Passé dans sa phase d’application concrète, le règlement européen expose les entreprises à des risques opérationnels, au-delà des sanctions financières. A contrario, le recours à une IA de confiance renforce l’attractivité des organisations vertueuses, en externe comme en interne.
Le 2 août 2026 aura marqué une étape historique dans l’adoption de l’AI Act. Si le volet IA à haut risque a bénéficié d’un report, le règlement européen est entré dans son application concrète. Les entreprises sont désormais tenues à des obligations de transparence en informant les utilisateurs qu’ils interagissent avec une machine ou que des contenus ont été générés automatiquement.
Le 2 août a également donné le top départ du volet répressif. Le Bureau européen de l’IA (AI Office) de la Commission européenne et les autorités nationales de surveillance – en l’occurrence la Cnil, la direction générale des entreprises (DGE) et la répression des fraudes (DGCCRF) – disposent désormais d’un pouvoir de contrôle et de sanction.
Accaparées par d’autres réformes, à commencer par celle de la facturation électronique, les organisations, dans leur grande majorité, n’ont pas pleinement pris conscience des exigences portées par ce texte européen, particulièrement technique et ardu. Le parallèle avec le RGPD s’impose et, de la même manière, les organisations devraient accuser un retard à l’allumage.

la mesure du texte et estiment, souvent à tort, ne pas
être concernées »,
Axel Ripley, Concentrix
« Beaucoup d’entreprises estiment, souvent à tort, ne pas être concernées, confirme Axel Ripley, Chief Data & AI Officer EMEA de Concentrix. Or, il suffit qu’elles utilisent des solutions logicielles intégrant de l’IA pour devoir s’interroger sur leurs obligations, même sans développer elles-mêmes des modèles. »
Des risques financiers, cyber, contractuels et réputationnels
Comme chaque réforme réglementaire, l’AI Act apporte son lot de contraintes et d’opportunités. Le risque le plus identifiable est financier, avec un volet répressif volontairement dissuasif. Le texte prévoit trois paliers de sanction en fonction de la gravité de l’infraction, composés d’un montant fixe ou d’un pourcentage du chiffre d’affaires mondial. Le montant le plus élevé entre les deux est retenu pour les grandes entreprises et le plus bas dans le cas des TPE, PME et start-up.
Le recours à une IA portant un « risque inacceptable » expose à une amende de 35 millions d’euros ou 7 % du chiffre d’affaires. La violation des obligations liées aux systèmes à haut risque ou le non-respect des règles de transparence conduit à une sanction de 15 millions d’euros ou 3 % du chiffre d’affaires. La transmission de données incorrectes, incomplètes ou trompeuses aux autorités de contrôle déclenche une amende de 7,5 millions d’euros ou 1 % du chiffre d’affaires.
Mais le risque est aussi cyber. L’article 15 de l’AI Act introduit des exigences de robustesse et de protection des modèles pour prévenir d’éventuelles manipulations des jeux de données d’entraînement, une extraction de données sensibles, des attaques par déni de service ou des risques de biais et d’hallucinations. Double peine, le RGPD s’applique lorsque des données personnelles sont compromises.

règlement lui-même mais de la vision que l’organisation
veut construire pour le monde de demain »,
Yann Straub, Ippon Technologies
Le phénomène du shadow AI concerne cette fois l’ensemble des organisations. « Plus de la moitié des usages de l’IA en entreprise peuvent potentiellement se développer en dehors des cadres officiellement définis, ce qui pose un problème de pilotage des risques », avance Yann Straub, Data & AI Transformation Leader chez Ippon Technologies.
L’AI Act aide à lutter contre l’usage non déclaré d’outils IA par les salariés en imposant de cartographier l’ensemble des systèmes d’IA déployés. L’obligation d’acculturation (AI literacy) permet de sensibiliser les collaborateurs, en interne, sur les apports et les limites de l’IA. Une charte dédiée peut venir préciser ce qui est autorisé, ce qui ne l’est pas et dans quelles conditions les outils d’IA peuvent être employés.

