Réglementation et gouvernance8 min de lecture

Maîtrise de l'IA et AI Act : ce qu'exige l'article 4

Ce que l'obligation de maîtrise de l'IA (article 4 de l'AI Act) implique pour les entreprises : qui est concerné, quelle formation prévoir, comment documenter.

L'article 4 du règlement européen sur l'IA (AI Act) impose aux entreprises qui fournissent ou utilisent des systèmes d'IA de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel et aux autres personnes qui exploitent ou utilisent ces systèmes pour leur compte. Il s'applique depuis le 2 février 2025 et ne se limite pas à l'IA à haut risque : une entreprise dont les salariés utilisent un assistant IA généraliste au travail est concernée. Le règlement n'impose ni formation ni certificat précis. Ce qui est « suffisant » dépend des connaissances existantes, du rôle de chacun et du contexte d'utilisation. En pratique : des formations par rôle sur le fonctionnement des outils, leurs défaillances, les règles de l'entreprise et le moment d'escalader, ainsi qu'une trace de ce qui a été fait.

Cet article est une information générale, pas un conseil juridique. Les orientations de la Commission européenne et des autorités nationales sur la maîtrise de l'IA continuent d'évoluer, et des modifications de la formulation de l'obligation ont été discutées au niveau de l'UE. Vérifiez le texte consolidé en vigueur et les orientations officielles.

Ce que dit le texte, en clair

Les éléments clés de l'article 4 :

Élément Signification
Qui doit agir Les fournisseurs et déployeurs de systèmes d'IA
Qui doit maîtriser l'IA Leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, comme des prestataires
Ce qui est exigé Des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA
De quoi dépend le niveau « suffisant » Connaissances techniques, expérience, éducation et formation des personnes ; contexte d'utilisation ; personnes ou groupes concernés

Le règlement définit largement la maîtrise de l'IA : les compétences, connaissances et la compréhension qui permettent aux fournisseurs, déployeurs et personnes concernées de déployer des systèmes d'IA en connaissance de cause, et de prendre conscience des possibilités et des risques de l'IA ainsi que des préjudices qu'elle peut causer.

Qui est concerné

Si votre entreprise utilise des systèmes d'IA dans un cadre professionnel, vous êtes un déployeur. Cela inclut :

  • les salariés qui utilisent des assistants IA pour rédiger, rechercher ou résumer,
  • les fonctions d'IA des logiciels que vous utilisez, comme les outils de CRM, bureautique, RH ou comptabilité,
  • les systèmes d'IA que vous avez développés ou intégrés, comme des chatbots ou l'automatisation documentaire.

Si vous développez des systèmes d'IA et les mettez sur le marché ou en service sous votre nom, vous êtes fournisseur, et la même obligation s'applique au personnel impliqué.

L'article sur les obligations des déployeurs au titre de l'AI Act détaille les rôles de fournisseur et de déployeur.

À quoi ressemble un niveau suffisant

Il n'existe pas de norme unique : raisonnez par rôles. Une approche raisonnable distingue au moins trois groupes :

Groupe Personnes typiques Ce qu'elles doivent comprendre
Tous les utilisateurs Toute personne utilisant des outils d'IA au travail Ce que l'IA sait faire ou non, hallucinations, règles sur les données, outils validés, vérification des résultats, à qui s'adresser
Utilisateurs avancés et relecteurs Personnes qui utilisent l'IA chaque jour, rédigent des prompts, relisent les résultats ou supervisent des processus automatisés Techniques de prompt, relecture systématique, repérage des défaillances, escalade, documentation
Décideurs et responsables Managers, responsables de processus, informatique, conformité Niveaux de risque, obligations légales, évaluation des fournisseurs, gouvernance, gestion des incidents

Les personnes travaillant avec des systèmes d'IA à haut risque, notamment celles chargées du contrôle humain, ont besoin d'une formation plus approfondie et propre au système : ses capacités, ses limites et son bon usage.

