Optimia
Blog
Articles

AI Act article 4 : que doit faire une PME en 2026 ?

Une PME qui utilise des outils d’IA doit prendre des mesures pour favoriser la maîtrise de l’IA de son personnel et des personnes qui travaillent pour elle : c’est l’article 4 du règlement européen sur l’IA (AI Act), applicable depuis le 2 février 2025. Depuis le règlement (UE) 2026/1744, en vigueur le 27 juillet 2026, ces mesures n’ont plus à garantir un niveau suffisant : aucun niveau spécifique n’est exigé d’une personne. En pratique, nous recommandons de recenser les usages réels, puis de former chacun selon son métier en gardant une trace de ce qui a été fait, sans certificat ni formation obligatoire.

Que dit l’article 4 de l’AI Act ?

L’article 4 oblige les fournisseurs et les déployeurs de systèmes d’IA à prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel et des personnes qui utilisent ces systèmes pour leur compte.

« Les fournisseurs et les déployeurs de systèmes d’IA prennent des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel et les autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA pour leur compte, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d’IA sont destinés à être utilisés, et en tenant compte des personnes ou des groupes de personnes à l’égard desquels les systèmes d’IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu. »
Règlement (UE) 2024/1689, article 4, paragraphe 1, dans sa rédaction issue du règlement (UE) 2026/1744

Le déployeur (article 3, point 4 du règlement) est toute entreprise ou organisation qui utilise un système d’IA sous sa propre autorité : une PME dont les équipes se servent d’un assistant IA en est un. Les « autres personnes » travaillent pour vous sans être vos salariés : la FAQ de la Commission européenne cite un prestataire ou un sous-traitant, dont le personnel doit en général avoir les compétences en IA que sa tâche exige.

Selon la FAQ, s’en tenir à la notice d’utilisation d’un outil, ou demander aux salariés de la lire, peut s’avérer inefficace. La Commission précise aussi qu’aucun certificat n’est nécessaire, qu’aucune formation obligatoire n’est imposée et qu’il n’existe pas d’approche unique : les mesures s’adaptent à chaque personne et à chaque contexte.

Qu’a changé l’omnibus de juillet 2026 ?

Le règlement (UE) 2026/1744, l’omnibus numérique sur l’IA, a remplacé l’article 4 du règlement (UE) 2024/1689 : l’obligation demeure, mais elle consiste désormais à favoriser la maîtrise de l’IA, sans avoir à garantir de niveau suffisant ni spécifique par personne. Il est en vigueur depuis le 27 juillet 2026.

AspectTexte d’origine (2024)Texte en vigueur depuis le 27 juillet 2026
Ce que doit faire l’entreprisePrendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IAPrendre des mesures pour favoriser le développement de la maîtrise de l’IA, sans garantir de niveau spécifique à un individu
Adaptation à chacunConnaissances, expérience, formation et contexte pris en considérationInchangée
Soutien publicAucune disposition dans l’articleLa Commission et les États membres soutiennent et facilitent les efforts des entreprises, en particulier des PME ; la Commission publie des exemples pratiques

À notre avis, vous pouvez alléger les formations lourdes identiques pour tous et la mesure individuelle du niveau, non obligatoire selon la Commission.

Ce que nous constatons dans nos audits

Dans toutes les entreprises que nous avons auditées, des salariés utilisaient déjà des outils d’IA sans cadre défini. Ce constat porte sur plus de dix audits menés par Optimia depuis 2024, dans la finance, le financement participatif immobilier, les ESN, la promotion immobilière, les bureaux d’études, les biotechnologies, la santé et le transport.

Les outils concernés sont des versions gratuites de ChatGPT, de Gemini et de Claude, et des outils de transcription de réunions. Faute de formation, ces salariés y injectent très souvent des données clients et des données personnelles.

Environ 20 % des entreprises auditées avaient une charte d’usage de l’IA avant notre audit. Une charte d’usage, telle que nous la concevons, fixe les bonnes pratiques et renvoie vers un registre des actifs IA, qui liste les actifs déclarés par l’entreprise.

Avant de favoriser la maîtrise de l’IA, une PME doit donc savoir quels outils circulent et avec quelles données, et une charte reste lettre morte si personne n’est formé à l’appliquer. Notre article sur le shadow AI en PME détaille les risques et les solutions.

Comment se mettre en règle en cinq étapes ?

Nous recommandons cinq étapes : recenser les usages, situer le niveau de chacun, former, garder une trace et confier le suivi à un référent. Le texte ne les impose pas telles quelles : elles traduisent notre lecture de ce qu’il demande.

