L'AI Act européen entre progressivement en application à partir de 2025. Premier règlement au monde encadrant l'intelligence artificielle, il impose de nouvelles obligations aux entreprises qui développent ou utilisent des systèmes d'IA. Mais que signifie-t-il concrètement pour une PME qui souhaite déployer des agents IA comme Dust ou des chatbots internes ?
Cet article décrypte l'AI Act dans un langage accessible et vous donne les clés pour déployer vos projets IA en toute conformité, sans ralentir votre transformation digitale.
Le Règlement européen sur l'Intelligence Artificielle (AI Act) est une législation qui classe les systèmes d'IA selon leur niveau de risque et impose des obligations proportionnées. L'objectif : favoriser l'innovation tout en protégeant les droits fondamentaux des citoyens européens.
Les 4 niveaux de risque de l'AI Act
L'AI Act adopte une approche basée sur les risques. Plus un système d'IA est susceptible de porter atteinte aux droits fondamentaux, plus les obligations sont strictes.
-
Interdit
IA manipulatrice, scoring social, reconnaissance faciale de masse
Haut risque
Recrutement, crédit, santé, éducation, justice
Risque limité
Chatbots, deepfakes, génération de contenu
Risque minimal
Jeux vidéo, filtres anti-spam, outils de productivité
Catégorie 1 : IA interdites
Certains usages de l'IA sont purement et simplement interdits en Europe :
- Manipulation subliminale : techniques exploitant les vulnérabilités cognitives
- Scoring social : notation des citoyens basée sur leur comportement social
- Reconnaissance faciale en temps réel dans les espaces publics (sauf exceptions policières encadrées)
- Catégorisation biométrique basée sur des données sensibles (race, religion, orientation sexuelle)
- Police prédictive individuelle : prédiction de la criminalité d'un individu
Catégorie 2 : IA à haut risque
Ces systèmes sont autorisés mais soumis à des obligations strictes avant mise sur le marché :
- Recrutement et gestion des RH
- Évaluation de solvabilité et scoring crédit
- Dispositifs médicaux et diagnostics de santé
- Notation des étudiants et orientation scolaire
- Assistance judiciaire et évaluation des preuves
- Gestion des migrations et contrôle aux frontières
- Évaluation de conformité avant mise sur le marché
- Système de gestion des risques documenté
- Gouvernance des données d'entraînement
- Documentation technique détaillée
- Enregistrement dans la base de données européenne
- Surveillance humaine obligatoire
- Logging et traçabilité des décisions
Catégorie 3 : IA à risque limité
La majorité des outils d'IA conversationnelle entrent dans cette catégorie. L'obligation principale est la transparence :
- Informer l'utilisateur qu'il interagit avec une IA
- Signaler les contenus générés par IA (deepfakes, images, textes)
- Identifier clairement les contenus synthétiques
Catégorie 4 : IA à risque minimal
Les systèmes sans impact significatif sur les droits fondamentaux sont exemptés d'obligations spécifiques. Exemples :
- Filtres anti-spam
- Recommandations de contenu (non personnalisées de manière intrusive)
- Outils de productivité personnelle
- Jeux vidéo avec IA
Calendrier d'application 2024-2028
L'AI Act n'entre pas en vigueur d'un seul coup. Voici les dates clés à retenir :
- 1er août 2024
Publication au Journal Officiel
Le règlement est officiellement adopté et le compte à rebours commence.
- 2 février 2025
Interdictions actives
Les pratiques d'IA interdites (scoring social, manipulation...) sont sanctionnables.
- 2 août 2025
Règles pour l'IA générale (GPAI)
Obligations pour les modèles de fondation comme GPT, Claude, Mistral. Transparence sur les données d'entraînement.
- 2 décembre 2027
Systèmes à haut risque (annexe III)
Obligations reportées par le règlement (UE) 2026/1744 : recrutement, crédit, éducation, accès aux services essentiels.
- 2 août 2028
Systèmes à haut risque intégrés à des produits réglementés (annexe I)
Machines, dispositifs médicaux, jouets et autres produits déjà soumis à une législation européenne de sécurité.
Vous souhaitez évaluer la conformité AI Act de vos usages IA actuels ? Nos experts réalisent un audit rapide et vous guident vers les bons ajustements.
Échanger avec un expertCe que cela change pour les PME
Bonne nouvelle : la grande majorité des usages IA en PME relèvent du risque limité ou minimal. Voici ce qui s'applique réellement à vous.
