L’AI Act ne concerne pas seulement vos projets à venir. Il s’applique déjà en partie aux modèles, agents et copilotes qui sont déjà dans votre SI. Le report des obligations « haut risque » à décembre 2027 vous accorde uniquement un délais pour vous y conformer/
La plupart des DSI ont déjà plusieurs dizaines de système d’IA en production entre chatbots et assistants IA, document IA et traitement intelligent des documents, scoring et modèle prédictifs, détection des fraudes, RAG et recherche documentaire, moteurs de recommandation et de personnalisation, IA pour le développement et les opérations IT, maintenance prédictive, Automatisation des workflows … Et avec les ajustement du calendriers de l’AI Act (L’Omnibus numérique sur l’IA, le règlement (UE) 2026/1744 entré en vigueur le 27 juillet 2026, a décalé les obligations les plus lourdes), beaucoup en ont déduit que ce chantier pouvait attendre. Faux.
Une partie du règlement s’applique déjà. Et ce qui reste à faire d’ici fin 2027 est justement un sujet surlesquelles les DSI ne sont pas à l’aise : Savoir précisément quelles IA sont utilisées, sur quelles données et qui en a la responsabilité
AI Act : ce qui s’applique déjà à vos IA en production
Le règlement est entré en vigueur le 1er août 2024 mais les obligations arrivent au fur et à mesure. Voici le calendrier suite à l’Omnibus de juillet 2026.
| Date | Ce qui s’applique | Ce que cela change pour le DSI |
|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5) | Aucune IA en production ne doit faire de notation sociale, de reconnaissance des émotions au travail ou de manipulation des comportements. |
| 2 août 2025 | Modèles d’IA à usage général (GPAI), régime de sanctions | Vos fournisseurs de LLM ont des obligations de documentation, vous devez pouvoir les demander et les avoir. |
| 2 août 2026 | Transparence (article 50) pour les nouveaux systèmes | Un utilisateur doit savoir qu’il parle à une IA, les deepfakes doivent être signalés. |
| 2 décembre 2026 | Marquage des contenus générés pour les systèmes déjà sur le marché, nouvelle interdiction des contenus intimes non consentis | Vos solutions d’IA générative doivent produire des contenus identifiables par machine. |
| 2 décembre 2027 | IA à haut risque de l’annexe III | Recrutement, notation de crédit, tarification assurance vie et santé, éducation, infrastructures critiques… |
| 2 août 2028 | IA à haut risque intégrées à des produits réglementés (annexe I) | Dispositifs médicaux, équipements, véhicules. |
Les sanctions, elles, n’ont pas bougé. Elles peuvent atteindre 35 M€ ou 7 % du chiffre d’affaires mondial pour une pratique interdite, et 15 M€ ou 3 % pour le non-respect des autres obligations, y compris celles des déployeurs.
Le report à décembre 2027 n’est pas un droit à l’attentisme
Quatorze mois, c’est très court quand on sait que la difficulté se trouve dans vos données.
- L’article 10 impose que les jeux de données d’entraînement, de validation et de test d’une IA à haut risque soient pertinents, représentatifs et documentés, avec leur origine et la traçabilité des traitements.
- L’article 12 impose une journalisation automatique.
- L’article 14 demande une supervision humaine effective.
Vous ne pourrez pas démontrer votre conformité avec un data lineage incomplet et des métadonnées insuffisamment gouvernées.
Autre point souvent mal compris : Le régime transitoire.
Un système à haut risque légalement mis sur le marché avant la date d’application peut continuer à être exploité sans mise en conformité immédiate, tant que sa conception ne change pas de manière significative. Mais une IA en production vit ! Vous la réentraînez, vous changez de modèle de fondation, vous élargissez son périmètre … Chacune de ces évolutions peut faire basculer le système dans le régime complet, conformité comprise.
La conformité AI Act n’est pas un sujet juridique. C’est un projet de gouvernance des données.
Fournisseur ou déployeur ? La question qui change tout
L’AI Act distingue deux rôles principaux avec des obligations spécifiques.
- Vous êtes déployeur quand vous utilisez une IA développée par un tiers : Un ATS intégrant le scoring de candidats, Microsoft Copilot ou un moteur de détection de fraude développé par un éditeur.
- Vous êtes fournisseur lorsque vous développez ou faites développer un système d’IA et le mettez en service sous votre nom, y compris pour un usage exclusivement interne. C’est notamment le cas d’un système de scoring conçu par vos data scientists pour les besoins de l’entreprise.
