/ AI Act · Conformité
Check-list AI Act : comment être conforme en 10 étapes concrètes
Lors de notre dernier webinaire consacré à l'AI Act, nous avons ouvert par une question simple : « Qui utilise l'IA générative dans votre entreprise ? ». Les réponses sont allées de « personne ou presque » à « une bonne partie des équipes, sans cadre formel ». Aucun participant n'a répondu « des usages encadrés, avec une charte et des outils validés ». C'est pourtant ce dernier cas qui correspond à une entreprise en bonne voie de conformité AI Act.
La bonne nouvelle, c'est que se mettre en conformité ne demande ni une armée de juristes ni des mois de travail pour commencer. Voici la check-list opérationnelle que nous partageons avec nos clients, organisée en trois temps : faire l'état des lieux, sécuriser les usages, puis prouver et piloter.
/ vous êtes concerné
Pourquoi votre entreprise est concernée : vous êtes « déployeur »
La plupart des entreprises pensent que l'AI Act ne vise que les grands éditeurs américains. C'est faux. Le règlement distingue deux rôles principaux. Le fournisseur développe ou met sur le marché un système d'IA sous son nom (OpenAI, Anthropic, Google, Microsoft…) : ce n'est presque jamais vous, sauf si vous éditez vous-même un outil. Le déployeur utilise un système d'IA dans le cadre de son activité professionnelle : c'est vous, dans la quasi-totalité des cas.
Est déployeur toute organisation qui utilise un système d'IA dans le cadre de son activité professionnelle, quelle que soit sa taille. Il suffit que vos équipes utilisent ChatGPT, Claude, Copilot, Gemini ou NotebookLM dans leur travail. Peu importe que l'outil soit gratuit ou payant, validé par la DSI ou non : le statut ne dépend pas de l'outil, mais de l'usage que votre organisation en fait.
Être déployeur entraîne trois familles d'obligations : la transparence vis-à-vis des personnes, la surveillance et la documentation des usages, et la maîtrise de l'IA par vos équipes. Et acheter une solution ne transfère pas toute la responsabilité au fournisseur.
/ obligations
Ce que dit l'article 4 de l'AI Act sur la maîtrise de l'IA
C'est l'obligation qui concerne directement toutes les entreprises. L'article 4 du règlement (UE) 2024/1689 impose depuis le 2 février 2025 à toute organisation utilisant l'IA d'assurer un niveau de maîtrise suffisant de ses équipes, proportionné à leurs rôles. Autrement dit, rien de neuf en 2026 : vous étiez déjà concerné.
Le niveau attendu dépend du contexte, des connaissances techniques préalables, de l'expérience, de la formation reçue et des personnes affectées par le système. Concrètement, la maîtrise de l'IA recouvre quatre dimensions :
- comprendre ce que fait l'IA : ce qu'un modèle sait faire et ce qu'il ne sait pas faire ;
- comprendre ses limites : hallucinations, biais, dépendance aux données d'entraînement ;
- comprendre les risques : sécurité des données saisies dans les prompts, RGPD, droit d'auteur, secret des affaires ;
- savoir l'utiliser avec discernement : quand faire confiance, quand vérifier, quand ne pas l'utiliser.
Aucun format n'est imposé, mais l'entreprise doit pouvoir prouver ce qui a été fait. Et depuis cet été, la formulation de l'article 4 a évolué, réécrite par le Digital Omnibus entré en vigueur le 27 juillet 2026 : il ne demande plus de « garantir un niveau suffisant » de maîtrise de l'IA, mais de « favoriser le développement » de cette maîtrise. On est passé d'une logique de résultat à une obligation de moyens.
Formation IA obligatoire en entreprise : ce que l'AI Act impose déjà
/ étape 1 à 3
Faire l'état des lieux de vos usages de l'IA
Avant toute action, il faut savoir de quoi on parle. Si vous ne savez pas répondre aux trois questions suivantes, c'est le premier signal d'alerte.
- 1
Inventorier les outils d'IA réellement utilisés
Pas ceux qui ont été validés par la DSI : ceux qui circulent vraiment. Un sondage anonyme équipe par équipe donne souvent des résultats surprenants. C'est la seule façon de mesurer le shadow AI, l'usage d'outils d'IA non déclarés et non encadrés par l'entreprise.
- 2
Cartographier ce qui est produit avec l'IA
Des mails, des visuels, des réponses au support client, des propositions commerciales, des analyses de données ? Chaque type de production n'implique pas les mêmes obligations, notamment en matière de transparence.
- 3
Repérer les usages qui touchent une décision concernant une personne
C'est la question la plus importante. Passez-vous des CV dans un outil d'IA pour les trier ? Faites-vous du scoring de dossiers de financement ? Utilisez-vous l'IA pour fixer des prix à vos clients ? Ces usages peuvent relever du haut risque. Vérifiez au passage qu'aucun usage interdit n'existe, comme un outil qui analyserait les émotions des collaborateurs.
/ étapes 4 à 7
Sécuriser les usages et respecter les obligations en vigueur
- 4
Mettre en place des actions de maîtrise de l'IA adaptées à chaque rôle
C'est la traduction concrète de l'article 4. Le niveau attendu est proportionné aux fonctions : un analyste qui manipule des données sensibles tous les jours n'a pas les mêmes besoins qu'un collaborateur qui utilise l'IA ponctuellement. L'essentiel, c'est que chacun comprenne ce que fait l'outil, jusqu'où il peut aller, ses limites, et sache faire preuve de discernement, y compris pour décider de ne pas utiliser l'IA sur certaines tâches. Aucun format n'est imposé : ni nombre d'heures, ni certification. Ce qui est obligatoire, c'est d'agir et de pouvoir le prouver (voir étape 8).