Ce qui vous concerne probablement
| Usage IA | Catégorie | Obligation |
|---|---|---|
| Chatbot service client (Dust, Intercom) | Risque limité | Transparence uniquement |
| Agent IA interne (recherche docs) | Risque minimal | Aucune obligation |
| Génération de contenu marketing | Risque limité | Signaler si synthétique |
| Analyse automatique de CV | Haut risque | Conformité complète |
| Scoring commercial (lead scoring) | Risque limité | Transparence |
| IA pour décision de crédit | Haut risque | Conformité stricte |
Allègements pour les PME
L'AI Act prévoit des mesures spécifiques pour les PME et startups :
- Bacs à sable réglementaires : environnements de test sans sanctions
- Simplifications documentaires : moins de formalisme pour les petites structures
- Accompagnement gratuit : accès aux autorités nationales pour conseils
- Délais étendus : plus de temps pour mise en conformité
"L'AI Act n'est pas un frein à l'innovation pour les PME. 95% des usages courants relèvent du risque minimal ou limité, avec des obligations légères de transparence. Seuls les cas touchant aux droits fondamentaux (RH, crédit, santé) nécessitent une attention particulière."
Classifier vos agents IA Dust
Si vous utilisez ou envisagez d'utiliser Dust (ou tout autre plateforme d'agents IA), voici comment classifier vos usages :
Agents à risque minimal (aucune obligation)
- Agent Documentation : recherche dans la base de connaissances interne
- Agent Onboarding : guide les nouveaux collaborateurs
- Agent Support IT : répond aux questions techniques internes
- Agent Veille : synthétise les actualités sectorielles
- Agent Rédaction : aide à la rédaction de contenus marketing
Agents à risque limité (transparence requise)
- Chatbot client externe : l'utilisateur doit savoir qu'il parle à une IA
- Agent Commercial : si emails générés par IA, le mentionner
- Agent Génération visuelle : watermark ou mention "généré par IA"
Dust intègre nativement des fonctionnalités de conformité :
- Logs de toutes les conversations
- Traçabilité des sources utilisées
- Contrôle des accès par agent
- Hébergement européen (France)
- Données non utilisées pour l'entraînement
Cas particuliers à surveiller
Certains usages pourraient basculer en haut risque :
| Usage | Risque potentiel | Recommandation |
|---|---|---|
| Agent analyse CV/candidatures | Haut risque si décisionnel | Garder l'humain décisionnaire |
| Agent notation employés | Haut risque | Usage uniquement consultatif |
| Agent scoring commercial | Limité si B2B | Documenter la méthodologie |
| Agent conseil juridique | Potentiellement haut risque | Disclaimer + validation humaine |
Checklist de conformité pratique
Utilisez cette checklist pour valider la conformité de vos déploiements IA :
- Inventaire des systèmes IA : Listez tous les outils IA utilisés dans l'entreprise
- Classification par risque : Pour chaque système, déterminez s'il relève du risque minimal, limité ou haut
- Vérification transparence : Les utilisateurs sont-ils informés quand ils interagissent avec une IA ?
- Marquage des contenus synthétiques : Les images/textes générés par IA sont-ils identifiés comme tels ?
- Supervision humaine : Pour les décisions importantes, un humain valide-t-il les recommandations IA ?
- Documentation fournisseur : Vos fournisseurs IA sont-ils conformes AI Act ?
- Formation des équipes : Les utilisateurs d'IA connaissent-ils les bonnes pratiques et limites ?
5 mythes sur l'AI Act démystifiés
Mythe 1 : "L'AI Act interdit ChatGPT en Europe"
FAUX. L'AI Act ne cible pas des produits spécifiques mais des usages. ChatGPT, Claude ou Mistral restent parfaitement légaux pour les usages courants. Les obligations portent sur la transparence et la gestion des risques pour les cas sensibles.
Mythe 2 : "Toute IA générative est à haut risque"
FAUX. L'IA générative relève généralement du risque limité. Les obligations sont légères : transparence et marquage des contenus. Ce n'est que dans des contextes spécifiques (RH, crédit, santé) que le haut risque s'applique.
Mythe 3 : "Il faut une certification pour utiliser l'IA"
FAUX pour la plupart des PME. La certification n'est obligatoire que pour les systèmes à haut risque. Pour les usages courants, aucune certification n'est requise.
