Guide · Conformité
On vous a dit que l'IA Act vous oblige à former vos équipes. C'est vrai, mais pas dans les termes que l'on vous vend. Voici le texte, son périmètre, ce qui vaut conformité, et ce que le règlement prévoit réellement si vous ne faites rien.
Le fait qui dérange
L'article 4 ne figure dans aucun palier d'amende de l'article 99.
En bref
Quelle page lire ? Notre guide IA Act : calendrier et obligations répond à « qu'est-ce qui s'applique, et quand ». Celle-ci répond à « on nous dit qu'il faut former nos gens, concrètement on fait quoi ». Si vous cherchez les dates du haut risque, c'est l'autre page.
Source primaire
Commençons par ce que dit le règlement, parce que beaucoup de ce qui circule sur l'article 4 est une paraphrase de paraphrase. Dans sa version en vigueur, l'article 4 compte trois paragraphes. Le premier porte l'obligation :
« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes qui s'occupent du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances techniques, de leur expérience, de leur éducation et de leur formation, ainsi que du contexte dans lequel les systèmes d'IA sont destinés à être utilisés, et en considérant les personnes ou groupes de personnes à l'égard desquels les systèmes d'IA sont destinés à être utilisés. Cette obligation n'impose pas aux fournisseurs ou aux déployeurs de garantir un niveau particulier de maîtrise de l'IA pour un individu donné. »
Le deuxième paragraphe charge la Commission et les États membres de soutenir les fournisseurs et déployeurs, en particulier les PME, et prévoit que la Commission publie des exemples pratiques de mise en conformité sur la plateforme d'information unique prévue à l'article 62(3)(b). Le troisième confie au Comité IA le soin d'adopter des recommandations, en tenant compte des cadres européens de compétences, y compris en fixant des objectifs communs.
Deux remarques, avant même d'aller plus loin. Le mot « formation » n'apparaît pas dans l'obligation. Il apparaît uniquement comme l'un des paramètres à prendre en compte, au même titre que l'expérience et l'éducation. Et la maîtrise de l'IA est définie, à l'article 3, point 56 : les compétences, les connaissances et la compréhension qui permettent aux fournisseurs, aux déployeurs et aux personnes concernées de procéder à un déploiement éclairé des systèmes d'IA, ainsi que de prendre conscience des possibilités et des risques de l'IA et des préjudices qu'elle peut causer. Une définition de finalité, pas de programme pédagogique.
Note de méthode. EUR-Lex renvoie un écran anti-robot aux outils automatisés, ce qui rend la citation directe du Journal officiel invérifiable par script. Le texte ci-dessus a été relevé sur le service d'assistance de la Commission européenne sur l'IA Act et recoupé avec la foire aux questions de la Commission sur la maîtrise de l'IA, mise à jour le 27 juillet 2026. Les deux sont des publications de la Commission. La traduction française est la nôtre ; en cas de doute, la version française du Journal officiel fait foi.
Ce qui a changé
Si vous avez lu une note sur l'article 4 publiée avant l'été 2026, elle décrit une obligation plus lourde que celle en vigueur. Le règlement (UE) 2026/1744, dit Digital Omnibus sur l'IA, entré en vigueur le 27 juillet 2026, a modifié la rédaction.
| Version | Ce que le texte demande | Nature de l’obligation |
|---|---|---|
| D’origine (2024/1689, applicable le 2 février 2025) | Prendre des mesures pour « assurer, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA » | Un résultat à atteindre, mais un résultat non défini et non mesuré |
| En vigueur depuis le 27 juillet 2026 (2026/1744) | Prendre des mesures pour « soutenir le développement de la maîtrise de l’IA », sans garantir de niveau individuel | Une obligation de moyens, assumée comme telle |
Trois conséquences pratiques. Le membre de phrase « niveau suffisant » a disparu du texte : le citer aujourd'hui, c'est citer du droit abrogé. La clause qui précise qu'aucun niveau individuel n'a à être garanti est nouvelle, et elle ferme la porte à l'idée d'un examen de passage pour chaque salarié. Enfin, les paragraphes 2 et 3 créent des obligations pour la Commission et pour le Comité IA, pas pour vous : c'est à eux de produire des exemples et des référentiels.
