EU AI Act : ce que la loi européenne sur l’IA change pour une PME
L'AI Act européen évolue encore en 2026. Ce qui concerne vraiment une PME : transparence, risques réels, calendrier à jour.
Un client vous a envoyé un lien vers un outil d’IA « conforme AI Act » cette semaine ? Avant de signer, il faut comprendre ce que la loi européenne exige vraiment d’une PME en 2026 — pas ce qu’un argumentaire commercial en dit.
Pour garder un œil régulier sur ce genre d’actualité sans y passer vos soirées, la rédaction tient à jour suivre les actualités IA utiles en PME. L’AI Act y revient souvent, et pour cause : le texte bouge encore.
L’AI Act, de quoi parle-t-on vraiment en 2026 ?
L’AI Act (ou EU AI Act) est le règlement européen qui encadre l’intelligence artificielle selon son niveau de risque. Il ne vise pas un logiciel en particulier : il classe les usages, du chatbot de service client au logiciel de tri de CV.
Le calendrier a changé en juillet 2026. Un « Digital Omnibus » publié le 24 juillet a repoussé certaines échéances jugées trop serrées par les entreprises européennes. Les obligations pour les systèmes à haut risque de l’annexe III (recrutement, éducation, justice, biométrie) ont été décalées au 2 décembre 2027. Celles de l’annexe I, au 2 août 2028.
Ce qui n’a pas bougé : les obligations de transparence sur les contenus générés par IA et les chatbots sont toujours entrées en vigueur au 2 août 2026. Si votre site utilise un assistant conversationnel, il doit déjà le dire clairement au visiteur.
EU AI Act en un coup d’œil
« eu ai act » : environ 1 600 recherches par mois en France — un sujet que beaucoup de dirigeants découvrent trop tard.
Les obligations qui touchent une petite structure, pas seulement les géants de la tech
On entend souvent que l’AI Act « vise les grandes plateformes ». C’est faux pour une partie du texte. Si vous utilisez un outil de tri automatique de candidatures ou un logiciel de notation de clients, vous êtes concerné en tant qu’utilisateur du système, même si vous n’avez rien développé vous-même.
La loi distingue le fournisseur (qui a créé l’outil) de l’utilisateur professionnel (qui l’exploite). Une PME est presque toujours dans la deuxième case. Les obligations y sont plus légères, mais elles existent : informer les personnes concernées, garder une trace de l’usage, ne pas détourner l’outil de son usage prévu.
Risque limité, risque élevé : où se classent vos outils du quotidien
Un chatbot sur votre site, un outil de génération de visuels, un correcteur de mails : ce sont des usages à risque limité. La seule obligation réelle, c’est la transparence — dire au visiteur qu’il parle à une machine, signaler un contenu généré.
Le risque élevé concerne des usages bien plus rares en PME : trier des candidatures de façon automatisée, évaluer la solvabilité d’un client, surveiller des salariés par biométrie. Si vous n’êtes dans aucun de ces cas, les échéances de 2027-2028 ne vous concernent pas directement. Ne vous laissez pas vendre une mise en conformité pour un logiciel qui n’en a pas besoin.
Ce que Victor Blanchard vérifie avant d’adopter un outil soumis à la loi
Je ne regarde jamais d’abord la case « conforme AI Act » cochée sur une page de vente. Je regarde ce que l’outil fait réellement tourner sans supervision.
Un logiciel qui filtre des CV sans qu’un humain relise la liste finale, par exemple, pose un vrai problème — pas seulement réglementaire, mais pratique : vous ne savez plus pourquoi tel profil a été écarté. La transparence exigée par la loi rejoint ici une règle de bon sens que j’applique à tout automatisme : il faut toujours pouvoir expliquer ce qui s’est passé, et pouvoir l’arrêter.
Cette logique rejoint ce que je recommande sur la sécurité des logiciels libres : un outil qu’on ne comprend pas de l’intérieur se surveille deux fois plus.
Se tenir informé sans y passer ses journées
Vous n’avez pas besoin de lire le texte de 144 pages du règlement. Trois réflexes suffisent : vérifier si votre outil touche au recrutement, au crédit ou à la biométrie (les vraies zones à risque) ; afficher une mention claire quand un visiteur parle à une IA ; et relire une fois par trimestre si un fournisseur a changé la fonction d’un outil déjà installé — une mise à jour peut faire glisser un logiciel vers une catégorie plus surveillée sans que vous l’ayez décidé.
L’erreur à ne pas commettre avec un fournisseur qui se dit « conforme »
« Conforme AI Act » sur une page de vente ne veut souvent rien dire de précis en 2026 : le texte lui-même a encore bougé en juillet. Demandez plutôt à votre fournisseur quelle catégorie de risque il revendique, et sur quelle base. S’il ne sait pas répondre, c’est lui qui n’a pas fait ses devoirs — pas vous.
Et si un prestataire vous pousse une mise en conformité coûteuse pour un simple assistant de rédaction interne, posez-lui la question frontale : quel usage précis justifie ce niveau de prudence ? Dans neuf cas sur dix en PME, la réponse tient en une ligne de transparence, pas en un audit facturé plusieurs milliers d’euros. Cette protection contre les faux prestataires vaut d’ailleurs pour tout votre parc logiciel : voyez comment protéger votre entreprise contre les failles de sécurité de vos outils pour la même vigilance appliquée à vos accès.

Une PME doit-elle nommer un responsable IA interne ?
Rien dans le texte n’impose ce poste pour une petite structure. Ce qui est utile en pratique, c’est qu’une seule personne sache lister les outils d’IA utilisés dans l’entreprise — c’est souvent là que le flou commence.
Les sanctions s’appliquent-elles dès 2026 aux petites entreprises ?
Les montants maximaux (35 M€ ou 7 % du chiffre d’affaires mondial pour les cas les plus graves) visent surtout les pratiques interdites. Pour une PME qui respecte la transparence de base, le risque réel se situe ailleurs : dans un outil mal choisi, pas dans une amende.

Victor couvre les serveurs, la cybersécurité et l’automatisation. Il indique la version testée de chaque outil et ce qu’une installation demande vraiment en temps et en compétences.
Publié le 09/10/2026 mis à jour le 09/10/2026