The IA Officer

Conformité & AI Act

AI Act : ce qui s'applique à votre PME en 2026 (et après)

Calendrier exact de l'AI Act pour une PME : obligations déjà en vigueur (Art. 4, Art. 50, RGPD), ce que l'omnibus numérique a reporté, sanctions réelles et plan d'action en 30 jours.

Publié le 12 min de lecturePar Jonathan Adam

Article réglementaire

Dates et obligations telles que connues à la date de publication (22 septembre 2026). Le calendrier vérifié et daté figure sur notre page Calendrier AI Act 2024–2028.

AI Act : ce qui s'applique à votre PME en 2026 (et ce qui a été reporté)

Vous dirigez une PME. Vos équipes utilisent ChatGPT, Copilot ou Gemini. Et vous entendez parler de l'AI Act depuis deux ans sans savoir précisément ce qui vous concerne. Ce guide fait le tri : ce qui est déjà obligatoire, ce qui arrive en 2026, ce qui a été reporté, et ce que vous devez faire dans les 30 prochains jours.

Une précision d'abord. L'AI Act ne vise pas que les éditeurs d'IA. Il vise aussi les « déployeurs », c'est-à-dire toute entreprise qui utilise un système d'IA dans un cadre professionnel. Si un seul de vos salariés rédige un devis avec un assistant IA, vous êtes déployeur.

L'AI Act en deux minutes

Le Règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024. Il s'applique directement dans tous les États membres. Son principe : plus le risque d'un système d'IA est élevé, plus les obligations sont lourdes.

Quatre niveaux de risque :

  • Inacceptable : pratiques interdites (manipulation, notation sociale, certaines reconnaissances biométriques).
  • Haut risque : IA utilisée dans le recrutement, l'évaluation des salariés, le crédit, l'éducation, les services essentiels (annexe III), ou intégrée dans des produits réglementés (annexe I). Obligations lourdes.
  • Risque limité : chatbots, générateurs de contenu, deepfakes. Obligations de transparence (article 50).
  • Risque minimal : le reste. Pas d'obligation spécifique, mais l'article 4 sur la maîtrise de l'IA s'applique à tous.

La grande majorité des usages en PME relève des deux derniers niveaux. Sauf si vous utilisez l'IA pour trier des CV ou noter vos collaborateurs : vous basculez alors en haut risque.

Le calendrier exact de l'AI Act (mis à jour septembre 2026)

Voici les dates qui comptent, y compris les reports décidés par l'omnibus numérique IA de 2026.

Ce qui est déjà en vigueur

2 février 2025 : pratiques interdites et maîtrise de l'IA. L'article 5 interdit certaines pratiques (manipulation subliminale, exploitation de vulnérabilités, notation sociale, reconnaissance des émotions au travail sauf exceptions). L'article 4 impose aux fournisseurs et aux déployeurs de s'assurer que leur personnel dispose d'un niveau suffisant de maîtrise de l'IA. L'omnibus 2026 a assoupli la formulation (« soutenir le développement de la maîtrise de l'IA ») mais l'obligation demeure. C'est l'obligation qui concerne 100 % des PME.

2 août 2025 : modèles à usage général, gouvernance, sanctions. Les obligations des fournisseurs de modèles à usage général (GPAI, comme les grands modèles de langage) s'appliquent. Le régime de sanctions devient applicable. Les autorités nationales sont désignées.

2 août 2026 : transparence (article 50). Trois obligations concrètes :

  1. Informer les personnes qu'elles interagissent avec une IA (chatbots, assistants vocaux).
  2. Marquer de façon lisible par machine les contenus générés par IA (texte, image, audio, vidéo).
  3. Étiqueter les deepfakes. Un délai de grâce court jusqu'au 2 décembre 2026 pour le marquage des systèmes déjà sur le marché. Une nouvelle interdiction s'ajoute à l'article 5 : la génération de contenus intimes non consentis.