Mythe 4 : "L'AI Act s'applique immédiatement"
FAUX. L'entrée en vigueur est progressive. Les interdictions sont actives depuis février 2025, mais les obligations des systèmes à haut risque ne s'appliquent qu'à partir du 2 décembre 2027.
Mythe 5 : "Utiliser des modèles américains pose problème"
NUANCÉ. L'AI Act s'applique à tous les systèmes utilisés en Europe, quelle que soit l'origine du fournisseur. OpenAI, Anthropic et Google ont tous déjà engagé leur mise en conformité.
Article 4 : ce que l'AI Act demande sur la formation
L'AI Act oblige-t-il une PME à former ses salariés à l'IA ?
Pas à une formation précise. Depuis le 2 février 2025, l'article 4 demande à toute entreprise qui utilise l'IA de prendre des mesures pour favoriser la maîtrise de l'IA de ses équipes, adaptées à leurs rôles. Depuis sa réécriture par le règlement (UE) 2026/1744, en vigueur le 27 juillet 2026, l'entreprise n'a pas à garantir un niveau donné pour chaque personne, et aucun certificat n'est exigé.
Qu'est-ce qui a changé avec l'omnibus de juillet 2026 ?
Le texte de 2024 demandait de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA. Depuis le 27 juillet 2026, il demande de prendre des mesures pour favoriser le développement de cette maîtrise, sans niveau à garantir. Un nouveau paragraphe charge la Commission et les États membres de soutenir les efforts des entreprises, en particulier des PME.
Faut-il un certificat ou une formation certifiante ?
Non. La Commission européenne précise qu'aucun certificat n'est nécessaire et qu'aucune formation type n'est imposée. Pour un système à haut risque, se fier à la notice d'utilisation ne suffit pas : d'autres mesures sont attendues. Garder une trace des formations et des consignes données permet de montrer ce qui a été fait.
Qui contrôle, et depuis quand ?
Les autorités nationales de surveillance du marché, depuis le 2 août 2026. Selon la Commission européenne, toute sanction doit être proportionnée et décidée au cas par cas, en tenant compte de la nature et de la gravité du manquement, et de son caractère intentionnel ou négligent. Le régime des sanctions relève du droit national.
Quelle formation suffit pour une PME ?
Une action par profil plutôt qu'un module unique : les utilisateurs apprennent à vérifier une réponse et à protéger les données, les managers à définir les usages autorisés, la direction à fixer les règles. Chez Kokoro, cela se fait en sessions de 3 à 6 heures, dispensées en partenariat avec un organisme de formation certifié Qualiopi et finançables par votre OPCO. Une formation financée laisse un programme, une convention et des feuilles d'émargement. Tester mon éligibilité OPCO, ou lire ce que nous faisons pour l'article 4.
Mis à jour le 23 septembre 2026. Sources : règlement (UE) 2026/1744 (JO du 24 juillet 2026) ; Commission européenne, questions-réponses sur la maîtrise de l'IA (mise à jour du 27 juillet 2026) ; CNIL, questions-réponses sur le règlement IA (mise à jour du 17 août 2026).
Conclusion : l'AI Act, une opportunité plus qu'une contrainte
L'AI Act européen n'est pas un frein à l'innovation. C'est un cadre de confiance qui permet aux entreprises européennes de se différencier par une IA responsable et transparente.
Pour les PME, les implications pratiques sont limitées :
- 95% des usages courants relèvent du risque minimal ou limité
- Les obligations principales sont la transparence et le marquage des contenus
- Les plateformes comme Dust intègrent déjà les bonnes pratiques de conformité
- Des allègements spécifiques existent pour les PME et startups
Les entreprises qui embrassent cette approche responsable construisent un avantage compétitif durable : la confiance de leurs clients, partenaires et collaborateurs.
Questions fréquentes
L'AI Act s'applique-t-il aux PME françaises ?
Oui, l'AI Act s'applique à toutes les entreprises qui utilisent ou déploient des systèmes d'IA dans l'Union Européenne, quelle que soit leur taille. Cependant, des allègements spécifiques sont prévus pour les PME et startups : simplifications documentaires, bacs à sable réglementaires pour tester sans sanctions, accompagnement gratuit par les autorités nationales et délais étendus. Pour déployer des agents IA sereinement, comprendre ces règles est un préalable nécessaire.
Quelles sont les obligations AI Act pour un chatbot client ?