- 5
Vérifier vos interfaces publiques
Depuis le 2 août 2026, toute personne qui échange avec une IA doit en être informée. Si vous avez un chatbot sur votre site, une mention claire est indispensable, par exemple : « Ce bot est alimenté par l'IA. Certaines réponses peuvent être inexactes. »
- 6
Préparer le marquage des contenus générés par IA
Images, vidéos, sons et textes générés ou modifiés par IA devront être identifiables. Les systèmes mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour s'y conformer. Pour les équipes marketing et communication, c'est un vrai sujet, y compris pour le référencement.
- 7
Encadrer les usages à haut risque dès maintenant
Les obligations spécifiques aux systèmes à haut risque (dont le recrutement et la gestion RH) ont été reportées au 2 décembre 2027 par le Digital Omnibus. Un report n'est pas une dispense : tout le reste du texte s'applique déjà. Si vous utilisez un outil de tri de CV, informez les candidats et soyez capable d'expliquer pourquoi un CV a été retenu et un autre écarté.
/ étapes 8 à 10
Prouver et piloter votre conformité AI Act
- 8
Tracer tout ce qui est fait
C'est la règle d'or : ce qui n'est pas documenté n'existe pas. En cas de contrôle, l'entreprise doit pouvoir montrer que ses collaborateurs ont été exposés à une information ou une formation adaptée. Les preuves utiles : feuilles d'émargement, certificats de réalisation, supports pédagogiques datés et à jour, registre des actions menées. Passer par un organisme certifié Qualiopi garantit de disposer de cette documentation.
- 9
Rédiger une charte IA et documenter vos process
La charte fixe les outils autorisés, les données qu'on ne met jamais dans une IA, les usages interdits et les règles de transparence. Documentez aussi vos automatisations : un alternant qui construit des agents IA puis part sans que personne ne sache comment ils fonctionnent est un scénario que nous voyons régulièrement. La responsabilité reste partagée : le fournisseur répond de la conformité de son produit, vous répondez de l'usage que vous en faites.
- 10
Nommer un responsable interne
Juridique, DSI, DPO, direction des risques ou comité dédié : peu importe la forme, il faut que quelqu'un suive le sujet dans la durée. Dans une TPE, ce sera souvent le dirigeant. Dans une ETI, un petit comité transverse fonctionne mieux.
/ bonus
Le bonus Code du travail : consulter le CSE
Ce n'est pas une obligation de l'AI Act, mais c'est l'oubli le plus fréquent. L'article L. 2312-8 du Code du travail impose, dans les entreprises d'au moins 50 salariés, de consulter le CSE avant l'introduction de nouvelles technologies. Déployer Copilot, ChatGPT ou Claude à l'échelle de l'entreprise en fait partie. Sans consultation, le juge peut suspendre le déploiement, comme l'a fait le tribunal judiciaire de Nanterre en février 2025.
/ notre approche
L'approche IAptitudes : partir des usages réels, pas du texte de loi
Chez IAptitudes, nous ne sommes pas juristes et nous le disons clairement : pour une analyse précise de votre situation, un avocat spécialisé en IA reste l'interlocuteur de référence. Notre rôle est ailleurs : rendre la conformité opérationnelle.
Nous commençons toujours par l'état des lieux (questionnaires anonymes, puis entretiens avec les managers), parce que c'est là qu'on découvre ce qui se passe vraiment. Chaque formation démarre ensuite par un module d'acculturation : comment fonctionne un modèle d'IA, pourquoi il se trompe, où sont les risques. C'est exactement ce que l'article 4 demande. Enfin, nous remettons systématiquement à l'entreprise toute la documentation de traçabilité et pouvons l'accompagner dans la rédaction de sa charte IA.
Pour les dirigeants et les fonctions juridiques, notre formation IA Act, droits d'auteur (2 jours) permet de maîtriser le calendrier, la classification des risques et les obligations en détail. Pour construire la feuille de route d'ensemble, notre formation Définir sa stratégie IA pour l'organisation intègre RGPD et AI Act dans la charte interne et la feuille de route à 6-12 mois.
/ faire le point
Une mise en conformité qui ne se construit pas seul
Pourquoi se former avec IAptitudes
- →Un organisme certifié Qualiopi, formation éligible OPCO
- →Une approche formation-action : 80 % de pratique
- →Des formateurs de terrain qui utilisent ces outils tous les jours
- →Un point de suivi après la formation pour ajuster les usages
Réservez votre diagnostic gratuit de 15/30 minutes
Vous ne savez pas par où commencer : l'inventaire de vos usages, la formation de vos équipes ou la charte ? Échangeons sur votre situation.

/ questions fréquentes
FAQ, questions fréquentes sur la conformité AI Act
/ sources
Sources : Règlement (UE) 2024/1689 (AI Act) · Règlement (UE) 2026/1744 (Digital Omnibus sur l'IA), entré en vigueur le 27 juillet 2026 · Code du travail, article L. 2312-8 · Webinaire IAptitudes « Ce que l'AI Act change concrètement », 4 septembre 2026
Publié en septembre 2026 · par Astride Darmon-Rouzin · Mis à jour en septembre 2026