En 2026, l’AI Act n’est plus un sujet « à venir »
Le règlement européen sur l’intelligence artificielle s’applique par étapes. Les interdictions sur certaines pratiques et les dispositions liées à la culture IA sont applicables depuis février 2025. Les obligations relatives aux modèles d’IA à usage général ont commencé à s’appliquer en août 2025. Depuis le 2 août 2026, les pouvoirs d’exécution de la Commission et des autorités nationales sont entrés dans une nouvelle phase et certaines exigences de transparence s’appliquent également.
Pour une entreprise utilisatrice, le point important n’est pas de mémoriser l’ensemble du règlement. Il faut d’abord savoir quel rôle elle joue dans chaque cas d’usage : simple utilisateur d’un service, déployeur d’un système intégré à un processus, fournisseur d’un système ou acteur modifiant substantiellement une solution existante. Le niveau d’exigence dépend ensuite du système et de son contexte.
La conformité ne se traite pas à la fin. Les informations nécessaires — finalité, données, fournisseur, tests, supervision, limites — existent déjà pendant le cadrage et le développement. Il faut les capturer au bon moment.
Une documentation en huit blocs
1. Finalité et périmètre
Quel problème le système traite-t-il ? Qui l’utilise ? Dans quelle décision ou quel processus intervient-il ? Qu’est-ce qui reste explicitement hors périmètre ?
2. Rôle de l’organisation et fournisseurs
Quels modèles, services ou logiciels sont utilisés ? L’organisation développe-t-elle le système ou le déploie-t-elle ? Quels sous-traitants, API ou modèles externes interviennent ?
3. Données
Origine, catégories, conditions d’accès, données personnelles ou confidentielles, durée de conservation, transferts éventuels et règles de minimisation.
4. Fonctionnement et limites
Architecture simplifiée, composants IA, logique générale du workflow, tâches déléguées au modèle et limites connues. L’objectif est qu’une personne extérieure au projet puisse comprendre ce que fait réellement le système.
5. Évaluation
Quels scénarios ont été testés ? Avec quelles données ? Quels critères permettent de considérer le résultat comme acceptable ? Comment sont mesurés erreurs, hallucinations, faux positifs ou comportements inattendus ?
6. Supervision humaine
À quel moment une personne valide-t-elle, corrige-t-elle ou peut-elle interrompre le processus ? Que se passe-t-il lorsque le niveau de confiance est insuffisant ou qu’une exception apparaît ?
7. Incidents et changements
Un changement de modèle, de prompt système, de corpus, de fournisseur ou de workflow peut modifier le comportement du système. La documentation doit donc garder une trace des changements significatifs et des incidents.
8. Pilotage
Qui révise l’usage ? Quels indicateurs sont suivis ? À quelle fréquence ? Qu’est-ce qui déclenche une réévaluation ? Cette partie relie directement conformité et gouvernance opérationnelle.
Le processus le plus simple pour ne pas documenter deux fois
- Créer une fiche usage au cadrage. Elle contient finalité, propriétaire, données, fournisseur et criticité.
- Compléter l’architecture pendant la conception. Flux, composants, accès et dépendances.
- Ajouter les preuves pendant les tests. Scénarios, résultats, limites et décisions prises.
- Décrire la supervision avant la mise en production. Validation humaine, exceptions et procédures d’arrêt.
- Versionner les changements en exploitation. Modèle, prompts, corpus, règles et incidents.
Cette logique évite le grand document figé. Elle produit un ensemble de preuves liées au cycle de vie du système, plus faciles à maintenir et plus utiles pour les équipes.
Exemple possible : un copilote documentaire interne
Un système RAG utilisé pour interroger des procédures internes peut être documenté avec une fiche de finalité, la liste des corpus indexés, les règles de droits d’accès, le modèle utilisé, une batterie de questions de test, les critères de qualité des citations, les limites connues et un historique des évolutions. Ce même dispositif sert à la fois à l’exploitation, à la gouvernance et à la conformité.
Sources officielles utiles
- Commission européenne — cadre d’application de la législation sur l’IA
- Commission européenne — obligations relatives aux modèles d’IA à usage général
- Commission européenne — lignes directrices pour les fournisseurs de modèles GPAI
Cet article présente une méthode d’organisation et de documentation. La qualification réglementaire précise d’un système dépend de son rôle, de son usage et de son contexte.