Aller au contenu

AI Act article 4 · Guide pour les PME belges Ce que l'article 4 de l'AI Act demande vraiment à votre PME.

Si votre équipe utilise ChatGPT, Copilot ou un autre outil d'IA, l'article 4 de l'AI Act vous concerne déjà. Réécrit en 2026, il ne parle plus de garantir un « niveau suffisant » de maîtrise de l'IA : il vous demande de prendre des mesures pour la favoriser. Voici ce que cela veut dire pour une PME, ce qui n'est pas exigé, et par où commencer en une semaine.

Par Thibault Van Nimmen · 7 min de lecture · Mis à jour le

Ce que dit l'article 4 de l'AI Act

L'AI Act, c'est le règlement (UE) 2024/1689 sur l'intelligence artificielle. Comme tout règlement européen, il s'impose directement aux entreprises, sans loi belge de transposition. Son article 4 porte sur la « maîtrise de l'IA » : les compétences, les connaissances et la compréhension qui permettent d'utiliser l'IA en connaissance de cause, et d'en mesurer les possibilités comme les risques.

Il s'applique depuis le 2 février 2025. En juillet 2026, le règlement dit « Omnibus » (règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet, en vigueur depuis le 27 juillet 2026) l'a réécrit. Voici ce qui a changé.

VersionCe que dit l'article 4
Texte de 2024Les fournisseurs et les déployeurs « prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA » pour leur personnel et les autres personnes qui utilisent l'IA pour leur compte.
Depuis le 27 juillet 2026Ils « prennent des mesures pour favoriser le développement de la maîtrise de l'IA » de ces mêmes personnes. Le texte ajoute : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »
Ce qui ne change pasLes mesures tiennent compte des connaissances, de l'expérience et de la formation de chacun, du contexte d'utilisation et des personnes à l'égard desquelles l'IA est utilisée.
Ce qui est nouveauLa Commission et les États membres doivent soutenir les efforts des entreprises, en particulier des PME. La Commission doit publier des exemples pratiques de mise en conformité.

En clair : l'obligation demeure, mais on ne vous demande plus un résultat garanti pour chaque personne. On vous demande des mesures réelles, adaptées à vos usages. Les deux textes sont sur EUR-Lex : le règlement de 2024 et le règlement Omnibus.

AI Act et PME : votre entreprise est-elle concernée ?

Très probablement. Le règlement distingue deux rôles. Le fournisseur développe un système d'IA et le met sur le marché sous son nom : l'éditeur de ChatGPT, de Copilot, ou de votre logiciel métier quand il intègre de l'IA. Le déployeur utilise un système d'IA sous sa propre autorité, dans un cadre professionnel. Votre PME devient déployeur dès qu'un collaborateur se sert d'un outil d'IA pour son travail.

Le règlement ne prévoit pas de seuil de taille : l'article 4 vise aussi bien l'entreprise de trois personnes que celle de cinquante. L'usage strictement privé, lui, est exclu. Un collaborateur qui prépare ses vacances avec ChatGPT, chez lui, n'entre pas dans le champ ; le même collaborateur qui rédige un devis avec le même outil, oui.

La Commission européenne le confirme dans ses questions-réponses sur la maîtrise de l'IA : une entreprise dont les employés rédigent des textes publicitaires ou traduisent avec ChatGPT est concernée. Ses équipes doivent être informées des risques propres à ces outils, par exemple les « hallucinations » : des réponses fausses, présentées avec assurance.

L'obligation ne s'arrête pas à vos salariés. Elle couvre aussi les personnes qui utilisent l'IA pour votre compte, comme un sous-traitant ou un prestataire. Et pour faire le tour de vos usages, pensez à l'IA que l'on ne remarque plus : l'assistant intégré à votre messagerie, à votre traitement de texte ou à votre logiciel commercial.