Étape 1 : recenser les usages réels

Il s’agit de savoir quels outils sont utilisés, par qui, pour quelles tâches et avec quelles données : vous ne pouvez pas former à des outils que vous ignorez. Un audit IA fait cet état des lieux ; vous pouvez aussi le mener en interne, en interrogeant les équipes sans esprit de sanction.

Pour 120 à 150 salariés, Optimia a créé un outil qui interroge tous les salariés avec des agents IA, complété par des entretiens physiques avec des collaborateurs clés ; le prix est sur devis.

Notre audit classique, l’audit immersion, mentionne l’AI Act, le RGPD et les autres règlements pour que vous compreniez qu’il existe des règles et des actions à mener, et nous pouvons vous y accompagner. Nos audits de gouvernance, distincts, recensent tous les cas d’usage, vérifient leur conformité et posent les bonnes pratiques liées à l’AI Act, au RGPD, à DORA et à l’hébergement des données de santé.

Étape 2 : situer le niveau de chacun

Pas d’examen : la Commission précise que mesurer le niveau de connaissance des salariés n’est pas une obligation. Un entretien court ou un questionnaire suffit pour distinguer les débutants, les utilisateurs quotidiens et ceux qui construisent déjà leurs propres assistants.

Étape 3 : former par métier, sur des cas d’usage réels

Partez des tâches de chaque participant plutôt que d’un cours générique. Notre accompagnement Claude, mené auprès de 15 entreprises de 20 à 150 salariés, en illustre la méthode : six semaines, la gouvernance d’abord, puis une première session sur les bases de Claude, des sessions sur les assistants et skills, puis sur les automatisations. Après le parcours, la quasi-totalité des salariés formés continuent d’utiliser Claude : c’est une observation de terrain, pas une mesure.

La Commission tient un répertoire d’exemples de pratiques, mais précise qu’à ce stade, reproduire ces pratiques ne vaut pas automatiquement présomption de conformité.

Étape 4 : garder une trace de ce qui a été fait

Le règlement n’impose pas de registre, mais la Commission indique que les organisations peuvent tenir en interne un registre de leurs formations et autres initiatives. Nous conseillons de le faire, avec les pièces qu’un contrôleur ou un donneur d’ordre peut demander : inventaire des outils, charte, registre des formations (qui, sur quoi, quand), contenu des sessions, nomination du référent. Ne confondez pas ce registre avec le registre des actifs IA de la charte.

Étape 5 : confier le suivi à un référent

Aucune structure de gouvernance particulière n’est exigée, précise la Commission, mais un sujet sans responsable reste orphelin. Nous recommandons de nommer un référent IA : dans notre méthode, la charte des usages est posée et le référent nommé et coaché dès la première semaine, puis il prend le pilotage à la fin de l’accompagnement. Le nommer avant les sessions évite que la formation se fasse sans responsable.

Si personne en interne ne peut tenir ce rôle, un directeur IA externalisé peut s’en charger.

Quelles erreurs éviter face à l’article 4 ?

Trois erreurs reviennent : croire l’obligation supprimée, la limiter au haut risque, s’en tenir à la notice ou à une formation identique pour tous.

Croire que l’omnibus a supprimé l’obligation

L’omnibus l’a assouplie, pas supprimée : les autorités nationales peuvent la contrôler depuis août 2026. Le considérant 8 du règlement omnibus rappelle que la maîtrise de l’IA devrait être une priorité stratégique, indépendamment des obligations réglementaires et des sanctions potentielles.

Croire que seuls les systèmes à haut risque comptent

Le texte vise les systèmes d’IA sans distinction : il figure au chapitre I du règlement, consacré aux dispositions générales, et non au chapitre III, qui traite des systèmes à haut risque. Un assistant de rédaction ou de traduction, comme les versions gratuites de ChatGPT, de Gemini ou de Claude, entre donc dans son champ. La FAQ précise que les systèmes à haut risque peuvent appeler des mesures supplémentaires.

S’en tenir à la notice ou à une formation identique pour tous

Une journée de formation générale, identique pour tous, risque, comme la lecture de la seule notice, de passer à côté de ce que demande le texte : tenir compte des connaissances, de l’expérience et du contexte de chacun.

Comment choisir un prestataire pour l’article 4 de l’AI Act ?

Un bon prestataire commence par l’inventaire de vos usages réels, forme chaque profil selon son métier et vous remet une trace. Le texte vise le déployeur : un tiers ne vous décharge pas. Avant de signer, vérifiez que l’offre démarre par un état des lieux des outils réellement utilisés. Demandez aussi ce que vous recevez (registre, charte, contenu des sessions) et qui en reste propriétaire, ce que le prestataire verra, conservera et hébergera, et s’il est lié à un éditeur d’outils sans vous le dire.