affectée auprès de ses clients et investisseurs.
Cette altération peut aussi compliquer le recrutement
de salariés sensibles aux questions éthiques »,
Jordan Fleurier, Hub France IA
D’autres types de risques sont moins immédiatement perceptibles. Le premier est contractuel et concerne les « déployeurs » de solutions IA comme les désigne le règlement. « La majorité des contrats commerciaux intègrent désormais des exigences de conformité, si bien qu’une entreprise non alignée sur l’AI Act peut s’exposer à une exclusion du marché et à une perte d’opportunités commerciales. Les donneurs d’ordre privilégieront les fournisseurs conformes, même au prix d’un coût supérieur, pour éviter de se retrouver sans solution en cas de retrait brutal du marché du système », observe Jordan Fleurier, chargé de mission affaires réglementaires et européennes au Hub France IA.
Le risque réputationnel peut également affecter le modèle économique des acteurs spécialisés, qui repose largement sur la confiance alors même que l’IA est souvent associée à des représentations anxiogènes. « Une entreprise sanctionnée voit sa affectée auprès de ses clients et investisseurs. Cette altération peut aussi compliquer le recrutement de salariés sensibles aux questions éthiques », poursuit Jordan Fleurier.
Avantage compétitif et levier d’attractivité
Si les risques sont réels, la mise en conformité ne doit pas être envisagée sous le seul angle de la contrainte. Pour Yann Straub, le règlement impose un travail salutaire de clarification. « Les entreprises doivent identifier leurs applications d’IA, qualifier les cas d’usage, tracer les décisions. Au-delà de la réponse réglementaire, ce travail permet de définir ce que l’entreprise veut confier à l’IA, ce qu’elle souhaite garder dans le champ humain et la manière dont elle articule les deux. »
« En obligeant les organisations à qualifier leurs usages de l’IA, à documenter leurs choix et à anticiper les risques, l’AI Act les incite à sortir d’une logique d’expérimentation informelle pour entrer dans une démarche structurée », abonde Jordan Fleurier.
Cet effort de structuration n’est pas dénué d’intérêts économiques. Selon une étude du BCG, les entreprises qui investissent dans la gouvernance de l’IA réduisent de 30 % les coûts liés aux incidents de non-conformité comme des pertes de contrats, des retards, des abandons de projet ou encore un turnover plus élevé. Alors que le coût de l’IA a explosé du fait du recours à la consommation aux tokens, un usage maîtrisé et raisonné de l’IA – le bon modèle pour le bon cas d’usage – permet de réduire la facture.
Axel Ripley voit, lui, dans l’AI Act un cadre utile pour guider le déploiement de l’IA. « Le règlement peut jouer le rôle d’un harnais : il ne bloque pas l’innovation mais fixe un ensemble de règles métiers, de contextes techniques et de garde-fous qui permettent d’avancer sur des fondations plus saines. Dans les organisations les plus matures, l’investissement dans l’IA peut générer des gains de productivité importants mais seulement si le cadre d’usage est clair et partagé. »
La bonne conformité à l’AI Act peut également devenir un avantage concurrentiel, notamment dans le cadre d’appels d’offres publics. La Dinum et la DGE ont récemment publié une fiche pratique sur l’achat responsable de solutions d’IA, intégrant des exigences environnementales, sociales, éthiques et de transparence qui, sans être juridiquement contraignantes, tendent à devenir des standards de fait.
De même, dans les secteurs les plus réglementés – santé, finance, éducation… – la capacité à prouver la maîtrise des risques devient déterminante face à des concurrents incapables d’apporter des garanties équivalentes. « La capacité à faire auditer ses pratiques par un cabinet extérieur et à démontrer une gouvernance solide constitue un avantage face à des clients de plus en plus attentifs aux garanties apportées par les fournisseurs d’IA », avance Yann Straub.
