/ AI Act · Conformité

    Check-list AI Act : comment être conforme en 10 étapes concrètes

    Lors de notre dernier webinaire consacré à l'AI Act, nous avons ouvert par une question simple : « Qui utilise l'IA générative dans votre entreprise ? ». Les réponses sont allées de « personne ou presque » à « une bonne partie des équipes, sans cadre formel ». Aucun participant n'a répondu « des usages encadrés, avec une charte et des outils validés ». C'est pourtant ce dernier cas qui correspond à une entreprise en bonne voie de conformité AI Act.

    La bonne nouvelle, c'est que se mettre en conformité ne demande ni une armée de juristes ni des mois de travail pour commencer. Voici la check-list opérationnelle que nous partageons avec nos clients, organisée en trois temps : faire l'état des lieux, sécuriser les usages, puis prouver et piloter.


    / vous êtes concerné

    Pourquoi votre entreprise est concernée : vous êtes « déployeur »

    La plupart des entreprises pensent que l'AI Act ne vise que les grands éditeurs américains. C'est faux. Le règlement distingue deux rôles principaux. Le fournisseur développe ou met sur le marché un système d'IA sous son nom (OpenAI, Anthropic, Google, Microsoft…) : ce n'est presque jamais vous, sauf si vous éditez vous-même un outil. Le déployeur utilise un système d'IA dans le cadre de son activité professionnelle : c'est vous, dans la quasi-totalité des cas.

    Est déployeur toute organisation qui utilise un système d'IA dans le cadre de son activité professionnelle, quelle que soit sa taille. Il suffit que vos équipes utilisent ChatGPT, Claude, Copilot, Gemini ou NotebookLM dans leur travail. Peu importe que l'outil soit gratuit ou payant, validé par la DSI ou non : le statut ne dépend pas de l'outil, mais de l'usage que votre organisation en fait.

    Être déployeur entraîne trois familles d'obligations : la transparence vis-à-vis des personnes, la surveillance et la documentation des usages, et la maîtrise de l'IA par vos équipes. Et acheter une solution ne transfère pas toute la responsabilité au fournisseur.


    / obligations

    Ce que dit l'article 4 de l'AI Act sur la maîtrise de l'IA

    C'est l'obligation qui concerne directement toutes les entreprises. L'article 4 du règlement (UE) 2024/1689 impose depuis le 2 février 2025 à toute organisation utilisant l'IA d'assurer un niveau de maîtrise suffisant de ses équipes, proportionné à leurs rôles. Autrement dit, rien de neuf en 2026 : vous étiez déjà concerné.

    Le niveau attendu dépend du contexte, des connaissances techniques préalables, de l'expérience, de la formation reçue et des personnes affectées par le système. Concrètement, la maîtrise de l'IA recouvre quatre dimensions :

    • comprendre ce que fait l'IA : ce qu'un modèle sait faire et ce qu'il ne sait pas faire ;
    • comprendre ses limites : hallucinations, biais, dépendance aux données d'entraînement ;
    • comprendre les risques : sécurité des données saisies dans les prompts, RGPD, droit d'auteur, secret des affaires ;
    • savoir l'utiliser avec discernement : quand faire confiance, quand vérifier, quand ne pas l'utiliser.

    Aucun format n'est imposé, mais l'entreprise doit pouvoir prouver ce qui a été fait. Et depuis cet été, la formulation de l'article 4 a évolué, réécrite par le Digital Omnibus entré en vigueur le 27 juillet 2026 : il ne demande plus de « garantir un niveau suffisant » de maîtrise de l'IA, mais de « favoriser le développement » de cette maîtrise. On est passé d'une logique de résultat à une obligation de moyens.

    Formation IA obligatoire en entreprise : ce que l'AI Act impose déjà


    / étape 1 à 3

    Faire l'état des lieux de vos usages de l'IA

    Avant toute action, il faut savoir de quoi on parle. Si vous ne savez pas répondre aux trois questions suivantes, c'est le premier signal d'alerte.

    1. 1

      Inventorier les outils d'IA réellement utilisés

      Pas ceux qui ont été validés par la DSI : ceux qui circulent vraiment. Un sondage anonyme équipe par équipe donne souvent des résultats surprenants. C'est la seule façon de mesurer le shadow AI, l'usage d'outils d'IA non déclarés et non encadrés par l'entreprise.

