Service — Conformité EU AI Act
L'EU AI Act s'applique à des systèmes que vous utilisez peut-être déjà.
Au 2 août 2026, la majorité des dispositions du règlement européen sur l'intelligence artificielle deviennent applicables, dont les obligations de transparence de l'article 50. Les obligations relatives aux systèmes à haut risque suivent en 2027 et 2028. Ignorer si vos systèmes entrent dans le champ du règlement ne suspend pas ces échéances.
Public cible
Êtes-vous concerné ?
Cette prestation s'adresse aux organisations qui développent, intègrent ou utilisent des systèmes d'IA dans un cadre professionnel, en particulier :
- Éditeurs de logiciels B2B intégrant des fonctions d'IA dans leurs produits (SaaS RH, fintech, healthtech, edtech).
- PME structurées déployant des systèmes d'IA de tiers dans leurs processus internes : recrutement, évaluation, scoring, relation client.
- Directions RH, financières ou techniques devant documenter l'usage de l'IA face à leur direction, leurs clients ou un auditeur.
- Organisations sans qualification préalable de leurs systèmes : la première étape du règlement consiste précisément à déterminer si vous êtes dans son champ, et à quel titre.
Qualification
Fournisseur ou déployeur : deux régimes d'obligations distincts.
Fournisseur
Développe un système d'IA ou le met sur le marché sous son propre nom ou sa propre marque. C'est le cas type de l'éditeur de logiciel intégrant de l'IA dans son produit.
Le fournisseur porte l'essentiel des obligations du règlement : gestion des risques, documentation technique, transparence, gouvernance des données pour les systèmes à haut risque.
Déployeur
Utilise un système d'IA sous sa propre autorité dans le cadre de son activité professionnelle. C'est le cas type de l'entreprise qui déploie un outil d'IA de tiers dans ses processus.
Le déployeur porte des obligations plus circonscrites mais réelles : utilisation conforme, contrôle humain, information des personnes concernées selon les cas.
La qualification dépend du rôle effectif de l'organisation vis-à-vis de chaque système, pas de son secteur. Une même entreprise peut être fournisseur pour un produit et déployeur pour un outil interne. Cette qualification est le premier livrable de la mission.
Calendrier
Les échéances applicables.
Le paquet omnibus numérique a reporté les obligations relatives aux systèmes à haut risque à 2027-2028. Le 2 août 2026 reste en vigueur pour les obligations de transparence et l'application générale du règlement.
Source : Commission européenne — calendrier d'application de l'AI Act, tel que modifié par le paquet omnibus numérique. Un point de départ : le Diagnostic AI Act.
Cas d'usage — Annexe III
Des systèmes ordinaires peuvent être classés à haut risque.
L'Annexe III du règlement liste les domaines dans lesquels un système d'IA est présumé à haut risque. Plusieurs cas d'usage courants dans les secteurs suivants y figurent :
- HR tech — tri de candidatures, ciblage d'offres d'emploi, évaluation des salariés, décisions de promotion ou de fin de relation de travail assistées par IA.
- Fintech — évaluation de la solvabilité et scoring de crédit des personnes physiques, tarification en assurance vie et santé.
- Healthtech — triage de patients dans l'accès aux soins d'urgence, systèmes conditionnant l'accès à des prestations essentielles.
- Edtech — admission dans les établissements d'enseignement, évaluation des acquis d'apprentissage, surveillance d'examens.
La présence d'un cas d'usage dans l'Annexe III ne suffit pas à conclure : le règlement prévoit des conditions et des exceptions. La classification exige une analyse système par système.
Méthode
Déroulé de la mission.
Entretien de cadrage : systèmes d'IA en usage ou en projet, organisation, rôle présumé (fournisseur ou déployeur), périmètre de la mission.
Durée : 1jInventaire des systèmes concernés, qualification des rôles et classification par niveau de risque au regard du règlement.
Durée : 1j-3jDétermination des obligations applicables par système et par échéance, sur la base du règlement et des référentiels CIGREF / Numeum.
Durée : 1j-7jFeuille de route priorisée par échéance réglementaire, avec la documentation associée, remise et restituée en fin de mission.
Durée : 2j-3jLivrables
Ce qui est remis en fin de mission.
- Inventaire des systèmes d'IA avec qualification du rôle (fournisseur / déployeur) et classification par niveau de risque.
- Matrice d'obligations par système, rattachée aux articles du règlement et aux échéances applicables.
- Feuille de route priorisée avec les actions à conduire, leur ordre et leur échéance réglementaire.
- Documentation de conformité exploitable en interne comme face à un auditeur : fiches système, trame de registre, éléments de transparence.
- Synthèse de direction présentant l'exposition de l'organisation et les décisions à arbitrer.
Positionnement
Ce que la prestation couvre. Et ne couvre pas.
La prestation couvre
- L'analyse opérationnelle et méthodologique de votre exposition au règlement.
- La qualification des rôles et la classification des systèmes par niveau de risque.
- L'identification des obligations applicables et leur traduction en plan d'action.
- La production de la documentation associée.
La prestation ne couvre pas
- Le conseil juridique : l'accompagnement est non-juridique. Les questions d'interprétation du droit relèvent d'un avocat.
- La certification ou l'évaluation de conformité au sens des organismes notifiés.
- Le développement ou la modification technique de vos systèmes d'IA.
- La représentation auprès des autorités de surveillance.
Tarification
Un devis, un périmètre, des livrables fixés.
Le coût dépend du nombre de systèmes à analyser et de la profondeur de documentation attendue. Chaque mission fait l'objet d'un devis écrit fixant le périmètre, les livrables, le calendrier et le prix, avant tout engagement.
Contact
Déterminer votre exposition au règlement.
Un entretien de cadrage permet de situer vos systèmes par rapport au règlement et d'identifier les échéances qui vous concernent. Sans engagement.
Anticiper plutôt que subir.