AI Act : ce que tout dirigeant de PME doit savoir avant 2027 — Katharos Agency
Décryptage réglementaire

AI Act : ce que tout dirigeant de PME doit savoir avant 2027

Le premier règlement européen sur l'intelligence artificielle change la donne pour les entreprises — y compris les PME. Décryptage, calendrier et plan d'action pour anticiper sans paniquer.

Par Katharos Agency · Décryptage AI Act & conformité IA pour PME

Depuis le 1er août 2024, l'Union européenne dispose d'un texte inédit : le règlement (UE) 2024/1689, plus connu sous le nom d'« AI Act ». C'est le premier cadre juridique horizontal au monde consacré à l'intelligence artificielle. Contrairement à une idée reçue, ce texte ne s'adresse pas qu'aux géants de la tech : il concerne toute entreprise qui développe, intègre ou utilise un système d'IA dans l'Union européenne, quelle que soit sa taille.

L'AI Act est présenté comme la première réglementation mondiale complète dédiée à l'intelligence artificielle : elle vise à protéger les droits fondamentaux, la santé et la sécurité, tout en évitant de freiner l'innovation. Source : Parlement européen — europarl.europa.eu

Pour une PME — industrielle ou de services — et pour les prestataires qui l'accompagnent (agences, consultants, éditeurs SaaS, intégrateurs), comprendre ce texte n'est plus une option : c'est une question de conformité, de compétitivité et, à terme, de confiance commerciale.

1Une réglementation fondée sur le risque

L'AI Act ne traite pas l'intelligence artificielle comme un bloc uniforme. Plus un usage de l'IA peut avoir d'impact sur les personnes, plus les obligations sont strictes. Le texte distingue quatre niveaux de risque.

🚫 Risque inacceptable — interdit

Manipulation subliminale, scoring social, certaines formes de catégorisation biométrique, reconnaissance d'émotions au travail ou à l'école.

⚠️ Haut risque — très encadré

Gouvernance des données, documentation technique, supervision humaine, robustesse. Ex. : outils de recrutement, notation de crédit, dispositifs médicaux assistés par IA, infrastructures critiques, justice, biométrie.

💬 Risque limité — transparence

Chatbots, contenus générés par IA (textes, images, voix) : l'utilisateur doit savoir qu'il interagit avec une machine ou consulte un contenu artificiel.

✅ Risque minimal — pas d'obligation spécifique

La majorité des usages actuels : filtres, recommandations, outils internes simples.

Pour les systèmes à haut risque, les fournisseurs et déployeurs doivent notamment documenter leurs systèmes, surveiller leurs performances, encadrer les données utilisées et prévoir une intervention humaine.

Source : Commission européenne — digital-strategy.ec.europa.eu · Vie-publique.fr — vie-publique.fr

2Un déploiement progressif jusqu'en 2027

L'entrée en vigueur du règlement, le 1er août 2024, ne signifie pas une application immédiate et totale. Le déploiement se fait en plusieurs vagues.

Août 2024

Entrée en vigueur du règlement (UE) 2024/1689.

Février 2025

Application des interdictions sur les pratiques à risque inacceptable.

2025

Montée en puissance des obligations pour les modèles d'IA à usage général (GPAI), avec guides et codes de bonnes pratiques publiés par la Commission européenne.

Août 2027

Pleine application du dispositif, y compris les obligations les plus lourdes pour les systèmes à haut risque.

🌍 À retenir : une portée extraterritoriale Une entreprise non européenne qui propose un système d'IA sur le marché de l'UE, ou dont les résultats sont utilisés dans l'UE, est concernée au même titre qu'une entreprise européenne.

Source : Commission européenne — commission.europa.eu · AI Act Service Desk

3Pour les dirigeants de PME industrielles

Dans l'industrie, l'IA s'est installée discrètement : maintenance prédictive, contrôle qualité par vision artificielle, optimisation de production, robotique collaborative, gestion des stocks ou de la sécurité sur site. Beaucoup de ces usages relèvent du « risque minimal ». Mais certains basculent en « haut risque » dès qu'ils touchent à la sécurité des produits ou des travailleurs.

🛡️

Sécurité produit

Un système d'IA intégré à un équipement déjà soumis à une réglementation de sécurité (machines, dispositifs médicaux, ascenseurs...) peut basculer en haut risque.

👷

Décisions RH

Recrutement, évaluation ou surveillance des salariés par IA : terrain particulièrement sensible et surveillé.

🧪

Bacs à sable réglementaires

Des dispositifs d'expérimentation encadrée permettent aux PME de tester leurs systèmes d'IA avant un déploiement à grande échelle — une opportunité plus qu'une contrainte.

