← كل المقالاتAI ActConformitéEurope7 دقيقة قراءة

AI Act : par où commencer quand on ne sait pas où l'on se situe

La première question du règlement européen sur l'IA n'est pas « que dois-je faire ? » mais « à quel niveau de risque suis-je ? ». Comment y répondre avec des articles, des dates et des sources.

La plupart des entreprises abordent le règlement (UE) 2024/1689 par la fin : elles cherchent la liste de leurs obligations. C'est l'ordre inverse du texte. Le règlement ne distribue pas des obligations à tout le monde — il classe, puis il oblige en fonction de la classe.

Tant que la classification n'est pas posée, aucune liste d'obligations n'a de sens : elle est soit très au-dessus de ce qui s'applique, soit très en dessous.

La pyramide, et la règle qui compte

INACCEPTABLE interdit — art. 5 HAUT RISQUE obligations lourdes — annexe III RISQUE LIMITÉ transparence — art. 50 RISQUE MINIMAL formation des équipes — art. 4 un seul critère du haut de la pyramide suffit à vous y placer
La classification descend : on cherche d'abord si un critère du haut s'applique.

Un seul critère du haut de la pyramide suffit à vous y placer, quelles que soient vos intentions et quel que soit le reste du système. C'est la raison pour laquelle une auto-évaluation rapide se trompe si souvent : elle raisonne en moyenne, alors que le texte raisonne en maximum.

Décrire un usage, pas une technologie

« Nous utilisons de l'IA » ne se classe pas. « Un modèle de scoring qui trie des candidatures » se classe. La différence n'est pas le niveau de détail technique, c'est la présence des trois éléments dont le règlement a besoin :

  • qui met le système en service, et à quel titre — fournisseur, déployeur, importateur, distributeur : les obligations ne sont pas les mêmes ;

  • sur qui il produit un effet — des clients, des salariés, des candidats, le grand public ;

  • quelle décision il informe ou automatise, et avec quelle marge d'intervention humaine.

Ces trois éléments décident du niveau de risque. Tout le reste — le modèle utilisé, l'hébergement, le langage — vient après.

Dater et sourcer, parce que le calendrier bouge

Le règlement s'applique par étapes, et son calendrier a déjà été amendé. Une affirmation non datée sur ce sujet a une durée de vie de quelques mois. C'est pour cette raison que notre équipe de conformité fonctionne avec un agent de veille dédié qui vérifie les textes et les échéances sur EUR-Lex, la base officielle de l'Union, plutôt que de les réciter de mémoire — et que chaque affirmation du rapport porte son article et sa date.

Un audit qui ne date pas ses affirmations n'est pas un audit, c'est une photographie sans horodatage.

Le rapport produit contient la classification argumentée, les obligations applicables traitées une par une, un calendrier d'échéances et un plan d'action. Il est ensuite contesté par un agent juriste avant livraison — ce qui ne remplace pas votre avocat, et n'y prétend pas.

Ce que l'outil ne fera pas à votre place

Il ne signera pas votre déclaration de conformité, il ne connaît pas les usages non documentés de vos équipes, et il ne remplace pas un conseil juridique. Ce qu'il fait : transformer une question vague en un dossier daté, sourcé et discutable — le document avec lequel on va voir un avocat, plutôt que la question qu'on lui pose.

يمكنك تجربة السرب عبر الإنترنت، دون بطاقة بنكية.

إطلاق مهمتي الأولى →
اقرأ أيضاً