- Vous devenez fournisseur si vous apportez une modification substantielle à un système d’IA à haut risque, si vous modifiez la finalité d’un système de manière à le rendre à haut risque ou si vous apposez votre nom ou votre marque sur un système d’IA à haut risque déjà commercialisé ou mis en service (article 25).
La plupart des grandes entreprises sont généralement les deux à la fois selon les systèmes IA concernés. D’où l’importance d’un inventaire qui qualifie le rôle de l’entreprise pour chaque IA et pas seulement les usages.
Les 6 briques dont vous avez besoin
Pour les DSI, la mise en conformité avec l’AI Act repose sur six chantiers opérationnels. Certains doivent déjà être engagés tandis que d’autres répondent à des obligations dont l’application est progressive (fin 2027).
- Un registre des systèmes d’IA : Chaque modèle, agent ou fonctionnalité IA d’un logiciel tiers, avec son propriétaire métier, sa finalité, ses données d’entrée, son fournisseur et votre rôle (fournisseur ou déployeur).
- Une classification par niveau de risque : Interdit, haut risque (annexes I et III), risque de transparence (article 50) ou risque minimal. La classification se fait sur l’usage réel pas sur la technologie. Le même LLM peut être à risque minimal dans un outil de synthèse et à haut risque dans un tri de candidatures.
- Une gouvernance des données traçable : Origine des données, transformations, contrôles de qualité, détection des biais, lineage jusqu’au modèle. C’est l’exigence la plus lourde et celle sur laquelle se joue la conformité des IA à haut risque.
- Une documentation et des logs exploitables : Fiches techniques des modèles, versions, évaluations, journaux d’exécution. Un déployeur d’IA à haut risque doit conserver les logs générés automatiquement pendant au moins six mois (article 26).
- Une supervision humaine nommée : Des personnes identifiées, formées et habilitées à interpréter les sorties, à corriger une décision ou à arrêter le système. Le « human-in-the-loop » doit exister réellement dans l’organigramme et pas seulement dans le schéma d’architecture.
- Une transparence envers les personnes concernées : Information des utilisateurs qui interagissent avec une IA, information des salariés et de leurs représentants avant le déploiement d’une IA à haut risque au travail, information des personnes visées par une décision assistée par IA.
À ces chantiers, pour certains déployeurs, une analyse d’impact sur les droits fondamentaux (article 27) s’ajoute. Elle concerne les organismes publics et les entreprises qui fournissent un service public, ainsi que les déployeurs d’IA de notation de crédit et de tarification en assurance vie et santé. Les banques et les assureurs sont donc en première ligne comme nous l’expliquions dans notre article sur l’IA dans l’assurance en 2026.
À noter que l’obligation de maîtrise de l’IA (article 4) a été assouplie par l’Omnibus. Elle n’impose plus de niveau de compétence précis. En revanche, former les équipes qui exploitent et supervisent vos IA reste pourtant la condition pour que la brique 5 fonctionne.
IA générative en production : le cas particulier
Copilots, assistants RAG, chatbots clients, agents… l’IA générative est l’IA la plus répandue dans les entreprises et c’est pourtant la moins inventoriée.
La bonne nouvelle est que, généralement, ces usages ne relèvent pas du haut risque. Les obligations des modèles à usage général pèsent sur leurs fournisseurs (OpenAI, Mistral AI, Anthropic, Google…), pas sur l’entreprise qui construit un RAG au-dessus.
Trois points de vigilance néamoins :
- La transparence : Un chatbot client doit annoncer qu’il est une IA. Un contenu généré diffusé au public sur un sujet d’intérêt général doit être signalé, sauf relecture humaine et responsabilité éditoriale assumée.
- Le glissement d’usage : Par exemple, un assistant RAG conçu pour la recherche documentaire qui finalement sert à pré-trier des candidatures ou des demandes de crédit change de catégorie. C’est l’usage qui classe et pas l’outil.
- Les agents : Un agent qui déclenche des actions dans le SI génère des enjeux de traçabilité et de supervision. Nous y reviendrons dans un article dédié mais vous pouvez déjà lire ce qui fait la différence pour un agent IA en production.