L’application des référentiels de bonnes pratiques, comme les normes ISO/IEC 42001 et EN 18286, ou l’adhésion aux lignes directrices édictées par la Commission peuvent également valoir présomption de conformité. Des dispositifs de référencement, comme la cartographie des start-up IA du Hub France IA ou la liste de solutions d’IA adaptées aux PME et ETI publiée par la DGE, offrent de la visibilité aux fournisseurs vertueux.
En interne, l’AI Act peut constituer un levier d’attractivité et de rétention des talents. Poser un cadre de transparence est de nature à restaurer la confiance des salariés alors que l’IA véhicule de nombreuses craintes en termes de perte d’autonomie et de compétences, voire de menace pour l’emploi.

de PME risque de se mettre en non-conformité faute
d’accompagnement »,
Jean-François Deldon, Yakadata
Cet effort de transparence est particulièrement sensible dans l’automatisation des processus RH quand l’IA intervient dans les étapes de sélection des candidats ou d’évaluation des salariés. « Une démarche claire et structurée et la promesse qu’un humain est toujours dans la boucle de décision sont de nature à rassurer les collaborateurs », juge Jean-François Deldon, P-DG de Yakadata.
Aller au-delà du cadre réglementaire

d’actualité, ils doivent être réinterrogés à l’aune
de la montée en puissance de l’IA générative
et, plus récemment, de l’IA agentique »,
Roxana Rugina, Impact AI © Nicolas Friess
Pour Roxana Rugina, executive director du collectif Impact AI, l’AI Act permet de se demander ce que recouvre la notion d’IA responsable en 2026, au-delà des piliers fondamentaux que sont l’équité, la transparence, la robustesse ou la traçabilité. « Ces principes restent d’actualité mais ils doivent être réinterrogés à l’aune de la montée en puissance de l’IA générative et, plus récemment, de l’IA agentique. »
« L’expression “IA responsable” peut rapidement devenir un mot-valise, chacun y projetant ses propres priorités », constate Roxana Rugina. Elle invite les entreprises à aller au-delà des exigences de l’AI Act et à intégrer des dimensions qui dépassent la conformité réglementaire, comme le développement durable, la souveraineté ou l’autonomie décisionnelle.
Elle rappelle également que certains impacts majeurs de l’IA ne sont pas pleinement couverts par l’AI Act. « Les effets sur l’emploi, les pertes de compétences, l’évolution des métiers ou les impacts psychosociaux doivent être traités dans des instances qui dépassent la seule conformité juridique. »
Les entreprises les plus matures ont mis en place des chartes, des comités d’éthique et intégré l’IA dans des accords collectifs pour fluidifier le dialogue social. Un label pour une IA inclusive et non discriminatoire, comme celui proposé par le GEEIS-AI, permet, là encore, de se différencier.
Plus généralement, l’AI Act peut ainsi être l’occasion de remettre à plat la stratégie IA de l’entreprise, conclut Yann Straub : « La bonne approche ne consiste pas à partir du règlement lui-même mais de la vision que l’organisation veut construire pour le monde de demain : où placer l’IA, comment la déployer, comment acculturer les équipes et comment les rassurer. » Le règlement permet alors de déclencher cette réflexion ou de l’accélérer.
Un calendrier assoupli
Entré en vigueur le 1er août 2024, l’AI Act a récemment vu son calendrier remanié, le texte européen de simplification dit « Digital Omnibus » décalant certaines dates. Voici le nouvel échéancier officiel.
2 février 2025 : interdiction des pratiques d’IA « inacceptables », obligation de mesures d’acculturation IA (AI literacy).
2 août 2025 : application des obligations pour les fournisseurs de modèles d’IA à usage général (IAG), dont les obligations de documentation, de transparence, de respect du droit d’auteur et, pour les modèles à risque systémique, d’évaluation et de réduction des risques.
2 août 2026 : entrée en application générale de l’AI Act, avec les obligations de transparence et le pouvoir de sanction et de contrôle du Bureau européen de l’IA (AI Office) de la Commission européenne et des autorités nationales de surveillance.
