Guide · AI Act

AI Act pour PME : ce qui change le 2 août 2026 (et comment s'y préparer).

Par Zineb Khelifi12 mai 202614 min de lecturev3 — révision après publication du décret d'application

Le 2 août 2026, les obligations de l'AI Act sur les systèmes d'IA à haut risque deviennent contraignantes. Pour une PME française, cela peut signifier devoir produire, sous 90 jours, une documentation technique exhaustive (annexe IV) sur chaque système d'IA déployé. Voici, en six points, ce que ça implique concrètement.

01 — Quel périmètre vous concerne ?

L'AI Act applique une approche par les risques. Pour une PME, le seuil critique est le périmètre « haut risque », défini à l'annexe III du règlement. Les usages concernés en pratique :

  • Recrutement et gestion RH avec IA (tri de CV, scoring de performance, sélection promotion).
  • Évaluation de la solvabilité ou des risques de crédit (scoring crédit, anti-fraude).
  • Tarification ou sélection des risques en assurance santé et vie.
  • Accès aux services publics essentiels (énergie, eau, transport).
  • Justice et exécution des peines.
  • Éducation et formation professionnelle (notation, accès, expulsion).
  • Biométrie d'identification.

Si l'un de vos cas d'usage tombe dans cette liste, vous êtes déployeur d'un système d'IA à haut risque au sens de l'article 26. Si vous éditez un logiciel qui intègre une telle IA et que vous le distribuez, vous êtes fournisseurau sens de l'article 16 — avec des obligations renforcées.

À retenir. 68 % des PME françaises de plus de 50 salariés utilisent au moins un outil IA en production en 2025 (source : Bpifrance Le Lab). Toutes ne sont pas dans le périmètre haut risque, mais celles qui font du tri de CV, du scoring crédit ou de la tarification le sont mécaniquement.

02 — Quelles obligations concrètes ?

L'article 26 liste les obligations du déployeur. Les plus structurantes pour une PME :

  1. Documentation technique tenue à jour (annexe IV) — disponible sur demande de l'autorité.
  2. Supervision humaine effective — un humain doit pouvoir comprendre et contester la décision IA.
  3. Surveillance du fonctionnement — y compris des performances par sous-groupe et des biais possibles.
  4. Logs conservés — au moins 6 mois, parfois 5 ans selon le système.
  5. Notification d'incident— sous 15 jours en cas d'incident grave.
  6. Évaluation d'impact sur les droits fondamentaux (FRIA) — obligatoire pour les acteurs publics et certains acteurs privés (article 27).

La pièce la plus complexe à produire est la section 2.f de l'annexe IV: « informations sur les biais possibles et les actions prises pour les atténuer ». C'est précisément ce qu'AuditIQ produit.

03 — Quel calendrier respecter ?

L'AI Act se déploie par phases :

  • 2 février 2025 — pratiques interdites en vigueur.
  • 2 août 2025 — obligations GPAI et gouvernance européenne.
  • 2 août 2026 — obligations haut risque applicables (le point d'attention pour les PME).
  • 2 août 2027 — extension aux IA intégrées dans des produits régulés (dispositifs médicaux, véhicules).
« Le calendrier paraît lointain. Mais une remédiation, en pratique, prend 6 à 9 mois. Commencer en juin 2026 pour une mise en conformité en août, c'est déjà trop tard. »

04 — Charge de la preuve : ce qui change vraiment

L'AI Act, comme le RGPD, inverse la charge de la preuve. En cas de plainte ou de contrôle, ce n'est pas à l'autorité de prouver que votre IA discrimine — c'est à vous de prouver qu'elle ne discrimine pas.

Concrètement, cela signifie qu'un audit fairness antérieur à un éventuel signalement est une pièce probante essentielle. À l'inverse, l'absence d'audit ne signifie pas seulement « pas de preuve » : elle peut être interprétée comme un manquement à l'obligation de vigilance (article 26 § 3).

05 — Quelles sanctions encourues ?

Le règlement prévoit trois niveaux de sanctions, gradués selon la gravité (article 99) :

  • Pratiques interdites(article 5) : jusqu'à 35 M€ ou 7 % du CA mondial.
  • Manquements aux obligations haut risque (articles 8 à 27) : jusqu'à 15 M€ ou 3 % du CA mondial.
  • Information inexacte ou incomplète aux autorités : jusqu'à 7,5 M€ ou 1 % du CA mondial.

Pour les PME, des plafonds plus bas s'appliquent : le règlement précise que les sanctions doivent rester proportionnées et tenir compte de la taille de l'entreprise. La France a confié l'application à la CNIL et à la DGCCRF (décret du 4 février 2026).

06 — Un plan d'action en six mois

Voici une trame réaliste pour une PME qui démarre en mai 2026 et veut être conforme en novembre 2026 :

Mois 1 — Cartographie

Inventoriez tous vos systèmes d'IA en production. Identifiez ceux qui tombent en haut risque. Désignez un responsable conformité IA (peut être le DPO).

Mois 2 — Audit fairness initial

Pour chaque système à haut risque, lancez un audit (Module 1, 2 ou 3 selon le système). Identifiez les écarts. Documentez les seuils utilisés.

Mois 3 — Remédiation prioritaire

Hiérarchisez les remédiations. Une PME ne peut généralement pas tout corriger d'un coup. Concentrez-vous sur les écarts les plus significatifs, en lien avec votre data team ou votre fournisseur.

Mois 4 — Documentation annexe IV

Produisez ou complétez votre dossier technique. AuditIQ génère la section 2.f. Les autres sections (description du système, finalité, supervision humaine) sont à produire en parallèle.

Mois 5 — Mise en production de la supervision

Mettez en place la supervision humaine effective. Logguez les décisions. Définissez les seuils d'alerte. Formez les équipes.

Mois 6 — Audit de validation

Re-lancez un audit après remédiation pour valider la conformité. Comparez les scores avant/après. Archivez le tout. Vous êtes conforme.


Comment AuditIQ vous aide. Notre plateforme couvre les étapes 2, 3 (recommandations), 4 (section 2.f) et 6. Elle ne remplace ni votre DPO, ni votre responsable conformité, ni un cabinet d'avocats — mais elle outille l'essentiel du travail technique. Demandez une démo pour voir l'audit sur vos propres données.

Pour aller plus loin

Prochaine étape

Lancez votre audit AI Act sur vos données.

30 minutes de démo guidée pour identifier vos systèmes à haut risque et lancer un premier audit pilote.