AI Act 2026 : checklist de conformité pour l'automatisation IA
Résumé décisionnel: Guide pratique après le 2 août 2026 sur rôles, risques, transparence, contrôle humain, fournisseurs et pilotes IA sûrs.
Décision : classer l'usage, pas l'outil
La question n'est pas le modèle acheté, mais son usage et votre rôle. Un assistant peut être peu sensible pour un brouillon interne et bien plus risqué lorsqu'il déclenche une décision sur une personne. Notez finalité, personnes concernées, données, actions automatiques et intervention humaine.
Ce guide n'est pas un avis juridique. Les obligations dépendent du pays, du secteur, du risque et du rôle. Commencez par un pilote réversible, mesurable et validé par une personne, puis vérifiez les seuils critiques dans les sources officielles.
Que s'est-il passé le 2 août 2026 ?
Selon la Commission européenne, l'AI Office et les autorités nationales ont commencé à faire appliquer certaines dispositions. Les obligations de transparence de l'article 50 s'appliquent aussi à certains systèmes interactifs et contenus synthétiques : information de l'interaction avec une IA et marquage de certains deepfakes ou contenus. Les dates des systèmes à haut risque peuvent être ultérieures.
L'inventaire doit préciser finalité, rôle, marché, données, personnes, type de sortie et date applicable. Vérifiez le calendrier officiel avant tout achat ou décision juridique.
Carte des rôles
Mettre un système sur le marché sous son nom peut faire de vous un fournisseur; l'utiliser pour salariés ou clients, un déployeur. Intégrer un modèle général à son produit peut créer un rôle en aval. Regardez qui fixe la finalité, modifie le système, choisit les données et répond aux utilisateurs.
Consignez responsables métier/technique, fournisseur, version, finalité, données, action, approbation humaine, information, conservation, arrêt et date de revue. Réévaluez à chaque changement.
Triage du risque en quatre catégories
Un : arrêter et consulter si une pratique peut être interdite. Deux : évaluer le haut risque pour emploi, crédit, éducation, infrastructure critique ou service essentiel. Trois : vérifier la transparence des chatbots et médias synthétiques. Quatre : même un outil interne nécessite données, sécurité, exactitude et supervision.
Évaluez systèmes connectés, réversibilité, nombre de personnes, données personnelles, coût d'erreur et délai d'intervention. En cas de doute, désactivez l'action automatique.
Checklist de transparence de l'article 50
Une information obligatoire doit être présentée à temps, clairement et de façon accessible, pas cachée dans la politique de confidentialité. Pour image, audio, vidéo ou texte d'intérêt public, vérifiez marquage visible, marquage lisible par machine et exceptions.
Contrôlez langue, lecteur d'écran, maintien du marquage à l'export, accès humain et preuve de version. Confirmez toute transition pour les anciens systèmes dans la documentation officielle.
Contrôles techniques et opérationnels
Transformez le NIST AI RMF en boucle : gouverner, cartographier, mesurer, gérer. Définissez succès, erreur acceptable et arrêt avant le pilote. Testez documents manquants, instructions contradictoires, autres langues, demandes non autorisées et panne.
Pour les agents, appliquez OWASP : fonctions minimales, lecture seule au départ, validation humaine avant envoi/paiement/suppression, secrets hors modèle et journal complet. Préparez des reprises pour injection, fuite, sortie erronée et panne fournisseur.
Plan sur 30 jours
Jours 1-5 : inventaire et propriétaires. 6-10 : rôle/risque et escalade. 11-15 : notices, relais humain, droits, conservation, contrats. 16-23 : tests normaux et adverses. 24-30 : pilote limité, métriques et décision tracée.
Ce plan n'est pas un certificat. Préférez un processus réversible, mesurable et clairement piloté. Consultez la cartographie des processus et le comparatif RPA-IA.
Matrice fournisseur et pilote
Demandez par écrit modèles/sous-traitants, localisation et durée des données, entraînement, sécurité, délai d'incident, changements, marquage, logs, portabilité et sortie. “Conforme AI Act” ne suffit pas : exigez contrôle, obligation et rôle.
Scénario modèle : une PME classe les e-mails et prépare des réponses. Une personne envoie, les cas sensibles sont transférés, suppression et paiement sont interdits. Mesurez erreurs, corrections, incidents et reprise. Hypothèse illustrative, pas résultat client.
Méthodologie
Les affirmations sont évaluées selon la faisabilité, le coût, le risque et la mesure. Les calculs illustratifs sont des hypothèses ; les décisions juridiques et de sécurité exigent des sources primaires.
Note sur les sources
Les liens et documents cités constituent des points de départ. Aucun résultat client non vérifié n’est publié.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Journal des modifications
— La révision éditoriale native est en attente au portail de publication v3.0.
Questions fréquentes
Tout système IA est-il à haut risque ?
Non. Cela dépend de la finalité, du domaine et de la fonction. Un outil à faible impact peut néanmoins avoir des devoirs de transparence, vie privée ou sécurité.
Un chatbot doit-il dire qu'il est une IA ?
L'article 50 prévoit une information pour certains systèmes interactifs. Vérifiez rôle, usage et exception dans le guide officiel.
Une entreprise hors UE peut-elle être concernée ?
Offre sur le marché UE, usage visant des personnes dans l'UE ou rôle dans la chaîne peuvent nécessiter une analyse de portée.
Quels documents conserver ?
Finalité, responsables, rôle/risque, flux de données, supervision, tests, version/fournisseur, information, incidents et changements.
Peut-on piloter avant la fin de l'analyse ?
Un test réversible, limité et validé par une personne peut être possible. N'activez pas d'action lourde tant que subsiste l'incertitude.