Le règlement européen sur l’IA s’applique différemment selon le rôle de l’acteur et le cas d’usage. Les fournisseurs de systèmes à haut risque et de modèles d’IA à usage général peuvent être soumis à des obligations étendues, tandis que les déployeurs et les autres acteurs ont des obligations distinctes.
Les PME ont néanmoins besoin d’un modèle de gouvernance opérationnel. Si votre entreprise utilise l’IA pour le recrutement, le service client, le traitement de documents, les ventes, l’assistance, le marketing, le développement logiciel ou l’aide à la décision interne, la bonne question n’est pas « sommes-nous une entreprise réglementée dans le domaine de l’IA ? », mais « quels systèmes d’IA utilisons-nous, quels risques créent-ils et qui répond de leur utilisation sûre ? »
Cet article propose un plan de préparation concret pour les PME. Il aide à réunir les faits dont les juristes et les responsables désignés ont besoin ; il ne remplace ni la qualification juridique d’un système ni un conseil juridique.
Considérez d’abord la préparation au règlement sur l’IA comme un travail d’inventaire opérationnel. Si vous ne pouvez pas recenser vos systèmes d’IA, leurs fournisseurs et utilisateurs, les catégories de données, l’incidence des décisions et les règles de supervision humaine, vous n’êtes pas prêt à classer les risques ni à démontrer une utilisation responsable.
Le calendrier qui compte
Le règlement européen sur l’IA (règlement (UE) 2024/1689, tel que modifié par le règlement (UE) 2026/1744) s’applique par étapes. Les dates ci-dessous ont été vérifiées de nouveau le 4 août 2026 à partir de la page de la Commission consacrée au règlement sur l’IA et du calendrier de l’AI Act Service Desk. Le règlement est entré en vigueur le 1er août 2024. Les interdictions, les définitions et les dispositions alors applicables relatives à la maîtrise de l’IA ont commencé à s’appliquer le 2 février 2025 ; les règles de gouvernance et les obligations concernant les modèles d’IA à usage général sont devenues applicables le 2 août 2025. L’Omnibus sur l’IA est entré en vigueur le 27 juillet 2026 et a modifié certaines parties du calendrier ainsi que le cadre relatif à la maîtrise de l’IA. Les règles de transparence de l’article 50 s’appliquent depuis le 2 août 2026.
Selon le calendrier définitif de l’Omnibus IA, les règles visant les systèmes utilisés dans certains domaines à haut risque — notamment la biométrie, les infrastructures critiques, l’éducation, l’emploi, la migration, l’asile et le contrôle aux frontières — s’appliqueront à partir du 2 décembre 2027. Celles qui concernent les systèmes à haut risque intégrés à des produits réglementés s’appliqueront à partir du 2 août 2028. Ces dates ayant déjà changé une fois, consultez la page de la Commission avant d’engager un budget lié à une échéance de conformité.
Ce que coûte réellement la non-conformité
Le régime des sanctions est un élément parmi d’autres ; il ne remplace pas l’analyse du champ d’application. Les plafonds ci-dessous reposent sur l’article 99. Un juriste doit confirmer comment le cadre modifié et les règles nationales s’appliquent à votre situation :
- Pratiques interdites au titre de l’article 5 : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les définitions et exceptions sont détaillées ; les étiquettes telles que « manipulation » ou « biométrie » ne constituent pas une classification juridique complète.
- La plupart des autres obligations, y compris les exigences pour les systèmes à haut risque et les devoirs de transparence : jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires.
- Fourniture d’informations incorrectes ou trompeuses aux autorités : jusqu’à 7,5 millions d’euros ou 1 % du chiffre d’affaires.
Deux dispositions pertinentes pour les PME modifient ce cadre : pour les PME et les jeunes entreprises, le plafond applicable correspond au montant le plus faible entre la somme fixe et le pourcentage ; les autorités doivent en outre appliquer les facteurs de sanction prévus par le règlement et les règles de proportionnalité. Une étiquette informelle ne prouve pas qu’une pratique est interdite ou autorisée : suspendez toute utilisation susceptible de relever de l’article 5 et obtenez une qualification par un professionnel compétent. Un inventaire aide à déterminer le champ d’application ; il ne permet pas à une organisation de s’y soustraire.
Qui supervise cela en Estonie
L’Autorité estonienne de protection des consommateurs et de réglementation technique (TTJA) indique qu’elle exercera la fonction d’autorité compétente pour la surveillance des systèmes d’IA en Estonie. Le dispositif institutionnel détaillé et les pratiques locales de contrôle sont encore en cours d’élaboration (vérification du 28 juillet 2026). Pour une PME estonienne, la conséquence pratique est la suivante : fondez votre conformité sur le texte du règlement au lieu d’attendre une jurisprudence, tenez votre inventaire et les éléments probants sur vos fournisseurs à disposition, et préparez-vous dès maintenant aux obligations de transparence de l’article 50, applicables depuis le 2 août 2026.
Utilisez ces dates comme éléments de planification, non comme substitut à une confirmation juridique. Le point pratique pour les PME est plus simple : commencez maintenant, car l’inventaire, l’attribution des responsabilités, la documentation et la supervision humaine prennent du temps à mettre en place.
