à un équipement déjà soumis à une réglementation de sécurité (machines, dispositifs médicaux, ascenseurs...) peut basculer en haut risque.
Décisions RH
Recrutement, évaluation ou surveillance des salariés par IA : terrain particulièrement sensible et surveillé.
Bacs à sable réglementaires
Des dispositifs d'expérimentation encadrée permettent aux PME de tester leurs systèmes d'IA avant un déploiement à grande échelle — une opportunité plus qu'une contrainte.
Un atelier qui utilise un système de vision par IA pour écarter automatiquement des pièces défectueuses, ou pour surveiller le respect des consignes de sécurité par les opérateurs, doit s'interroger sur sa classification au regard de l'AI Act — en plus des réglementations sectorielles déjà en vigueur (machines, qualité, RGPD pour les données des salariés).
4Pour les dirigeants de PME, tous secteurs
Pour la grande majorité des PME, l'usage le plus visible de l'IA aujourd'hui reste l'IA générative : rédaction de contenus, génération de visuels, chatbots de service client, assistants de productivité interne. La plupart de ces usages relèvent du risque limité, avec une obligation centrale : la transparence.
- Un chatbot sur votre site doit signaler clairement à l'utilisateur qu'il échange avec une IA.
- Un visuel ou une vidéo générée par IA (deepfake) dans votre communication doit être identifiable comme tel.
- Un outil de tri de CV, d'évaluation des salariés, de scoring de crédit ou de tarification d'assurance peut basculer en « haut risque » : documentation, traçabilité et contrôle humain renforcés.
L'enjeu n'est donc pas de renoncer à l'IA, mais de cartographier ses usages : quels outils, pour quoi, avec quelles données, et quel impact potentiel sur les personnes (clients, candidats, salariés) ? Cette cartographie rejoint les logiques déjà connues avec le RGPD (registre des traitements, analyse d'impact) et devient le point de départ de toute démarche de conformité à l'AI Act.
5Pour les prestataires et partenaires des PME
Agences, consultants, développeurs, intégrateurs, éditeurs SaaS : tous les acteurs qui conçoivent, paramètrent ou déploient des systèmes d'IA pour le compte de PME ont un rôle particulier. L'AI Act distingue notamment :
Le fournisseur
Développe ou fait développer un système d'IA pour le mettre sur le marché. Documente le système, sa logique et ses tests.
Le déployeur
Utilise le système sous sa propre responsabilité. Assure la supervision humaine et l'information de l'utilisateur final.
Un prestataire qui construit un outil d'IA sur mesure pour une PME peut être considéré comme fournisseur, tandis que la PME qui l'utilise au quotidien devient déployeur — avec, dans les deux cas, des obligations propres. Cette répartition des rôles est un sujet à clarifier dès la phase contractuelle : qui documente, qui informe, qui supervise, qui conserve les journaux d'utilisation ?
Autre point de vigilance : la double conformité. Un outil d'IA qui traite des données personnelles reste soumis au RGPD en parallèle de l'AI Act. Le RGPD encadre les données utilisées, l'AI Act encadre le système et son usage. Anonymisation, pseudonymisation et minimisation des données restent des réflexes indispensables.
6Les zones les plus sensibles
Le risque contentieux est maximal dès qu'un système d'IA influence une décision humaine ayant un impact direct sur des droits ou des opportunités : présélection de CV, évaluation de salariés, octroi de crédit, aide à la décision en assurance.
Les assistants IA, chatbots et générateurs de contenus ne sont pas hors champ : lorsqu'ils interagissent directement avec les utilisateurs ou produisent des contenus synthétiques, des obligations de transparence s'appliquent. La frontière entre usage « faible risque » et usage « problématique » peut donc être plus fine qu'il n'y paraît.
7Sanctions : ce qu'il faut vraiment retenir
Le régime de sanctions de l'AI Act est conçu, comme celui du RGPD, pour être fortement dissuasif. Les amendes peuvent atteindre jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les manquements les plus graves, avec des paliers inférieurs pour d'autres types de manquements.
Mais le risque ne se limite pas à l'amende administrative. Un système non conforme peut aussi être retiré du marché, suspendu, contesté par un client, fragilisé dans un appel d'offres ou exposé à un contentieux réputationnel. Dans certains secteurs, une non-conformité peut même remettre en cause la validité du service lui-même.
Sources : Vie-publique.fr — vie-publique.fr · Entreprendre.service-public.gouv.fr
8AI Act et RGPD : deux textes complémentaires
Le RGPD, en vigueur depuis 2018, protège les données personnelles : consentement, minimisation, sécurité, transparence sur la collecte. L'AI Act encadre le système d'IA et son usage : classification par niveau de risque, documentation, supervision humaine, transparence vis-à-vis des utilisateurs. Un même projet d'IA générative ou d'automatisation peut relever des deux textes à la fois.
