Chargement en cours...

AI Act : la checklist de mise en conformité pour PME (pas à pas)

Cinq étapes concrètes pour structurer votre mise en conformité, sans y passer des mois

10 Août 2026 2LKATIME Intelligence Artificielle
Checklist de mise en conformité AI Act pour PME

Guide pratique 2LKATIME

Nos consultants accompagnent des PME françaises sur leur mise en conformité AI Act depuis la publication du règlement. Cette checklist reprend la méthode que nous appliquons concrètement, étape par étape, sans jargon juridique inutile.

👔

Ne pas savoir par où commencer coûte plus cher que de se tromper d'étape

Beaucoup de dirigeants savent que l'AI Act les concerne mais reportent la mise en conformité faute de méthode claire. Le risque n'est pas seulement la sanction réglementaire : c'est aussi de perdre un appel d'offres ou un client qui exige désormais une preuve de conformité, pendant que la mise en conformité elle-même prend quelques semaines bien organisées.

Les obligations de transparence (article 50) et les obligations des déployeurs de systèmes à haut risque (article 26) de l'AI Act sont entrées en application le 2 août 2026. Si votre entreprise n'a pas encore structuré sa démarche, voici les cinq étapes concrètes pour le faire sans y passer des mois.

Cet article ne remplace pas un accompagnement juridique complet sur un cas complexe, mais il donne une méthode claire pour structurer la démarche et savoir précisément où vous en êtes.


Étape 1 - Cartographier tous vos systèmes IA

La première étape, souvent sous-estimée, consiste à lister tous les systèmes d'intelligence artificielle réellement utilisés dans l'entreprise, y compris ceux déployés par des équipes métier sans passer par la DSI (ce qu'on appelle le "shadow AI"). Sans cet inventaire complet, il est impossible de savoir quelles obligations s'appliquent, puisqu'elles dépendent du niveau de risque de chaque système.

1

Inventaire complet, y compris le shadow AI

4

Niveaux de risque définis par le règlement

2 août

Entrée en application des articles 26 et 50

15M€

Sanction maximale en cas de manquement grave

💡

Le shadow AI (outils IA adoptés par les équipes sans validation IT) est souvent la principale source d'angle mort. Nous en parlons plus en détail dans notre article sur la gouvernance du shadow AI.


Étape 2 - Classifier le niveau de risque de chaque système

Le règlement distingue quatre niveaux de risque, avec des obligations proportionnelles à chacun.

Niveau de risque Exemples Obligation principale
InacceptableNotation sociale, manipulation comportementaleInterdiction pure et simple
Haut risqueRecrutement, crédit, santé, infrastructures critiquesDocumentation et traçabilité (article 26)
Risque limitéChatbots, contenu généré (texte, image, audio)Transparence envers l'utilisateur (article 50)
Risque minimalFiltres anti-spam, outils de productivité classiquesAucune obligation spécifique

Pour la majorité des PME, l'essentiel des systèmes utilisés se répartit entre risque limité (chatbots, générateurs de contenu) et risque minimal. Le haut risque concerne surtout les entreprises qui utilisent l'IA dans le recrutement, la notation de clients ou de salariés, ou les secteurs régulés.


Étape 3 - Appliquer les obligations selon le niveau

Pour les systèmes à risque limité (article 50)

Informer clairement les utilisateurs qu'ils interagissent avec une IA (chatbot de support client, par exemple) et signaler le contenu généré ou manipulé par IA lorsqu'il est diffusé auprès du public (image, texte, voix, deepfake).

Pour les systèmes à haut risque (article 26)

Documenter le fonctionnement du système, assurer une supervision humaine effective sur les décisions prises, conserver une traçabilité des résultats, et informer les personnes concernées lorsque le système impacte significativement leur situation.

Dans tous les cas

Désigner un responsable interne clairement identifié pour piloter le sujet, même sans poste dédié à temps plein, et prévoir une revue régulière de l'inventaire à chaque nouvel outil IA adopté par l'entreprise.


