AI Act22 septembre 2026 · 11 min de lecture

Formation IA obligatoire : ce que l'AI Act impose encore après l'omnibus de juillet 2026

Session de formation en entreprise autour d'un écran, sensibilisation à l'usage des outils d'intelligence artificielle
Réponse rapide

L'obligation de maîtrise de l'IA (article 4 du règlement européen sur l'IA) s'applique à tout déployeur depuis le 2 février 2025, sans seuil d'effectif. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, l'a réécrite : l'exigence d'un « niveau suffisant » a disparu au profit d'une obligation de moyens — prendre des mesures pour soutenir le développement de la littératie IA. L'obligation subsiste donc, mais le risque a changé de nature : il n'est plus tant l'amende que la preuve manquante dans un tout autre litige.

À retenir
  • Depuis le 2 février 2025, pas depuis août 2026 : beaucoup d'entreprises croient avoir encore du délai, elles sont déjà dans le champ.
  • Aucun seuil d'effectif. Trois salariés qui utilisent un assistant conversationnel suffisent à faire de vous un déployeur.
  • Le règlement (UE) 2026/1744 du 27 juillet 2026 transforme l'obligation de résultat en obligation de moyens, et reporte les exigences « haut risque » de l'annexe III au 2 décembre 2027.
  • L'article 4 ne porte pas de sanction propre : le risque réel est probatoire (prud'hommes, contrôle sur les données, responsabilité contractuelle), pas l'amende de 15 M€ qu'on agite partout.
  • En France, aucune autorité de surveillance n'était encore formellement désignée à la mi-septembre 2026 : le texte d'adaptation n'a pas achevé son parcours parlementaire.

Que dit exactement l'article 4, et depuis quand ?

L'article 4 du règlement (UE) 2024/1689 impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour que leur personnel — et les autres personnes qui s'occupent du fonctionnement et de l'utilisation de ces systèmes pour leur compte — dispose d'une maîtrise de l'IA. Cette maîtrise s'apprécie au regard des connaissances techniques, de l'expérience, de la formation des personnes concernées, et du contexte d'utilisation.

Le point de calendrier est le plus mal connu du sujet. L'article 4 appartient au chapitre I du règlement, et l'article 113 rend ce chapitre applicable depuis le 2 février 2025. Ce n'est donc pas une échéance à préparer : c'est une obligation en vigueur depuis plus de dix-huit mois.

La confusion vient de la date du 2 août 2026, qui est celle de l'application générale du règlement. Elle a été largement relayée comme la date d'entrée en vigueur de « l'obligation de former », ce qu'elle n'a jamais été.

Ce qu'on lit souventCe que dit le texte
« La formation devient obligatoire le 2 août 2026 »L'article 4 s'applique depuis le 2 février 2025 (art. 113)
« Seules les entreprises de plus de 50 salariés sont concernées »Aucun seuil d'effectif dans le règlement
« Il faut un programme certifiant »Aucun format imposé : le texte pose un principe de proportionnalité
« Seuls les systèmes à haut risque sont visés »L'article 4 vise les systèmes d'IA en général, pas seulement le haut risque
« 15 M€ ou 3 % du chiffre d'affaires en cas de manquement »Ces montants sanctionnent d'autres articles ; l'article 4 n'a pas de sanction dédiée

Ce que l'omnibus du 27 juillet 2026 a changé

C'est l'information que la plupart des contenus publiés sur le sujet n'ont pas encore intégrée, et elle modifie la nature même de l'obligation.

Le règlement (UE) 2026/1744, dit « omnibus numérique » sur l'IA, est entré en vigueur le 27 juillet 2026. Il agit sur trois plans : le calendrier d'application, la charge administrative, et le contenu de certaines obligations — dont l'article 4.

La réécriture supprime la référence à un « niveau suffisant » de maîtrise de l'IA. Là où le texte initial pouvait se lire comme une obligation de résultat — garantir que les équipes atteignent un niveau donné — la version en vigueur impose de prendre des mesures pour soutenir le développement de cette maîtrise, appréciées au regard des systèmes réellement utilisés, des rôles autour de ces systèmes, des risques encourus et des personnes affectées.

