Mise en Conformité IA Act : Plan d'Action en 7 Étapes
⚠️ Réalité terrain
82% des entreprises n'ont pas encore commencé leur mise en conformité IA Act. Pourtant, la première échéance majeure (formation obligatoire) arrive dans quelques mois seulement.
Vous savez que l'IA Act vous concerne. Vous avez lu les articles, assisté aux webinaires. Mais concrètement, par où commencer ?
La mise en conformité IA Act peut sembler intimidante. Des dizaines d'articles de loi, des termes techniques, des échéances multiples. Pourtant, avec la bonne méthode, c'est un projet maîtrisable.
Dans ce guide, je vous donne le plan d'action exact que j'utilise avec les entreprises que j'accompagne. 7 étapes, un calendrier clair, des livrables concrets.
Par Loïc Gros-Flandre
Directeur de Modernee - Agence IA et Soignant Voice Application médical. Expert en conformité IA et transformation digitale des entreprises.
📚 Ce que vous allez découvrir
- → Les 7 étapes détaillées avec livrables concrets
- → Le calendrier réaliste selon votre taille d'entreprise
- → Les coûts à prévoir et comment les optimiser
- → Les erreurs fatales à éviter absolument
- → Les outils et ressources pour chaque étape
Infographie : Les 7 étapes de mise en conformité IA Act
⏰ Pourquoi Agir Maintenant sur la Conformité IA
La mise en conformité IA n'est pas un projet "quand on aura le temps". C'est une obligation légale avec des échéances précises.
📅 Les Échéances Critiques
Pratiques interdites. Tous les systèmes IA interdits (social scoring, manipulation) devaient être désactivés.
Formation obligatoire. Tous les collaborateurs utilisant l'IA doivent être formés (Article 4). C'est l'échéance LA PLUS PROCHE !
Systèmes haut risque. Documentation complète, tests de conformité, supervision humaine obligatoires.
Modèles GPAI. Obligations spécifiques pour les modèles d'IA à usage général (GPT, Claude, etc.).
💰 Le Coût de l'Inaction
Ne pas se mettre en conformité expose votre entreprise à des risques majeurs :
- 💸 Sanctions financières : jusqu'à 35M€ ou 7% du CA mondial
- 🚫 Interdiction d'usage : arrêt des systèmes non conformes
- 📉 Perte de marchés : exclusion des appels d'offres
- ⚖️ Responsabilité personnelle : dirigeants exposés
"Les entreprises qui attendent les contrôles pour se conformer seront dans l'urgence. Celles qui anticipent transforment la contrainte en avantage compétitif."
— Marie Dupont, Directrice Juridique chez Capgemini
📋 Étape 1 : Cartographier Vos Systèmes IA (2 semaines)
Avant toute chose, vous devez savoir exactement quels systèmes IA vous utilisez. Cette étape est fondamentale et souvent sous-estimée.
🎯 Objectif de Cette Étape
Créer un registre exhaustif de tous les systèmes d'intelligence artificielle présents dans votre organisation, qu'ils soient développés en interne ou achetés à des fournisseurs.
🔍 Où Chercher les Systèmes IA ?
L'IA est souvent plus présente qu'on ne le pense :
- 💼 Outils métiers : CRM (Salesforce Einstein), ERP (SAP AI)
- 👥 Ressources humaines : ATS de recrutement, analyse de CV
- 📊 Marketing : ChatGPT, Jasper, outils de personnalisation
- 💰 Finance : Détection de fraude, scoring, prévisions
- 🛠️ IT : Copilot, assistants de code, monitoring
- 📞 Service client : Chatbots, analyse de sentiment
📝 Template de Registre IA
Pour chaque système identifié, documentez :
| Information | Exemple |
|---|---|
| Nom du système | HireVue - Entretiens vidéo IA |
| Fournisseur | HireVue Inc. (USA) |
| Département utilisateur | Ressources Humaines |
| Usage | Analyse des entretiens de recrutement |
| Données traitées | Vidéos candidats, expressions faciales, voix |
| Nb utilisateurs | 12 recruteurs |
| Date déploiement | Mars 2023 |
💡 Astuce pratique
Impliquez les responsables de chaque département. Envoyez un questionnaire simple : "Utilisez-vous des outils qui font des recommandations automatiques, analysent des données pour prédire, ou génèrent du contenu ?"
