L'AI Act ne traite pas tous les usages de l'intelligence artificielle de la même façon. Le texte repose sur une approche par les risques, avec quatre niveaux, chacun avec ses propres obligations. Savoir où se situent vos usages est la première étape avant toute mise en conformité.
Risque inacceptable : les pratiques interdites
Ce sont les usages que le règlement interdit purement et simplement, quelle que soit l'entreprise. On y trouve notamment la notation sociale généralisée des personnes, les techniques de manipulation qui exploitent les vulnérabilités d'un individu ou d'un groupe, et certains usages de la reconnaissance d'émotions sur le lieu de travail ou dans les établissements scolaires.
Risque élevé : des obligations strictes
C'est la catégorie la plus encadrée pour les usages qui restent autorisés. Le règlement y classe par exemple les systèmes utilisés dans le recrutement et la gestion RH, l'évaluation de la solvabilité et le scoring de crédit, certains usages dans l'éducation, les infrastructures critiques, ou encore la justice. Les obligations qui s'appliquent : documentation technique détaillée, supervision humaine effective, gestion des risques tout au long du cycle de vie du système, et information des personnes concernées.
Risque limité : une obligation de transparence
Ici, le règlement n'impose pas de contraintes techniques lourdes, mais une obligation d'information : un agent conversationnel doit signaler qu'il s'agit d'une IA, un contenu généré ou manipulé par IA (image, vidéo, audio) doit être identifié comme tel. C'est la catégorie qui concerne la majorité des usages actuels de l'IA générative en entreprise.
Risque minimal : pas d'obligation spécifique
La grande majorité des usages courants de l'IA (correction de texte, aide à la rédaction, recherche d'information) relèvent de cette dernière catégorie, sans obligation particulière liée au règlement. Cela ne dispense pas pour autant de bon sens sur la protection des données ou la fiabilité des résultats.
Où se situent vos usages ?
En pratique, une entreprise combine souvent plusieurs niveaux de risque selon ses usages : un chatbot interne (risque limité), un outil d'aide à la décision RH (risque élevé), et de la rédaction assistée au quotidien (risque minimal). D'où l'intérêt de recenser vos usages réels avant de déterminer vos obligations, plutôt que de traiter l'IA comme un bloc unique.
