Service — Conformité EU AI Act

L'EU AI Act s'applique à des systèmes que vous utilisez peut-être déjà.

Au 2 août 2026, la majorité des dispositions du règlement européen sur l'intelligence artificielle deviennent applicables, dont les obligations de transparence de l'article 50. Les obligations relatives aux systèmes à haut risque suivent en 2027 et 2028. Ignorer si vos systèmes entrent dans le champ du règlement ne suspend pas ces échéances.

Public cible

Êtes-vous concerné ?

Cette prestation s'adresse aux organisations qui développent, intègrent ou utilisent des systèmes d'IA dans un cadre professionnel, en particulier :

  • Éditeurs de logiciels B2B intégrant des fonctions d'IA dans leurs produits (SaaS RH, fintech, healthtech, edtech).
  • PME structurées déployant des systèmes d'IA de tiers dans leurs processus internes : recrutement, évaluation, scoring, relation client.
  • Directions RH, financières ou techniques devant documenter l'usage de l'IA face à leur direction, leurs clients ou un auditeur.
  • Organisations sans qualification préalable de leurs systèmes : la première étape du règlement consiste précisément à déterminer si vous êtes dans son champ, et à quel titre.

Qualification

Fournisseur ou déployeur : deux régimes d'obligations distincts.

Fournisseur

Développe un système d'IA ou le met sur le marché sous son propre nom ou sa propre marque. C'est le cas type de l'éditeur de logiciel intégrant de l'IA dans son produit.

Le fournisseur porte l'essentiel des obligations du règlement : gestion des risques, documentation technique, transparence, gouvernance des données pour les systèmes à haut risque.

Déployeur

Utilise un système d'IA sous sa propre autorité dans le cadre de son activité professionnelle. C'est le cas type de l'entreprise qui déploie un outil d'IA de tiers dans ses processus.

Le déployeur porte des obligations plus circonscrites mais réelles : utilisation conforme, contrôle humain, information des personnes concernées selon les cas.

La qualification dépend du rôle effectif de l'organisation vis-à-vis de chaque système, pas de son secteur. Une même entreprise peut être fournisseur pour un produit et déployeur pour un outil interne. Cette qualification est le premier livrable de la mission.

Calendrier

Les échéances applicables.

Le paquet omnibus numérique a reporté les obligations relatives aux systèmes à haut risque à 2027-2028. Le 2 août 2026 reste en vigueur pour les obligations de transparence et l'application générale du règlement.

02 février 2025
Pratiques d'IA interdites. Obligation de culture de l'IA au sein des organisations. Déjà applicable.
02 août 2025
Modèles d'IA à usage général (GPAI). Gouvernance et désignation des autorités nationales. Déjà applicable.
02 août 2026
Application de la majorité des dispositions. Obligations de transparence (article 50) : information des personnes exposées à certains systèmes d'IA, marquage des contenus générés.
Décembre 2027
Systèmes à haut risque — Annexe III. Première échéance issue du paquet omnibus numérique.
Août 2028
Systèmes à haut risque — Annexe I. Seconde échéance issue du paquet omnibus numérique.

Source : Commission européenne — calendrier d'application de l'AI Act, tel que modifié par le paquet omnibus numérique. Un point de départ : le Diagnostic AI Act.

Cas d'usage — Annexe III

Des systèmes ordinaires peuvent être classés à haut risque.

L'Annexe III du règlement liste les domaines dans lesquels un système d'IA est présumé à haut risque. Plusieurs cas d'usage courants dans les secteurs suivants y figurent :

  • HR tech — tri de candidatures, ciblage d'offres d'emploi, évaluation des salariés, décisions de promotion ou de fin de relation de travail assistées par IA.
  • Fintech — évaluation de la solvabilité et scoring de crédit des personnes physiques, tarification en assurance vie et santé.
  • Healthtech — triage de patients dans l'accès aux soins d'urgence, systèmes conditionnant l'accès à des prestations essentielles.
  • Edtech — admission dans les établissements d'enseignement, évaluation des acquis d'apprentissage, surveillance d'examens.

La présence d'un cas d'usage dans l'Annexe III ne suffit pas à conclure : le règlement prévoit des conditions et des exceptions. La classification exige une analyse système par système.

Méthode

Déroulé de la mission.

Étape 01
Cadrage

Entretien de cadrage : systèmes d'IA en usage ou en projet, organisation, rôle présumé (fournisseur ou déployeur), périmètre de la mission.

Durée : 1j
Étape 02
Cartographie

Inventaire des systèmes concernés, qualification des rôles et classification par niveau de risque au regard du règlement.

Durée : 1j-3j
Étape 03
Analyse d'obligations

Détermination des obligations applicables par système et par échéance, sur la base du règlement et des référentiels CIGREF / Numeum.

Durée : 1j-7j
Étape 04
Plan d'action

Feuille de route priorisée par échéance réglementaire, avec la documentation associée, remise et restituée en fin de mission.

Durée : 2j-3j

Livrables

Ce qui est remis en fin de mission.

  • Inventaire des systèmes d'IA avec qualification du rôle (fournisseur / déployeur) et classification par niveau de risque.
  • Matrice d'obligations par système, rattachée aux articles du règlement et aux échéances applicables.
  • Feuille de route priorisée avec les actions à conduire, leur ordre et leur échéance réglementaire.
  • Documentation de conformité exploitable en interne comme face à un auditeur : fiches système, trame de registre, éléments de transparence.
  • Synthèse de direction présentant l'exposition de l'organisation et les décisions à arbitrer.

Positionnement

Ce que la prestation couvre. Et ne couvre pas.

La prestation couvre

  • L'analyse opérationnelle et méthodologique de votre exposition au règlement.
  • La qualification des rôles et la classification des systèmes par niveau de risque.
  • L'identification des obligations applicables et leur traduction en plan d'action.
  • La production de la documentation associée.

La prestation ne couvre pas

  • Le conseil juridique : l'accompagnement est non-juridique. Les questions d'interprétation du droit relèvent d'un avocat.
  • La certification ou l'évaluation de conformité au sens des organismes notifiés.
  • Le développement ou la modification technique de vos systèmes d'IA.
  • La représentation auprès des autorités de surveillance.

Tarification

Un devis, un périmètre, des livrables fixés.

Le coût dépend du nombre de systèmes à analyser et de la profondeur de documentation attendue. Chaque mission fait l'objet d'un devis écrit fixant le périmètre, les livrables, le calendrier et le prix, avant tout engagement.

Contact

Déterminer votre exposition au règlement.

Un entretien de cadrage permet de situer vos systèmes par rapport au règlement et d'identifier les échéances qui vous concernent. Sans engagement.

Anticiper plutôt que subir.