En bref
- Toute entreprise dont les salariés utilisent l’IA au travail est concernée, y compris une TPE qui se sert de ChatGPT ou de Copilot.
- Depuis le 27 juillet 2026, l’article 4 demande de « prendre des mesures pour favoriser » la maîtrise de l’IA. Il n’exige plus de garantir un niveau donné.
- Aucune formation précise n’est imposée, et aucune certification n’est exigée.
- Former vos équipes reste la mesure la plus simple à mettre en place et à prouver.
D’où vient cette obligation ?
L’AI Act, ou règlement européen sur l’intelligence artificielle (règlement (UE) 2024/1689), est entré en vigueur le 1er août 2024. Ses règles s’appliquent par étapes. L’article 4, consacré à la maîtrise de l’IA, fait partie des toutes premières : il s’applique depuis le 2 février 2025.
Dans sa première version, il demandait aux entreprises de prendre des mesures pour « garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA » à leur personnel. La formule a inquiété beaucoup de dirigeants. Comment garantir le niveau de chaque salarié, quand certains découvrent à peine ChatGPT ?
Ce qui a changé en juillet 2026
Le règlement (UE) 2026/1744, adopté le 8 juillet 2026 et connu sous le nom d’omnibus numérique, a réécrit l’article 4. Il est entré en vigueur le 27 juillet 2026.
Désormais, les fournisseurs et les déployeurs de systèmes d’IA « prennent des mesures pour favoriser le développement de la maîtrise de l’IA » de leur personnel et des personnes qui utilisent ces systèmes pour leur compte. Le texte précise qu’il n’oblige pas à garantir un niveau donné pour chaque personne.
Autrement dit, on vous demande de montrer que vous avez agi pour aider vos équipes à maîtriser l’IA. Le niveau atteint par chacun n’est plus une exigence en soi : l’obligation de résultat devient une obligation de moyens.
Le nouvel article ajoute que la Commission européenne et les États membres doivent soutenir ces efforts, en particulier ceux des PME, notamment en publiant des exemples pratiques.
Votre entreprise est-elle concernée ?
Très probablement. L’AI Act appelle « déployeur » toute organisation qui utilise un système d’IA sous sa propre autorité, sauf pour un usage personnel et non professionnel. Si vos collaborateurs utilisent ChatGPT, Claude, Copilot ou Gemini pour leur travail, votre entreprise est un déployeur, quelle que soit sa taille.
Dans les faits, une partie de ces usages se fait souvent sans que la direction l’ait validée. C’est ce qu’on appelle le Shadow AI. Mieux vaut le savoir avant d’organiser quoi que ce soit, et c’est souvent la première découverte d’un audit IA.
Ce que recouvre la « maîtrise de l’IA »
Le règlement définit la maîtrise de l’IA à son article 3. Il s’agit des compétences et des connaissances qui permettent d’utiliser des systèmes d’IA en connaissance de cause, en mesurant les possibilités qu’ils offrent comme les préjudices qu’ils peuvent causer.
Dit plus simplement, un collaborateur qui maîtrise l’IA sait à quoi l’outil sert vraiment et où il peut se tromper. Il sait aussi quelles informations ne doivent jamais y entrer, et il vérifie ce que l’outil produit avant de s’en servir.
L’article 4 insiste sur un point : les mesures dépendent du niveau de chacun et du contexte d’usage. Une assistante qui résume des comptes rendus et un chargé de recrutement qui trie des candidatures n’ont pas besoin de la même chose.
Adapter les mesures à chaque rôle
C’est là que la plupart des plans de formation se trompent : un même module pour tout le monde, et personne n’y trouve vraiment son compte. Voici la répartition que je recommande.
| Rôle | Ce dont il a besoin |
|---|---|
| Direction | Comprendre les enjeux et décider des usages autorisés dans l’entreprise. |
| Managers | Accompagner leurs équipes et repérer les usages à risque. |
| Utilisateurs quotidiens | Une méthode de travail fiable et des règles claires de confidentialité. |
| Fonctions sensibles (RH, juridique, finance) | Des règles renforcées sur les données personnelles et sur les décisions qui concernent des personnes. |
| Équipes techniques | La sécurité des intégrations et la gestion des accès donnés aux agents IA. |
Une formation est-elle obligatoire ?
Au sens strict, non. L’article 4 n’impose ni durée ni certificat. Vous choisissez les mesures adaptées à votre activité, en tenant compte du niveau de vos équipes et de l’usage qu’elles font de l’IA.
Dans la pratique, la formation reste la mesure la plus directe. Elle laisse aussi une trace concrète, avec un programme et des attestations, bien utile le jour où il faut montrer ce que vous avez fait.