- Ne jamais transmettre de données sensibles ou identifiantes dans un prompt destiné à une IA générative.
- Anonymiser ou généraliser les informations avant de les soumettre à un outil d'IA.
- Vérifier les conditions d'utilisation des outils (privilégier les versions pro désactivant l'entraînement sur les données de l'entreprise).
- Former les équipes aux bonnes pratiques RGPD + IA.
- Et désormais : se poser la question du niveau de risque de l'outil lui-même, pas seulement des données qu'on lui confie.
9L'application en France : qui régule quoi ?
En France, l'application de l'AI Act s'inscrit dans un écosystème déjà très encadré (RGPD, droit de la consommation, règles sectorielles). La mise en œuvre repose sur plusieurs autorités plutôt que sur un régulateur unique.
DGCCRF
Rôle de coordination générale sur l'application du règlement.
CNIL
Protection des données personnelles, articulation avec le RGPD.
Arcom
Régulation des contenus audiovisuels et numériques générés par IA.
Défenseur des droits
Intervention possible sur les questions de discrimination algorithmique.
Source : info.gouv.fr — info.gouv.fr
10Par où commencer ? La check-list
- Recenser les outils et systèmes d'IA utilisés dans l'entreprise (y compris les usages « informels » d'IA générative par les équipes).
- Pour chaque usage, identifier s'il touche à des décisions concernant des personnes (recrutement, crédit, santé, sécurité, éducation) — usages les plus susceptibles d'être à haut risque.
- Vérifier la transparence des outils tournés vers le public (chatbots, contenus générés).
- Clarifier avec ses prestataires qui est « fournisseur » et qui est « déployeur » pour chaque système, et l'inscrire dans les contrats.
- Continuer à appliquer les bons réflexes RGPD (minimisation, anonymisation, registre des traitements).
- Se tenir informé des lignes directrices de la Commission européenne et des autorités françaises compétentes selon le secteur.
★Une nouvelle norme de confiance
L'AI Act ne réglemente pas « l'intelligence artificielle en général » : il réglemente les usages qui ont un impact réel sur les personnes. Pour une PME — industrielle ou de services — et pour les partenaires qui l'accompagnent, l'enjeu des prochaines années n'est pas de choisir entre innovation et conformité, mais de construire les deux ensemble.
Comme pour le RGPD, les entreprises qui prendront ce sujet au sérieux dès maintenant — cartographie des usages, documentation des outils, formation des équipes — transformeront une contrainte réglementaire en avantage de confiance auprès de leurs clients, salariés et partenaires.
📚 Sources pour aller plus loin
- Commission européenne — Entrée en vigueur de l'AI Act (1er août 2024)commission.europa.eu
- Commission européenne — AI Act Service Desk et plateforme d'informationdigital-strategy.ec.europa.eu
- Commission européenne — Lignes directrices sur les pratiques d'IA interditesdigital-strategy.ec.europa.eu
- Commission européenne — Approche européenne de l'IAdigital-strategy.ec.europa.eu
- Commission européenne — FAQ sur les modèles d'IA à usage général (GPAI)digital-strategy.ec.europa.eu
- Parlement européen — EU AI Act: first regulation on artificial intelligenceeuroparl.europa.eu
- Parlement européen — Briefing sur l'AI Acteuroparl.europa.eu
- Service-public.fr — Qu'est-ce que l'AI Act et calendrier d'applicationentreprendre.service-public.gouv.fr
- info.gouv.fr — Qu'est-ce que l'AI Act ?info.gouv.fr
- Vie-publique.fr — L'AI Act, le règlement européen sur l'intelligence artificiellevie-publique.fr
- EDPS — Intelligence artificielle et AI Actedps.europa.eu
- France Digitale — Guide de mise en conformité à l'AI Actfrancedigitale.org
- Novane — AI Act : quelles conséquences pour votre startup et votre PMEnovane.io
- Leto — Guide pratique de conformité à l'AI Actleto.legal
Cet article a été produit avec l'assistance de l'intelligence artificielle et relu par l'équipe Katharos Agency. Toutes les données citées sont issues de sources publiques vérifiables. Conformément à l'IA Act européen (article 14), une supervision humaine a été appliquée avant publication.
Mention légale IA & RGPD — Cet article a été rédigé avec l'assistance d'un système d'intelligence artificielle (Claude, Anthropic) et relu par un humain avant publication, conformément à l'article 14 du règlement européen sur l'IA (IA Act). Malgré ce contrôle, des inexactitudes ou omissions peuvent subsister : Katharos Agency ne saurait être tenue responsable d'éventuelles erreurs. Les informations présentées sont données à titre indicatif sur la base de sources publiques disponibles à la date de publication. Aucune donnée personnelle n'est collectée via cet article. Pour toute question : contact@katharos-agency.fr