✅ Livrables Étape 1
- 📋 Registre complet des systèmes IA
- 👤 Propriétaire identifié pour chaque système
- 📊 Volume de données traitées estimé
- 📍 Localisation des données (UE/hors UE)
⚖️ Étape 2 : Classifier les Niveaux de Risque (1 semaine)
Une fois vos systèmes identifiés, vous devez les classer selon les 4 niveaux de risque définis par l'IA Act.
🎯 Les 4 Niveaux de Risque
| Niveau | Exemples | Obligations |
|---|---|---|
| 🚫 Interdit | Social scoring, manipulation subliminale | Désactivation immédiate |
| ⚠️ Haut risque | RH, crédit, santé, éducation | Documentation + certification |
| 📢 Limité | Chatbots, IA générative, deepfakes | Transparence |
| ✅ Minimal | Filtres spam, recommandations, jeux | Aucune spécifique |
🔍 Comment Identifier le Haut Risque ?
Un système est à haut risque s'il est utilisé dans l'un des domaines de l'Annexe III :
- 👥 Emploi et RH : recrutement, évaluation, promotion, licenciement
- 🏦 Services financiers : scoring crédit, évaluation risques, assurance
- 🎓 Éducation : notation, orientation, accès aux formations
- 🏥 Santé : diagnostic, triage, allocation ressources
- 💡 Services essentiels : eau, électricité, aides sociales
- 👮 Application de la loi : preuves, prédiction, surveillance
- 🛂 Migration : contrôles frontières, visas, asile
⚠️ Attention aux faux amis
ChatGPT utilisé pour rédiger des emails = risque limité. ChatGPT utilisé pour pré-sélectionner des CV = haut risque. C'est l'usage qui détermine le niveau, pas l'outil.
✅ Livrables Étape 2
- 📊 Matrice de classification risque/système
- 🚫 Liste des systèmes interdits (si applicable)
- ⚠️ Liste priorisée des systèmes haut risque
- 📋 Justification documentée pour chaque classification
🎓 Étape 3 : Former Vos Équipes - PRIORITÉ ABSOLUE (1-2 semaines)
C'est l'étape la plus urgente. L'Article 4 impose la formation de tous les collaborateurs utilisant l'IA avant août 2025.
⏰ Échéance critique
La formation obligatoire arrive très vite. C'est la première obligation à respecter !
👥 Qui Doit Être Formé ?
Tous les profils en contact avec l'IA :
- 💻 Développeurs et data scientists qui créent ou maintiennent des IA
- 📊 Utilisateurs quotidiens de ChatGPT, Copilot, outils IA
- 👔 Managers supervisant des équipes utilisant l'IA
- 🛒 Acheteurs de solutions intégrant de l'IA
- ⚖️ Membres des comités d'éthique ou conformité
📚 Contenu de Formation Requis
La formation doit couvrir :
- 📜 Cadre juridique de l'IA Act
- ⚠️ Identification des risques IA
- 👤 Droits fondamentaux et IA
- 👁️ Principes de supervision humaine
- 📝 Bonnes pratiques d'utilisation
💰 Financement de la Formation
Bonne nouvelle : la formation est finançable à 100% par votre OPCO pour les PME.
💡 Comment obtenir le financement ?
- Choisissez un organisme certifié Qualiopi
- Faites une demande de prise en charge auprès de votre OPCO
- Attendez l'accord avant de démarrer la formation
- Formation + attestation délivrée
✅ Livrables Étape 3
- 📋 Liste des collaborateurs formés
- 📜 Attestations de formation individuelles
- ✅ Preuves de réussite aux évaluations
- 📅 Planning de recyclage (18-24 mois)
🎯 Évaluez votre niveau de conformité (Quiz 3 min)
🔍 Étape 4 : Analyser les Écarts (Gap Analysis) (2 semaines)
Vous savez maintenant quels systèmes vous avez et leur niveau de risque. L'étape suivante : identifier précisément ce qui manque pour être conforme.
