AI Act et maîtrise de l'IA : ce que les employeurs doivent faire (et comment le prouver)
L’article 4 de l’AI Act impose la maîtrise de l’IA depuis le 2 février 2025 : ce que doit faire l’employeur, quoi documenter, ce qui change en 2026.

Sur cette page
La règle de l’AI Act sur la formation à l’IA, l’obligation de maîtrise de l’IA de l’article 4 du règlement (UE) 2024/1689, s’applique depuis le 2 février 2025. Elle impose à toute organisation qui fournit ou utilise des systèmes d’IA dans l’UE de prendre des mesures pour développer la maîtrise de l’IA de son personnel et des autres personnes qui utilisent l’IA pour son compte, de façon proportionnée à l’usage. En pratique : savoir quels outils d’IA sont utilisés, former chacun selon son rôle et ses risques, et garder une trace interne de ce qui a été fait.
Cet article est une synthèse pratique à jour d’octobre 2026, pas un conseil juridique. Pour votre situation, consultez un avocat ou votre délégué à la protection des données.
Ce que dit vraiment l’article 4
L’article 4 vise deux catégories :
- Les fournisseurs : organisations qui développent un système d’IA ou le mettent sur le marché.
- Les déployeurs : organisations qui utilisent un système d’IA sous leur autorité dans un cadre professionnel.
Si votre équipe utilise ChatGPT, Microsoft Copilot, un outil de prise de notes IA en réunion ou une fonction d’IA dans votre CRM pour travailler, vous êtes un déployeur. La taille de l’entreprise n’exonère pas, pas plus que le fait que l’outil appartienne à quelqu’un d’autre.
L’obligation couvre votre personnel et les « autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA pour leur compte ». Selon les questions-réponses de la Commission européenne, cela peut inclure des prestataires et sous-traitants qui travaillent pour vous.
La mise à jour de 2026 : de « garantir » à « soutenir »
Le texte initial imposait de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA. L’Omnibus numérique sur l’IA, règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026, a réécrit l’article 4. Fournisseurs et déployeurs doivent désormais prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel et des personnes agissant pour leur compte, en tenant compte de leurs connaissances, de leur expérience, de leur formation et du contexte d’utilisation. Le texte modifié précise que vous n’avez pas à garantir un niveau donné pour chaque personne.
Lisez bien. C’est plus souple sur le résultat, pas sur l’effort. Vous devez toujours prendre des mesures, et pouvoir montrer lesquelles. Si quelqu’un dans l’entreprise cause un dommage avec un outil d’IA et que vous n’avez rien dans le dossier, « la règle s’est assouplie » ne vous aidera guère.
Ce que doit faire l’employeur : un plan en six étapes
1. Cartographier qui utilise quelle IA, pour quoi
Faites un inventaire simple : outil, équipe, finalité, données saisies, qui a validé. Incluez les fonctions d’IA cachées dans les logiciels que vous payez déjà. La plupart des entreprises découvrent plus d’usages qu’elles ne pensaient, y compris des comptes personnels utilisés pour le travail.
2. Regrouper les personnes par rôle et par risque
Tout le monde n’a pas besoin de la même formation. Un découpage raisonnable :
| Groupe | Usage type | Contenu de la formation |
|---|---|---|
| Tout le personnel | Assistants conversationnels occasionnels, IA dans la bureautique | Ce qu’est l’IA, ses limites, les hallucinations, les règles sur les données, la politique interne |
| Utilisateurs intensifs | Rédaction, analyse, réponses clients au quotidien | Prompts, vérification, biais, confidentialité, quand faire remonter |
| Concepteurs et administrateurs | Paramètrent agents, automatisations, intégrations | Protection des données, gestion des accès, tests, surveillance, conditions des éditeurs |
| Managers et décideurs | Valident les outils, s’appuient sur les résultats de l’IA | Risques, responsabilité, bases de l’AI Act, questions à poser aux fournisseurs |
3. Rédiger une charte d’usage de l’IA courte
Deux pages valent mieux que vingt. Couvrez les outils autorisés, les données qu’on ne doit jamais y mettre, les cas où un humain doit vérifier le résultat, l’étiquetage des contenus générés par IA quand c’est nécessaire, et à qui poser ses questions. Une formation sans charte laisse les gens deviner ; une charte sans formation reste non lue. Selon votre organisation, pensez aussi à informer et consulter le CSE lors de l’introduction de nouveaux outils.
4. Former en fonction de l’usage réel
Les questions-réponses de la Commission suggèrent de couvrir une compréhension générale de l’IA, le rôle de l’organisation (fournisseur ou déployeur) et les risques des systèmes utilisés, en adaptant au niveau et au contexte des personnes. En pratique : de courtes sessions sur les outils réellement utilisés par l’équipe, avec vos propres exemples, valent mieux qu’un cours vidéo générique. Le travail pratique sur de vraies tâches favorise aussi l’adoption, ce qui ajoute un intérêt économique à l’intérêt de conformité. Si votre équipe vit dans Microsoft 365, voyez notre plan de formation Copilot. Côté financement, renseignez-vous auprès de votre OPCO sur une éventuelle prise en charge dans le cadre du plan de développement des compétences ; les conditions varient selon la branche et la taille de l’entreprise.
