Règlement (UE) 2024/1689 — applicable août 2026

L'AI Act, traduit en obligations concrètes pour votre PME.

Le règlement européen sur l'intelligence artificielle est entré en vigueur le 1ᵉʳ août 2024 et déploie ses obligations par paliers jusqu'en août 2027. Voici ce que cela signifie pour vous, et ce que AuditIQ vous aide à produire — sans jargon, sans promesse de certification qu'il ne nous appartient pas de délivrer.

Calendrier d'application

Ce qui s'applique, et quand.

Les obligations qui vous concernent en premier — sans inventaire complet, juste ce qui change concrètement pour une PME utilisant des systèmes d'IA.

FÉVRIER 2025
Phase 1 — déjà en vigueur

Interdiction des pratiques inacceptables

Notation sociale par autorité publique, exploitation de vulnérabilités, manipulation subliminale, identification biométrique à distance en temps réel dans l'espace public (avec exceptions). Concerne tous les opérateurs, immédiatement.

AOÛT 2025
Phase 2 — gouvernance

Modèles GPAI & gouvernance

Obligations applicables aux modèles d'IA à usage général. Mise en place des autorités nationales (en France : CNIL et DGCCRF en chef de file). Codes de conduite encouragés.

AOÛT 2026
Phase 3 — haut risque

Systèmes d'IA à haut risque

C'est ici que votre PME peut être concernée. Tri de CV, scoring crédit, scoring d'assurance, tarification, services essentiels (énergie, eau, transport), justice. Documentation Annexe IV, gouvernance des données, traçabilité, supervision humaine, transparence, performance désagrégée.

AOÛT 2027
Phase 4 — IA intégrées

Systèmes d'IA intégrés à des produits régulés

Application étendue aux IA intégrées dans des dispositifs médicaux, véhicules, équipements régulés. Phase de mise en cohérence des régulations sectorielles.

Niveaux de risque

Quatre catégories. Une seule vous concerne probablement.

L'AI Act applique une approche par les risques. Plus l'usage est sensible, plus les obligations sont nombreuses. Pour une PME, le périmètre « haut risque » est le seul qui exige une attention immédiate.

Inacceptable

Pratiques interdites

Notation sociale, manipulation subliminale, exploitation de vulnérabilités, certaines biométries publiques.

  • · Application : février 2025
  • · Obligation : abstention
Haut risque

Systèmes à fort impact

RH, crédit, scoring, services essentiels, éducation, justice, biométrie ID. Périmètre AuditIQ.

  • · Application : août 2026
  • · Obligation : conformité documentée (Annexe IV)
Risque limité

Transparence requise

Chatbots, deepfakes, IA générant du contenu — obligation d'informer l'utilisateur de l'interaction avec une IA.

  • · Application : août 2026
  • · Obligation : transparence
Risque minimal

IA générales sans impact

Filtres spam, IA de recommandation interne, jeux. Aucune obligation spécifique — bonnes pratiques encouragées.

  • · Application : N/A
  • · Obligation : aucune
Articles couverts par AuditIQ

Quatre articles, quatre obligations, quatre livrables.

Pour chaque article applicable à votre système d'IA à haut risque, AuditIQ documente et produit la preuve.

Art. 10

Gouvernance des données

« Les jeux de données d'entraînement, de validation et d'essai sont soumis à des pratiques de gouvernance et de gestion des données appropriées […] notamment des examens visant à identifier d'éventuels biais. »

Obligation : documenter les biais possibles dans les données utilisées pour entraîner, valider et tester votre système. AuditIQ exécute ces examens via les Modules 1 et 2, et archive la trace dans un format opposable.

AUDITIQ
Modules 01 et 02 — calcul automatique des écarts par groupe et signalement des proxies. Rapport Excel structuré selon Annexe IV § 2.f.
Art. 13

Transparence et information

« Les systèmes d'IA à haut risque sont conçus et développés de manière à garantir que leur fonctionnement est suffisamment transparent pour permettre aux déployeurs d'interpréter les sorties du système. »

Obligation : fournir une notice d'utilisation détaillant les performances par sous-groupe et les limites connues. AuditIQ produit la section « performance désagrégée » de cette notice.

AUDITIQ
Tous modules — décomposition par groupe et sous-groupe, intervalles de confiance, mention des limites identifiées dans le rapport.
Art. 15

Exactitude, robustesse et cybersécurité

« Les systèmes d'IA à haut risque atteignent un niveau approprié d'exactitude, de robustesse et de cybersécurité, et fonctionnent de manière constante à cet égard tout au long de leur cycle de vie. »

Obligation : mesurer la performance du système et la suivre dans le temps. Les biais font partie des dimensions de performance à surveiller. AuditIQ archive les audits et permet la comparaison longitudinale.

AUDITIQ
Historique 5 ans · comparaison entre audits · alertes en cas de dérive entre deux audits consécutifs.
Annexe IV

Documentation technique

« Description générale du système d'IA […] mesures appropriées de surveillance, de fonctionnement et de contrôle, et notamment les outils, les méthodes et les techniques utilisés à cet effet. »

Obligation : tenir à jour une documentation technique exhaustive de votre système d'IA. AuditIQ génère la section relative aux audits fairness, prête à intégrer dans votre dossier technique global.

AUDITIQ
Export Excel structuré selon les 9 rubriques d'Annexe IV, signé numériquement et horodaté.
Droit français applicable

L'AI Act ne remplace pas le droit français — il s'y ajoute.

Les obligations européennes se superposent à un corpus français déjà robuste. AuditIQ rattache chaque écart détecté aux textes français pertinents, en plus de l'article AI Act concerné.

Code du travail · Art. L.1132-1

Recrutement

Interdiction de discrimination dans l'embauche et la gestion de carrière, sur 25 critères protégés (genre, origine, âge, handicap…).

Code pénal · Art. 225-1

Pénal

Définit la discrimination directe et indirecte. Sanctions pouvant aller jusqu'à 3 ans d'emprisonnement et 45 000 € d'amende.

Loi Informatique & Libertés · Art. 22 RGPD

Données

Droit de ne pas faire l'objet d'une décision entièrement automatisée produisant des effets juridiques. Cadre la légitimité des décisions IA.

Ce que AuditIQ n'est pas

AuditIQ outille votre conformité. Il ne la délivre pas.

Nous ne sommes pas

  • — Un organisme notifié au sens de l'article 43
  • — Un cabinet de conseil juridique
  • — Un certificateur reconnu par les autorités
  • — Un substitut à votre DPO ou responsable conformité

Nous sommes

  • + Un outil d'audit technique de la fairness
  • + Une plateforme de documentation opposable
  • + Un support de dialogue avec vos auditeurs
  • + Un accélérateur pour vos équipes conformité
Disclaimer juridique.AuditIQ produit une analyse documentée des écarts mesurés et propose un rattachement aux textes applicables. La qualification réglementaire finale, la décision de remédiation et l'éventuelle déclaration à une autorité relèvent de votre organisation. AuditIQ n'est pas un certificat de conformité au sens du règlement (UE) 2024/1689.
Prochaine étape

Évaluons votre exposition AI Act ensemble.

Démo de 30 minutes : on identifie votre périmètre haut risque et on lance un audit pilote.