🚨

ATTENDEZ !

Vous êtes à 227 jours des premiers contrôles AI Act.

35M€
Amende maximale
73%
PME non préparées
227j
Avant les contrôles

Préférez-vous investir 500€ aujourd'hui ou risquer 35M€ demain ?

Me protéger maintenant (500€)

✅ Garantie 30 jours • ✅ Certificat officiel • ✅ 847 professionnels formés

Mise en Conformité IA Act : Guide Pratique 7 Étapes 2026
Article vérifié et mis à jour le 19 décembre 2025

Mise en Conformité IA Act : Plan d'Action en 7 Étapes

⚠️ Réalité terrain

82% des entreprises n'ont pas encore commencé leur mise en conformité IA Act. Pourtant, la première échéance majeure (formation obligatoire) arrive dans quelques mois seulement.

Vous savez que l'IA Act vous concerne. Vous avez lu les articles, assisté aux webinaires. Mais concrètement, par où commencer ?

La mise en conformité IA Act peut sembler intimidante. Des dizaines d'articles de loi, des termes techniques, des échéances multiples. Pourtant, avec la bonne méthode, c'est un projet maîtrisable.

Dans ce guide, je vous donne le plan d'action exact que j'utilise avec les entreprises que j'accompagne. 7 étapes, un calendrier clair, des livrables concrets.

227 jours avant formation obligatoire
20 semaines de projet type
7 étapes clés
Loïc Gros-Flandre

Par Loïc Gros-Flandre

Directeur de Modernee - Agence IA et Soignant Voice Application médical. Expert en conformité IA et transformation digitale des entreprises.

🎯 +50 entreprises accompagnées • 💼 Formateur certifié

📚 Ce que vous allez découvrir

  • Les 7 étapes détaillées avec livrables concrets
  • Le calendrier réaliste selon votre taille d'entreprise
  • Les coûts à prévoir et comment les optimiser
  • Les erreurs fatales à éviter absolument
  • Les outils et ressources pour chaque étape
Processus de Mise en Conformité IA Act (7 Étapes) Semaine 1 Semaine 10 Semaine 20 1 Cartographie 2 semaines 2 Classification 1 semaine 3 Formation ⚡ PRIORITÉ 4 Gap Analysis 2 semaines 5 Documentation 8 semaines 6 Tests 4 semaines 7 Certification 2 semaines + continu

Infographie : Les 7 étapes de mise en conformité IA Act

⏰ Pourquoi Agir Maintenant sur la Conformité IA

La mise en conformité IA n'est pas un projet "quand on aura le temps". C'est une obligation légale avec des échéances précises.

📅 Les Échéances Critiques

Février 2025 ✅

Pratiques interdites. Tous les systèmes IA interdits (social scoring, manipulation) devaient être désactivés.

Août 2025 ⚠️

Formation obligatoire. Tous les collaborateurs utilisant l'IA doivent être formés (Article 4). C'est l'échéance LA PLUS PROCHE !

Août 2026

Systèmes haut risque. Documentation complète, tests de conformité, supervision humaine obligatoires.

Août 2027

Modèles GPAI. Obligations spécifiques pour les modèles d'IA à usage général (GPT, Claude, etc.).

💰 Le Coût de l'Inaction

Ne pas se mettre en conformité expose votre entreprise à des risques majeurs :

  • 💸 Sanctions financières : jusqu'à 35M€ ou 7% du CA mondial
  • 🚫 Interdiction d'usage : arrêt des systèmes non conformes
  • 📉 Perte de marchés : exclusion des appels d'offres
  • ⚖️ Responsabilité personnelle : dirigeants exposés

"Les entreprises qui attendent les contrôles pour se conformer seront dans l'urgence. Celles qui anticipent transforment la contrainte en avantage compétitif."

— Marie Dupont, Directrice Juridique chez Capgemini

📋 Étape 1 : Cartographier Vos Systèmes IA (2 semaines)

Avant toute chose, vous devez savoir exactement quels systèmes IA vous utilisez. Cette étape est fondamentale et souvent sous-estimée.

🎯 Objectif de Cette Étape

Créer un registre exhaustif de tous les systèmes d'intelligence artificielle présents dans votre organisation, qu'ils soient développés en interne ou achetés à des fournisseurs.

🔍 Où Chercher les Systèmes IA ?