📊 Méthodologie Gap Analysis
Pour chaque système à haut risque, comparez :
| Exigence IA Act | Situation actuelle | Écart | Priorité |
|---|---|---|---|
| Documentation technique | Partielle (30%) | 🔴 Important | Haute |
| Supervision humaine | Non formalisée | 🔴 Critique | Très haute |
| Tests de biais | Jamais réalisés | 🔴 Critique | Très haute |
| Formation équipes | En cours | 🟡 Modéré | Moyenne |
| Logs d'utilisation | Existants | 🟢 Faible | Basse |
🎯 Questions Clés à Se Poser
Pour chaque système à haut risque :
- 📋 Avons-nous une documentation technique complète ?
- 👁️ La supervision humaine est-elle définie et opérationnelle ?
- 🔬 Des tests de biais et de robustesse ont-ils été réalisés ?
- 📝 Les personnes concernées sont-elles informées ?
- 🔄 Comment gérons-nous les mises à jour du système ?
✅ Livrables Étape 4
- 📊 Rapport de gap analysis par système
- 🎯 Plan d'action priorisé avec responsables
- 💰 Estimation budgétaire par action
- 📅 Calendrier de mise en conformité
📝 Étape 5 : Préparer la Documentation Technique (8 semaines)
C'est l'étape la plus longue. Pour chaque système à haut risque, vous devez préparer une documentation technique complète.
📋 Documents Obligatoires (Haut Risque)
Selon les Articles 9 à 15 de l'IA Act :
- 📖 Description générale : objectif, fonctionnement, limitations
- 🔧 Architecture technique : composants, algorithmes, modèles
- 📊 Données d'entraînement : sources, qualité, biais potentiels
- 🎯 Métriques de performance : précision, robustesse, limites
- 👁️ Procédures de supervision : qui, quand, comment intervenir
- ⚠️ Analyse de risques : impact sur les droits fondamentaux
- 🔄 Processus de mise à jour : versioning, tests, validation
📄 Exemple de Structure Documentaire
📁 Dossier Technique Type
- 1. Fiche d'identité du système
- 2. Spécifications techniques détaillées
- 3. Rapport d'analyse des données
- 4. Protocole de tests et résultats
- 5. Manuel de supervision humaine
- 6. Analyse d'impact droits fondamentaux
- 7. Plan de gestion des risques
- 8. Procédure d'incident
Pour des ressources et templates de documentation, consultez notre bibliothèque dédiée.
✅ Livrables Étape 5
- 📁 Dossier technique complet par système
- 📊 Analyse d'impact droits fondamentaux
- 📋 Procédures de supervision humaine
- ⚠️ Plan de gestion des risques
🔬 Étape 6 : Réaliser les Tests de Conformité (4 semaines)
La documentation ne suffit pas. Vous devez prouver par des tests que vos systèmes sont conformes.
🧪 Types de Tests Requis
| Type de test | Objectif | Fréquence |
|---|---|---|
| Tests de biais | Vérifier l'absence de discrimination | Avant déploiement + trimestriel |
| Tests de robustesse | Résistance aux attaques adverses | Avant déploiement + semestriel |
| Tests de précision | Fiabilité des prédictions/décisions | Continu (monitoring) |
| Tests d'explicabilité | Capacité à expliquer les décisions | Avant déploiement |
| Audit de données | Qualité et représentativité | Annuel |
🛠️ Outils de Test Recommandés
Plusieurs outils spécialisés existent :
- 🔍 AI Fairness 360 (IBM) : détection de biais
- 🛡️ Adversarial Robustness Toolbox : tests de sécurité
- 📊 SHAP/LIME : explicabilité des modèles
- 📈 MLflow : suivi des performances
"Les tests de biais ne sont pas optionnels. Un système discriminatoire expose l'entreprise à des sanctions aggravées et à des actions en justice."
— Dr. Antoine Martin, Chercheur en éthique IA, INRIA
✅ Livrables Étape 6
- 📊 Rapports de tests de biais
- 🛡️ Rapports de tests de robustesse
- ✅ Preuves de conformité aux métriques
- 📋 Plan de monitoring continu
🏆 Étape 7 : Certification et Conformité Continue (2 semaines + continu)
Dernière étape : obtenir les certifications nécessaires et mettre en place une conformité dans la durée.