Quelles garanties de confidentialité exiger ?

Exigez par écrit, avant le premier rendez-vous, un accord de confidentialité, la liste de ce que le prestataire pourra consulter et celle de ses sous-traitants. Nous signons un tel accord avant chaque audit et, en règle générale, avant chaque prestation ; le détail figure dans notre article sur l’audit IA.

Quelles sont les conditions d’un audit Optimia ?

L’audit est conduit par Julien Johann ou par l’un des consultants Data IA d’Optimia, déplacements inclus dans le prix, partout en France. Il est sans engagement : la feuille de route peut être activée immédiatement avec Optimia, ou confiée à d’autres. Nous pouvons fournir une attestation ou un rapport utilisable dans un appel d’offres, alors que la Commission n’exige aucun certificat pour l’article 4.

E-learning, formation sur site, avocat ou outil SaaS : que couvre chaque option ?

À notre avis, chaque option a un périmètre différent : vérifiez ce qu’elle couvre réellement, entre inventaire, formation par métier et trace.

OptionQuestion à poser avant de signer
E-learning génériqueLivre-t-il un inventaire des outils réellement utilisés et une formation adaptée à chaque profil ?
Formation sur site par métierQuel temps demande-t-elle aux équipes, et quelle trace remet-elle (qui, sur quoi, quand) ?
Cabinet d’avocatsCouvre-t-il la formation et l’inventaire, ou seulement la lecture juridique ?
Outil SaaS de suiviFournit-il le contenu de la formation et l’inventaire, ou seulement le suivi ?

Comment reconnaître une offre sérieuse et transparente ?

Méfiez-vous d’un certificat présenté comme « obligatoire », d’un programme identique pour tous ou d’une amende annoncée comme certaine (l’article 99 ne cite pas l’article 4).

Nous n’imposons jamais un outil : nous posons des questions sur les contraintes humaines, la sécurité et la souveraineté, puis proposons le plus adapté. Optimia a rejoint le Claude Partner Network, ce que nous déclarons ici : d’après Anthropic, l’adhésion est gratuite et ses critères d’entrée portent sur l’activité de conseil ou d’intégration, pas sur l’indépendance : elle n’a donc pas valeur de label d’indépendance. Les avantages que nous en tirons sont détaillés dans notre article sur Claude en Team ou Enterprise. Nos prix d’audit sont publics.

Demandez aussi des signes vérifiables. Notre page À propos et notre rubrique News en publient, par exemple la sélection des 100 start-up où investir en 2026 du magazine Challenges. Nous ne nommons aucun client à ce jour.

Quel est le calendrier de l’AI Act pour une PME ?

L’article 4 s’applique depuis le 2 février 2025, et les autorités nationales peuvent le contrôler depuis août 2026. Les obligations des systèmes à haut risque, reportées par l’omnibus, ne s’appliqueront qu’à partir du 2 décembre 2027 ou du 2 août 2028 selon les cas.

DateCe qui s’applique
2 février 2025Application de l’article 4 (maîtrise de l’IA) et de l’article 5 (pratiques interdites)
2 août 2025Règles de gouvernance, obligations des modèles d’IA à usage général et régime des sanctions
27 juillet 2026Entrée en vigueur de l’omnibus : article 4 réécrit, obligations des systèmes à haut risque reportées
2 août 2026Date générale d’application du règlement, dont la plupart des règles de l’article 50 sur la transparence ; début du contrôle de l’article 4 par les autorités nationales
2 décembre 2026Nouvelles interdictions : contenus intimes générés sans consentement et matériel pédopornographique
2 décembre 2027Obligations des systèmes à haut risque de l’annexe III, par exemple le recrutement ou l’évaluation de la solvabilité
2 août 2028Obligations des systèmes à haut risque intégrés dans des produits réglementés (annexe I)

La FAQ de la Commission cite le 2 et le 3 août 2026 pour le début de la surveillance, un écart sans conséquence pour une PME. Le calendrier officiel de la Commission reprend les autres échéances.

Quelle sanction une PME risque-t-elle ?

Aucune amende n’est prévue spécifiquement pour l’article 4 : l’article 99 du règlement ne le cite pas, et chaque État membre fixe son régime de sanctions. Les autorités nationales peuvent néanmoins sanctionner un manquement, dans le respect du principe de proportionnalité.

Les amendes les plus lourdes, jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel (le montant le plus élevé), visent les pratiques interdites par l’article 5, pas la maîtrise de l’IA. Pour les PME, chaque amende prévue à l’article 99, paragraphes 3 à 5, est plafonnée au plus bas du pourcentage et du montant fixe (paragraphe 6). L’omnibus étend ce plafond aux petites entreprises à moyenne capitalisation pour les paragraphes 4 et 5 (paragraphe 6 bis).