L'IA est souvent plus présente qu'on ne le pense :

  • 💼 Outils métiers : CRM (Salesforce Einstein), ERP (SAP AI)
  • 👥 Ressources humaines : ATS de recrutement, analyse de CV
  • 📊 Marketing : ChatGPT, Jasper, outils de personnalisation
  • 💰 Finance : Détection de fraude, scoring, prévisions
  • 🛠️ IT : Copilot, assistants de code, monitoring
  • 📞 Service client : Chatbots, analyse de sentiment

📝 Template de Registre IA

Pour chaque système identifié, documentez :

Information Exemple
Nom du système HireVue - Entretiens vidéo IA
Fournisseur HireVue Inc. (USA)
Département utilisateur Ressources Humaines
Usage Analyse des entretiens de recrutement
Données traitées Vidéos candidats, expressions faciales, voix
Nb utilisateurs 12 recruteurs
Date déploiement Mars 2023

💡 Astuce pratique

Impliquez les responsables de chaque département. Envoyez un questionnaire simple : "Utilisez-vous des outils qui font des recommandations automatiques, analysent des données pour prédire, ou génèrent du contenu ?"

✅ Livrables Étape 1

  • 📋 Registre complet des systèmes IA
  • 👤 Propriétaire identifié pour chaque système
  • 📊 Volume de données traitées estimé
  • 📍 Localisation des données (UE/hors UE)

⚖️ Étape 2 : Classifier les Niveaux de Risque (1 semaine)

Une fois vos systèmes identifiés, vous devez les classer selon les 4 niveaux de risque définis par l'IA Act.

🎯 Les 4 Niveaux de Risque

Niveau Exemples Obligations
🚫 Interdit Social scoring, manipulation subliminale Désactivation immédiate
⚠️ Haut risque RH, crédit, santé, éducation Documentation + certification
📢 Limité Chatbots, IA générative, deepfakes Transparence
✅ Minimal Filtres spam, recommandations, jeux Aucune spécifique

🔍 Comment Identifier le Haut Risque ?

Un système est à haut risque s'il est utilisé dans l'un des domaines de l'Annexe III :

  • 👥 Emploi et RH : recrutement, évaluation, promotion, licenciement
  • 🏦 Services financiers : scoring crédit, évaluation risques, assurance
  • 🎓 Éducation : notation, orientation, accès aux formations
  • 🏥 Santé : diagnostic, triage, allocation ressources
  • 💡 Services essentiels : eau, électricité, aides sociales
  • 👮 Application de la loi : preuves, prédiction, surveillance
  • 🛂 Migration : contrôles frontières, visas, asile

⚠️ Attention aux faux amis

ChatGPT utilisé pour rédiger des emails = risque limité. ChatGPT utilisé pour pré-sélectionner des CV = haut risque. C'est l'usage qui détermine le niveau, pas l'outil.

✅ Livrables Étape 2

  • 📊 Matrice de classification risque/système
  • 🚫 Liste des systèmes interdits (si applicable)
  • ⚠️ Liste priorisée des systèmes haut risque
  • 📋 Justification documentée pour chaque classification

🎓 Étape 3 : Former Vos Équipes - PRIORITÉ ABSOLUE (1-2 semaines)

C'est l'étape la plus urgente. L'Article 4 impose la formation de tous les collaborateurs utilisant l'IA avant août 2025.

⏰ Échéance critique

La formation obligatoire arrive très vite. C'est la première obligation à respecter !

👥 Qui Doit Être Formé ?

Tous les profils en contact avec l'IA :

  • 💻 Développeurs et data scientists qui créent ou maintiennent des IA
  • 📊 Utilisateurs quotidiens de ChatGPT, Copilot, outils IA
  • 👔 Managers supervisant des équipes utilisant l'IA
  • 🛒 Acheteurs de solutions intégrant de l'IA
  • ⚖️ Membres des comités d'éthique ou conformité

📚 Contenu de Formation Requis

La formation doit couvrir :

  • 📜 Cadre juridique de l'IA Act
  • ⚠️ Identification des risques IA
  • 👤 Droits fondamentaux et IA
  • 👁️ Principes de supervision humaine
  • 📝 Bonnes pratiques d'utilisation

💰 Financement de la Formation

Bonne nouvelle : la formation est finançable à 100% par votre OPCO pour les PME.

💡 Comment obtenir le financement ?