📜 Certifications à Obtenir
- 👤 Attestations individuelles : pour chaque collaborateur formé
- ⚙️ Certification système : par organisme notifié (haut risque)
- 🏢 Certification entreprise : ISO 42001 (optionnelle mais recommandée)
🔄 Maintenir la Conformité
La conformité n'est pas un projet ponctuel. Elle doit être maintenue dans le temps :
- 📅 Recyclage formation : tous les 18-24 mois
- 🔍 Revue cartographie : à chaque nouveau système
- 📊 Monitoring performance : continu
- 📝 Mise à jour documentation : à chaque modification
- 🔔 Veille réglementaire : évolutions IA Act
💡 Conseil : Désignez un Responsable IA
Comme le DPO pour le RGPD, désignez une personne en charge de la conformité IA. Elle coordonne les actions, répond aux contrôles, et maintient la documentation à jour.
✅ Livrables Étape 7
- 📜 Certificats de conformité
- 📋 Déclaration de conformité UE
- 🏷️ Marquage CE (si applicable)
- 📅 Planning de maintien conformité
💰 Budget Détaillé de Mise en Conformité
Voici une estimation réaliste des coûts selon la taille de votre entreprise et votre budget conformité IA disponible.
| Poste | PME (<50) | ETI (50-500) | Grande (>500) |
|---|---|---|---|
| Formation équipes | 2 500€ - 7 500€ | 15 000€ - 50 000€ | 75 000€ - 200 000€ |
| Cartographie & Gap | 2 000€ - 5 000€ | 5 000€ - 15 000€ | 15 000€ - 40 000€ |
| Documentation | 3 000€ - 10 000€ | 10 000€ - 40 000€ | 40 000€ - 150 000€ |
| Tests & audits | 2 000€ - 8 000€ | 8 000€ - 30 000€ | 30 000€ - 100 000€ |
| Certification | 500€ - 5 000€ | 5 000€ - 20 000€ | 20 000€ - 80 000€ |
| TOTAL | 10 000€ - 35 000€ | 43 000€ - 155 000€ | 180 000€ - 570 000€ |
💰 Simulateur Budget Mise en Conformité
❌ Les 5 Erreurs Fatales à Éviter
Après avoir accompagné des dizaines d'entreprises, voici les pièges les plus courants.
🚫 Erreur 1 : Sous-estimer le périmètre
"On n'utilise que ChatGPT, on n'est pas concernés."
Réalité : Si vous utilisez ChatGPT professionnellement, vous êtes un déployeur. Vos équipes doivent être formées. Et si vous l'utilisez pour des décisions RH, c'est du haut risque.
🚫 Erreur 2 : Attendre la dernière minute
"On a jusqu'à 2026, on a le temps."
Réalité : La formation est obligatoire dès août 2025. Les créneaux des organismes se remplissent. Et une mise en conformité complète prend 6 à 12 mois.
🚫 Erreur 3 : Faire du "compliance washing"
"On va juste cocher les cases pour le jour du contrôle."
Réalité : Les autorités vérifient la réalité de la conformité, pas juste les documents. Un système non supervisé malgré une procédure écrite = non-conformité + aggravation des sanctions.
🚫 Erreur 4 : Oublier les fournisseurs
"C'est le problème de notre éditeur, pas le nôtre."
Réalité : En tant que déployeur, vous êtes co-responsable. Demandez à vos fournisseurs leurs attestations de conformité IA Act. Si vous recevez une mise en demeure, "c'est la faute du fournisseur" ne vous protégera pas.
🚫 Erreur 5 : Ne pas former la direction
"Les dirigeants n'utilisent pas l'IA directement."
Réalité : Les dirigeants sont responsables de la conformité. Ils doivent comprendre les enjeux pour allouer les ressources et prendre les bonnes décisions.