Côté sanctions, l’article 4 ne figure pas parmi les manquements assortis d’amendes chiffrées à l’article 99 du règlement, et son contrôle relève des autorités nationales. Méfiez-vous donc des offres qui promettent d’éviter une amende grâce à une certification « AI Act » : aucune certification n’est exigée par le texte.
Ce qu’une formation utile doit couvrir
Toutes les formations à l’IA ne se valent pas. Pour répondre à l’esprit de l’article 4, et surtout pour changer les pratiques, une formation doit au minimum aborder :
- le fonctionnement des modèles, assez pour comprendre pourquoi ils se trompent avec aplomb ;
- la confidentialité : ce qu’on peut saisir, dans quel outil et avec quels réglages ;
- la vérification des résultats, avec une méthode simple et répétable ;
- les règles propres à votre entreprise, c’est-à-dire votre charte ;
- des exercices sur les vrais dossiers des participants, faute de quoi rien ne change le lundi suivant.
Les erreurs les plus fréquentes
- Acheter une formation catalogue sans lien avec les usages réels de l’équipe.
- Former une fois, puis ne plus en parler, alors que les outils changent tous les trimestres.
- Interdire l’IA en bloc. Les usages ne disparaissent pas : ils deviennent invisibles, et donc incontrôlables.
- Confondre conformité et certification. Aucun label ne remplace des mesures adaptées à vos usages.
Que faire concrètement ?
- Faites l’inventaire des outils d’IA réellement utilisés dans l’entreprise, y compris ceux que personne n’a validés.
- Fixez quelques règles simples dans une charte IA, en commençant par les données à ne jamais saisir dans un outil.
- Formez selon les rôles : une acculturation pour la direction et les managers, une formation pratique pour ceux qui utilisent l’IA chaque jour.
- Gardez une trace de chaque action, avec les dates et les participants.
- Refaites le point chaque année. Les outils changent vite, vos usages aussi.
Comment prouver votre démarche
Le jour où une autorité, un client ou un auditeur vous pose la question, ce sont vos documents qui parlent. Je conseille de tenir à jour un petit dossier, sans en faire une usine à gaz :
- un registre des outils d’IA utilisés, avec les services concernés et le type de données manipulées ;
- votre charte IA, datée et diffusée aux équipes ;
- un plan de formation par rôle, même simple, avec les attestations de suivi ;
- une revue annuelle, qui note ce qui a changé dans les outils et dans les usages.
Ce dossier sert aussi en interne. Il montre très vite où l’IA fait gagner du temps, et où elle prend des risques que personne n’a mesurés.
AI Act et RGPD : deux textes qui se complètent
L’AI Act s’ajoute au RGPD. Dès qu’un salarié saisit des données personnelles dans un outil d’IA, le RGPD s’applique pleinement : base légale, information des personnes, sécurité, durée de conservation.
C’est souvent le point le plus concret pour une PME. Un compte rendu d’entretien annuel collé dans un outil grand public pose un problème de données personnelles bien avant de poser une question d’AI Act. La CNIL publie d’ailleurs des recommandations spécifiques à l’intelligence artificielle, utiles pour rédiger votre charte.
Et l’IA à haut risque ?
L’article 4 concerne tout le monde. Les obligations les plus lourdes de l’AI Act visent, elles, les systèmes dits « à haut risque », par exemple ceux qui servent à trier des candidatures. Le même règlement de juillet 2026 a repoussé leur entrée en application au 2 décembre 2027 pour ces usages.
Si vous utilisez l’IA dans vos recrutements, ce délai est une chance : profitez-en pour former vos équipes RH et revoir vos pratiques avant l’échéance.
Les dates clés de l’AI Act
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689. |
| 2 février 2025 | Interdiction de certaines pratiques d’IA et obligation de maîtrise de l’IA (article 4). |
| 2 août 2025 | Règles applicables aux modèles d’IA à usage général et à la gouvernance. |
| 27 juillet 2026 | Entrée en vigueur du règlement (UE) 2026/1744, qui réécrit l’article 4. |
| 2 décembre 2027 | Obligations des systèmes à haut risque listés à l’annexe III, comme le recrutement. |
| 2 août 2028 | Obligations des systèmes à haut risque liés aux produits réglementés (annexe I). |
Mon conseil
Ne transformez pas l’article 4 en chantier administratif. Commencez par une demi-journée d’acculturation pour l’équipe de direction et une charte d’une page. Formez ensuite ceux qui utilisent l’IA au quotidien : vous répondez au texte, et vos équipes gagnent du temps dès la semaine suivante.
Sources
- Règlement (UE) 2024/1689 sur l’intelligence artificielle, EUR-Lex
- Règlement (UE) 2026/1744 du 8 juillet 2026, EUR-Lex
Cet article présente les textes en vigueur au 1er octobre 2026. Il donne des repères pratiques et ne remplace pas un conseil juridique.
