Gouvernance IA
AI Act 2026 : le plan d’action concret des PME avant le 2 août
L’intelligence artificielle s’est installée dans les entreprises beaucoup plus vite que les règles internes permettant de l’encadrer. Dans de nombreuses PME, des collaborateurs utilisent déjà ChatGPT, Claude, Gemini, Copilot ou d’autres assistants pour rédiger des courriels, résumer des documents, analyser des données, produire des présentations ou préparer des offres commerciales. Ces usages peuvent apporter un réel gain de productivité. Mais ils soulèvent aussi des questions simples auxquelles beaucoup d’organisations n’ont pas encore répondu :
8 min de lecture
Introduction
L’intelligence artificielle s’est installée dans les entreprises beaucoup plus vite que les règles internes permettant de l’encadrer.
Dans de nombreuses PME, des collaborateurs utilisent déjà ChatGPT, Claude, Gemini, Copilot ou d’autres assistants pour rédiger des courriels, résumer des documents, analyser des données, produire des présentations ou préparer des offres commerciales. Ces usages peuvent apporter un réel gain de productivité. Mais ils soulèvent aussi des questions simples auxquelles beaucoup d’organisations n’ont pas encore répondu :
À l’approche du 2 août 2026, ces sujets ne relèvent plus seulement des bonnes pratiques. Le règlement européen sur l’intelligence artificielle, appelé AI Act, entre dans une nouvelle phase d’application.
L’objectif n’est pas de transformer chaque PME en cabinet juridique. Il est de mettre en place une gouvernance simple, proportionnée et réellement utilisable au quotidien.
- Quelles données peut-on transmettre à un outil d’IA ?
- Quels outils sont autorisés ?
- Qui vérifie les réponses produites ?
- Comment informer un client qu’un contenu a été généré ou modifié par une IA ?
- Comment démontrer que les salariés ont été formés à un usage responsable ?
Pourquoi le 2 août 2026 est une date importante
L’AI Act est entré en vigueur le 1er août 2024 et son application a été progressive.
Les obligations relatives à la maîtrise de l’IA par les personnes qui l’utilisent dans un cadre professionnel s’appliquent depuis le 2 février 2025. Le principe est clair : une organisation qui déploie ou utilise des systèmes d’IA doit prendre des mesures pour que les personnes concernées disposent d’un niveau de connaissance adapté à leurs missions, au contexte d’utilisation et aux risques.
À partir du 2 août 2026, une part beaucoup plus large du règlement devient applicable. Les règles de transparence concernant certains contenus générés ou manipulés par IA entrent également en application.
Toutes les PME ne sont pas soumises aux mêmes obligations. Le niveau d’exigence dépend des usages, du rôle de l’entreprise, du type de système utilisé et des risques associés.
En revanche, presque toutes les entreprises ont intérêt à être capables de répondre à quatre questions :
Une entreprise qui ne connaît pas ses usages réels ne peut ni les sécuriser, ni les améliorer.
- Quels outils d’IA utilisons-nous ?
- Pour quelles tâches ?
- Avec quelles données ?
- Avec quels contrôles humains ?
Étape 1 — Cartographier les usages réels de l’IA
La première erreur consiste à rédiger une charte théorique sans savoir ce que font réellement les équipes.
Commencez par un inventaire simple. Pour chaque service, identifiez :
L’objectif n’est pas de surveiller les salariés. Il s’agit de comprendre les pratiques pour distinguer les usages utiles, les usages à encadrer et les usages à interdire.
Un tableau de suivi peut suffire au départ. Il doit rester vivant et être actualisé lorsque de nouveaux outils ou de nouveaux cas d’usage apparaissent.
- les outils utilisés ;
- les tâches réalisées ;
- les catégories de données transmises ;
- les personnes concernées ;
- le niveau d’autonomie accordé à l’outil ;
- les résultats produits ;
- les décisions éventuellement influencées par l’IA.