5. Documenter
Les questions-réponses de la Commission européenne indiquent qu’aucun certificat n’est nécessaire et qu’un registre interne des formations et autres actions d’accompagnement suffit. Un bon dossier comprend :
- l’inventaire des outils d’IA et sa date de dernière revue ;
- la charte d’usage et l’historique de ses versions ;
- les sessions de formation : date, thème, public, supports, présence ;
- les étapes d’intégration pour les nouveaux arrivants et les prestataires ;
- tout incident ou quasi-incident, et ce qui a changé ensuite ;
- la personne chargée de tenir tout cela à jour.
Un dossier partagé suffit. Pas besoin d’un nouveau logiciel.
6. Recommencer quand quelque chose change
Nouvel outil, nouvel usage, nouvelle équipe, nouvelle embauche : mettez à jour l’inventaire et formez les personnes concernées. Un rappel annuel est une base raisonnable pour tous les autres.
Contrôle et sanctions : ce que l’on sait
Les questions-réponses de la Commission indiquent que les règles de surveillance et de contrôle s’appliquent à partir du 3 août 2026, via les autorités nationales de surveillance du marché. L’AI Act ne fixe pas d’amende spécifique pour l’article 4 ; les sanctions relèvent des États membres, et la Commission insiste sur leur caractère proportionné et au cas par cas. Elle note aussi qu’un contrôle est plus probable lorsqu’un incident est imputable à un défaut de formation adaptée.
Notre lecture : pour la plupart des entreprises, le risque réaliste n’est pas un contrôle au hasard. C’est un incident, par exemple des données clients collées dans un chatbot grand public ou une réponse rédigée par IA envoyée sans relecture, suivi de la question « qu’aviez-vous fait pour l’éviter ? ». Votre dossier est votre réponse. Les autorités françaises compétentes peuvent publier leurs propres lignes directrices, et la CNIL publie déjà des recommandations sur l’IA et le RGPD : suivez-les.
Erreurs fréquentes
- En faire un webinaire unique. Une session en 2025 sans trace ni suivi ne prouve pas grand-chose.
- Ne former que l’informatique. Ceux qui collent des données dans les chatbots sont souvent au commercial, aux RH, à la finance et au support.
- Oublier les prestataires. S’ils utilisent l’IA pour votre compte, ils sont concernés.
- Un contenu générique. Un cours sur l’histoire de l’IA n’aide personne à décider s’il peut coller un contrat client dans un chatbot.
- Pas de charte derrière la formation. Les gens ont besoin de règles claires pour appliquer ce qu’ils ont appris.
- Acheter la licence chère et sauter la formation. Vous payez l’outil sans obtenir ni la productivité ni la trace écrite. Si vous choisissez une offre, voyez ChatGPT Business, Enterprise ou API.
Est-ce utile au-delà de la conformité ?
Oui, et c’est l’argument honnête. Les équipes qui comprennent ce que l’IA fait bien et mal l’utilisent davantage, et plus sûrement. La conformité donne l’échéance ; la productivité donne le retour. Si vous préparez un déploiement plus large, comment mettre en œuvre l’IA dans votre entreprise décrit les étapes suivantes.
Prochaine étape
Nous animons des formations à l’IA pour les équipes concrètes : sessions par métier sur les outils que vos collaborateurs utilisent déjà (ChatGPT, Copilot, Claude), une charte d’usage courte, et un registre de présence et de supports que vous pouvez classer comme preuve de vos mesures au titre de l’article 4. Périmètre et prix sur devis. Réservez un appel découverte pour construire votre programme.
FAQ
Les questions des marchands
Depuis quand l'obligation de maîtrise de l'IA s'applique-t-elle ?
L'article 4 du règlement (UE) 2024/1689, l'AI Act, s'applique depuis le 2 février 2025. Selon les questions-réponses de la Commission européenne sur la maîtrise de l'IA, la surveillance et le contrôle par les autorités nationales s'appliquent à partir du 3 août 2026.
Toute entreprise qui utilise ChatGPT ou Copilot doit-elle former ses salariés ?
Si votre organisation utilise des systèmes d'IA dans un cadre professionnel, vous êtes un déployeur et l'article 4 s'applique quelle que soit votre taille. Les mesures doivent être proportionnées à votre usage de l'IA : un usage léger appelle un programme léger.
Les salariés ont-ils besoin d'un certificat de maîtrise de l'IA ?
Non. Les questions-réponses de la Commission européenne indiquent qu'aucun certificat n'est requis et qu'un registre interne des formations et autres actions d'accompagnement suffit.
Qu'a changé l'Omnibus numérique sur l'IA ?
Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a réécrit l'article 4. Fournisseurs et déployeurs doivent désormais prendre des mesures pour soutenir le développement de la maîtrise de l'IA, au lieu de garantir un niveau suffisant. L'obligation d'agir demeure.
Quelles sanctions en cas de non-respect de l'article 4 ?
L'AI Act ne fixe pas d'amende spécifique pour l'article 4. Les sanctions relèvent des règles nationales, et la Commission insiste sur la proportionnalité. Traitez-le comme une obligation dont vous devez pouvoir prouver le respect, surtout en cas d'incident.