2 août 2027 : mise en place des bacs à sable réglementaires (sandbox).
2 décembre 2027 : application des règles de l’annexe III pour les systèmes d’IA à haut risque (biométrie, éducation, emploi et RH, justice…).
2 août 2028 : application des règles pour l’IA à haut risque intégrée dans les produits réglementés, comme les dispositifs médicaux ou les jouets.
La formation à l’IA responsable, un prérequis à l’adoption
Réalisée par Impact Al, en partenariat avec KPMG France et Bouygues, l’édition 2026 de l’observatoire pointe un paradoxe. La formation décuple l’adoption de l’IA mais peu d’organisations en proposent.
Parmi les collaborateurs formés, le recours à l’IA générative dans l’activité professionnelle atteint 90 %, contre 47 % en moyenne. Leurs usages sont aussi plus structurés : 41 % recourent à des outils IA métiers et 35 % à des outils internes développés par leur entreprise. Des niveaux nettement supérieurs à la moyenne.
En dépit de cette promesse de gains, seuls 23 % des collaborateurs déclarent avoir reçu une formation à l’IA responsable, dont 6 % seulement de « manière approfondie ». Plus gênant, 42 % des collaborateurs jugent la mise en place de l’IA responsable dans leur entreprise inexistante ou très faible. Et seuls 10 % signalent l’existence d’une charte ou d’un comité éthique IA.
Gouvernance de l’IA : les entreprises françaises vertueuses
Les entreprises françaises seraient-elles plus matures que les autres dans l’adoption de l’IA ? 62 % d’entre elles ont mis en place un cadre de gouvernance formel, contre 44 % dans le monde, selon une étude de PwC publiée en mai dernier.
71 % des entreprises françaises ont renforcé leurs dispositifs de formalisation et de protection des données, contre 60 % pour la moyenne mondiale ; « la France se positionne ainsi parmi les environnements les plus avancés pour développer une IA de confiance », estime le cabinet de conseil.
Est-ce pourtant déjà un levier de compétitivité ? À l’échelle mondiale, 56 % des dirigeants interrogés par PwC indiquent que l’IA n’a eu aucun impact sur les revenus de leur entreprise. En France, ils sont 81 % à faire ce constat.
Les start-up et les PME fragilisées par le règlement
P-DG de Yakadata, spécialiste en stratégie data et IA, Jean-François Deldon tire la sonnette d’alarme : les TPE et PME accusent un net retard dans la mise en conformité à l’AI Act. « Plusieurs années après son entrée en application, le RGPD reste encore imparfaitement maîtrisé dans nombre de petites structures », observe-t-il. Le phénomène devrait se reproduire voire s’amplifier avec l’AI Act, s’agissant d’un texte particulièrement technique et complexe.
« Pris par l’urgence du quotidien et déjà accaparé par la facture électronique, un dirigeant d’une entreprise du BTP qui utilise l’IA pour répondre à des appels d’offres ou un gestionnaire de patrimoine qui s’en sert pour retranscrire des réunions risquent de se mettre en non-conformité faute d’accompagnement. » Selon une étude de McKinsey, le coût moyen de mise en conformité pour une PME se chiffre entre 50 000 et 150 000 euros sur trois ans (documentation, formation, audits). Chargé de mission affaires réglementaires et européennes au Hub France IA, Jordan Fleurier pointe « un risque d’aggravation des inégalités entre grandes entreprises et petites structures ». À la différence d’un grand compte, une PME ne dispose pas de moyens financiers, techniques et juridiques pour absorber les coûts de mise en conformité et peut être fragilisée durablement par une sanction.
À ses yeux, cette inégalité concurrentielle soulève, par ailleurs, un enjeu de souveraineté. « Certaines petites sociétés innovantes, notamment les deeptechs, pourraient être incitées à céder une partie de leur capital à des fonds d’investissement étrangers afin de disposer de davantage de moyens financiers et juridiques. »
Xavier Biseul








