📍8 rue des martyrs
75009 Paris Cedex

AI Act : le rendez-vous du 25 septembre que les PME devraient préparer

Bureau de PME avec ordinateur illustrant un audit des usages de l’intelligence artificielle

L’AI Act pour les PME n’est plus un sujet réservé aux éditeurs de logiciels. Chatbot, génération d’images, tri de candidatures ou analyse de documents : selon l’usage, une petite entreprise peut déjà être concernée. Un webinaire officiel organisé le 25 septembre doit aider les dirigeants à séparer les vraies obligations des fausses alertes.

Pourquoi ce rendez-vous tombe au bon moment

France Num annonce un webinaire en ligne le 25 septembre 2026, de 10 h à 11 h 30, consacré aux conséquences concrètes du règlement européen sur l’intelligence artificielle pour les TPE et PME. La présentation est portée par la Direction de projet IA de la Direction générale des Entreprises.

Le calendrier explique l’urgence relative. L’AI Act est entré en vigueur le 1er août 2024, puis ses dispositions se sont appliquées progressivement. Les pratiques interdites et l’obligation de développer une culture de l’IA dans l’entreprise s’appliquent depuis février 2025. Des règles de transparence concernant certains systèmes et contenus générés par IA sont applicables depuis août 2026.

Il ne faut pourtant pas conclure que chaque usage de ChatGPT ou d’un outil similaire transforme une TPE en entreprise « à haut risque ». La Commission européenne rappelle que la grande majorité des systèmes actuellement utilisés relèvent d’un risque minimal ou nul. Les obligations dépendent surtout du rôle de l’entreprise, de l’outil et de son usage réel.

Le premier contrôle : recenser les usages réels de l’IA

Avant le webinaire, un dirigeant peut demander à chaque équipe où l’IA intervient réellement. La réponse dépasse souvent l’abonnement officiel acheté par l’entreprise : un salarié peut utiliser un assistant génératif pour résumer un contrat, préparer une réponse client, produire une image ou classer des candidatures.

  • outil utilisé et service concerné ;
  • données envoyées, notamment celles relatives aux clients, salariés ou candidats ;
  • résultat produit et personne qui le vérifie ;
  • décision éventuellement prise à partir de ce résultat ;
  • information donnée aux personnes qui interagissent avec le système.

Ce petit inventaire permet de distinguer un correcteur de texte interne d’un chatbot visible par les clients ou d’un outil qui participe au recrutement. Or le règlement suit une logique de risque : la finalité compte davantage que l’étiquette « intelligence artificielle » affichée par le fournisseur.

Trois situations à apporter au webinaire

Un chatbot répond aux clients

La Commission cite les systèmes qui interagissent directement avec des personnes parmi les cas où une exigence de transparence peut s’appliquer. La question utile n’est donc pas seulement « notre chatbot fonctionne-t-il ? », mais aussi « le client comprend-il clairement qu’il échange avec une machine ? ». Il faut également prévoir une reprise humaine lorsque la réponse touche une réclamation, un paiement ou une situation sensible.

L’IA aide à recruter

Les outils d’IA utilisés pour l’emploi et la gestion des travailleurs figurent parmi les usages susceptibles d’être classés à haut risque. Un simple générateur d’annonce ne se confond pas avec un système qui note, filtre ou écarte des candidats. Une PME doit donc documenter ce que fait exactement son logiciel et éviter de déléguer une décision humaine à une boîte noire.

Des textes ou images sont publiés

Les règles de transparence ne visent pas indistinctement toute phrase corrigée par un outil. Elles prévoient cependant des exigences particulières pour certains contenus synthétiques, notamment les hypertrucages et les textes publiés pour informer le public sur des questions d’intérêt public. La bonne méthode consiste à identifier le type de contenu, sa destination et le rôle exact de l’entreprise, plutôt qu’à ajouter une mention automatique partout.

La checklist à préparer avant le 25 septembre

Le dirigeant n’a pas besoin de bâtir un programme de conformité disproportionné en trois jours. Il peut arriver au rendez-vous avec une fiche d’une page et cinq questions précises :

  1. Sommes-nous simple utilisateur d’un outil ou fournissons-nous un système sous notre propre nom ?
  2. Un client, un salarié ou un candidat interagit-il directement avec l’IA ?
  3. L’outil influence-t-il une décision de recrutement, d’accès à un service ou d’évaluation d’une personne ?
  4. Quelles données sont transmises et quelles consignes ont été données aux équipes ?
  5. Quelle preuve conservons-nous de la vérification humaine et de l’information fournie ?

Une courte règle interne peut déjà interdire l’envoi de données confidentielles dans un service non validé, imposer une relecture avant publication et désigner un responsable pour les usages sensibles. Cela ne remplace pas une analyse adaptée lorsqu’un cas présente un risque élevé, mais évite le « shadow AI » impossible à piloter.

Ce qu’une PME doit retenir

Le webinaire du 25 septembre offre surtout une occasion de poser les bonnes questions avant d’acheter un nouvel outil ou d’automatiser un processus sensible. Le sujet n’est ni de bloquer l’IA, ni de promettre une conformité instantanée : il s’agit de savoir où elle intervient, qui contrôle ses résultats et quand une information doit être donnée.

Pour avancer sans bureaucratie inutile, commencez par l’inventaire des usages et traitez en priorité les interactions clients, le recrutement et les contenus synthétiques. Cette démarche rend l’AI Act pour les PME beaucoup plus concret : un risque identifié, un responsable nommé et une question vérifiable à la fois.

Nos autres articles

Bureau de PME avec ordinateur illustrant un audit des usages de l’intelligence artificielle

AI Act : le rendez-vous du 25 septembre que les PME devraient préparer

Le webinaire officiel du 25 septembre aidera les PME à distinguer les vrais risques liés à l’AI Act. Voici les contrôles à préparer.
Ordinateur affichant une alerte de cybersécurité près d’un objet connecté et d’une horloge dans une PME

Logiciels et objets connectés : la règle des 24 heures qui peut surprendre les PME

Depuis le 11 septembre, certaines PME doivent signaler des failles sous 24 heures. Qui est concerné et comment préparer le circuit d’alerte ?
Écran de contrôle de cybersécurité signalant une extension suspecte sur le site web d’une PME

Vous utilisez Brevo sur WordPress ? Le contrôle urgent à faire après l’attaque

Votre site WordPress utilisait Brevo le 14 septembre ? Voici les contrôles concrets à mener après l’attaque, sans confondre exposition et infection.

Laisser un commentaire