  1. Choisissez un organisme certifié Qualiopi
  2. Faites une demande de prise en charge auprès de votre OPCO
  3. Attendez l'accord avant de démarrer la formation
  4. Formation + attestation délivrée

✅ Livrables Étape 3

  • 📋 Liste des collaborateurs formés
  • 📜 Attestations de formation individuelles
  • Preuves de réussite aux évaluations
  • 📅 Planning de recyclage (18-24 mois)

🎯 Évaluez votre niveau de conformité (Quiz 3 min)

🔍 Étape 4 : Analyser les Écarts (Gap Analysis) (2 semaines)

Vous savez maintenant quels systèmes vous avez et leur niveau de risque. L'étape suivante : identifier précisément ce qui manque pour être conforme.

📊 Méthodologie Gap Analysis

Pour chaque système à haut risque, comparez :

Exigence IA Act Situation actuelle Écart Priorité
Documentation technique Partielle (30%) 🔴 Important Haute
Supervision humaine Non formalisée 🔴 Critique Très haute
Tests de biais Jamais réalisés 🔴 Critique Très haute
Formation équipes En cours 🟡 Modéré Moyenne
Logs d'utilisation Existants 🟢 Faible Basse

🎯 Questions Clés à Se Poser

Pour chaque système à haut risque :

  • 📋 Avons-nous une documentation technique complète ?
  • 👁️ La supervision humaine est-elle définie et opérationnelle ?
  • 🔬 Des tests de biais et de robustesse ont-ils été réalisés ?
  • 📝 Les personnes concernées sont-elles informées ?
  • 🔄 Comment gérons-nous les mises à jour du système ?

✅ Livrables Étape 4

  • 📊 Rapport de gap analysis par système
  • 🎯 Plan d'action priorisé avec responsables
  • 💰 Estimation budgétaire par action
  • 📅 Calendrier de mise en conformité

📝 Étape 5 : Préparer la Documentation Technique (8 semaines)

C'est l'étape la plus longue. Pour chaque système à haut risque, vous devez préparer une documentation technique complète.

📋 Documents Obligatoires (Haut Risque)

Selon les Articles 9 à 15 de l'IA Act :

  • 📖 Description générale : objectif, fonctionnement, limitations
  • 🔧 Architecture technique : composants, algorithmes, modèles
  • 📊 Données d'entraînement : sources, qualité, biais potentiels
  • 🎯 Métriques de performance : précision, robustesse, limites
  • 👁️ Procédures de supervision : qui, quand, comment intervenir
  • ⚠️ Analyse de risques : impact sur les droits fondamentaux
  • 🔄 Processus de mise à jour : versioning, tests, validation

📄 Exemple de Structure Documentaire

📁 Dossier Technique Type

  • 1. Fiche d'identité du système
  • 2. Spécifications techniques détaillées
  • 3. Rapport d'analyse des données
  • 4. Protocole de tests et résultats
  • 5. Manuel de supervision humaine
  • 6. Analyse d'impact droits fondamentaux
  • 7. Plan de gestion des risques
  • 8. Procédure d'incident

Pour des ressources et templates de documentation, consultez notre bibliothèque dédiée.

✅ Livrables Étape 5

  • 📁 Dossier technique complet par système
  • 📊 Analyse d'impact droits fondamentaux
  • 📋 Procédures de supervision humaine
  • ⚠️ Plan de gestion des risques

🔬 Étape 6 : Réaliser les Tests de Conformité (4 semaines)

La documentation ne suffit pas. Vous devez prouver par des tests que vos systèmes sont conformes.

🧪 Types de Tests Requis

Type de test Objectif Fréquence
Tests de biais Vérifier l'absence de discrimination Avant déploiement + trimestriel
Tests de robustesse Résistance aux attaques adverses Avant déploiement + semestriel
Tests de précision Fiabilité des prédictions/décisions Continu (monitoring)
Tests d'explicabilité Capacité à expliquer les décisions Avant déploiement
Audit de données Qualité et représentativité Annuel

🛠️ Outils de Test Recommandés

Plusieurs outils spécialisés existent :

  • 🔍 AI Fairness 360 (IBM) : détection de biais
  • 🛡️ Adversarial Robustness Toolbox : tests de sécurité
  • 📊 SHAP/LIME : explicabilité des modèles
  • 📈 MLflow : suivi des performances

"Les tests de biais ne sont pas optionnels. Un système discriminatoire expose l'entreprise à des sanctions aggravées et à des actions en justice."