Les thèmes clés d'un programme de base

1. Le fonctionnement de l'IA générative, à un niveau utile

  • Les modèles d'IA prédisent un texte probable ; ils ne vérifient pas la vérité.
  • Un résultat peut être fluide et faux.
  • La qualité dépend des instructions et du contexte fournis.
  • Les modèles ont une date limite de connaissances et ignorent les informations internes de votre entreprise si on ne les leur fournit pas.

2. Limites et risques

  • Hallucinations : faits, chiffres et sources inventés. Voir réduire les hallucinations de l'IA pour des techniques pratiques.
  • Biais : les résultats peuvent refléter les biais des données d'entraînement.
  • Excès de confiance : la tendance à accepter un résultat d'IA sans examen suffisant.
  • Injection de prompt : des instructions cachées dans des documents ou des pages web peuvent manipuler les outils d'IA.
  • Incohérence : un même prompt peut produire des réponses différentes.

3. Les règles de l'entreprise

  • Quels outils sont validés et pour quoi.
  • Quelles données peuvent ou non être saisies.
  • Les exigences de relecture avant usage.
  • Les usages interdits ou soumis à validation.
  • Comment signaler un problème.

Ces règles figurent généralement dans une charte IA. Notre guide pour rédiger une charte IA en entreprise propose un plan et un résumé d'une page à utiliser en formation.

4. Bien utiliser l'IA

  • Rédiger des prompts clairs avec tâche, contexte, format et règles. Le guide de l'ingénierie de prompt est une bonne base.
  • Vérifier les résultats efficacement.
  • Savoir quand ne pas utiliser l'IA.

5. Réglementation et responsabilité

  • Les niveaux de risque de base de l'AI Act. L'article sur les niveaux de risque de l'AI Act en donne une vue d'ensemble.
  • Pourquoi certains usages, comme l'évaluation de candidats, exigent une vigilance particulière.
  • Qui, dans l'entreprise, est responsable des questions d'IA.

Des formats qui fonctionnent

La maîtrise de l'IA ne passe pas forcément par de longues formations. Formats efficaces :

  • Courtes sessions en direct avec des exemples réels tirés de votre activité, y compris des cas où l'IA se trompe.
  • Exercices pratiques : améliorer un prompt faible, repérer les erreurs d'une synthèse générée par l'IA, décider si des données peuvent être saisies dans un outil.
  • Fiches mémo avec les règles sur les données et les outils validés.
  • Modules d'intégration pour les nouveaux arrivants.
  • Rappels quand les outils, les règles ou les cas d'usage changent.
  • Référents dans chaque équipe qui aident leurs collègues et recueillent les questions.

Une formation fondée sur vos outils et tâches réels est généralement plus efficace qu'un contenu générique.

Documenter vos mesures

L'AI Act n'impose pas de forme particulière de documentation pour la maîtrise de l'IA, mais pouvoir montrer ce que vous avez fait est judicieux. Un registre simple peut contenir :

Champ Exemple
Mesure « Session de base sur l'IA pour tout le personnel »
Public cible Tous les salariés utilisant des outils d'IA
Contenu Thèmes abordés, supports utilisés
Date et durée
Participants Liste ou nombre
Formateur ou source Interne, prestataire externe
Prochaine révision

Conservez supports et feuilles de présence avec votre charte IA et votre inventaire des outils et cas d'usage d'IA.

Un plan pratique sur 30 jours

Semaine Action
1 Inventorier les outils et cas d'usage d'IA ; identifier qui utilise quoi
1 Définir les publics cibles et leurs besoins
2 Finaliser ou mettre à jour la charte IA et les règles sur les données
2–3 Animer une session de base pour tous les utilisateurs ; distribuer une fiche mémo
3–4 Animer des sessions approfondies pour les utilisateurs avancés, relecteurs et responsables
4 Documenter les mesures, recueillir les questions, fixer une date de révision

Les petites entreprises peuvent fortement condenser ce plan. L'essentiel est de commencer par les bases pour tous et d'approfondir là où la responsabilité est plus grande.