Ce que l'Omnibus n'a pas changé : la date d'application. L'article 4 est applicable depuis le 2 février 2025, et il l'est resté pendant toute la discussion. Le report d'échéances obtenu par l'Omnibus concerne les systèmes à haut risque, détaillé dans notre calendrier d'application de l'IA Act.
Périmètre
L'article 4 vise deux rôles et deux catégories de personnes. Les rôles d'abord.
La quasi-totalité des entreprises françaises qui lisent cette page sont déployeurs. Vous achetez un abonnement à un assistant conversationnel, vous activez une fonction IA dans votre CRM, vous faites installer un agent qui trie vos e-mails : vous êtes déployeur. Il n'y a aucun seuil d'effectif, aucun seuil de chiffre d'affaires, aucune exemption PME dans l'article 4. Une structure de trois personnes est couverte autant qu'un groupe.
Les personnes ensuite. Le texte parle du « personnel » et des « autres personnes qui s'occupent du fonctionnement et de l'utilisation des systèmes d'IA » pour votre compte. La Commission, dans sa foire aux questions, indique que cette seconde catégorie peut inclure un sous-traitant, un prestataire de services ou un client. Le critère utile n'est donc pas le contrat de travail, c'est le fait d'opérer votre système sous votre autorité.
| Situation | Couvert par l’article 4 ? |
|---|---|
| Salariés qui utilisent un assistant IA dans leur travail quotidien | Oui |
| Dirigeants et managers qui décident des déploiements | Oui, le texte ne distingue pas les niveaux |
| Prestataire qui exploite votre agent IA pour votre compte | Oui, selon la lecture de la Commission |
| Salarié qui n’utilise aucun système d’IA | Hors périmètre de l’article 4 |
| Usage strictement personnel, hors cadre professionnel | Hors périmètre, exclu par la définition du déployeur |
Le point qui fâche
C'est la question que tout le monde pose, et la réponse honnête est inconfortable : il n'existe pas de niveau cible, il n'en a jamais existé, et depuis juillet 2026 la notion a été retirée du texte.
La Commission est explicite sur ce point dans sa foire aux questions : l'article 4 n'emporte pas d'obligation de mesurer les connaissances en IA des salariés, et n'impose pas de garantir un niveau particulier pour un individu donné. Il n'y a donc ni score, ni seuil, ni évaluation obligatoire.
Ce que le texte impose en revanche, c'est une proportionnalité. Les mesures doivent tenir compte de quatre paramètres, qui sont écrits noir sur blanc : les connaissances techniques, l'expérience, l'éducation et la formation des personnes concernées ; le contexte d'utilisation des systèmes ; et les personnes à l'égard desquelles ces systèmes sont utilisés. Autrement dit, la même demi-journée pour tout le monde est précisément ce que le texte ne demande pas. Un juriste qui fait résumer des pièces de dossier et un commercial qui fait rédiger des relances n'ont pas les mêmes risques à comprendre.
La bonne question à se poser n'est donc pas « quel niveau atteindre » mais « pouvons-nous montrer que nos mesures sont adaptées à nos usages ». C'est cette question-là qu'une formation IA contextualisée à vos métiers permet de traiter, parce qu'elle part de vos processus réels plutôt que d'un tronc commun.
En pratique
Puisque aucun format n'est imposé, la conformité se joue sur deux choses : des mesures réellement adaptées, et la capacité à les montrer. La Commission indique qu'aucun certificat n'est nécessaire et que les organisations peuvent tenir un registre interne de leurs formations et autres actions d'accompagnement. C'est la seule indication de preuve donnée par le régulateur, et elle est volontairement souple.