Fournisseur, déployeur ou acheteur ?
« Acheteur » est une désignation utile pour les achats, mais ne remplace pas les rôles définis par le règlement sur l’IA. Selon les faits, une PME peut être fournisseur, déployeur, importateur, distributeur, fabricant de produits, mandataire ou personne concernée. Le tableau simplifié ci-dessous ne constitue qu’une première orientation :
| Rôle | Ce que cela signifie | Exemple pour une PME | Devoir pratique |
|---|---|---|---|
| Acheteur (terme informel) | Vous acquérez un outil doté de fonctions d’IA | Assistant CRM, outil de synthèse des réunions, assistant de programmation | Déterminer le rôle juridique réel ; effectuer les vérifications préalables sur le fournisseur et définir les règles d’utilisation interne |
| Déployeur | Vous mettez un système d’IA en service dans votre entreprise | Tri des demandes d’assistance, qualification des prospects, présélection des candidatures | Supervision, surveillance, information des personnes, tenue de registres |
| Fournisseur | Vous mettez sur le marché un système d’IA sous votre nom | Produit de chatbot fondé sur l’IA, API de notation, outil sectoriel | Conformité du produit, documentation technique, gestion des risques |
Une organisation peut cumuler plusieurs rôles. Une entreprise qui achète l’accès à l’API d’un modèle, l’intègre à un produit sectoriel puis vend ce produit à ses clients peut être fournisseur et assumer d’autres rôles d’opérateur. Une entreprise qui utilise en interne un chatbot SaaS peut être un déployeur. Un juriste doit qualifier le système réel en tenant compte des modifications substantielles, du nom ou de la marque, de la destination du système et de la chaîne d’approvisionnement.
Ne tranchez pas cette question au jugé pendant une réunion. Inscrivez chaque système d’IA à l’inventaire et qualifiez le rôle correspondant.
Construire l’inventaire IA
Commencez par une feuille de calcul. Chaque système IA reçoit une ligne :
| Champ | Pourquoi c’est important |
|---|---|
| Nom du système | Les personnes ont besoin d’une étiquette partagée |
| Fournisseur ou responsable | Une personne doit pouvoir répondre aux questions |
| Objectif métier | Le risque dépend de l’utilisation prévue |
| Utilisateurs | Personnel interne, clients, candidats, public |
| Catégories de données | Public, interne, personnel, confidentiel, restreint |
| Utilisation des sorties | Brouillon, recommandation, décision automatisée, réponse visible par le client |
| Supervision humaine | Qui vérifie et quand ? |
| Divulgation | Les personnes sont-elles informées qu’elles interagissent avec une IA ? |
| Journaux | Quelles preuves subsistent après l’utilisation ? |
| Niveau de risque | Faible, limité, potentiellement à haut risque, interdit ou non autorisé |
Cet inventaire est plus précieux qu’un document de politique que personne ne lit. Il montre où l’IA existe réellement dans l’entreprise.
Classifier les risques pratiques
Ne commencez pas par demander « s’agit-il d’un système à haut risque selon l’annexe III ? ». Commencez par l’impact opérationnel :
Assistance à faible risque. Rédaction d’e-mails, synthèse de réunions internes, recherche d’idées, révision de texte. Une personne utilise la sortie comme brouillon. Les règles habituelles de confidentialité s’appliquent.
Interaction à risque limité. Chatbots, agents vocaux, contenus générés par l’IA, réponses publiques ou fournies par le service d’assistance. L’information et la clarté pour l’utilisateur sont importantes.
Flux d’aide à la décision. Qualification des prospects, routage des demandes d’assistance, traitement des factures, contrôle qualité, signalements de fraude. La supervision humaine, la surveillance et les voies de recours sont essentielles.
Zones potentiellement à haut risque. Emploi, éducation, crédit, services essentiels, santé, police judiciaire, migration, infrastructures critiques, catégorisation biométrique. Examen juridique requis avant le déploiement.
Pratique potentiellement interdite : arrêtez et faites examiner le cas. Ne déployez pas un usage susceptible de relever de l’article 5 pendant que vous attendez une « approbation » interne. Un juriste qualifié doit en déterminer le champ d’application ; aucune approbation interne ne peut rendre licite une pratique interdite.
Il ne s’agit pas d’une qualification juridique définitive, mais d’un premier tri qui indique les cas nécessitant l’examen d’un spécialiste.
Contrôles minimaux de gouvernance pour les PME
Pour chaque système IA non trivial, exigez six contrôles :
- Responsable. Une personne ou une équipe désignée répond du système.
- Périmètre d’utilisation. Les usages autorisés et interdits du système.
- Règle de données. Quelles données peuvent entrer dans le système.
- Supervision humaine. Quelles sorties nécessitent une revue avant action.
- Surveillance. La manière dont les erreurs, les plaintes, la dérive et les changements chez les fournisseurs sont détectés.
- Registre. Les éléments conservés : documents des fournisseurs, prompts, paramètres, approbations, journaux et résultats de tests.