Parmi les critères de fixation d’une amende figurent la gravité de l’infraction, son caractère intentionnel ou négligent et les mesures techniques et organisationnelles mises en œuvre (article 99, paragraphe 7). La FAQ de la Commission ajoute qu’une sanction pourrait être plus probable s’il est établi qu’un incident découle d’un manque de formation et d’accompagnement du personnel.

À notre avis, c’est le scénario à éviter : nos audits, exposés plus haut, montrent que l’usage d’outils d’IA sans cadre n’a rien de théorique. Le RGPD s’y applique aussi : son article 28 exige un contrat avec tout sous-traitant qui traite des données personnelles pour le compte de l’entreprise, un point que détaille notre article sur les risques du shadow AI.

Questions fréquentes

L’article 4 de l’AI Act s’applique-t-il aux PME ?

Oui. Il s’applique à tous les fournisseurs et déployeurs de systèmes d’IA, sans seuil de taille, et prévoit un soutien de la Commission et des États membres, en particulier pour les PME. Dès que vos salariés utilisent un outil d’IA, votre entreprise est concernée.

Faut-il un certificat de maîtrise de l’IA ?

Non. La Commission européenne indique qu’aucun certificat n’est nécessaire et qu’aucune formation obligatoire n’est imposée. Les organisations peuvent tenir un registre interne de leurs formations et des autres initiatives.

Quelle amende risque une PME qui ne respecte pas l’article 4 ?

Le règlement ne prévoit pas d’amende propre à l’article 4 ; les États membres fixent le régime des sanctions, qui doit rester proportionné et tenir compte de la viabilité économique des PME (article 99, paragraphe 1). Une sanction pourrait être plus probable après un incident dû à un manque de formation, selon la Commission.

Que doit contenir une formation à la maîtrise de l’IA ?

Le règlement ne fixe aucun contenu. La Commission suggère de partir d’une compréhension générale de l’IA (ce que c’est, comment elle fonctionne, quels outils l’entreprise utilise, quelles possibilités et quels dangers), puis de tenir compte du rôle de l’entreprise, du risque des systèmes et du niveau de chacun, sans oublier les aspects juridiques et éthiques. Dans notre accompagnement Claude, les sessions vont des bases de Claude aux assistants et skills, puis aux automatisations.

Quel budget prévoir pour se conformer à l’article 4 ?

Le texte n’impose ni certificat ni formation obligatoire : le budget dépend du dispositif choisi. Notre audit immersion coûte 2 900 € HT pour un jour (environ 5 collaborateurs rencontrés), 3 900 € HT pour deux jours (environ 10), sur devis au-delà. À titre d’exemple, notre accompagnement Claude en six semaines coûte 6 000 € pour une société d’une vingtaine de personnes.

Faire le point sur vos usages de l’IA

Pour savoir où en est votre entreprise face à l’article 4, le plus simple est d’en parler. Prenez rendez-vous ou découvrez notre offre d’audit.

Sources et références

  1. Règlement (UE) 2024/1689 sur l’intelligence artificielle, version initiale publiée au JO du 12 juillet 2024 (l’article 4 y figure dans sa rédaction d’origine, avant l’omnibus), consulté le 6 octobre 2026
  2. Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l’IA), Journal officiel du 24 juillet 2026, consulté le 6 octobre 2026
  3. Commission européenne, FAQ sur la maîtrise de l’IA (mise à jour du 27 juillet 2026), consultée le 6 octobre 2026
  4. Commission européenne, AI Act Service Desk, calendrier de mise en œuvre de l’AI Act, consulté le 6 octobre 2026
  5. Commission européenne, entrée en vigueur de l’omnibus sur l’IA, 27 juillet 2026, consultée le 6 octobre 2026
  6. Commission européenne, répertoire de pratiques de maîtrise de l’IA, consulté le 6 octobre 2026
  7. Règlement (UE) 2016/679 (RGPD), article 28, consulté le 6 octobre 2026
  8. Anthropic, Claude Partner Network, consulté le 6 octobre 2026
  9. Données terrain Optimia : plus de dix audits menés depuis 2024 et 15 entreprises de 20 à 150 salariés accompagnées sur Claude
Julien Johann

Julien Johann a fondé Optimia en 2024. Avant Optimia, il a travaillé en finance de marché à Londres, chez Société Générale CIB, puis a été responsable finance et opérations chez Yseop, éditeur de logiciels d’intelligence artificielle. Il est ambassadeur du plan Osez l’IA en Nouvelle-Aquitaine.