Étape 4 - Documenter et conserver les preuves

La conformité ne se prouve pas sur simple déclaration : elle se documente. Pour chaque système classé, il faut pouvoir présenter la classification retenue et sa justification, les mesures de transparence ou de supervision mises en place, et la date de dernière revue du système. Cette documentation sert autant en cas de contrôle qu'en cas de demande d'un client ou d'un partenaire dans le cadre d'un appel d'offres.

Pour les entreprises qui traitent des données personnelles via ces systèmes IA, cette documentation recoupe largement les obligations RGPD déjà en place - voir notre article dédié à l'audit RGPD des systèmes IA.


Étape 5 - Réévaluer en continu, pas une fois pour toutes

L'AI Act n'est pas une case à cocher une seule fois. Chaque nouvel outil IA adopté par une équipe métier doit être ajouté à l'inventaire et classifié. C'est pour cette raison que la mise en conformité fonctionne mieux comme un processus continu que comme un projet ponctuel, en particulier dans les entreprises où l'adoption d'outils IA se fait rapidement et de façon décentralisée.


Comment 2LKATIME accompagne cette mise en conformité

Nos consultants accompagnent la mise en conformité AI Act de bout en bout, de l'inventaire initial à la documentation, avec des tarifs identiques partout en France (voir nos formules et tarifs). Pour les entreprises qui ont aussi un doute sur la sécurité technique de leurs systèmes IA, cette démarche se combine naturellement avec un audit de sécurité, et pour un suivi continu dans le temps, avec un accompagnement CISO externalisé.

FAQ - Mise en conformité AI Act

Par où commencer pour mettre mon entreprise en conformité avec l'AI Act ?

La première étape est toujours un inventaire complet des systèmes d'intelligence artificielle utilisés dans l'entreprise, y compris ceux déployés par des équipes métier sans passer par la DSI. Sans cet inventaire, il est impossible de savoir quelles obligations s'appliquent, car elles dépendent du niveau de risque de chaque système.

Comment savoir si mon système IA est à haut risque ?

Un système est généralement classé à haut risque s'il intervient dans une décision qui affecte significativement une personne : recrutement et gestion des candidatures, évaluation de la performance des salariés, octroi de crédit ou d'assurance, ou usage dans des infrastructures critiques et le secteur de la santé. La classification précise dépend de l'annexe III du règlement et mérite une vérification au cas par cas.

Quelles obligations concrètes pour les systèmes IA à risque limité comme les chatbots ou le contenu généré ?

L'article 50 du règlement impose une obligation de transparence : informer les utilisateurs qu'ils interagissent avec une IA (chatbot) et signaler le contenu généré ou manipulé par IA (texte, image, audio, deepfake) lorsque les conditions de l'article sont réunies. C'est une obligation plus légère que pour le haut risque, mais elle s'applique dès le 2 août 2026.

Faut-il un DPO ou un responsable IA dédié pour être conforme ?

Le règlement n'impose pas de poste dédié à temps plein pour la plupart des PME, mais il faut un responsable clairement identifié en interne, capable de piloter l'inventaire, la documentation et la revue régulière des systèmes IA. Pour les entreprises qui n'ont pas cette ressource en interne, un accompagnement externalisé permet de couvrir ce rôle sans recrutement.

Que risque une PME qui n'a rien fait avant le 2 août 2026 ?

Les sanctions prévues par le règlement montent jusqu'à 15 millions d'euros ou 3% du chiffre d'affaires mondial pour les manquements les plus graves, avec des paliers inférieurs pour les manquements moins sévères. En pratique, pour la plupart des PME, le risque immédiat est moins la sanction financière que la perte de crédibilité face à des clients ou partenaires qui exigent désormais une preuve de conformité. Commencer la mise en conformité maintenant reste largement préférable à l'inaction.

Besoin d'aide pour appliquer cette checklist ?

Un diagnostic initial gratuit permet de faire l'inventaire et la classification de vos systèmes IA en moins d'une heure, et de savoir précisément où vous en êtes.