    2. 2

      Cartographier ce qui est produit avec l'IA

      Des mails, des visuels, des réponses au support client, des propositions commerciales, des analyses de données ? Chaque type de production n'implique pas les mêmes obligations, notamment en matière de transparence.

    3. 3

      Repérer les usages qui touchent une décision concernant une personne

      C'est la question la plus importante. Passez-vous des CV dans un outil d'IA pour les trier ? Faites-vous du scoring de dossiers de financement ? Utilisez-vous l'IA pour fixer des prix à vos clients ? Ces usages peuvent relever du haut risque. Vérifiez au passage qu'aucun usage interdit n'existe, comme un outil qui analyserait les émotions des collaborateurs.


    / étapes 4 à 7

    Sécuriser les usages et respecter les obligations en vigueur

    1. 4

      Mettre en place des actions de maîtrise de l'IA adaptées à chaque rôle

      C'est la traduction concrète de l'article 4. Le niveau attendu est proportionné aux fonctions : un analyste qui manipule des données sensibles tous les jours n'a pas les mêmes besoins qu'un collaborateur qui utilise l'IA ponctuellement. L'essentiel, c'est que chacun comprenne ce que fait l'outil, jusqu'où il peut aller, ses limites, et sache faire preuve de discernement, y compris pour décider de ne pas utiliser l'IA sur certaines tâches. Aucun format n'est imposé : ni nombre d'heures, ni certification. Ce qui est obligatoire, c'est d'agir et de pouvoir le prouver (voir étape 8).

    2. 5

      Vérifier vos interfaces publiques

      Depuis le 2 août 2026, toute personne qui échange avec une IA doit en être informée. Si vous avez un chatbot sur votre site, une mention claire est indispensable, par exemple : « Ce bot est alimenté par l'IA. Certaines réponses peuvent être inexactes. »

    3. 6

      Préparer le marquage des contenus générés par IA

      Images, vidéos, sons et textes générés ou modifiés par IA devront être identifiables. Les systèmes mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour s'y conformer. Pour les équipes marketing et communication, c'est un vrai sujet, y compris pour le référencement.

    4. 7

      Encadrer les usages à haut risque dès maintenant

      Les obligations spécifiques aux systèmes à haut risque (dont le recrutement et la gestion RH) ont été reportées au 2 décembre 2027 par le Digital Omnibus. Un report n'est pas une dispense : tout le reste du texte s'applique déjà. Si vous utilisez un outil de tri de CV, informez les candidats et soyez capable d'expliquer pourquoi un CV a été retenu et un autre écarté.


    / étapes 8 à 10

    Prouver et piloter votre conformité AI Act

    1. 8

      Tracer tout ce qui est fait

      C'est la règle d'or : ce qui n'est pas documenté n'existe pas. En cas de contrôle, l'entreprise doit pouvoir montrer que ses collaborateurs ont été exposés à une information ou une formation adaptée. Les preuves utiles : feuilles d'émargement, certificats de réalisation, supports pédagogiques datés et à jour, registre des actions menées. Passer par un organisme certifié Qualiopi garantit de disposer de cette documentation.

    2. 9

      Rédiger une charte IA et documenter vos process

      La charte fixe les outils autorisés, les données qu'on ne met jamais dans une IA, les usages interdits et les règles de transparence. Documentez aussi vos automatisations : un alternant qui construit des agents IA puis part sans que personne ne sache comment ils fonctionnent est un scénario que nous voyons régulièrement. La responsabilité reste partagée : le fournisseur répond de la conformité de son produit, vous répondez de l'usage que vous en faites.

    3. 10

      Nommer un responsable interne

      Juridique, DSI, DPO, direction des risques ou comité dédié : peu importe la forme, il faut que quelqu'un suive le sujet dans la durée. Dans une TPE, ce sera souvent le dirigeant. Dans une ETI, un petit comité transverse fonctionne mieux.


    / bonus

    Le bonus Code du travail : consulter le CSE

    Ce n'est pas une obligation de l'AI Act, mais c'est l'oubli le plus fréquent. L'article L. 2312-8 du Code du travail impose, dans les entreprises d'au moins 50 salariés, de consulter le CSE avant l'introduction de nouvelles technologies. Déployer Copilot, ChatGPT ou Claude à l'échelle de l'entreprise en fait partie. Sans consultation, le juge peut suspendre le déploiement, comme l'a fait le tribunal judiciaire de Nanterre en février 2025.