Ce qui a été reporté par l'omnibus numérique IA

L'omnibus numérique IA a fait l'objet d'un accord politique le 6 mai 2026, avec une publication au Journal officiel attendue à l'été 2026. Il modifie le calendrier du haut risque :

  • Annexe III (RH, recrutement, scoring, services essentiels, éducation) : reporté du 2 août 2026 au 2 décembre 2027.
  • Annexe I (IA intégrée dans des produits réglementés : machines, dispositifs médicaux, jouets, etc.) : reporté au 2 août 2028.

L'omnibus apporte aussi des allègements pour les PME : documentation technique simplifiée, amendes plafonnées, accès prioritaire aux bacs à sable réglementaires.

Attention : le report du haut risque ne reporte ni l'article 4, ni l'article 50, ni les interdictions de l'article 5. Ces trois blocs restent sur leur calendrier initial.

Tableau : obligations, dates et qui est concerné

Obligation Article Date d'application Qui est concerné Votre PME ?
Pratiques interdites Art. 5 2 février 2025 Tous fournisseurs et déployeurs Oui, vérifier qu'aucun usage n'entre dans la liste
Maîtrise de l'IA du personnel Art. 4 2 février 2025 Tous fournisseurs et déployeurs Oui, toutes les PME utilisant l'IA
Obligations des modèles à usage général Chap. V 2 août 2025 Fournisseurs de GPAI Non, sauf si vous développez un modèle
Régime de sanctions Art. 99 2 août 2025 Tous Oui
Transparence chatbots et contenus générés Art. 50 2 août 2026 (grâce jusqu'au 2 déc. 2026 pour le marquage des systèmes existants) Fournisseurs et déployeurs de chatbots, générateurs de contenu, deepfakes Oui si chatbot sur votre site, contenus IA diffusés, images générées
Interdiction des contenus intimes non consentis Art. 5 (ajout) 2 août 2026 Tous Oui
Haut risque annexe III (RH, scoring, éducation) Art. 6 et chap. III 2 décembre 2027 (reporté) Fournisseurs et déployeurs d'IA de tri de CV, évaluation, crédit Oui si vous utilisez l'IA en recrutement ou évaluation
Haut risque annexe I (produits réglementés) Art. 6 2 août 2028 (reporté) Fabricants de produits intégrant de l'IA Uniquement les industriels concernés

Ce tableau est le cœur du registre des systèmes IA fourni dans le Kit Conformité IA Act pour PME : chaque outil que vous utilisez y est classé par niveau de risque, avec la date à laquelle ses obligations s'appliquent.

Ce qui s'applique concrètement à votre PME en 2026

Prenons les cas les plus courants.

Cas 1 : vos équipes utilisent ChatGPT, Copilot ou Gemini au quotidien

Vous êtes déployeur d'un système d'IA à risque minimal ou limité. Vos obligations :

  • Article 4 : sensibiliser votre personnel à l'IA (fonctionnement, limites, risques, règles internes). Conserver une preuve.
  • Article 50 : si vous diffusez des contenus générés (articles, visuels, vidéos), ils doivent être marqués à partir du 2 août 2026. Les outils que vous utilisez portent une partie de cette obligation ; vous devez vérifier qu'ils le font et ne pas retirer le marquage.
  • RGPD : ne pas saisir de données personnelles sans base légale, réaliser une analyse d'impact (AIPD) si un traitement à risque est identifié.

Cas 2 : vous avez un chatbot sur votre site ou dans votre service client

Vous êtes déployeur d'un système à risque limité. À partir du 2 août 2026, vos visiteurs doivent être informés clairement qu'ils parlent à une IA. Une mention visible dès le premier message suffit. Vérifiez que votre prestataire l'a intégrée.

Cas 3 : vous utilisez un outil d'IA pour trier des candidatures ou évaluer des salariés

Vous entrez dans le haut risque de l'annexe III. Les obligations complètes s'appliquent au 2 décembre 2027, mais elles sont lourdes : contrôle humain effectif, information des personnes concernées, tenue de journaux, formation spécifique, vérification que le fournisseur est conforme. Commencez dès maintenant : identifiez l'outil dans votre registre, demandez à votre fournisseur sa feuille de route de conformité, et documentez le contrôle humain.