Un atelier qui utilise un système de vision par IA pour écarter automatiquement des pièces défectueuses, ou pour surveiller le respect des consignes de sécurité par les opérateurs, doit s'interroger sur sa classification au regard de l'AI Act — en plus des réglementations sectorielles déjà en vigueur (machines, qualité, RGPD pour les données des salariés).

4Pour les dirigeants de PME, tous secteurs

Pour la grande majorité des PME, l'usage le plus visible de l'IA aujourd'hui reste l'IA générative : rédaction de contenus, génération de visuels, chatbots de service client, assistants de productivité interne. La plupart de ces usages relèvent du risque limité, avec une obligation centrale : la transparence.

  • Un chatbot sur votre site doit signaler clairement à l'utilisateur qu'il échange avec une IA.
  • Un visuel ou une vidéo générée par IA (deepfake) dans votre communication doit être identifiable comme tel.
  • Un outil de tri de CV, d'évaluation des salariés, de scoring de crédit ou de tarification d'assurance peut basculer en « haut risque » : documentation, traçabilité et contrôle humain renforcés.
Pour les entreprises, l'AI Act devient aussi un enjeu de crédibilité commerciale : la conformité IA est appelée à devenir un marqueur de sérieux face aux clients, partenaires et investisseurs. Source : Entreprendre.service-public.gouv.fr — entreprendre.service-public.gouv.fr

L'enjeu n'est donc pas de renoncer à l'IA, mais de cartographier ses usages : quels outils, pour quoi, avec quelles données, et quel impact potentiel sur les personnes (clients, candidats, salariés) ? Cette cartographie rejoint les logiques déjà connues avec le RGPD (registre des traitements, analyse d'impact) et devient le point de départ de toute démarche de conformité à l'AI Act.

5Pour les prestataires et partenaires des PME

Agences, consultants, développeurs, intégrateurs, éditeurs SaaS : tous les acteurs qui conçoivent, paramètrent ou déploient des systèmes d'IA pour le compte de PME ont un rôle particulier. L'AI Act distingue notamment :

🏗️

Le fournisseur

Développe ou fait développer un système d'IA pour le mettre sur le marché. Documente le système, sa logique et ses tests.

🏢

Le déployeur

Utilise le système sous sa propre responsabilité. Assure la supervision humaine et l'information de l'utilisateur final.

Un prestataire qui construit un outil d'IA sur mesure pour une PME peut être considéré comme fournisseur, tandis que la PME qui l'utilise au quotidien devient déployeur — avec, dans les deux cas, des obligations propres. Cette répartition des rôles est un sujet à clarifier dès la phase contractuelle : qui documente, qui informe, qui supervise, qui conserve les journaux d'utilisation ?

💡 Un argument commercial pour les prestataires Accompagner ses clients PME sur la cartographie des usages, la documentation, les clauses contractuelles et la transparence des outils devient un vrai facteur de différenciation — comme cela a été le cas avec le RGPD à partir de 2018.

Autre point de vigilance : la double conformité. Un outil d'IA qui traite des données personnelles reste soumis au RGPD en parallèle de l'AI Act. Le RGPD encadre les données utilisées, l'AI Act encadre le système et son usage. Anonymisation, pseudonymisation et minimisation des données restent des réflexes indispensables.

6Les zones les plus sensibles

Le risque contentieux est maximal dès qu'un système d'IA influence une décision humaine ayant un impact direct sur des droits ou des opportunités : présélection de CV, évaluation de salariés, octroi de crédit, aide à la décision en assurance.

Une entreprise doit être capable de démontrer la logique du système, la qualité des données, les mesures de contrôle humain et les tests de robustesse — sans cela, elle s'expose à un risque de sanction, mais aussi à des litiges liés à la transparence, à la discrimination ou à la responsabilité en cas d'erreur. Source : Leto — leto.legal · Entreprendre.service-public.gouv.fr

Les assistants IA, chatbots et générateurs de contenus ne sont pas hors champ : lorsqu'ils interagissent directement avec les utilisateurs ou produisent des contenus synthétiques, des obligations de transparence s'appliquent. La frontière entre usage « faible risque » et usage « problématique » peut donc être plus fine qu'il n'y paraît.

7Sanctions : ce qu'il faut vraiment retenir

Le régime de sanctions de l'AI Act est conçu, comme celui du RGPD, pour être fortement dissuasif. Les amendes peuvent atteindre jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les manquements les plus graves, avec des paliers inférieurs pour d'autres types de manquements.

✏️ Petite mise au point On trouve parfois — y compris dans certains supports pédagogiques — le chiffre de « 15 % du chiffre d'affaires mondial ». Ce montant ne correspond pas aux plafonds fixés par le règlement. Les montants officiels à retenir sont 35 millions d'euros ou 7 % du chiffre d'affaires mondial, selon la gravité du manquement.