    / notre approche

    L'approche IAptitudes : partir des usages réels, pas du texte de loi

    Chez IAptitudes, nous ne sommes pas juristes et nous le disons clairement : pour une analyse précise de votre situation, un avocat spécialisé en IA reste l'interlocuteur de référence. Notre rôle est ailleurs : rendre la conformité opérationnelle.

    Nous commençons toujours par l'état des lieux (questionnaires anonymes, puis entretiens avec les managers), parce que c'est là qu'on découvre ce qui se passe vraiment. Chaque formation démarre ensuite par un module d'acculturation : comment fonctionne un modèle d'IA, pourquoi il se trompe, où sont les risques. C'est exactement ce que l'article 4 demande. Enfin, nous remettons systématiquement à l'entreprise toute la documentation de traçabilité et pouvons l'accompagner dans la rédaction de sa charte IA.

    Pour les dirigeants et les fonctions juridiques, notre formation IA Act, droits d'auteur (2 jours) permet de maîtriser le calendrier, la classification des risques et les obligations en détail. Pour construire la feuille de route d'ensemble, notre formation Définir sa stratégie IA pour l'organisation intègre RGPD et AI Act dans la charte interne et la feuille de route à 6-12 mois.

    / faire le point

    Une mise en conformité qui ne se construit pas seul

    Pourquoi se former avec IAptitudes

    • →Un organisme certifié Qualiopi, formation éligible OPCO
    • →Une approche formation-action : 80 % de pratique
    • →Des formateurs de terrain qui utilisent ces outils tous les jours
    • →Un point de suivi après la formation pour ajuster les usages

    Réservez votre diagnostic gratuit de 15/30 minutes

    Vous ne savez pas par où commencer : l'inventaire de vos usages, la formation de vos équipes ou la charte ? Échangeons sur votre situation.

    Astride Darmon-Rouzin, IAptitudes

    / questions fréquentes

    FAQ, questions fréquentes sur la conformité AI Act

    Votre entreprise est concernée dès que vos collaborateurs utilisent un outil d'IA dans leur activité professionnelle, même un outil grand public comme ChatGPT, en version gratuite ou payante. L'AI Act s'applique à toute organisation qui utilise un système d'IA dans l'Union européenne, quelle que soit sa taille. Vous êtes alors considéré comme « déployeur » et devez respecter les obligations correspondant à vos usages.

    Commencez par inventorier les outils d'IA réellement utilisés, cartographier ce qui est produit avec, et repérer les usages qui touchent une décision concernant une personne (recrutement, crédit, tarification). Mettez ensuite en place des actions de maîtrise de l'IA adaptées à chaque rôle, et tracez-les. Enfin, rédigez une charte IA et nommez un responsable interne du sujet.

    L'article 4 de l'AI Act oblige les entreprises à favoriser le développement de la maîtrise de l'IA de leurs équipes, de façon proportionnée à leur rôle. Depuis sa réécriture par le Digital Omnibus en juillet 2026, il s'agit d'une obligation de moyens : aucun format, aucune durée ni certification n'est imposé. En revanche, l'entreprise doit pouvoir prouver qu'elle a agi, par exemple avec des feuilles d'émargement, des certificats et des supports datés.

    Non. Seules les obligations propres aux systèmes à haut risque ont été reportées, au 2 décembre 2027 pour des usages comme le recrutement ou le crédit. L'obligation de maîtrise de l'IA et les interdictions s'appliquent depuis février 2025, et les obligations de transparence (chatbots, contenus générés) depuis le 2 août 2026. La majeure partie du texte est donc déjà en vigueur.

    Oui, dans les entreprises d'au moins 50 salariés. Ce n'est pas une exigence de l'AI Act mais du Code du travail (article L. 2312-8), qui impose de consulter le CSE avant l'introduction de nouvelles technologies. Sans cette consultation, un déploiement peut être suspendu par le juge.

    / sources

    Sources : Règlement (UE) 2024/1689 (AI Act) · Règlement (UE) 2026/1744 (Digital Omnibus sur l'IA), entré en vigueur le 27 juillet 2026 · Code du travail, article L. 2312-8 · Webinaire IAptitudes « Ce que l'AI Act change concrètement », 4 septembre 2026

    Publié en septembre 2026 · par Astride Darmon-Rouzin · Mis à jour en septembre 2026