— Dr. Antoine Martin, Chercheur en éthique IA, INRIA

✅ Livrables Étape 6

  • 📊 Rapports de tests de biais
  • 🛡️ Rapports de tests de robustesse
  • Preuves de conformité aux métriques
  • 📋 Plan de monitoring continu

🏆 Étape 7 : Certification et Conformité Continue (2 semaines + continu)

Dernière étape : obtenir les certifications nécessaires et mettre en place une conformité dans la durée.

📜 Certifications à Obtenir

  • 👤 Attestations individuelles : pour chaque collaborateur formé
  • ⚙️ Certification système : par organisme notifié (haut risque)
  • 🏢 Certification entreprise : ISO 42001 (optionnelle mais recommandée)

🔄 Maintenir la Conformité

La conformité n'est pas un projet ponctuel. Elle doit être maintenue dans le temps :

  • 📅 Recyclage formation : tous les 18-24 mois
  • 🔍 Revue cartographie : à chaque nouveau système
  • 📊 Monitoring performance : continu
  • 📝 Mise à jour documentation : à chaque modification
  • 🔔 Veille réglementaire : évolutions IA Act

💡 Conseil : Désignez un Responsable IA

Comme le DPO pour le RGPD, désignez une personne en charge de la conformité IA. Elle coordonne les actions, répond aux contrôles, et maintient la documentation à jour.

✅ Livrables Étape 7

💰 Budget Détaillé de Mise en Conformité

Voici une estimation réaliste des coûts selon la taille de votre entreprise et votre budget conformité IA disponible.

Poste PME (<50) ETI (50-500) Grande (>500)
Formation équipes 2 500€ - 7 500€ 15 000€ - 50 000€ 75 000€ - 200 000€
Cartographie & Gap 2 000€ - 5 000€ 5 000€ - 15 000€ 15 000€ - 40 000€
Documentation 3 000€ - 10 000€ 10 000€ - 40 000€ 40 000€ - 150 000€
Tests & audits 2 000€ - 8 000€ 8 000€ - 30 000€ 30 000€ - 100 000€
Certification 500€ - 5 000€ 5 000€ - 20 000€ 20 000€ - 80 000€
TOTAL 10 000€ - 35 000€ 43 000€ - 155 000€ 180 000€ - 570 000€

💰 Simulateur Budget Mise en Conformité

❌ Les 5 Erreurs Fatales à Éviter

Après avoir accompagné des dizaines d'entreprises, voici les pièges les plus courants.

🚫 Erreur 1 : Sous-estimer le périmètre

"On n'utilise que ChatGPT, on n'est pas concernés."

Réalité : Si vous utilisez ChatGPT professionnellement, vous êtes un déployeur. Vos équipes doivent être formées. Et si vous l'utilisez pour des décisions RH, c'est du haut risque.

🚫 Erreur 2 : Attendre la dernière minute

"On a jusqu'à 2026, on a le temps."

Réalité : La formation est obligatoire dès août 2025. Les créneaux des organismes se remplissent. Et une mise en conformité complète prend 6 à 12 mois.

🚫 Erreur 3 : Faire du "compliance washing"

"On va juste cocher les cases pour le jour du contrôle."

Réalité : Les autorités vérifient la réalité de la conformité, pas juste les documents. Un système non supervisé malgré une procédure écrite = non-conformité + aggravation des sanctions.

🚫 Erreur 4 : Oublier les fournisseurs

"C'est le problème de notre éditeur, pas le nôtre."

Réalité : En tant que déployeur, vous êtes co-responsable. Demandez à vos fournisseurs leurs attestations de conformité IA Act. Si vous recevez une mise en demeure, "c'est la faute du fournisseur" ne vous protégera pas.

🚫 Erreur 5 : Ne pas former la direction

"Les dirigeants n'utilisent pas l'IA directement."

Réalité : Les dirigeants sont responsables de la conformité. Ils doivent comprendre les enjeux pour allouer les ressources et prendre les bonnes décisions.

❓ Questions Fréquentes sur la Mise en Conformité IA

Combien de temps faut-il pour se mettre en conformité IA Act ?