Ces contrôles répondent à des défaillances concrètes : absence de responsable, flux de données inconnus, supervision inefficace et impossibilité de reconstituer les raisons pour lesquelles une sortie a été utilisée. Leur simple présence ne prouve ni la conformité ni l’efficacité ; testez-les et auditez-les.
Vérifications préalables auprès des fournisseurs
Pour les outils tiers, exigez des éléments probants plutôt que des promesses :
- Les données clients sont-elles utilisées pour l’apprentissage par défaut ?
- Où les données sont-elles traitées et stockées ?
- Quels paramètres permettent de maîtriser la durée de conservation ?
- Des paramètres d’administration sont-ils disponibles pour exclure les données de l’entraînement, gérer la journalisation, le SSO et le contrôle d’accès ?
- Le fournisseur remet-il une documentation sur le règlement européen sur l’IA, le RGPD, la sécurité et ses sous-traitants ?
- La fonction d’IA peut-elle être désactivée ou limitée à un périmètre précis ?
- Le fournisseur divulgue-t-il les fournisseurs de modèles et les changements majeurs d’architecture ?
- Que se passe-t-il si le fournisseur change de modèle, de prompt ou de comportement de recherche d’information ?
Si un fournisseur ne peut pas répondre à ces questions pour un outil appelé à traiter des données de clients, de salariés ou des données confidentielles, limitez-le à un cas d’usage peu risqué ou choisissez un autre outil.
Information des personnes et supervision humaine
Pour une IA en contact avec les clients, l’information doit être simple et visible. Si un client échange avec un chatbot ou un agent vocal fondé sur l’IA, dites-le clairement. Si une personne envoie un texte généré par l’IA après l’avoir vérifié, la politique interne doit préciser si une information est nécessaire sur ce canal.
La supervision humaine doit être concrète. Affirmer simplement qu’une personne intervient dans le processus ne suffit pas. Définissez :
- Quelle sortie la personne voit.
- Quels éléments issus des sources elle peut examiner.
- Si elle peut annuler la décision ou rejeter la sortie.
- De combien de temps elle dispose.
- Si l’approbation est journalisée.
- Ce qui se passe lorsque la personne n’est pas d’accord avec le système.
Une supervision sans pouvoir d’action n’est qu’une mise en scène. Si la personne ne peut pas arrêter l’action, sa supervision n’est pas réelle.
Un plan de déploiement sur 30 jours pour les PME
Semaine 1 : inventaire. Recensez chaque outil et flux de travail fondé sur l’IA. Incluez les outils non approuvés que les équipes utilisent réellement.
Semaine 2 : première évaluation des risques. Classez chaque usage comme faible, limité, relevant de l’aide à la décision, potentiellement à haut risque ou non autorisé. Faites examiner les cas potentiellement à haut risque par un spécialiste.
Semaine 3 : contrôles. Pour chaque système actif, désignez un responsable et ajoutez une règle relative aux données, à la supervision, à l’information des personnes et à la journalisation, ainsi que les éléments probants fournis par le prestataire.
Semaine 4 : politique et formation. Rédigez une courte politique interne d’utilisation de l’IA et dispensez une formation adaptée aux rôles. La durée et le contenu doivent dépendre des systèmes, des utilisateurs, des risques et des exigences juridiques actuelles, et non d’une durée de session prétendument universelle.
Cette démarche peut créer un socle de gouvernance et une liste des lacunes restant à traiter. Elle ne suffit pas, à elle seule, à établir la conformité au règlement sur l’IA ou au RGPD.
Ne faites pas cela pour l’instant
Ne laissez pas l’achat d’une plateforme de conformité remplacer l’inventaire et la définition des exigences. Si vous évaluez des outils plus tôt, confrontez-les à un inventaire représentatif et aux éléments probants requis.
Ne laissez pas les politiques des différents services se contredire sans que personne ne le remarque. Établissez un socle commun placé sous une responsabilité clairement définie, puis mettez en cohérence les règles particulières nécessaires à chaque service.
Ne confondez pas les conditions d’un fournisseur avec votre propre gouvernance. Un contrat fournisseur ne dit pas à votre équipe commerciale quelles données elle peut coller dans un modèle.
N’attendez pas une certitude réglementaire parfaite. Les calendriers et orientations peuvent évoluer, mais l’inventaire, l’attribution des responsabilités, les règles de données, la supervision et la journalisation resteront nécessaires.
Une habitude de gouvernance, pas un projet mené dans l’urgence
Pour une PME, la préparation au règlement sur l’IA n’est pas un projet à mener dans la panique, mais une pratique durable de gouvernance.
Commencez par l’inventaire. Classez le risque par cas d’usage. Maintenez une responsabilité humaine pour les décisions importantes. Exigez des éléments probants de la part des fournisseurs. Documentez les contrôles. Faites examiner avant le lancement les usages qui touchent à l’emploi, au crédit, à la santé, à l’éducation, aux services essentiels, à la biométrie ou aux droits des personnes.
Ces étapes produisent des éléments probants et attribuent les responsabilités nécessaires à une revue qualifiée sur les plans juridique, de la sécurité, de la protection des données et du métier concerné. Elles n’établissent pas, à elles seules, la conformité.



