Le règlement européen sur l’IA : un guide pratique pour votre PME

14/08/2026

L’intelligence artificielle n’est plus le terrain réservé des géants de la tech ou des entreprises spécialisées en logiciels. Au contraire : elle fait déjà partie du fonctionnement quotidien de nombreuses PME, souvent sans attirer l’attention. Pensez à un logiciel comptable intelligent qui détecte des anomalies dans les schémas de dépenses, à un système CRM qui classe automatiquement les opportunités commerciales, ou encore à un outil de traduction qui accélère la correspondance internationale. C’est précisément parce que l’IA s’est invitée discrètement dans les processus d’entreprise que de nombreux entrepreneurs en sous-estiment les implications juridiques. Avec le règlement (UE) 2024/1689, mieux connu sous le nom d’AI Act, l’Union européenne a instauré un cadre réglementaire complet qui fixe des règles claires pour toute personne qui développe ou utilise l’IA. Ce cadre a depuis été adapté par l’Omnibus numérique relatif à l’IA, ou Digital Omnibus on AI, introduit par le règlement (UE) 2026/1744, qui apporte une série de modifications ciblées afin de rendre la conformité à l’AI Act plus pratique et proportionnée, en particulier pour les plus petites entreprises.

De nombreuses PME pensent pourtant rester en dehors du champ d’application tant qu’elles ne développent pas elles-mêmes de systèmes d’IA. C’est une idée reçue largement répandue. L’AI Act s’applique également de manière explicite aux entreprises qui utilisent simplement des solutions d’IA existantes dans le cadre de leurs propres activités, et les obligations qui en découlent ne doivent pas être sous-estimées. Dans cet article, nous expliquons concrètement ce que ce cadre réglementaire signifie pour votre PME et comment vous pouvez vous y préparer dès aujourd’hui.

Qu’est-ce que l’AI Act ?

L’AI Act est un règlement européen qui vise à garantir que le développement et l’utilisation des systèmes d’IA au sein du marché intérieur se déroulent de manière sûre, transparente et fiable. D’une part, le règlement protège les citoyens et les entreprises contre les applications d’IA nuisibles ou irresponsables. D’autre part, il crée un cadre juridique prévisible qui soutient l’innovation. Le règlement est entré en vigueur le 1er août 2024, mais ses obligations s’appliquent progressivement.

Une première question essentielle consiste à déterminer quand une application logicielle est qualifiée de « système d’IA » au sens du règlement. L’AI Act vise les systèmes qui fonctionnent avec un certain degré d’autonomie, qui peuvent s’adapter sur la base de données et qui génèrent de manière autonome des conclusions, des prédictions ou des recommandations. À l’inverse, les logiciels purement fondés sur des règles, qui se contentent d’exécuter des instructions préprogrammées sans aucune capacité d’apprentissage ou de raisonnement, ne relèvent pas du champ d’application.

Quel rôle votre entreprise joue-t-elle dans le cadre de l’AI Act ?

Le règlement établit une distinction fondamentale entre deux catégories d’opérateurs. D’une part, les fournisseurs : les organisations qui conçoivent, développent ou mettent des systèmes d’IA sur le marché sous leur propre nom. D’autre part, les déployeurs : les organisations qui utilisent des systèmes d’IA dans le cadre de leurs propres activités professionnelles. La majorité des PME relève de cette deuxième catégorie. Même si vous achetez une solution d’IA prête à l’emploi auprès d’un fournisseur externe, vous conservez vos propres responsabilités en tant que déployeur. L’étendue de vos obligations dépend du type de système d’IA et de la manière dont vous l’utilisez.

Attention : votre rôle n’est pas nécessairement figé. Si vous modifiez substantiellement une solution d’IA, si vous la commercialisez sous votre propre marque ou si vous l’utilisez à une fin sensiblement différente de celle pour laquelle elle a été conçue à l’origine, vous pouvez être requalifié de fournisseur au sens de l’AI Act. Cela entraîne des obligations nettement plus lourdes.

Une approche fondée sur les risques : quatre niveaux

Le pilier central de l’AI Act est un système de classification qui répartit les applications d’IA en fonction du risque qu’elles présentent pour la santé, la sécurité et les droits fondamentaux des personnes. Plus les conséquences potentielles sont importantes, plus les règles applicables sont strictes. Le règlement distingue quatre niveaux de risque.

Premièrement, certains systèmes d’IA présentent un risque inacceptable et sont purement et simplement interdits. C’est notamment le cas des systèmes qui manipulent le comportement humain de manière subliminale ou des systèmes utilisés par les autorités publiques à des fins de notation sociale. L’Omnibus numérique relatif à l’IA, ou « AI Omnibus », a en outre élargi la liste des pratiques interdites en introduisant une interdiction explicite des systèmes d’IA qui génèrent des contenus sexuellement explicites ou intimes sans consentement, les applications dites de « nudification », sauf si le fournisseur a mis en place des mesures techniques suffisantes pour empêcher la génération de tels contenus.