Maîtrise de l'IA : ce que l'obligation demande à votre entreprise

Le texte ne fournit pas de liste. Les questions-réponses de la Commission proposent un point de départ en quatre questions. Quelle IA utilisons-nous, avec quelles possibilités et quels dangers ? Sommes-nous fournisseur, ou simple utilisateur d'outils développés par d'autres ? Quels risques présentent nos usages ? Que savent déjà nos équipes, et que leur manque-t-il ?

Dans une PME, j'en tire quatre mesures simples :

  • L'inventaire des usages. Qui utilise quel outil, pour quoi faire, avec quelles données. Un tableau d'une page suffit, à condition d'être complet.
  • Une charte d'usage. Les règles communes, sur une page : les outils autorisés, les comptes professionnels, ce qu'on ne colle jamais dans un outil d'IA (données sensibles, documents confidentiels de clients, secrets d'affaires), la relecture humaine de tout ce qui sort.
  • Une formation adaptée aux rôles. La personne qui rédige des offres n'a pas les mêmes besoins que celle qui analyse des chiffres. La Commission admet explicitement des niveaux de formation différents selon les personnes.
  • Une trace écrite. Les dates, les participants, les contenus, la version de la charte. Pas besoin de certificat, précise la Commission : vous pouvez tenir un simple registre interne des formations et des autres actions.

Un exemple, pour fixer les idées. Dans un bureau de six personnes, deux collaboratrices rédigent leurs courriers avec Copilot, le gérant résume des contrats avec ChatGPT et l'accueil répond aux e-mails avec l'assistant de la messagerie. L'inventaire tient en trois lignes. La charte interdit de coller un contrat client dans un compte personnel. La formation : deux heures pour tous sur les erreurs typiques et la relecture, puis un atelier pour le gérant sur les documents juridiques. La trace : la charte signée et une liste de présence.

Rien de spectaculaire, et c'est voulu : l'article 4 demande des mesures adaptées à vos usages et à leurs risques. Une équipe qui utilise l'IA pour écrire et résumer n'a pas besoin du dispositif d'une banque.

Formation IA obligatoire ? Ce que l'AI Act n'exige pas

Pas au sens d'un cours imposé. Selon la Commission, il n'existe pas de solution unique, et aucune formation obligatoire ni exigence stricte n'est imposée. Mais elle prévient que, dans bien des cas, se contenter de la notice des outils, ou demander aux équipes de la lire, risque d'être inefficace. En pratique, une courte formation sur vos propres usages reste la façon la plus simple de montrer que vous avez agi.

Voici ce qui n'est pas exigé, selon le nouveau texte et les questions-réponses de la Commission :

  • Un certificat. Aucun diplôme ni attestation officielle n'est requis.
  • Un test de niveau. L'article 4 n'oblige pas à mesurer les connaissances de vos collaborateurs.
  • Un niveau garanti pour chacun. Le texte de 2026 l'écrit noir sur blanc.
  • Une structure dédiée. Pas de « responsable IA » obligatoire, ni de comité : aucune organisation particulière n'est imposée.
  • Des règles par secteur. La Commission n'en fixe pas, même si le contexte et les risques de vos usages restent déterminants.

Un référent IA reste une bonne idée, même si le texte ne l'exige pas : une personne à qui poser ses questions et qui tient la charte à jour. Les règles restent ainsi vivantes.

Faire le point ensemble

Votre mise en règle commence par 30 minutes, offertes.

On regarde vos usages de l'IA et ce qu'il vous manque pour l'article 4. Et réservez le kit IA de la PME, avec une charte d'usage prête à adapter et la check-list AI Act et RGPD : il est en préparation, vous le recevez dès sa sortie.

Les autres échéances de l'AI Act à connaître

L'article 4 n'est pas seul. Pour une PME qui utilise l'IA sans la développer, trois autres règles comptent, aux dates fixées par le règlement et par l'Omnibus.

