PAI-DOC-12
2026-07 · Confiance
Le règlement européen sur l'IA : ce qu'une PME doit vraiment faire, et quand.
Le règlement européen sur l'IA (règlement (UE) 2024/1689) s'applique par paliers depuis février 2025, et une PME y est presque toujours déployeur : elle utilise des systèmes d'IA, elle n'en fabrique pas.
Ses obligations réelles tiennent en trois blocs : des mesures de littératie IA démontrables depuis le 2 février 2025, la transparence au 2 août 2026 pour la minorité qui expose un agent ou des contenus générés au public, et des pratiques interdites qui concernent rarement la gestion courante.
Trois gestes y répondent : un registre des usages, une charte signée, une formation documentée.
01
Le règlement distingue les rôles, et une PME est presque toujours déployeur.
Le règlement européen sur l'IA (règlement (UE) 2024/1689) répartit les obligations selon le rôle : le fournisseur construit ou commercialise un système d'IA, le déployeur l'utilise dans son activité.
Une PME qui utilise des assistants d'IA générative, des fonctions IA de ses logiciels ou un moteur installé par un prestataire est déployeur : ses obligations sont réelles, mais sans commune mesure avec celles d'un éditeur de modèles.
La première étape n'est donc pas juridique, elle est factuelle : savoir ce qui tourne déjà chez vous, sur quels comptes, avec quelles données. C'est l'objet du registre des usages.
02
Les obligations réelles d'une PME tiennent en trois blocs.
Premier bloc, depuis le 2 février 2025 : les mesures de littératie IA. L'article 4 exige de toute entreprise dont les équipes utilisent ces outils des mesures adaptées à ses usages, et la capacité de les démontrer. Le texte ne parle pas de formation obligatoire ni de diplôme : il demande des mesures, démontrables.
Deuxième bloc, à partir du 2 août 2026 : la transparence. Une entreprise qui expose un agent conversationnel ou des contenus générés au public doit le signaler comme tel. Une minorité de PME est concernée, et un inventaire établit si vous en êtes.
Troisième bloc, permanent : les pratiques interdites, qui visent des usages qu'une PME de gestion ne pratique pas (manipulation, notation sociale, certaines biométries). Les connaître suffit généralement à constater qu'on n'y est pas.
03
Le calendrier est connu, par paliers, et il est déjà en cours.
12 juillet 2024
Publication
Le règlement (UE) 2024/1689 est publié au Journal officiel de l'Union européenne. Il entre en vigueur le 1er août 2024, avec une application par paliers.
2 février 2025
Littératie et interdictions
Les pratiques interdites s'appliquent, et l'article 4 exige des mesures de littératie IA, démontrables, de toute entreprise dont les équipes utilisent ces outils.
2 août 2025
Modèles à usage général
Les obligations des fournisseurs de modèles à usage général s'appliquent. Elles visent les éditeurs de modèles, pas les PME qui les utilisent.
2 août 2026
Application générale
Le règlement s'applique dans son ensemble, dont la transparence : une entreprise qui expose un agent conversationnel ou des contenus générés au public doit le signaler. Une minorité de PME est concernée.
2 août 2027
Derniers paliers
Les systèmes à haut risque intégrés à des produits déjà réglementés disposent de ce délai étendu. Peu de PME de services sont concernées.
Fig. 01 · Le calendrier officiel du règlement (UE) 2024/1689, par paliers.
Le règlement s'applique par paliers, de février 2025 à août 2027. Les dates qui concernent une PME sont passées ou proches : la littératie s'applique déjà, la transparence arrive au 2 août 2026.
Il n'y a rien à guetter : chaque palier est daté, et les gestes à poser (registre, charte, formation documentée) sont les mêmes quelle que soit votre situation.
04
Quatre référentiels rendent la conformité vérifiable, pas déclarative.
Notre méthode s'appuie sur des textes publics : le règlement européen sur l'IA, le RGPD pour les données personnelles, le NIST AI Risk Management Framework pour l'analyse de risque, et les normes ISO/IEC 42001, 23894 et 42005 pour la gouvernance des systèmes d'IA.
La formulation est volontairement précise : notre méthode est alignée sur ces référentiels, et chaque livrable s'y rattache pour être vérifiable par un juriste ou un auditeur. Nous n'écrivons jamais « certifié » sans certification obtenue : c'est notre discipline, et elle vaut aussi pour cette page.
05
Se mettre en règle tient en trois gestes, déjà outillés.
Le premier geste est le registre des usages : qui utilise quoi, sur quels comptes, avec quelles données. Le deuxième est la charte d'usage, signée : elle donne un cadre écrit à ce qui est permis. Le troisième est la formation documentée : la pièce qui démontre vos mesures de littératie.
Ces trois gestes sont précisément les livrables de notre audit de quatre semaines, et ils vous restent, avec ou sans suite. La conformité n'est pas un projet séparé : elle se produit par les mêmes documents qui remettent de l'ordre dans les usages.
Sources : règlement (UE) 2024/1689, Journal officiel de l'UE, 12 juillet 2024 ; entrée en vigueur le 1er août 2024 ; application par paliers de février 2025 à août 2027.
06
Continuer
Aller plus loin
- La charte IA, avec modèleLe modèle complet en une page, à recopier et faire signer, et les conditions pour qu'il fonctionne.
- L'audit IA en quatre semainesRegistre, charte, mesure, plan : les trois gestes de conformité, livrés et documentés.
- La formation DéclicLa session documentée qui démontre vos mesures de littératie IA.
07
Engagements
Quatre engagements, sur toute mission
Ces engagements sont posés dans notre dossier de présentation. Ils valent pour chaque mission, du diagnostic à l’exploitation.
- Interlocuteur
- Dédié, de bout en bout
- Point d'avancement
- Hebdomadaire
- Environnements
- Accès permanent
- Réponse
- Sous 24 h ouvrées
08
Décider
Deux minutes pour savoir où vous en êtes.
Un avis franc : ce qui s'applique à vous, et si un projet a du sens. Si la réponse est non, vous repartez avec la réponse.
Règlement (UE) 2024/1689 · PAI-DOC-12