Deuxièmement, il existe des systèmes d’IA à haut risque, utilisés dans des domaines sensibles tels que le recrutement, l’évaluation de crédit, l’enseignement ou les soins de santé. Cette catégorie est soumise aux obligations les plus étendues. Il est important de souligner que toute application utilisée dans ces domaines n’est pas automatiquement considérée comme à haut risque : les systèmes qui remplissent uniquement une fonction de soutien ou de préparation en sont généralement exclus. Dans la pratique, les entreprises sous-estiment toutefois souvent la rapidité avec laquelle une application peut entrer dans la catégorie à haut risque dès lors qu’elle influence des processus décisionnels.

Troisièmement, certains systèmes d’IA présentent un risque limité, comme les chatbots, les assistants d’IA et les outils d’IA générative. Ils sont principalement soumis à des obligations de transparence : les utilisateurs finaux doivent toujours pouvoir identifier clairement qu’ils interagissent avec un système d’IA ou qu’un contenu a été généré par l’IA.

Quatrièmement, il existe des systèmes d’IA présentant un risque minimal, tels que les filtres anti-spam, les jeux vidéo ou les correcteurs orthographiques. Ceux-ci ne sont soumis à aucune obligation spécifique.

Il est important de comprendre qu’une même technologie peut relever d’une autre catégorie de risque selon son utilisation concrète.

Une entrée en application progressive : l’AI Omnibus apporte des reports

Les obligations prévues par l’AI Act sont déployées progressivement, et l’AI Omnibus a reporté plusieurs échéances importantes. Depuis le 2 février 2025, l’interdiction des pratiques d’IA présentant un risque inacceptable est applicable. Depuis le 2 août 2025, des règles supplémentaires s’appliquent aux fournisseurs de modèles d’IA à usage général, les modèles dits « General Purpose AI ». À partir du 2 décembre 2026, la nouvelle interdiction relative à l’IA de nudification entrera en application. Les obligations applicables aux systèmes d’IA à haut risque, initialement prévues pour le 2 août 2026, ont été reportées par l’AI Omnibus : pour les systèmes d’IA utilisés dans des domaines à risque tels que la biométrie, le recrutement, l’enseignement ou la migration, la nouvelle échéance est fixée au 2 décembre 2027, tandis que les obligations relatives aux systèmes d’IA intégrés dans des produits réglementés, tels que les voitures, les dispositifs médicaux ou les jouets, ne deviendront contraignantes qu’à partir du 2 août 2028. Ce report a été introduit parce que les entreprises ne disposaient pas de suffisamment de temps, de moyens ni de soutien pour respecter l’échéance initiale. Dans l’intervalle, la Commission européenne publiera des orientations supplémentaires afin de simplifier la conformité. Malgré ce report, il reste essentiel de dresser dès à présent l’inventaire de tous les systèmes d’IA utilisés au sein de l’organisation et de prendre les mesures préparatoires nécessaires.

Les sanctions en cas de non-conformité sont importantes. Les violations des pratiques d’IA interdites peuvent être sanctionnées par des amendes administratives pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial. Pour les autres infractions, les amendes peuvent atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel. Le règlement prévoit certes des plafonds adaptés pour les PME et les start-ups afin de garantir la proportionnalité, mais les obligations de fond s’appliquent pleinement, quelle que soit la taille de l’entreprise. Il convient également de noter que l’AI Omnibus étend les simplifications accordées par l’AI Act aux PME aux entreprises dites « small mid-cap enterprises » ou SMC : les entreprises comptant entre 250 et 750 travailleurs qui se situent juste en dehors de la définition classique de la PME. Concrètement, elles bénéficient notamment d’exigences documentaires simplifiées, d’attentes adaptées à leur taille et à leurs moyens, ainsi que de seuils moins élevés en matière de contrôle et d’application.

Qu’attend concrètement l’AI Act des PME ?

Bien que le règlement n’exige nullement que chaque PME recrute un expert en IA en interne, il attend des entreprises qu’elles utilisent l’IA de manière consciente et prudente. Dans la pratique, cela signifie que les entreprises qui agissent uniquement en tant que déployeurs doivent élaborer une politique structurée en matière d’IA. Les obligations essentielles peuvent être résumées comme suit : les systèmes d’IA ne peuvent être utilisés que pour la finalité pour laquelle ils sont destinés ; les décisions susceptibles d’avoir un impact significatif sur des personnes doivent toujours faire l’objet d’un niveau approprié de contrôle humain ; les résultats produits par les applications d’IA doivent être systématiquement vérifiés quant à leur exactitude et leur fiabilité ; les applications présentant un profil de risque plus élevé doivent être soigneusement documentées ; enfin, les organisations doivent dialoguer avec leurs fournisseurs de logiciels afin de comprendre dans quelle mesure les solutions d’IA utilisées respectent le règlement sur l’IA.