DateCe qui s'applique
2 février 2025Les pratiques interdites (article 5), en même temps que l'article 4. Par exemple : déduire les émotions de vos collaborateurs au travail, hors raisons médicales ou de sécurité ; noter des personnes selon leur comportement social pour les défavoriser ; exploiter la vulnérabilité d'une personne (âge, handicap, situation sociale ou économique) pour influencer son comportement au point de lui causer un préjudice important.
2 août 2026La transparence (article 50). Une personne doit savoir qu'elle échange avec une IA, sauf si c'est évident : c'est d'abord l'affaire du fournisseur, mais vérifiez-le si vous installez un agent conversationnel sur votre site. Et si vous publiez une image, un son ou une vidéo hypertruqués, qui ressemblent à des personnes, des lieux ou des événements réels au point de pouvoir passer pour authentiques, vous devez indiquer qu'ils ont été générés ou manipulés par une IA.
2 décembre 2027Les obligations « à haut risque » pour les usages listés à l'annexe III, reportées par l'Omnibus. On y trouve notamment le recrutement, l'évaluation des collaborateurs, l'évaluation de la solvabilité des personnes et la tarification en assurance vie et maladie.
2 août 2028Les obligations « à haut risque » pour l'IA intégrée à des produits déjà soumis à une législation européenne de sécurité (annexe I).

Ce report ne veut pas dire « pas de règles ». Pour trier des candidatures ou évaluer votre équipe, le RGPD s'applique déjà : son article 22 donne à chacun le droit, sauf exceptions, de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques à son égard ou l'affecte de manière significative. Prenez conseil avant de vous lancer.

Qui contrôle, et quel risque pour une PME ?

Le contrôle de l'article 4 ne relève pas de la Commission, mais d'autorités nationales de surveillance du marché. Selon la Commission, ces autorités contrôlent l'application des règles à partir d'août 2026.

Les sanctions sont fixées par chaque État membre. Le règlement exige qu'elles soient effectives, proportionnées et dissuasives, et qu'elles tiennent compte des intérêts des PME et de leur viabilité économique. Il fixe lui-même des plafonds d'amende pour certaines infractions, notamment les pratiques interdites, la transparence et les systèmes à haut risque ; l'article 4 n'en fait pas partie.

La Commission ajoute qu'une sanction serait plus probable si un incident survenait faute de formation et de consignes adaptées. Pour une PME, le risque le plus concret n'est donc pas le contrôle : c'est l'erreur. Un contrat client collé dans un compte personnel, une réponse inventée envoyée sans relecture, une décision prise sur la foi d'un chiffre faux. Les mesures de l'article 4 servent d'abord à éviter cela.

Par où commencer en une semaine

Voici un plan réaliste pour une PME qui part de zéro. Comptez quelques heures au total, réparties sur cinq jours.

  1. Lundi : l'inventaire

    Posez trois questions à toute l'équipe : quels outils d'IA utilisez-vous, pour quelles tâches, avec quelles données ? N'oubliez pas les assistants intégrés à vos logiciels habituels. Rassemblez les réponses dans un seul tableau.

  2. Mardi : les usages sensibles

    Relisez le tableau avec trois questions. Des données de clients ou de collaborateurs entrent-elles dans un outil ? L'IA pèse-t-elle sur une décision qui concerne une personne ? Un texte part-il chez un client sans relecture ? Vos priorités sont là.

  3. Mercredi : la charte

    Une page : les outils autorisés, les comptes professionnels, ce qu'on ne met jamais dans un outil d'IA, la relecture humaine, la personne à qui poser ses questions. Faites-la relire par deux collaborateurs, puis signer par chacun.

  4. Jeudi : la formation, par rôle

    Une séance commune sur les bases : ce que fait l'IA, ses erreurs typiques, les règles de la charte. Puis un temps par métier, sur les vraies tâches de chacun. Deux heures bien construites valent mieux qu'une journée de théorie.

  5. Vendredi : la trace et la suite

    Rangez dans un même dossier l'inventaire, la charte signée, le support de formation et la liste des participants, avec leurs dates. Puis fixez la prochaine revue : dans six mois, ou dès qu'un nouvel outil arrive.