Chez Wibast, acteur du recrutement, la question s'est posée très tôt : quels outils IA sont dans la chaîne de sélection, à quel moment un humain intervient, et comment on le prouve. C'est ce type de cartographie qu'une PME doit faire avant fin 2027.

Cas 4 : vous développez un produit qui intègre de l'IA

Vous pouvez être fournisseur, avec des obligations de conception et de documentation selon la catégorie du produit. Ce cas dépasse ce guide : consultez un conseil spécialisé.

Sanctions : ce que vous risquez réellement

L'AI Act prévoit trois paliers :

  • Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (article 5).
  • Jusqu'à 15 millions d'euros ou 3 % pour les autres obligations (haut risque, transparence, article 4).
  • Jusqu'à 7,5 millions d'euros ou 1 % pour la fourniture d'informations inexactes aux autorités.

Pour les PME et les start-up, c'est le montant le plus bas des deux qui s'applique (pourcentage ou somme fixe). L'omnibus 2026 a confirmé ce plafonnement.

En France, les autorités compétentes (CNIL notamment) peuvent contrôler, mettre en demeure et sanctionner. Le risque le plus probable pour une PME n'est pas l'amende maximale : c'est une mise en demeure avec délai de mise en conformité, et l'impact commercial quand un client grand compte vous demande vos documents et que vous n'en avez pas.

PME : ce que l'omnibus vous apporte

L'omnibus numérique IA de 2026 a pris en compte la taille des entreprises : documentation technique simplifiée pour le haut risque, amendes plafonnées (principe du montant le plus bas), accès prioritaire aux bacs à sable réglementaires, et report du haut risque (16 mois pour l'annexe III, deux ans pour l'annexe I).

Ces allègements ne dispensent pas de l'essentiel : former le personnel, tenir un inventaire, informer les personnes. Ce sont des obligations légères, et elles sont déjà en vigueur.

Plan d'action en 30 jours pour une PME

Voici un plan réaliste, testé avec des PME de 10 à 250 salariés, pour passer de « rien » à « conforme sur les obligations en vigueur ».

Semaine 1 : inventaire

  • Interrogez chaque équipe : quels outils IA sont utilisés, pour quoi, avec quelles données.
  • N'oubliez pas les assistants intégrés (CRM, bureautique, messagerie, comptabilité).
  • Consignez tout dans un registre des systèmes IA : outil, fournisseur, usage, données, responsable.
  • Classez chaque outil par niveau de risque (interdit, haut, limité, minimal).

Livrable : registre des systèmes IA, version 1.

Semaine 2 : cadre

  • Rédigez ou adaptez une charte IA d'entreprise (principes, gouvernance, règles sur les données).
  • Rédigez la politique d'usage de l'IA générative (outils autorisés, données interdites, vérification des contenus).
  • Nommez un référent IA. Dans une PME, c'est souvent le dirigeant, le DAF ou le DSI.
  • Vérifiez la cohérence avec votre règlement intérieur et votre documentation RGPD.

Livrable : charte et politique d'usage signées par la direction.

Semaine 3 : formation

  • Organisez une session de sensibilisation de 45 minutes pour tout le personnel (article 4).
  • Contenu : ce qu'est l'IA, ce qu'elle fait mal, les règles internes, les données interdites, comment signaler un incident.
  • Faites signer une attestation de sensibilisation à chaque participant. Conservez le registre des présences.

Livrable : attestations signées et registre de formation.

Semaine 4 : transparence et vérification

  • Si vous avez un chatbot : ajoutez la mention « vous échangez avec un assistant IA ».
  • Si vous publiez des contenus générés : vérifiez le marquage avec vos outils, et définissez une règle interne d'étiquetage.
  • Si vous utilisez l'IA en RH ou en évaluation : contactez le fournisseur, documentez le contrôle humain, planifiez la mise en conformité pour le 2 décembre 2027.
  • Fixez la date de la prochaine revue (dans 12 mois maximum).

Livrable : plan de conformité daté, avec les échéances 2026 et 2027.

Pour ne rien oublier, téléchargez la checklist de conformité AI Act pour PME : trois pages, cases à cocher, et ce plan en 30 jours.