En ce qui concerne la maîtrise de l’IA par les collaborateurs, l’AI Omnibus a introduit un assouplissement important : alors que l’obligation initiale imposait aux organisations de garantir les connaissances en IA de tous les collaborateurs, il s’agit désormais d’une obligation de moyens. Les organisations doivent prendre des mesures raisonnables pour promouvoir la maîtrise de l’IA, par exemple au moyen de formations ou de sessions d’information, mais elles ne sont plus responsables si un collaborateur individuel ne dispose pas de connaissances suffisantes en matière d’IA. La Commission européenne et les États membres fourniront à leur tour un soutien supplémentaire sous la forme d’orientations pratiques et de matériel de formation. Un point d’attention particulier demeure : l’IA est de plus en plus souvent intégrée de manière invisible dans des logiciels existants, ce qui signifie que les organisations peuvent parfois l’utiliser sans en être pleinement conscientes.

Innovation et environnements de test

Un aspect important de l’AI Act est la promotion de l’innovation. L’AI Act impose aux États membres de mettre en place des environnements de test, appelés « bacs à sable réglementaires » ou regulatory sandboxes, dans lesquels les entreprises peuvent développer et tester leurs systèmes d’IA dans des conditions réelles, sans que les manquements constatés dans ce cadre entraînent automatiquement des sanctions. L’AI Omnibus va encore plus loin en prévoyant la création d’un environnement de test au niveau de l’Union européenne pour les systèmes d’IA présentant une dimension transfrontalière. Les PME bénéficieront d’un accès prioritaire à cet environnement de test européen, ce qui leur permettra de développer des solutions d’IA innovantes dans un cadre contrôlé et juridiquement sûr.

Cinq étapes pour vous préparer dès aujourd’hui

Attendre que les échéances approchent n’est pas une stratégie judicieuse. Les entreprises qui font les premiers pas aujourd’hui seront mieux préparées demain :

  1. Commencez par dresser un inventaire approfondi de toutes les applications utilisées dans votre organisation qui contiennent des fonctionnalités d’IA. Il ne s’agit pas seulement des outils évidents, comme les chatbots ou les générateurs de texte, mais aussi de composants d’IA moins visibles intégrés dans des logiciels existants, par exemple des modules de screening automatisé dans des logiciels RH ou des algorithmes prédictifs dans des programmes comptables.
  2. Réalisez ensuite, pour chaque application, une analyse des risques à l’aide des lignes directrices de classification publiées par l’UE : déterminez le niveau de risque et cartographiez l’impact potentiel sur les personnes concernées.
  3. Évaluez également soigneusement votre rôle et vos responsabilités au regard du règlement : êtes-vous simplement déployeur d’un système d’IA, ou votre organisation pourrait-elle être qualifiée de fournisseur parce qu’elle modifie le logiciel ou le propose à des tiers ?
  4. Alignez ensuite vos contrats, vos politiques internes et votre documentation sur le nouveau calendrier introduit par l’AI Omnibus.
  5. Enfin, mettez en place un cadre de gouvernance solide en matière d’IA : définissez les responsabilités internes, établissez des lignes directrices claires pour l’utilisation de l’IA au sein de votre organisation et prévoyez une formation adéquate ainsi qu’un suivi continu.

Le règlement européen sur l’IA est désormais une réalité opérationnelle. Une partie des obligations s’applique déjà et, même si l’AI Omnibus offre aux entreprises davantage de temps et de marge de manœuvre pour se conformer à certaines exigences, le cœur du règlement sur l’IA reste inchangé. Pour les PME qui utilisent des applications d’IA, y compris lorsqu’il s’agit de logiciels standards fournis par des tiers, cela signifie qu’elles ne peuvent plus se retrancher derrière leur taille limitée ou le fait qu’elles ne développent pas elles-mêmes d’IA.

La transparence, le contrôle humain et une documentation adéquate deviennent la nouvelle norme, quelle que soit la taille de l’entreprise. Les organisations qui s’y attèlent dès aujourd’hui réduisent non seulement le risque d’éventuelles amendes, mais se positionnent également comme des partenaires fiables dans un marché où l’utilisation responsable de l’IA fera de plus en plus la différence.

Nos avocats de PKF BOFIDI Legal sont à votre disposition

Vous souhaitez savoir dans quelle mesure votre entreprise est préparée à l’AI Act et à l’AI Omnibus ? Notre équipe PKF BOFIDI Legal vous accompagne volontiers pour cartographier votre utilisation de l’IA, réaliser une analyse des risques et élaborer un cadre de gouvernance IA pratique et opérationnel. N’hésitez pas à nous contacter.

Pour vous rafraîchir la mémoire sur la réglementation relative à l’IA, vous pouvez consulter notre précédent article.

Cet article a été rédigé par Lauranne Piotrowski.


Abonnez-vous à notre newsletter

Recevez des insights dans votre boîte mail

S'inscrire