Profitez de l'inventaire pour vérifier, outil par outil, les réglages de confidentialité et, quand des données personnelles y passent, le contrat de traitement conclu avec le fournisseur. Ce n'est plus l'article 4, c'est le RGPD (article 28), mais c'est le même chantier.

Ce que je peux faire pour vous

Tout ce qui précède, vous pouvez le faire vous-même. Si vous préférez être accompagné, voici comment je peux vous aider, sans en faire plus que nécessaire :

  • La formation IA sur mesure : des blocs de 2 heures, à 390 € HTVA le bloc, jusqu'à 8 personnes, sur place ou à distance, construits sur vos propres tâches. C'est le jeudi du plan, fait avec vous.
  • Le volet management : la charte d'usage écrite avec votre équipe, des procédures claires et l'adoption de l'IA au quotidien.
  • Le diagnostic IA : si vous voulez aller au-delà de la conformité, 2 à 3 semaines pour savoir où l'IA vous fera gagner du temps, à prix fixe (1 490 € HTVA).

Et quand une question relève du droit, je vous le dis et je vous renvoie vers un avocat. Mon rôle est de rendre la règle simple à appliquer, pas de la trancher à la place d'un juriste.

Ce guide n'est pas un avis juridique

Ce guide résume le règlement dans sa version en vigueur au 6 octobre 2026, et les questions-réponses de la Commission à la même date. Ce n'est pas un avis juridique. Pour un cas précis, consultez un avocat. La Commission a aussi ouvert un service d'assistance sur le règlement, où les entreprises peuvent poser leurs questions.

Questions fréquentes

Mon entreprise compte trois personnes. L'article 4 s'applique-t-il quand même ?

Oui. Le règlement ne prévoit pas de seuil de taille : toute entreprise qui utilise l'IA dans un cadre professionnel est un déployeur. Les mesures, elles, s'adaptent à vos usages : pour une petite équipe, une charte d'une page, une formation courte et une trace écrite forment déjà une base solide.

Faut-il une formation certifiée pour être en règle ?

Non. Selon la Commission européenne, aucun certificat n'est nécessaire et aucune formation précise n'est imposée. Ce qui compte : des mesures adaptées aux usages de chacun, et un registre interne de ce que vous avez fait.

Nous n'utilisons que la version gratuite de ChatGPT. Sommes-nous concernés ?

Oui, dès que l'outil sert au travail. La Commission cite justement l'exemple d'employés qui rédigent ou traduisent des textes avec ChatGPT. Une version gratuite pose en plus une question à trancher : ce que deviennent les données que vos équipes y collent.

L'article 4 a été assoupli. Peut-on attendre ?

Non. Il s'applique depuis le 2 février 2025, et sa réécriture de 2026 a changé la formulation, pas l'existence de l'obligation. La Commission le dit clairement : la maîtrise de l'IA reste une obligation pour les fournisseurs et les déployeurs.

Que risque-t-on si l'on ne fait rien ?

Les sanctions sont fixées par chaque État membre et doivent rester proportionnées. Selon la Commission, elles seraient plus probables après un incident dû à un manque de formation ou de consignes. Le risque le plus concret reste donc l'erreur : une donnée confidentielle qui sort de l'entreprise, une réponse fausse envoyée à un client.

Une charte d'usage de l'IA est-elle obligatoire ?

Le règlement ne cite pas de charte : il demande des mesures. Mais une charte d'une page est la mesure la plus simple à mettre en place et à montrer. Elle donne à chacun les mêmes règles et sert de base à la formation.

Votre mise en règle commence par 30 minutes, offertes.

On regarde vos usages de l'IA et ce qu'il vous manque pour l'article 4. Et réservez le kit IA de la PME, avec une charte d'usage prête à adapter et la check-list AI Act et RGPD : il est en préparation, vous le recevez dès sa sortie.

À lire aussi