Un dossier défendable contient en général ces pièces, qu'aucune autorité n'exige nommément :
| Pièce | Ce qu’elle démontre |
|---|---|
| Inventaire des systèmes d’IA utilisés, daté | Que vous savez ce qui tourne chez vous, condition de toute mesure adaptée |
| Cartographie des rôles exposés à ces systèmes | Que le périmètre des personnes a été réfléchi, pas subi |
| Contenu des actions menées, par population | La proportionnalité exigée par le texte |
| Liste datée des participants | La réalité de l’action, sans avoir à mesurer un niveau |
| Politique interne d’usage de l’IA | Que la compréhension est entretenue entre deux sessions |
| Date de revue prévue | Que le dispositif suit l’évolution de vos usages |
Le Bureau de l'IA publie par ailleurs un répertoire évolutif de pratiques de maîtrise de l'IA, alimenté par les signataires du Pacte sur l'IA. C'est une source d'inspiration utile et gratuite, avec une réserve que la Commission écrit elle-même : reproduire une pratique du répertoire ne confère aucune présomption de conformité à l'article 4.
Une dernière chose sur les contenus. Comprendre un outil, c'est aussi comprendre ce qu'il fait de vos données et ce qui se passe quand il se trompe. Nos guides sur la sécurité des agents IA et sur l'obligation de transparence des agents IA couvrent deux sujets qui ont leur place dans à peu près tout programme sérieux.
Tri
L'article 4 est devenu un argument de vente. Il est court, il est applicable, et il n'a pas de contours nets, ce qui en fait un support commercial commode. Voici le tri.
| Ce qui circule | Ce que dit le texte |
|---|---|
| « Vous devez former 100 % de vos salariés » | L’obligation vise les personnes qui s’occupent du fonctionnement et de l’utilisation des systèmes d’IA, pas l’effectif entier |
| « Il faut une certification reconnue » | Aucune certification n’est prévue. La Commission écrit qu’aucun certificat n’est nécessaire |
| « Il faut un nombre d’heures minimum » | Aucun volume horaire n’apparaît dans le texte ni dans les documents de la Commission |
| « Il faut évaluer le niveau de chaque salarié » | La Commission indique que l’article 4 n’emporte pas d’obligation de mesurer les connaissances des salariés |
| « Vous risquez 15 millions d’euros ou 3 % du chiffre d’affaires » | Ce palier est celui de l’article 99(4), qui ne vise pas l’article 4. Voir la section suivante |
| « Un organisme peut vous délivrer une conformité article 4 » | Aucun mécanisme d’attestation ou de présomption de conformité n’est prévu pour l’article 4 |
Rien de tout cela ne veut dire que l'obligation est décorative. Elle existe, elle est applicable, et une entreprise qui ne saurait rien répondre à un contrôleur serait en défaut. Mais la marche à franchir est celle d'un dispositif proportionné et documenté, pas celle d'un plan de certification.
Le risque réel
Soyons précis, parce que c'est ici que les approximations coûtent cher dans les deux sens. L'article 99 du règlement ne mentionne pas l'article 4. Ses trois paliers d'amende visent des manquements nommément désignés :
| Palier | Articles visés | Plafond |
|---|---|---|
| Article 99(3) | Article 5, pratiques interdites | 35 M€ ou 7 % du chiffre d’affaires mondial annuel |
| Article 99(4) | Articles 16, 22, 23, 24, 26, 31, 33, 34 et 50 | 15 M€ ou 3 % |
| Article 99(5) | Informations inexactes ou trompeuses fournies aux autorités | 7,5 M€ ou 1 % |
Ce qui subsiste, c'est l'article 99(1) : chaque État membre fixe les règles de sanction applicables aux infractions au règlement, qui doivent être effectives, proportionnées et dissuasives, en tenant compte de la viabilité des PME. Un État membre peut donc sanctionner un manquement à l'article 4. Simplement, le règlement ne le fait pas lui-même et ne fixe aucun plafond pour ce cas.