Étape 2 — Classer les données avant de parler des outils
Le débat ne doit pas commencer par : « Quel assistant IA choisir ? »
La bonne question est : « Quelles informations avons-nous le droit et la capacité de lui transmettre ? »
Une PME peut définir trois ou quatre niveaux simples :
Données publiques
Contenus déjà publiés sur le site, documents commerciaux publics, informations librement accessibles.
Données internes
Procédures, méthodes de travail, comptes rendus, informations non publiques mais peu sensibles.
Données confidentielles
Données clients, contrats, prix négociés, informations financières, propriété intellectuelle, données de salariés.
Données sensibles ou réglementées
Données personnelles particulières, données de santé, secrets industriels, identifiants, mots de passe, données couvertes par une obligation spécifique.
Cette classification permet ensuite de définir quels outils sont autorisés pour chaque niveau.
Une version gratuite d’un service grand public ne doit pas être utilisée comme un outil professionnel par défaut, surtout lorsque les conditions de traitement des données ne sont pas maîtrisées.
Étape 3 — Définir une liste d’outils autorisés
Interdire toute utilisation de l’IA est rarement réaliste. Cela pousse souvent les usages dans l’ombre.
Une approche plus efficace consiste à fournir une liste claire :
Le choix ne doit pas reposer uniquement sur la qualité apparente des réponses. Il faut aussi examiner :
- outils autorisés ;
- comptes professionnels à utiliser ;
- fonctionnalités autorisées ;
- cas d’usage acceptés ;
- données interdites ;
- niveau de validation obligatoire.
- la gestion des données ;
- les options de confidentialité ;
- la localisation et les conditions d’hébergement ;
- l’administration des comptes ;
- la journalisation ;
- la gestion des accès ;
- les possibilités de désactivation de l’entraînement ;
- les engagements contractuels du fournisseur.
Étape 4 — Former les salariés à l’usage réel de l’IA
Une sensibilisation de trente minutes présentant uniquement les risques ne suffit pas.
La formation doit permettre aux collaborateurs de comprendre :
La compétence attendue n’est pas seulement de savoir écrire un bon prompt. Elle consiste à utiliser l’IA avec discernement.
Une formation efficace doit partir des métiers de l’entreprise. Le besoin d’un service commercial n’est pas identique à celui d’un service RH, d’un bureau d’études ou d’une équipe informatique.
- ce qu’un modèle d’IA sait réellement faire ;
- pourquoi il peut produire une réponse fausse mais convaincante ;
- comment vérifier une information ;
- comment protéger les données ;
- comment rédiger une consigne claire ;
- quand une validation humaine est indispensable ;
- comment signaler une erreur ou un incident ;
- comment reconnaître une demande inhabituelle produite ou amplifiée par IA.
Étape 5 — Formaliser une charte IA courte et applicable
Une bonne charte IA ne doit pas être un document de vingt pages que personne ne lit.
Elle peut tenir sur deux ou trois pages si elle répond clairement aux questions suivantes :
La charte doit être reliée aux procédures existantes : sécurité informatique, RGPD, gestion documentaire, achats, validation juridique et qualité.
- Quels outils sont autorisés ?
- Quelles données ne doivent jamais être saisies ?
- Quels contenus doivent être vérifiés ?
- Quelles décisions ne peuvent pas être automatisées sans contrôle ?
- Comment informer un client ou un utilisateur ?
- Qui contacter en cas de doute ?
- Comment déclarer un incident ?
- Quelles traces doivent être conservées ?
Étape 6 — Organiser le contrôle humain
L’IA ne doit pas devenir un moyen de diluer la responsabilité.
Pour chaque cas d’usage important, désignez une personne ou un rôle responsable de la validation.
Le niveau de contrôle doit être proportionné aux conséquences possibles.
Une reformulation interne ne nécessite pas le même contrôle qu’une proposition commerciale, une analyse de candidature, une réponse juridique ou un document transmis à un client.
