Testez toutes les fonctionnalités gratuitement — 3 crédits offerts à l'inscriptionEssayer gratuitement
Aller au contenu principal
Conformité · Guide pratique

Checklist AI Act pour les PME : 10 actions prioritaires en 2026.

Le Règlement européen sur l'IA impose des obligations claires, mais prévoit aussi des mesures de soutien pour les petites structures. Voici les 10 étapes à suivre dès maintenant, classées par priorité.

Jérémy Pierre
Jérémy Pierre
Expert conformité AI Act
12 juin 2026 8 min de lecture
Checklist AI Act pour les PME : 10 actions prioritaires en 2026
En bref · 4 chiffres à retenir
38
occurrences du terme "PME" dans le texte AI Act
2 août 2026
date limite pour les bacs à sable réglementaires nationaux
10
actions prioritaires pour démarrer la conformité
Art. 55
accès prioritaire aux bacs à sable pour les PME
01 - Conformité

1. Inventorier tous les outils IA utilisés dans l'entreprise

Première étape indispensable : savoir quels outils IA sont utilisés, même de manière informelle.

Le shadow AI représente un risque majeur pour les PME. Selon plusieurs études, près de 40 % des outils IA utilisés en entreprise ne sont pas déclarés. Cette étape permet d'identifier les systèmes concernés par l'AI Act et d'éviter les surprises.

Lister tous les outils IA, y compris les fonctionnalités intégrées dans des logiciels existants (ex : CRM, outils de recrutement, chatbots).
Responsable : DSI, responsable conformité ou dirigeant Temps estimé : 2 à 4 heures Article AI Act : Art. 3(1) (définition système IA) + Art. 50 (transparence)

Utilisez un tableau simple avec les colonnes suivantes : nom de l'outil, fournisseur, fonction principale, données traitées, utilisateurs internes. Cet inventaire servira de base pour les étapes suivantes.

02 - Conformité

2. Réaliser un diagnostic de risque pour chaque système

Tous les outils IA ne sont pas soumis aux mêmes obligations. Cette étape permet de prioriser les actions.

Classer chaque outil selon son niveau de risque : interdit, haut risque, risque limité, risque minimal. Utiliser l'outil interactif de l'AI Office pour vous aider.
Responsable : Responsable conformité ou dirigeant Temps estimé : 30 minutes par outil Article AI Act : Art. 6 (systèmes haut risque) + Annexe III

Pour les systèmes à risque limité ou minimal, les obligations sont légères. Pour les systèmes haut risque, des mesures spécifiques s'appliquent à partir de décembre 2027.

03 - Conformité

3. Identifier son rôle réglementaire

L'AI Act distingue deux rôles principaux : fournisseur et déployeur. Les obligations diffèrent selon votre statut.

Déterminer si votre entreprise est un fournisseur (conçoit ou met sur le marché un système IA) ou un déployeur (utilise un système IA dans le cadre de ses activités).
Responsable : Dirigeant ou responsable juridique Temps estimé : 1 heure Article AI Act : Art. 3(2) (définition fournisseur) + Art. 3(4) (définition déployeur)

Les déployeurs ont des obligations allégées par rapport aux fournisseurs. Par exemple, ils doivent s'assurer que le système est conforme, mais ne sont pas responsables de sa conception.

04 - Conformité

4. Vérifier que les pratiques interdites ne sont pas utilisées

L'AI Act interdit certaines pratiques depuis février 2025. Cette étape permet d'éviter des sanctions lourdes.

Passer en revue les outils IA pour s'assurer qu'aucun ne correspond aux pratiques interdites listées à l'Article 5 de l'AI Act : manipulation subliminale, scoring social, reconnaissance des émotions au travail, etc.
Responsable : Responsable conformité ou dirigeant Temps estimé : 1 à 2 heures Article AI Act : Art. 5 (pratiques interdites)

Si un outil correspond à une pratique interdite, il doit être retiré immédiatement. Les sanctions peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial.

05 - Formation

5. Mettre en place un programme de littératie IA

L'AI Act impose une formation minimale pour les collaborateurs utilisant des outils IA.

Former les collaborateurs aux bases de l'IA, aux risques associés et aux bonnes pratiques d'utilisation. Utiliser les ressources officielles de l'AI Office pour les PME.
Responsable : RH ou responsable formation Temps estimé : 2 à 4 heures de préparation + 1 heure de formation Article AI Act : Art. 4 (maîtrise de l'IA)

Cette formation peut être intégrée aux modules existants sur la protection des données ou la cybersécurité. Elle doit être adaptée au niveau de risque des outils utilisés.

06 - Documentation

6. Exiger la documentation de vos fournisseurs

Les déployeurs doivent s'assurer que leurs fournisseurs respectent l'AI Act. Cette étape sécurise votre chaîne d'approvisionnement.

Demander à chaque fournisseur de systèmes IA une attestation de conformité à l'AI Act, ainsi que la documentation technique (Annexe IV) si le système est classé haut risque.
Responsable : Acheteur ou responsable conformité Temps estimé : 1 à 2 heures par fournisseur Article AI Act : Art. 13 (documentation technique) + Art. 28 (obligations des déployeurs)

Conservez ces documents dans un registre dédié. Ils pourront être demandés en cas de contrôle.

