Depuis le 2 août 2026, l'essentiel du règlement européen sur l'intelligence artificielle (AI Act) est applicable. Beaucoup d'entreprises découvrent encore qu'elles y sont concernées, sans avoir toujours identifié ce que le texte change concrètement pour elles.

Un texte qui s'applique par étapes

L'AI Act n'est pas entré en application d'un coup. Les interdictions de certaines pratiques et l'obligation de "culture IA" pour les collaborateurs s'appliquent depuis février 2025. Les règles concernant les modèles d'IA à usage général se sont ajoutées en août 2025. Depuis août 2026, la majorité du règlement est en vigueur, notamment les obligations qui pèsent sur les systèmes d'IA dits "à haut risque". Un délai supplémentaire, jusqu'en août 2027, ne concerne que certains produits déjà encadrés par d'autres réglementations européennes (dispositifs médicaux, machines...). Le détail de chaque étape est disponible sur la page dédiée au calendrier complet.

L'obligation de culture IA, pour toutes les entreprises qui utilisent l'IA

C'est le point qui concerne le plus grand nombre d'organisations, quelle que soit leur taille. Le texte impose aux entreprises qui utilisent des systèmes d'IA de veiller à ce que leurs collaborateurs disposent d'un "niveau suffisant de culture IA", adapté à leur rôle, à leur niveau de formation initiale et au contexte dans lequel ils utilisent ces outils. Le règlement ne fixe pas de format ni de durée précis : il laisse à chaque entreprise la responsabilité de choisir une réponse de formation proportionnée à ses usages réels de l'IA.

Une logique de risque, pas une interdiction générale

L'AI Act ne traite pas tous les usages de l'IA de la même façon. Il distingue plusieurs niveaux : les pratiques jugées inacceptables sont interdites, les systèmes dits "à haut risque" (dans le recrutement, l'évaluation de crédit, certains usages RH par exemple) doivent répondre à des exigences strictes, et les usages plus courants, comme un agent conversationnel, sont surtout soumis à une obligation de transparence : informer les utilisateurs qu'ils interagissent avec une IA. La plupart des usages internes actuels de l'IA générative en entreprise relèvent de cette dernière catégorie, la moins contraignante. Le détail des quatre niveaux est expliqué sur la page dédiée aux niveaux de risque.

Des sanctions réelles, mais ciblées sur les manquements les plus graves

Le règlement prévoit des amendes qui peuvent être élevées, jusqu'à plusieurs dizaines de millions d'euros ou un pourcentage du chiffre d'affaires mondial pour les infractions les plus sérieuses (usages interdits, non-respect des obligations sur les systèmes à haut risque), avec des plafonds réduits pour les PME. L'obligation de culture IA, elle, n'est pas assortie d'une sanction chiffrée spécifique dans le texte. Cela ne la rend pas facultative pour autant : c'est une obligation légale, et une entreprise qui l'ignore prend un retard qui se paiera sur les autres volets du règlement, à mesure que les contrôles se structurent.

Par où commencer, concrètement

  • Recenser les usages réels de l'IA dans l'entreprise, au-delà des outils "officiels"
  • Identifier si l'un de ces usages relève de la catégorie "haut risque"
  • Mettre en place une sensibilisation adaptée à chaque niveau de collaborateur
  • Documenter la démarche, pour être en mesure de la présenter en cas de contrôle

C'est cette dernière étape qui fait souvent défaut : peu d'entreprises formalisent leur démarche de sensibilisation, alors que c'est précisément ce qui permet de démontrer une action "à la hauteur" de l'obligation, au sens du texte.