Article 4, version initialeArticle 4, après le 27 juillet 2026
Nature de l'obligationGarantir un niveau suffisantPrendre des mesures pour en soutenir le développement
Type juridiqueProche d'une obligation de résultatObligation de moyens
Critère d'appréciationLe niveau atteintLe caractère contextuel et proportionné des mesures
Conséquence pratiqueIl fallait démontrer un acquisIl faut démontrer une démarche

Ce glissement est favorable aux entreprises, mais il est souvent mal interprété dans les deux sens. Il ne signifie pas que l'obligation a disparu : elle reste opposable à tout déployeur. Il signifie qu'un dispositif léger, tracé et cohérent avec les usages réels vaut désormais mieux qu'un programme ambitieux et non documenté.

Vérifiez la version que vend votre prestataire. Un catalogue de formation construit avant l'été 2026 argumente encore sur le « niveau suffisant » et sur l'échéance du 2 août 2026. Les deux arguments sont désormais inexacts. Ce n'est pas un détail sémantique : c'est ce qui justifie, ou non, un programme lourd pour l'ensemble des effectifs.

Vous ne savez pas quels outils IA tournent déjà chez vous ?

C'est le point de départ de tout le dossier : sans inventaire, aucune mesure proportionnée n'est démontrable.

Comparer tous les outils IA sur iaCockpit

Qui est concerné : le périmètre que tout le monde sous-estime

Le règlement distingue le fournisseur — celui qui développe ou fait développer un système d'IA et le met sur le marché sous son nom — du déployeur, qui l'utilise sous sa propre autorité dans le cadre d'une activité professionnelle. La quasi-totalité des entreprises françaises sont des déployeurs, et c'est bien le déployeur que vise l'article 4.

Deux angles morts reviennent systématiquement dans les audits.

Premier angle mort : les personnes qui ne sont pas vos salariés. Le texte vise le personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes pour votre compte. Un freelance qui rédige vos fiches produit avec un assistant génératif, une agence qui pilote vos campagnes avec un outil d'optimisation, un prestataire qui traite vos tickets avec un assistant : ils entrent dans le périmètre, et rien ne sera tracé si vous ne l'organisez pas contractuellement.

Second angle mort : l'IA que vous n'avez pas achetée. Les fonctions génératives intégrées aux suites bureautiques, aux CRM, aux outils de visioconférence ou de recrutement sont des systèmes d'IA. Elles sont arrivées par mise à jour, sans décision d'achat, souvent sans que la direction en ait connaissance. C'est la forme la plus répandue de l'IA fantôme en entreprise.

PopulationDans le périmètre ?Comment le tracer
Salariés utilisant un outil IA validéOuiSensibilisation interne + émargement
Salariés utilisant un outil IA non validéOuiInventaire puis régularisation ou interdiction tracée
Freelances et agences agissant pour votre compteOuiClause contractuelle + attestation du prestataire
Dirigeants et encadrementOui, et en prioritéModule décision et responsabilité
Éditeur du logiciel que vous utilisezNon (il est fournisseur)Récupérer sa documentation, pas le former

Quelles sanctions, vraiment ?

Il faut dire les choses simplement : l'article 4 ne comporte pas de sanction spécifique dans le règlement. Les amendes de 15 millions d'euros ou 3 % du chiffre d'affaires mondial, et celles de 35 millions d'euros ou 7 % qui visent les pratiques interdites, sanctionnent d'autres dispositions. Les reprendre à propos de la formation relève de l'argument commercial, pas du droit.

S'y ajoute une réalité française. La désignation des autorités nationales de surveillance du marché relève de chaque État membre. En France, le véhicule législatif d'adaptation — le projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne dans le champ numérique — a été adopté par le Sénat le 18 février 2026 et transmis à l'Assemblée nationale, sans avoir achevé son parcours à la mi-septembre 2026. La gouvernance annoncée est distribuée entre plusieurs autorités selon les secteurs, la Commission nationale de l'informatique et des libertés, la DGCCRF et l'Arcom étant les plus souvent citées.