Le lien avec les autres obligations

La maîtrise de l'IA soutient d'autres volets de l'AI Act et les bonnes pratiques en général :

  • Le contrôle humain des systèmes à haut risque exige des personnes ayant la compétence et la formation nécessaires.
  • Les obligations de transparence exigent que le personnel sache quand une mention est nécessaire, par exemple pour les hypertrucages (deepfakes).
  • Éviter les pratiques interdites suppose que les managers sachent où se situent les limites.

Elle a aussi une valeur au-delà de la conformité : un personnel formé obtient de meilleurs résultats avec les outils d'IA et commet moins d'erreurs coûteuses, ce qui se traduit par des gains de temps mesurables avec le calculateur de ROI de l'automatisation IA.

Les erreurs fréquentes

  • Croire que cela ne concerne que l'IA à haut risque. L'article 4 s'applique à tous les fournisseurs et déployeurs.
  • Un e-learning générique pour tout le monde. Les besoins varient selon le rôle et le contexte.
  • Uniquement de la théorie. Sans pratique sur vos propres outils, les comportements changent rarement.
  • Aucune trace. Sans documentation, difficile de montrer ce que vous avez fait.
  • Une formation ponctuelle. Outils et règles évoluent ; prévoyez des rappels.
  • Oublier les prestataires et intérimaires qui utilisent l'IA pour votre compte.

En résumé

La maîtrise de l'IA au sens de l'AI Act consiste à s'assurer que les personnes qui utilisent l'IA pour votre compte la comprennent suffisamment pour leur rôle : ce qu'elle fait, où elle échoue, quelles règles s'appliquent et quand escalader. Commencez par un inventaire, formez par rôle, utilisez des exemples réels, documentez et mettez à jour régulièrement. Pour savoir lesquels de vos usages pourraient nécessiter une formation plus poussée en raison de leur niveau de risque, essayez le vérificateur de risque AI Act.

FAQ

Que prévoit l'article 4 de l'AI Act ?

Il impose aux fournisseurs et déployeurs de systèmes d'IA de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel et aux autres personnes qui utilisent ces systèmes pour leur compte, en tenant compte de leurs connaissances et du contexte d'utilisation.

Depuis quand l'obligation de maîtrise de l'IA s'applique-t-elle ?

L'article 4 s'applique depuis le 2 février 2025. Des modifications de la formulation de cette obligation ont été discutées au niveau de l'UE : vérifiez le texte consolidé en vigueur pour connaître la position la plus récente.

Faut-il une certification pour la maîtrise de l'IA ?

L'AI Act n'impose ni certificat ni formation précise. Chaque entreprise choisit les mesures appropriées. Garder une trace des formations dispensées, à qui et quand, reste une bonne pratique.

L'obligation s'applique-t-elle si nous utilisons seulement ChatGPT ou un outil similaire ?

Oui. Utiliser des systèmes d'IA dans un cadre professionnel fait de vous un déployeur, et l'obligation de maîtrise de l'IA s'applique quel que soit le niveau de risque du système.

Articles similaires

Réglementation et gouvernance10 min de lecture

AI Act : les obligations des déployeurs d'IA

Obligations des déployeurs selon l'AI Act : maîtrise de l'IA, transparence, règles du haut risque, quand un utilisateur devient fournisseur, et une checklist.

Réglementation et gouvernance10 min de lecture

AI Act : les niveaux de risque expliqués avec exemples

Les quatre niveaux de risque de l'AI Act avec des exemples d'entreprise : interdit, haut risque, transparence, risque minimal, plus les modèles à usage général.

Réglementation et gouvernance9 min de lecture

Charte IA en entreprise : comment la rédiger

Rédiger une charte d'utilisation de l'IA : sections clés, plan à reprendre, règle des données en trois couleurs, déploiement et erreurs à éviter.

← Retour au blog