❓ Questions Fréquentes sur la Mise en Conformité IA
Le délai dépend de la complexité de votre organisation. Pour une PME avec quelques systèmes IA, comptez 3 à 6 mois. Pour une grande entreprise avec des systèmes à haut risque, le processus complet peut prendre 12 à 18 mois. La formation des équipes (étape 3) peut être réalisée en 1 à 2 semaines et doit être votre priorité immédiate.
Le budget varie selon la taille et le niveau de risque. PME (< 50 employés) : 10 000€ à 40 000€. ETI (50-500 employés) : 40 000€ à 150 000€. Grandes entreprises : 150 000€ à 500 000€+. La formation représente généralement 20-30% du budget et peut être financée à 100% par OPCO.
Commencez par la cartographie de vos systèmes IA (étape 1) pour avoir une vision complète. Ensuite, priorisez la formation des équipes (étape 3) car c'est l'obligation la plus proche (août 2025). Les étapes suivantes dépendront du niveau de risque identifié lors de la classification.
Pour les systèmes à risque limité ou minimal, une mise en conformité interne est possible si vous avez les compétences. Pour les systèmes à haut risque, un accompagnement externe (consultant, cabinet spécialisé) est fortement recommandé. La formation peut être externalisée auprès d'organismes Qualiopi pour bénéficier du financement OPCO.
Pour les systèmes à haut risque : documentation technique détaillée, analyse d'impact sur les droits fondamentaux, registre des systèmes IA, preuves de tests de conformité, attestations de formation des équipes, procédures de supervision humaine. Pour le risque limité : politique de transparence et preuves de formation.
Priorisez selon le niveau de risque et l'échéance : 1) Systèmes interdits à désactiver immédiatement, 2) Formation de toutes les équipes (août 2025), 3) Systèmes à haut risque les plus critiques (août 2026), 4) Autres systèmes à haut risque, 5) Systèmes à risque limité (transparence).
Les obligations fondamentales sont les mêmes, mais les PME bénéficient d'aménagements : accès prioritaire aux bacs à sable réglementaires, documentation simplifiée dans certains cas, accompagnement dédié par les autorités nationales. Le processus est généralement plus court et moins coûteux du fait du nombre réduit de systèmes.
Désactivez-le immédiatement. Les pratiques interdites (social scoring, manipulation subliminale, reconnaissance faciale de masse) devaient être arrêtées avant février 2025. Documentez la désactivation, informez les personnes concernées si nécessaire, et consultez un avocat spécialisé pour gérer les risques résiduels.
Mettez en place une conformité continue : recyclage des formations tous les 18-24 mois, revue annuelle de la cartographie IA, mise à jour de la documentation à chaque modification, veille réglementaire sur les évolutions de l'IA Act, audits internes réguliers, désignation d'un responsable IA.
Sanctions financières : jusqu'à 35M€ ou 7% du CA pour les pratiques interdites, 15M€ ou 3% pour les systèmes à haut risque. Risques opérationnels : interdiction d'utilisation des systèmes non conformes. Risques réputationnels : perte de confiance des clients et partenaires. Risques juridiques : responsabilité personnelle des dirigeants.
🎯 Conclusion : Passez à l'Action Maintenant
La mise en conformité IA Act est un projet structurant. Elle vous oblige à professionnaliser vos usages de l'IA, ce qui est finalement une bonne chose.
✅ Les 3 Actions Immédiates
- Cette semaine : Lancez la cartographie de vos systèmes IA
- Ce mois : Planifiez la formation de vos équipes (finançable OPCO)
- Ce trimestre : Identifiez vos systèmes haut risque et lancez la documentation
N'attendez pas les contrôles. Les entreprises conformes auront un avantage compétitif face à celles qui improvisent dans l'urgence.
Commencez par former vos équipes
Formation certifiante en 3 heures. Attestation immédiate. Finançable OPCO à 100%.
Démarrer la formation → 500€Sources Officielles Citées
- Règlement (UE) 2024/1689 - Texte officiel IA Act • Journal officiel UE
- CNIL - Dossier Intelligence Artificielle • Autorité française
- Commission européenne - Cadre réglementaire IA • Documentation officielle
- AI Act Explorer - Analyse détaillée • Ressource communautaire