IA Act

IA Act : ce que les PME doivent réellement mettre en place dès maintenant

Le règlement européen sur l’IA s’applique selon le niveau de risque du système, pas selon la taille de l’entreprise. Une PME qui branche un scoring, un chatbot ou un outil d’aide à la décision est dans le texte au même titre qu’un grand groupe — avec des obligations différentes selon le cas.

4 mai 2026Mis à jour le 30 août 20263 min de lecture

Ces notes synthétisent des sources publiques. Elles ne constituent ni un avis juridique ni un retour d’expérience client HOMI.

Ce que dit le règlement

Le règlement (UE) 2024/1689 du 13 juin 2024 établit des règles harmonisées sur l’intelligence artificielle. Le texte officiel est publié au Journal officiel de l’Union (EUR-Lex). Il est entré en vigueur le 1er août 2024 ; l’application des chapitres est échelonnée.

La Commission européenne présente le même cadre comme une approche par les risques : interdictions, systèmes à haut risque, obligations de transparence, modèles à usage général.

Quatre niveaux

Le règlement ne dit pas « tout outil IA est à haut risque ». Il distingue notamment :

  • des pratiques interdites (article 5) — par exemple certains usages de notation sociale ou de reconnaissance biométrique en temps réel dans l’espace public, dans les limites du texte ;
  • des systèmes à haut risque (article 6 et annexe III) — notamment certains usages en emploi, éducation, crédit, biométrie, selon les conditions de l’annexe ;
  • des obligations de transparence (article 50) — informer lorsqu’une personne interagit avec une IA, dans les cas prévus ;
  • le reste des systèmes, avec moins d’obligations spécifiques au règlement, sans que le RGPD cesse de s’appliquer dès qu’il y a des données personnelles.

Une PME peut se retrouver à haut risque sans le savoir si elle utilise un outil tiers classé comme tel, ou si son usage entre dans l’annexe III. Le seul moyen de le savoir est de cartographier les usages.

Ce qu’il faut faire en pratique

Le règlement impose, pour les systèmes à haut risque, un ensemble d’exigences (gestion des risques, données, documentation, supervision humaine, etc.). Nous ne les reproduisons pas ici comme une liste exhaustive : le texte fait foi.

Pour une PME, le travail utile avant tout appel à un prestataire est plus terre-à-terre :

  1. Lister les outils et modèles déjà utilisés (internes et SaaS).
  2. Noter s’ils traitent des données personnelles (alors le RGPD s’applique en plus).
  3. Relier chaque usage au règlement : interdit, haut risque, transparence, ou hors ces catégories.
  4. Garder une trace écrite (qui a décidé, quelle version du modèle, quel fournisseur).

En France, plusieurs autorités sont concernées selon le secteur. La CNIL publie une rubrique dédiée à l’intelligence artificielle et rappelle le lien avec les données personnelles. Vie publique décrit le partage de compétences (CNIL, DGCCRF, Arcom, etc.).

Périmètre d’un accompagnement

Cette note ne classe pas un outil nommé. Un accompagnement sur l’IA Act, quand il est demandé, consiste à aider à documenter et à classer un usage — ce n’est pas un visa de conformité, ni un substitut à un avocat.

Pour juger un prestataire qui promet un « visa », voir comment choisir un expert IA. L’offre Homi reste le staffing IA nearshore ; l’IA Act n’est traité que si le client le demande.

Un usage à classer : décrivez-le dans le formulaire.

Décrire le besoin