Une obligation sans autorité désignée n'est pas une obligation sans effet : elle produit ses conséquences ailleurs que devant le régulateur qui n'existe pas encore.

Conclusion opérationnelle : il existe aujourd'hui un délai de grâce factuel, lié à l'inachèvement du dispositif national. Il n'existe aucun délai de grâce juridique — l'obligation, elle, court depuis février 2025.

Où se situe le vrai risque pour une PME

Le risque n'est pas l'amende AI Act. Il est probatoire, et il se matérialise dans des contentieux qui n'ont rien à voir avec le règlement sur l'IA. Dans chacun de ces scénarios, la question posée est la même : l'employeur avait-il mis ses équipes en état d'utiliser correctement l'outil ?

ScénarioDevant quiCe que l'absence de formation change
Licenciement d'un salarié pour une faute commise avec un outil IAConseil de prud'hommesDifficile de reprocher un mauvais usage d'un outil sur lequel personne n'a été formé ni cadré
Données personnelles versées dans un outil grand publicAutorité de protection des donnéesLa formation des personnes habilitées fait partie des mesures organisationnelles attendues
Livrable erroné produit par un assistant, préjudice clientJuge du contratOuvre le débat sur la diligence de l'entreprise dans l'organisation du travail
Fuite de secret d'affaires par un promptAssureur, jugeUn usage non encadré affaiblit la qualification de mesures raisonnables de protection
Décision RH assistée contestéeJuge, autoritésRend difficile la démonstration d'un contrôle humain effectif

Autrement dit, la trace de formation ne sert presque jamais à répondre à un contrôle AI Act. Elle sert à ne pas perdre un autre dossier. C'est ce déplacement qui doit dicter le niveau d'effort : quelques heures bien documentées, pas un plan de formation à six chiffres.

Quelle formation, à quel niveau, pour qui ?

Le règlement n'impose aucun programme, aucune durée, aucun organisme. Il impose la proportionnalité : les mesures s'apprécient au regard des systèmes utilisés, des rôles, des risques et des personnes affectées. La bonne méthode consiste donc à croiser deux axes — le rôle et le niveau de risque de l'usage — plutôt qu'à déployer un module unique pour tout le monde.

RôleUsage typiqueContenu attenduEffort raisonnable
Utilisateur occasionnelRédaction, synthèse, traductionLimites du modèle, confidentialité, vérification des sorties1 à 2 h
Utilisateur intensifProduction de contenus, code, analyseCi-dessus + droits sur les productions, biais, traçabilité3 à 4 h
Fonction RH, crédit, sélectionTri, scoring, évaluationContrôle humain effectif, non-discrimination, information des personnesModule dédié
Encadrement et directionDécision d'achat et d'usageRôles fournisseur/déployeur, calendrier, responsabilités1 h + revue annuelle
Informatique et sécuritéIntégration, connexion aux donnéesInjection de consignes, périmètre d'accès, journalisationModule technique

Une remarque de bon sens sur le contenu : la partie qui protège réellement l'entreprise n'est pas la culture générale sur l'IA, c'est la partie « ce qu'on ne met pas dans un prompt » et « ce qu'on vérifie avant d'envoyer ». Une charte d'usage d'une page, lue et signée, produit plus d'effet qu'un module de deux heures sur l'histoire des réseaux de neurones.

Le dossier de preuve minimal en cinq documents

Puisque l'obligation est désormais une obligation de moyens, tout se joue sur la capacité à démontrer une démarche. Cinq documents suffisent, et ils tiennent dans un dossier partagé.

  1. L'inventaire des systèmes d'IA utilisés, daté : outil, éditeur, finalité, données traitées, service utilisateur. Sans lui, rien ne peut être qualifié de proportionné, faute de savoir à quoi.
  2. La matrice rôle × niveau : qui doit savoir quoi, et pourquoi. C'est la pièce qui matérialise le raisonnement de proportionnalité.
  3. La charte d'usage, diffusée et acceptée : outils autorisés, données interdites, obligation de vérification, points de contact.
  4. Les preuves de sensibilisation : feuilles d'émargement, historiques de connexion à un module, comptes rendus de réunion d'équipe. Une réunion tracée vaut mieux qu'une formation non documentée.
  5. La revue périodique : une note annuelle ou semestrielle qui acte les nouveaux outils arrivés et la mise à jour correspondante. C'est elle qui transforme un effort ponctuel en démarche.