Mais le risque ne se limite pas à l'amende administrative. Un système non conforme peut aussi être retiré du marché, suspendu, contesté par un client, fragilisé dans un appel d'offres ou exposé à un contentieux réputationnel. Dans certains secteurs, une non-conformité peut même remettre en cause la validité du service lui-même.

Sources : Vie-publique.fr — vie-publique.fr · Entreprendre.service-public.gouv.fr

8AI Act et RGPD : deux textes complémentaires

Le RGPD, en vigueur depuis 2018, protège les données personnelles : consentement, minimisation, sécurité, transparence sur la collecte. L'AI Act encadre le système d'IA et son usage : classification par niveau de risque, documentation, supervision humaine, transparence vis-à-vis des utilisateurs. Un même projet d'IA générative ou d'automatisation peut relever des deux textes à la fois.

  • Ne jamais transmettre de données sensibles ou identifiantes dans un prompt destiné à une IA générative.
  • Anonymiser ou généraliser les informations avant de les soumettre à un outil d'IA.
  • Vérifier les conditions d'utilisation des outils (privilégier les versions pro désactivant l'entraînement sur les données de l'entreprise).
  • Former les équipes aux bonnes pratiques RGPD + IA.
  • Et désormais : se poser la question du niveau de risque de l'outil lui-même, pas seulement des données qu'on lui confie.

9L'application en France : qui régule quoi ?

En France, l'application de l'AI Act s'inscrit dans un écosystème déjà très encadré (RGPD, droit de la consommation, règles sectorielles). La mise en œuvre repose sur plusieurs autorités plutôt que sur un régulateur unique.

⚖️

DGCCRF

Rôle de coordination générale sur l'application du règlement.

🔒

CNIL

Protection des données personnelles, articulation avec le RGPD.

📡

Arcom

Régulation des contenus audiovisuels et numériques générés par IA.

🤝

Défenseur des droits

Intervention possible sur les questions de discrimination algorithmique.

Source : info.gouv.fr — info.gouv.fr

10Par où commencer ? La check-list

  • Recenser les outils et systèmes d'IA utilisés dans l'entreprise (y compris les usages « informels » d'IA générative par les équipes).
  • Pour chaque usage, identifier s'il touche à des décisions concernant des personnes (recrutement, crédit, santé, sécurité, éducation) — usages les plus susceptibles d'être à haut risque.
  • Vérifier la transparence des outils tournés vers le public (chatbots, contenus générés).
  • Clarifier avec ses prestataires qui est « fournisseur » et qui est « déployeur » pour chaque système, et l'inscrire dans les contrats.
  • Continuer à appliquer les bons réflexes RGPD (minimisation, anonymisation, registre des traitements).
  • Se tenir informé des lignes directrices de la Commission européenne et des autorités françaises compétentes selon le secteur.

★Une nouvelle norme de confiance

L'AI Act ne réglemente pas « l'intelligence artificielle en général » : il réglemente les usages qui ont un impact réel sur les personnes. Pour une PME — industrielle ou de services — et pour les partenaires qui l'accompagnent, l'enjeu des prochaines années n'est pas de choisir entre innovation et conformité, mais de construire les deux ensemble.

Une IA performante ne suffira plus : il faudra aussi prouver qu'elle est maîtrisée, documentée et compatible avec les droits des personnes. Les organisations qui anticiperont cette évolution auront un avantage ; celles qui tarderont s'exposeront à un coût juridique, financier et réputationnel croissant. Source : EDPS — edps.europa.eu · Vie-publique.fr

Comme pour le RGPD, les entreprises qui prendront ce sujet au sérieux dès maintenant — cartographie des usages, documentation des outils, formation des équipes — transformeront une contrainte réglementaire en avantage de confiance auprès de leurs clients, salariés et partenaires.

📚 Sources pour aller plus loin

K
Katharos Agency Décryptages réglementaires & accompagnement IA pour PME — Blog

Cet article a été produit avec l'assistance de l'intelligence artificielle et relu par l'équipe Katharos Agency. Toutes les données citées sont issues de sources publiques vérifiables. Conformément à l'IA Act européen (article 14), une supervision humaine a été appliquée avant publication.

Mention légale IA & RGPD — Cet article a été rédigé avec l'assistance d'un système d'intelligence artificielle (Claude, Anthropic) et relu par un humain avant publication, conformément à l'article 14 du règlement européen sur l'IA (IA Act). Malgré ce contrôle, des inexactitudes ou omissions peuvent subsister : Katharos Agency ne saurait être tenue responsable d'éventuelles erreurs. Les informations présentées sont données à titre indicatif sur la base de sources publiques disponibles à la date de publication. Aucune donnée personnelle n'est collectée via cet article. Pour toute question : contact@katharos-agency.fr