Un chatbot client relève généralement de la catégorie risque limité. L'obligation principale est la transparence : informer l'utilisateur qu'il interagit avec une IA, et non avec un humain. Cette mention doit être claire et accessible dès le début de l'interaction. Si le chatbot génère des contenus (images, textes) présentés comme réels, ceux-ci doivent également être marqués comme synthétiques. Pour les agents Dust déployés en externe, cette mention est donc obligatoire.
Un agent IA de recrutement est-il à haut risque ?
Oui, si l'agent participe à des décisions d'embauche ou de présélection, il entre dans la catégorie haut risque de l'AI Act. Les obligations incluent une évaluation de conformité, une documentation technique, une supervision humaine obligatoire et un logging des décisions. La recommandation pratique est de maintenir l'humain comme décisionnaire final et d'utiliser l'IA comme aide à la décision uniquement, ce qui réduit significativement les obligations réglementaires.
À partir de quand les obligations AI Act sont-elles en vigueur ?
L'AI Act s'applique progressivement : les interdictions (scoring social, manipulation, reconnaissance faciale de masse) sont actives depuis février 2025. Les règles pour les modèles de fondation (GPT, Claude, Mistral) s'appliquent depuis août 2025. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a reporté les obligations des systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Ce calendrier laisse aux PME le temps de se mettre en conformité progressivement.
L'IA générative est-elle à haut risque ?
Non, dans la grande majorité des cas. L'IA générative (ChatGPT, Claude, Mistral) relève du risque limité pour les usages courants : rédaction, synthèse, création de contenu marketing. Les obligations sont légères : transparence sur le caractère synthétique du contenu. Ce n'est que dans des contextes sensibles (aide médicale, conseil juridique décisionnel, RH) que des obligations supplémentaires peuvent s'appliquer. Pour en savoir plus sur les usages IA en 2026, consultez notre guide sur comment utiliser l'IA efficacement.
Dust est-il conforme à l'AI Act ?
Dust intègre nativement des fonctionnalités alignées avec l'AI Act : hébergement en Europe (France), isolation des données par client, logs de toutes les conversations, traçabilité des sources utilisées, contrôle des accès par agent, et politique de non-utilisation des données clients pour l'entraînement des modèles. Pour les usages courants en PME, Dust est une plateforme bien positionnée pour une mise en conformité sans complexité excessive.
Faut-il une certification pour utiliser l'IA en entreprise ?
Non, pour la grande majorité des PME. La certification n'est obligatoire que pour les systèmes à haut risque (RH décisionnel, crédit, santé, justice). Pour les usages courants comme les assistants internes, les chatbots de service client ou les outils de productivité, aucune certification n'est requise. Des obligations légères de transparence et de documentation suffisent, ce qui rend l'adoption de l'IA parfaitement accessible aux PME françaises.
Comment inventorier ses systèmes IA pour se conformer ?
Commencez par lister tous les outils intégrant de l'IA : CRM avec scoring automatique, outils de génération de contenu, chatbots, assistants IA, systèmes de recommandation. Pour chaque outil, identifiez son usage précis, son impact sur des décisions, et les données traitées. Classifiez ensuite selon les 4 catégories de risque. Cette démarche, au cœur de notre audit IA, prend généralement une journée pour une PME de 50 personnes et constitue le fondement de votre conformité AI Act.
Quelles sanctions risque-t-on en cas de non-conformité ?
Les sanctions sont graduées : jusqu'à 35 millions d'euros ou 7% du chiffre d'affaires mondial pour les usages d'IA interdits, jusqu'à 15 millions ou 3% du CA pour les obligations de haut risque non respectées, et jusqu'à 7,5 millions ou 1,5% du CA pour des informations incorrectes fournies aux autorités. Des réductions sont prévues pour les PME. Les sanctions s'appliquent progressivement à partir de 2025-2026, mais la priorité initiale des autorités ira aux cas les plus graves.
L'AI Act et le RGPD sont-ils compatibles ?
Oui, l'AI Act et le RGPD sont complémentaires. Le RGPD encadre le traitement des données personnelles, tandis que l'AI Act encadre les systèmes d'IA dans leur ensemble. Les entreprises déjà conformes RGPD ont une base solide pour l'AI Act : gouvernance des données, DPO, registre de traitements et principes de minimisation sont des atouts. Pour les systèmes IA à haut risque, la double conformité RGPD et AI Act est cependant plus exigeante et nécessite un accompagnement spécialisé.
Déployez vos agents IA en conformité
Kokoro accompagne les PME dans leur transformation IA responsable. Audit de conformité, déploiement Dust, formation des équipes.
Réserver mon pré-audit gratuit