07 - Documentation

7. Créer un registre interne des systèmes IA

Les déployeurs doivent tenir un registre des systèmes IA utilisés, surtout s'ils sont classés haut risque.

Créer un registre listant tous les systèmes IA utilisés, avec pour chacun : nom, fournisseur, niveau de risque, date de déploiement, responsable interne et documentation associée.
Responsable : Responsable conformité ou DPO Temps estimé : 2 à 3 heures Article AI Act : Art. 29 (registre des systèmes haut risque pour les déployeurs)

Ce registre peut être intégré à un outil existant (ex : registre des traitements RGPD). Il doit être mis à jour régulièrement.

08 - Supervision

8. Documenter la supervision humaine

L'AI Act impose une supervision humaine pour les systèmes IA, surtout ceux à haut risque.

Pour chaque système IA, identifier qui est responsable de la supervision humaine et documenter les procédures mises en place (ex : revue régulière des décisions, possibilité de contester une décision automatisée).
Responsable : Responsable opérationnel ou responsable conformité Temps estimé : 1 à 2 heures par système Article AI Act : Art. 14 (supervision humaine)

Cette documentation doit être accessible et compréhensible pour les collaborateurs concernés.

09 - Évaluation

9. Préparer la FRIA si applicable

Les systèmes IA utilisés dans des domaines sensibles peuvent nécessiter une évaluation d'impact.

Vérifier si vos systèmes IA sont concernés par une FRIA (évaluation des risques fondamentaux). Si oui, commencer à préparer cette évaluation en utilisant les modèles de la CNIL ou les guides sectoriels.
Responsable : DPO ou responsable conformité Temps estimé : 4 à 8 heures Article AI Act : Art. 27 (évaluation des risques fondamentaux)

La FRIA est obligatoire pour les systèmes haut risque listés à l'Annexe III. Elle doit être réalisée avant le déploiement du système.

10 - Monitoring

10. Établir un plan de monitoring post-déploiement

L'AI Act impose un suivi continu des systèmes IA pour détecter les dérives ou les incidents.

Mettre en place un processus de monitoring pour suivre les performances et les risques des systèmes IA en production. Prévoir des audits réguliers et un mécanisme de signalement des incidents.
Responsable : Responsable opérationnel ou responsable conformité Temps estimé : 2 à 3 heures Article AI Act : Art. 61 (monitoring post-déploiement)

Ce plan peut être intégré aux procédures existantes de gestion des risques ou de conformité.

Les PME bénéficient de mesures de soutien spécifiques dans l'AI Act :

  • Frais réduits : L'Article 43(4) prévoit des tarifs préférentiels pour les évaluations de conformité des systèmes haut risque.
  • Accès prioritaire aux bacs à sable réglementaires : L'Article 55 garantit aux PME un accès prioritaire à ces dispositifs, qui permettent de tester des solutions IA dans un cadre sécurisé.
  • Obligations allégées pour les GPAI : L'Article 53(3) réduit les exigences pour les PME fournisseurs de modèles d'IA à usage général.

En France, l'ARCOM et la CNIL travaillent conjointement sur un bac à sable réglementaire, qui devrait être opérationnel d'ici août 2026.

Identifiez vos obligations en 3 minutes

Notre outil de diagnostic gratuit vous permet de savoir quelles actions prioritaires appliquer à votre entreprise.

11 - FAQ

Questions fréquentes

Réponses aux interrogations les plus courantes des PME sur l'AI Act.

Oui. L'AI Act s'applique à toutes les entreprises, quelle que soit leur taille, dès qu'elles utilisent ou fournissent des systèmes d'IA dans l'Union européenne. Le texte prévoit cependant des mesures de soutien spécifiques pour les PME, comme des frais réduits ou un accès prioritaire aux bacs à sable réglementaires.

Les sanctions peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial, selon le montant le plus élevé. Pour les PME, les autorités de contrôle privilégient généralement l'accompagnement à la sanction, mais les risques réputationnels et juridiques restent importants.

Un système IA est classé haut risque s'il est utilisé dans l'un des domaines listés à l'Annexe III de l'AI Act. Par exemple : recrutement, éducation, services financiers, santé, ou infrastructures critiques. Utilisez l'outil interactif de l'AI Office pour vérifier.

Un bac à sable réglementaire est un environnement contrôlé qui permet aux entreprises de tester des solutions IA innovantes sous la supervision des autorités compétentes. L'Article 57 de l'AI Act impose à chaque État membre d'en créer au moins un avant août 2026. Les PME bénéficient d'un accès prioritaire.

L'AI Act n'impose pas explicitement la désignation d'un responsable conformité IA. Cependant, il est recommandé de désigner une personne référente pour coordonner les actions de conformité, surtout si l'entreprise utilise plusieurs systèmes IA ou des systèmes haut risque. Cette personne peut être le DPO, le responsable juridique ou un collaborateur formé.

Jérémy Pierre
Jérémy Pierre
Fondateur aiacto.eu · Expert conformité AI Act

Accompagne fournisseurs et déployeurs d'IA dans leur mise en conformité réglementaire.

Partager cet article