La Commission indique de son côté que le contrôle de l'article 4 revient aux autorités nationales de surveillance du marché, et non au Bureau de l'IA, et que ces autorités peuvent en principe prononcer des sanctions et d'autres mesures depuis le 2 août 2026, toute sanction devant rester proportionnée et appréciée au cas par cas.
En France, le dispositif n'est pas encore en place. La loi qui désigne les autorités nationales compétentes figure dans un projet de loi d'adaptation au droit de l'Union adopté par le Sénat le 18 février 2026 et transmis à l'Assemblée nationale ; nous n'avons pas pu confirmer son adoption définitive au 29 septembre 2026. Tant qu'aucune autorité n'est désignée et qu'aucun régime national de sanction n'est publié, personne ne peut vous dire ce que coûte un manquement à l'article 4 en France. Quiconque avance un chiffre pour ce cas précis l'invente.
Il reste deux raisons sérieuses de ne pas attendre. La première est que l'obligation court depuis le 2 février 2025 : un régime de sanction adopté demain s'appliquera à des manquements constatés à ce moment-là, pas rétroactivement, mais votre retard sera visible dans vos propres traces. La seconde est que l'article 4 est le seul point de l'IA Act qui produit un bénéfice indépendamment du contrôle. Des équipes qui comprennent ce qu'elles manipulent font moins d'erreurs de confidentialité et reconnaissent mieux une sortie de modèle douteuse.
Passer à l'action
La Commission propose une progression en quatre temps dans sa foire aux questions : une compréhension générale de l'IA, le rôle de l'organisation, les risques propres aux systèmes utilisés, puis un approfondissement adapté au niveau de chacun. Voici cette logique transposée en six étapes exécutables.
Ces étapes recoupent le travail de cadrage que nous menons en conseil IA avant tout déploiement, et l'étape 4 est le cœur de nos parcours de formation à l'IA. Si vos usages touchent au recrutement, à la santé ou au juridique, les exigences qui s'ajouteront le 2 décembre 2027 valent d'être anticipées dès maintenant.
À ne pas confondre
Une confusion fréquente mérite d'être levée, parce qu'elle change la nature du risque. Si votre entreprise déploie un système d'IA à haut risque au sens de l'annexe III, tri de candidatures ou évaluation de solvabilité par exemple, une seconde exigence s'applique à vous.
| Article 4 | Article 26(2) | |
|---|---|---|
| Qui | Tout fournisseur et tout déployeur | Déployeur d’un système à haut risque |
| Quoi | Soutenir le développement de la maîtrise de l’IA | Confier la supervision humaine à des personnes ayant compétence, formation et autorité |
| Depuis quand | 2 février 2025 | 2 décembre 2027 pour l’annexe III |
| Palier d’amende dédié | Aucun dans l’article 99 | Oui, article 99(4) : 15 M€ ou 3 % |
Formulé autrement : l'article 4 est une obligation large et peu sanctionnée, l'article 26(2) est une obligation étroite et clairement sanctionnée. Un programme qui traite le premier sans regarder le second laisse passer le vrai risque financier. Pour savoir si vos usages relèvent du haut risque, le tableau par secteur de notre guide sur les obligations de l'IA Act donne les cas les plus courants.
FAQ
Guides liés
La vue d'ensemble : ce qui s'applique, à quelle date, et ce qui bascule le 2 décembre 2027.
L'autre obligation déjà applicable, et celle que vos utilisateurs voient en premier.
Le contenu technique qui a sa place dans un programme de maîtrise de l’IA.
Liens vérifiés à la publication. Les textes réglementaires évoluent : reportez-vous toujours à la source officielle.
Une question, un projet, une idee ? On vous repond sous 24h. Audit gratuit, sans engagement.