Une règle utile consiste à définir trois niveaux :
Le contrôle humain doit être réel. Cliquer mécaniquement sur « approuver » ne constitue pas une supervision efficace.
- assistance libre pour les tâches à faible risque ;
- validation humaine obligatoire avant diffusion ou décision ;
- usage interdit ou soumis à autorisation pour les situations sensibles.
Étape 7 — Conserver des preuves simples
La gouvernance de l’IA ne consiste pas à produire une montagne de documents.
Quelques éléments bien tenus peuvent déjà démontrer une démarche sérieuse :
Ces preuves sont aussi utiles pour améliorer les pratiques. Elles permettent d’identifier les formations nécessaires, les outils peu utilisés, les risques récurrents et les automatisations qui méritent d’être industrialisées.
- inventaire des outils et usages ;
- charte IA datée ;
- registre des formations réalisées ;
- liste des outils autorisés ;
- responsables désignés ;
- procédure de validation ;
- incidents ou anomalies recensés ;
- revues périodiques.
Ce qu’une PME doit éviter
Plusieurs erreurs reviennent souvent.
Acheter des licences sans définir les usages
Un outil ne crée pas une stratégie. Sans cas d’usage, règles et accompagnement, les licences restent sous-utilisées ou sont utilisées de manière incohérente.
Confondre charte et gouvernance
Une charte est un élément de la gouvernance. Elle ne remplace ni la formation, ni la gestion des accès, ni la validation humaine.
Former uniquement aux prompts
Savoir formuler une demande est utile. Mais la valeur vient surtout de la capacité à vérifier, contextualiser et intégrer la réponse dans un processus métier.
Attendre un cadre parfait
La technologie et les recommandations évoluent. Il vaut mieux commencer avec un cadre simple, puis le mettre à jour tous les trois ou six mois.
Un plan d’action réalisable en 30 jours
Une PME peut progresser rapidement :
Semaine 1
Recenser les outils, utilisateurs, données et cas d’usage.
Semaine 2
Classer les usages par niveau de risque et choisir les outils autorisés.
Semaine 3
Rédiger la charte, définir les validations et désigner les responsables.
Semaine 4
Former les équipes, recueillir leurs questions et corriger le dispositif.
L’objectif n’est pas d’obtenir une conformité théorique en un mois. Il est de passer d’usages dispersés à une démarche maîtrisée.
La gouvernance IA peut devenir un avantage concurrentiel
Encadrer l’IA n’a pas pour but de ralentir l’innovation.
Au contraire, les équipes adoptent plus facilement un outil lorsqu’elles savent ce qu’elles peuvent faire, avec quelles données et sous quelle responsabilité.
Une gouvernance claire permet :
L’entreprise ne doit donc pas choisir entre innovation et contrôle. Elle doit construire un cadre qui permette les deux.
- d’accélérer les usages utiles ;
- de réduire les risques de fuite de données ;
- d’améliorer la qualité des résultats ;
- de sécuriser les automatisations ;
- de rassurer les clients ;
- de mieux choisir les fournisseurs ;
- de préparer les évolutions réglementaires.
Passez de l’expérimentation à un usage maîtrisé
Soft Power Formation accompagne les entreprises qui souhaitent comprendre l’IA, former leurs équipes et construire des usages réellement adaptés à leurs métiers.
Nos formations permettent de travailler sur des cas concrets, de mieux protéger les données et de mettre en place des assistants, des agents et des automatisations avec un niveau de contrôle adapté.
Recevoir les programmes + un guide IA offert
Pour aller plus loin
Ces ressources internes permettent de prolonger la lecture avec les formations et articles les plus proches du sujet.
Sources de référence
Les sources ci-dessous sont des références officielles ou reconnues utilisées pour cadrer les points de vigilance de cet article.
Passer à la pratique
Passez de la lecture à la pratique
Soft Power Formation accompagne les dirigeants, équipes métiers et profils techniques avec des formations IA concrètes, centrées sur les usages, la sécurité, la gouvernance et l’automatisation.