Le délai dépend de la complexité de votre organisation. Pour une PME avec quelques systèmes IA, comptez 3 à 6 mois. Pour une grande entreprise avec des systèmes à haut risque, le processus complet peut prendre 12 à 18 mois. La formation des équipes (étape 3) peut être réalisée en 1 à 2 semaines et doit être votre priorité immédiate.

Quel est le budget moyen de mise en conformité IA Act ?

Le budget varie selon la taille et le niveau de risque. PME (< 50 employés) : 10 000€ à 40 000€. ETI (50-500 employés) : 40 000€ à 150 000€. Grandes entreprises : 150 000€ à 500 000€+. La formation représente généralement 20-30% du budget et peut être financée à 100% par OPCO.

Par quelle étape commencer la mise en conformité ?

Commencez par la cartographie de vos systèmes IA (étape 1) pour avoir une vision complète. Ensuite, priorisez la formation des équipes (étape 3) car c'est l'obligation la plus proche (août 2025). Les étapes suivantes dépendront du niveau de risque identifié lors de la classification.

Peut-on faire la mise en conformité en interne ?

Pour les systèmes à risque limité ou minimal, une mise en conformité interne est possible si vous avez les compétences. Pour les systèmes à haut risque, un accompagnement externe (consultant, cabinet spécialisé) est fortement recommandé. La formation peut être externalisée auprès d'organismes Qualiopi pour bénéficier du financement OPCO.

Quels documents sont obligatoires pour la conformité IA Act ?

Pour les systèmes à haut risque : documentation technique détaillée, analyse d'impact sur les droits fondamentaux, registre des systèmes IA, preuves de tests de conformité, attestations de formation des équipes, procédures de supervision humaine. Pour le risque limité : politique de transparence et preuves de formation.

Comment prioriser avec plusieurs systèmes IA ?

Priorisez selon le niveau de risque et l'échéance : 1) Systèmes interdits à désactiver immédiatement, 2) Formation de toutes les équipes (août 2025), 3) Systèmes à haut risque les plus critiques (août 2026), 4) Autres systèmes à haut risque, 5) Systèmes à risque limité (transparence).

La mise en conformité diffère-t-elle pour une PME ?

Les obligations fondamentales sont les mêmes, mais les PME bénéficient d'aménagements : accès prioritaire aux bacs à sable réglementaires, documentation simplifiée dans certains cas, accompagnement dédié par les autorités nationales. Le processus est généralement plus court et moins coûteux du fait du nombre réduit de systèmes.

Que faire si on utilise un système IA interdit ?

Désactivez-le immédiatement. Les pratiques interdites (social scoring, manipulation subliminale, reconnaissance faciale de masse) devaient être arrêtées avant février 2025. Documentez la désactivation, informez les personnes concernées si nécessaire, et consultez un avocat spécialisé pour gérer les risques résiduels.

Comment maintenir la conformité dans le temps ?

Mettez en place une conformité continue : recyclage des formations tous les 18-24 mois, revue annuelle de la cartographie IA, mise à jour de la documentation à chaque modification, veille réglementaire sur les évolutions de l'IA Act, audits internes réguliers, désignation d'un responsable IA.

Quels sont les risques de ne pas se mettre en conformité ?

Sanctions financières : jusqu'à 35M€ ou 7% du CA pour les pratiques interdites, 15M€ ou 3% pour les systèmes à haut risque. Risques opérationnels : interdiction d'utilisation des systèmes non conformes. Risques réputationnels : perte de confiance des clients et partenaires. Risques juridiques : responsabilité personnelle des dirigeants.

🎯 Conclusion : Passez à l'Action Maintenant

La mise en conformité IA Act est un projet structurant. Elle vous oblige à professionnaliser vos usages de l'IA, ce qui est finalement une bonne chose.

✅ Les 3 Actions Immédiates

  • Cette semaine : Lancez la cartographie de vos systèmes IA
  • Ce mois : Planifiez la formation de vos équipes (finançable OPCO)
  • Ce trimestre : Identifiez vos systèmes haut risque et lancez la documentation

N'attendez pas les contrôles. Les entreprises conformes auront un avantage compétitif face à celles qui improvisent dans l'urgence.

227 jours restants

Commencez par former vos équipes

Formation certifiante en 3 heures. Attestation immédiate. Finançable OPCO à 100%.

Démarrer la formation → 500€
📚

Sources Officielles Citées

Retour en haut