Faut-il un avocat ?

Pour les obligations en vigueur en 2026 (article 4, article 50, inventaire, charte), non. Ce sont des obligations d'organisation, pas de contentieux. Des modèles bien construits et une demi-journée de travail suffisent. C'est l'objectif du Kit Conformité IA Act pour PME : charte, politique d'usage, registre, checklist, module de sensibilisation et guide de mise en œuvre, prêts à personnaliser.

Pour le haut risque (recrutement, évaluation, crédit), un accompagnement spécialisé devient utile à mesure que l'échéance du 2 décembre 2027 approche. Si vous voulez d'abord savoir où vous en êtes, l'Audit IA Express cartographie vos outils, vos risques et vos priorités en une session.

FAQ – AI Act et PME

L'AI Act s'applique-t-il à une PME qui utilise seulement ChatGPT ?

Oui. Toute entreprise qui utilise un système d'IA dans un cadre professionnel est un « déployeur » au sens du règlement. Les obligations principales sont l'article 4 (maîtrise de l'IA du personnel, en vigueur depuis le 2 février 2025) et l'article 50 (transparence, à partir du 2 août 2026). Le RGPD s'applique en parallèle.

Qu'est-ce qui a été reporté par l'omnibus numérique IA ?

Les obligations du haut risque : l'annexe III (RH, recrutement, scoring, services essentiels, éducation) passe du 2 août 2026 au 2 décembre 2027, et l'annexe I (IA dans les produits réglementés) au 2 août 2028. L'article 4, l'article 5 et l'article 50 ne sont pas reportés.

Quelles sanctions pour une PME non conforme à l'AI Act ?

Jusqu'à 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les autres obligations, 7,5 M€ ou 1 % pour des informations inexactes. Pour les PME, c'est le montant le plus bas des deux qui s'applique. En pratique, le premier risque est une mise en demeure des autorités françaises compétentes (CNIL notamment) et la perte de crédibilité auprès des clients.

Que dois-je faire avant le 2 août 2026 ?

Informer les utilisateurs de vos chatbots qu'ils interagissent avec une IA, vérifier que les contenus générés que vous diffusez sont marqués de façon lisible par machine (délai de grâce jusqu'au 2 décembre 2026 pour les systèmes existants), et étiqueter les deepfakes. Si vous n'avez pas encore sensibilisé votre personnel (article 4), c'est également le moment.

Un registre des systèmes IA est-il obligatoire pour une PME ?

L'AI Act n'impose pas formellement un registre à tous les déployeurs. Mais sans inventaire, vous ne pouvez ni classer vos outils par niveau de risque, ni prouver votre maîtrise de l'IA, ni répondre à une demande d'un client ou d'une autorité. C'est l'outil de base de toute démarche de conformité, et il prend une demi-journée à construire.


Ce document est un modèle générique d'aide à la conformité, il ne constitue pas un conseil juridique. Adaptez-le à votre situation et faites-le valider si nécessaire.

Ces informations sont fournies à titre général et ne constituent pas un conseil juridique. Adaptez-les à votre situation et faites-les valider si nécessaire.

Encadrer l'usage de l'IA dans votre PME

La checklist gratuite vous situe en trois minutes par rapport à l'AI Act. Le Kit Conformité IA Act pour PME (147 € HT) contient la charte, la politique d'usage, le registre, le module de sensibilisation et le guide de mise en œuvre, prêts à personnaliser.

Jonathan Adam, fondateur de The IA Officer

L'auteur

Jonathan Adam, fondateur de The IA Officer

Vingt ans dans le SaaS et l'e-commerce (produit, technique, direction). Fondateur de Valdem Corp SL (Madrid), il intervient en France, en Espagne et au Portugal, en français, espagnol, anglais et portugais.

Pour continuer

Articles connexes

Vous voulez appliquer cela dans votre entreprise ?

Un premier échange de 30 minutes pour situer vos usages, vos obligations et vos priorités. Sans engagement.

Réponse sous un jour ouvré · Valdem Corp SL, Madrid · Interventions France, Espagne, Portugal