Nos retours d’expérience clients
Dans les audits que nous menons, vous faisons généralement le même constat. La DSI découvre beaucoup plus d’IA en production que ce qu’elle avait recensé. Citons les modèles développés par les métiers, les fonctions IA activées par défaut dans des SaaS, les scripts appelant une API de LLM…
« Les DSI nous demandent souvent par quel outil commencer leur conformité AI Act. Mais le sujet est ailleurs. Nous leur demandons en retour s’ils savent quelles données alimentent chacune de leurs IA et qui est capable d’en répondre. Les entreprises qui ont déjà un catalogue de données, un lineage et des data owners nommés s’en sortent en quelques mois. Les autres découvrent que l’AI Act est finalement un révélateur de leur dette de données. »
Maxime Lamendin, Governance Practice Manager chez Smartpoint
Par où commencer ? 3 étapes en 90 jours.
- Jours 1 à 30, inventorier : Recenser toutes les IA en production et en cours de déploiement, y compris les fonctions IA des logiciels tiers. Pour chacune, identifier le propriétaire métier, la finalité, les données utilisées et le rôle de l’entreprise (fournisseur ou déployeur).
- Jours 31 à 60, classer et prioriser : Qualifier le niveau de risque de chaque système sur son usage réel, vérifier que les pratiques interdites ne sont pas en production et isoler les quelques IA à haut risque qui vont nécessité l’essentiel des efforts. Mesurer pour celles concernées l’écart sur les données, la documentation, les logs et la supervision.
- Jours 61 à 90, outiller et gouverner : Mettre en place le registre (Data Catalog ou outil de gouvernance de l’IA), nommer les responsables de la supervision humaine, intégrer un contrôle AI Act dans votre processus de mise en production et dans votre cycle MLOps / LLMOps.
FAQ : l’AI Act pour les DSI avec les experts Smartpoint
Oui, en partie. Les interdictions s’appliquent à toutes les IA depuis le 2 février 2025, quelle que soit leur date de mise en service. Pour les IA à haut risque, un système légalement mis sur le marché avant le 2 décembre 2027 bénéficie d’un régime transitoire, qui est caduque dès que sa conception évolue de manière significative.
Depuis l’Omnibus sur l’IA entré en vigueur le 27 juillet 2026, le 2 décembre 2027 pour les systèmes de l’annexe III (RH, crédit, assurance, éducation, infrastructures critiques…) et le 2 août 2028 pour les IA intégrées à des produits réglementés.
Vous êtes déployeur d’une IA à usage général, en principe hors haut risque. Vos obligations portent surtout sur la transparence et sur la maîtrise de l’IA par vos équipes. Elles changent si l’outil est utilisé pour décider d’un recrutement, d’un crédit ou d’une tarification.
Oui. Mettre en service une IA sous son propre nom, même en interne, fait de l’entreprise un fournisseur au sens de l’AI Act. Si cette IA est à haut risque, les obligations de documentation, de gestion des risques et de conformité s’appliquent.
Intime. L’article 10 impose des données d’entraînement pertinentes, représentatives, documentées et contrôlées pour les biais. Sans catalogue, lineage et responsables de données nommés, une IA à haut risque ne peut pas démontrer sa conformité.
L’AI Act, le révélateur de maturité
L’AI Act n’a pas vocation à freiner l’innovation en IA. Il demande en revanche aux DSI de prouver qu’ils la maîtrisent, à avoir quelles IA sont utilisées, sur quelles données et sous la responsabilité de qui.
Les entreprises qui profitent de ce report pour construire ce socle ne seront pas « que » conformes en décembre 2027. Elles sont en capacité d’industrialiser plus vite les nouveaux cas d’usage parce qu’elles savent les documenter, les superviser et les faire évoluer sans repartir de zéro.
Ce n’est plus une question de conformité. C’est une condition pour passer l’IA à l’échelle.
Pour aller plus loin
- IA à l’échelle : le vrai problème n’est pas le modèle, c’est la gouvernance des données : pourquoi la dette de données bloque l’industrialisation
- Livre blanc Gouvernance des données 2026 : rendre la gouvernance mesurable et opérationnelle
- IA dans l’assurance en 2026 : l’AI Act appliqué à un secteur en première ligne
- Texte officiel de l’AI Act sur EUR-Lex : règlement (UE) 2024/1689
- Omnibus numérique sur l’IA, Parlement européen : le calendrier modifié
Smartpoint est une ESN pure player Data & IA basée à Paris. Nos équipes accompagnent les DSI et CDO de la gouvernance des données à l’industrialisation de l’IA en production.
Vos IA sont-elles prêtes pour l’AI Act ? Un projet Data ou IA ? Parlons-en.
