Le 2 août 2026, les obligations de l'AI Act sur les systèmes d'IA à haut risque deviennent contraignantes. Pour une PME française, cela peut signifier devoir produire, sous 90 jours, une documentation technique exhaustive (annexe IV) sur chaque système d'IA déployé. Voici, en six points, ce que ça implique concrètement.
01 — Quel périmètre vous concerne ?
L'AI Act applique une approche par les risques. Pour une PME, le seuil critique est le périmètre « haut risque », défini à l'annexe III du règlement. Les usages concernés en pratique :
- Recrutement et gestion RH avec IA (tri de CV, scoring de performance, sélection promotion).
- Évaluation de la solvabilité ou des risques de crédit (scoring crédit, anti-fraude).
- Tarification ou sélection des risques en assurance santé et vie.
- Accès aux services publics essentiels (énergie, eau, transport).
- Justice et exécution des peines.
- Éducation et formation professionnelle (notation, accès, expulsion).
- Biométrie d'identification.
Si l'un de vos cas d'usage tombe dans cette liste, vous êtes déployeur d'un système d'IA à haut risque au sens de l'article 26. Si vous éditez un logiciel qui intègre une telle IA et que vous le distribuez, vous êtes fournisseurau sens de l'article 16 — avec des obligations renforcées.
02 — Quelles obligations concrètes ?
L'article 26 liste les obligations du déployeur. Les plus structurantes pour une PME :
- Documentation technique tenue à jour (annexe IV) — disponible sur demande de l'autorité.
- Supervision humaine effective — un humain doit pouvoir comprendre et contester la décision IA.
- Surveillance du fonctionnement — y compris des performances par sous-groupe et des biais possibles.
- Logs conservés — au moins 6 mois, parfois 5 ans selon le système.
- Notification d'incident— sous 15 jours en cas d'incident grave.
- Évaluation d'impact sur les droits fondamentaux (FRIA) — obligatoire pour les acteurs publics et certains acteurs privés (article 27).
La pièce la plus complexe à produire est la section 2.f de l'annexe IV: « informations sur les biais possibles et les actions prises pour les atténuer ». C'est précisément ce qu'AuditIQ produit.
03 — Quel calendrier respecter ?
L'AI Act se déploie par phases :
- 2 février 2025 — pratiques interdites en vigueur.
- 2 août 2025 — obligations GPAI et gouvernance européenne.
- 2 août 2026 — obligations haut risque applicables (le point d'attention pour les PME).
- 2 août 2027 — extension aux IA intégrées dans des produits régulés (dispositifs médicaux, véhicules).
« Le calendrier paraît lointain. Mais une remédiation, en pratique, prend 6 à 9 mois. Commencer en juin 2026 pour une mise en conformité en août, c'est déjà trop tard. »
04 — Charge de la preuve : ce qui change vraiment
L'AI Act, comme le RGPD, inverse la charge de la preuve. En cas de plainte ou de contrôle, ce n'est pas à l'autorité de prouver que votre IA discrimine — c'est à vous de prouver qu'elle ne discrimine pas.
Concrètement, cela signifie qu'un audit fairness antérieur à un éventuel signalement est une pièce probante essentielle. À l'inverse, l'absence d'audit ne signifie pas seulement « pas de preuve » : elle peut être interprétée comme un manquement à l'obligation de vigilance (article 26 § 3).
05 — Quelles sanctions encourues ?
Le règlement prévoit trois niveaux de sanctions, gradués selon la gravité (article 99) :
- Pratiques interdites(article 5) : jusqu'à 35 M€ ou 7 % du CA mondial.
- Manquements aux obligations haut risque (articles 8 à 27) : jusqu'à 15 M€ ou 3 % du CA mondial.
- Information inexacte ou incomplète aux autorités : jusqu'à 7,5 M€ ou 1 % du CA mondial.
Pour les PME, des plafonds plus bas s'appliquent : le règlement précise que les sanctions doivent rester proportionnées et tenir compte de la taille de l'entreprise. La France a confié l'application à la CNIL et à la DGCCRF (décret du 4 février 2026).
06 — Un plan d'action en six mois
Voici une trame réaliste pour une PME qui démarre en mai 2026 et veut être conforme en novembre 2026 :
Mois 1 — Cartographie
Inventoriez tous vos systèmes d'IA en production. Identifiez ceux qui tombent en haut risque. Désignez un responsable conformité IA (peut être le DPO).
Mois 2 — Audit fairness initial
Pour chaque système à haut risque, lancez un audit (Module 1, 2 ou 3 selon le système). Identifiez les écarts. Documentez les seuils utilisés.
Mois 3 — Remédiation prioritaire
Hiérarchisez les remédiations. Une PME ne peut généralement pas tout corriger d'un coup. Concentrez-vous sur les écarts les plus significatifs, en lien avec votre data team ou votre fournisseur.
Mois 4 — Documentation annexe IV
Produisez ou complétez votre dossier technique. AuditIQ génère la section 2.f. Les autres sections (description du système, finalité, supervision humaine) sont à produire en parallèle.
Mois 5 — Mise en production de la supervision
Mettez en place la supervision humaine effective. Logguez les décisions. Définissez les seuils d'alerte. Formez les équipes.
Mois 6 — Audit de validation
Re-lancez un audit après remédiation pour valider la conformité. Comparez les scores avant/après. Archivez le tout. Vous êtes conforme.
Pour aller plus loin
- Notre page de référence sur l'AI Act — les articles, le calendrier, le rattachement français.
- Êtes-vous concerné ? — la check-list de qualification haut risque en 10 questions.
- La règle des quatre cinquièmes, expliquée concrètement — l'article pour comprendre la métrique fondamentale.