L'AI Act est le reglement europeen encadrant l'intelligence artificielle, entre en vigueur par etapes depuis 2024. Contrairement au RGPD, qui protege les donnees personnelles, l'AI Act encadre les systemes d'IA eux-memes, avec des obligations qui varient selon le niveau de risque du systeme utilise et selon le role de l'entreprise (fournisseur ou simple utilisateur, dit "deployeur").
Un texte construit autour du niveau de risque
L'AI Act classe les systemes d'IA en quatre categories : risque inacceptable (interdits), risque eleve (obligations renforcees, par exemple pour le recrutement ou l'evaluation de credit), risque limite (obligations de transparence, notamment pour les chatbots) et risque minimal, qui couvre la majorite des usages courants de l'IA generative en entreprise.
Les echeances a connaitre en 2026
Depuis le 2 aout 2026, les obligations applicables aux fournisseurs de modeles d'IA a usage general (comme les grands modeles de langage utilises par ChatGPT ou Mistral) sont pleinement en application, avec des exigences de transparence sur les donnees d'entrainement et de gestion des risques. Pour les entreprises simplement utilisatrices de ces modeles, l'impact direct reste limite, mais cela renforce l'importance de choisir des fournisseurs capables de demontrer leur conformite.
Ce qui concerne la plupart des entreprises utilisatrices
Meme sans etre "fournisseur" d'IA, une entreprise qui deploie un systeme d'IA generative en interne (assistant client, outil d'aide a la decision) endosse un role de "deployeur" et herite d'obligations propres : information des personnes concernees lorsqu'elles interagissent avec une IA, surveillance humaine du systeme, et tenue a jour de la documentation fournie par l'editeur.
Se preparer sans attendre la mise en application complete
Le calendrier de l'AI Act s'etend jusqu'en 2027 pour certaines obligations, mais les entreprises ont interet a anticiper : cartographier les usages actuels de l'IA generative, identifier le niveau de risque associe a chacun, et choisir des fournisseurs et des outils capables de documenter leurs pratiques. Un proxy IA centralisant les usages, comme CoffreIA, facilite cette cartographie en donnant une visibilite complete sur les flux reels vers les differents fournisseurs d'IA utilises dans l'entreprise.