Le déclencheur à inscrire dans votre processus. Toute nouvelle fonctionnalité d'IA activée dans un logiciel existant doit déclencher deux gestes : une ligne dans l'inventaire, et une note aux utilisateurs concernés. C'est le point de défaillance le plus fréquent, parce que ces fonctions arrivent par mise à jour et qu'aucun bon de commande ne les signale.

Le calendrier complet, après report

L'omnibus de juillet 2026 a redistribué plusieurs échéances. Voici l'état du calendrier tel qu'il résulte du règlement initial et de sa modification.

DateCe qui s'appliqueStatut
2 février 2025Chapitres I et II : définitions, maîtrise de l'IA (art. 4), pratiques interditesEn vigueur
2 août 2025Gouvernance, modèles d'IA à usage général, régime de sanctionsEn vigueur
2 août 2026Application générale du règlement, dont les obligations de transparence de l'article 50En vigueur
2 décembre 2026Nouvelles interdictions introduites par l'omnibusÀ venir
2 décembre 2027Obligations applicables aux systèmes à haut risque de l'annexe III (recrutement, crédit, éducation, services essentiels)Reporté depuis le 2 août 2026
2 août 2028IA intégrée à des produits déjà réglementés (annexe I)Reporté

Deux lectures s'imposent. La première : si vous utilisez de l'IA dans le tri des candidatures ou l'évaluation de clients, vous venez de gagner seize mois — mais uniquement sur les obligations « haut risque », pas sur l'article 4, qui s'applique déjà. La seconde : ce report ne s'accompagne d'aucune remise à zéro. Une entreprise qui n'a rien fait depuis février 2025 reste en situation de manquement, avec un dossier de preuve vide.

Pour aller plus loin : notre analyse des outils d'IA pour le recrutement et la qualification haut risque, celle des obligations de transparence de l'article 50, et notre méthode pour détecter et encadrer l'IA fantôme — l'inventaire étant, dans les deux cas, la pièce de départ.

ia
Équipe iaCockpit
Contenus rédigés par l'équipe éditoriale d'iaCockpit, spécialistes des outils d'IA en entreprise et de leur cadre réglementaire. Informations vérifiées et sourcées.

Questions frequentes

La formation à l'IA est-elle vraiment obligatoire en entreprise ?

Oui. L'article 4 du règlement (UE) 2024/1689 impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour développer la maîtrise de l'IA de leur personnel et des personnes qui utilisent ces systèmes pour leur compte. Il n'y a aucun seuil d'effectif : dès qu'un outil d'IA est utilisé dans l'activité professionnelle, l'obligation s'applique. Aucun format, aucune durée et aucun organisme ne sont imposés.

Depuis quelle date l'obligation de littératie IA s'applique-t-elle ?

Depuis le 2 février 2025. L'article 4 appartient au chapitre I du règlement, rendu applicable à cette date par l'article 113. La date du 2 août 2026, largement relayée, est celle de l'application générale du règlement, pas celle de l'entrée en vigueur de l'obligation de formation. Une entreprise qui n'a encore rien mis en place est donc déjà en retard, et non en avance.

Qu'a changé le règlement (UE) 2026/1744 du 27 juillet 2026 ?

Il a réécrit l'article 4 en supprimant la référence à un « niveau suffisant » de maîtrise de l'IA : l'obligation devient une obligation de moyens, consistant à prendre des mesures pour soutenir le développement de la littératie IA, appréciées au regard des systèmes utilisés, des rôles et des risques. Il reporte par ailleurs au 2 décembre 2027 les obligations applicables aux systèmes à haut risque de l'annexe III, et au 2 août 2028 celles de l'annexe I.

Quelle sanction en cas d'absence de formation à l'IA ?

L'article 4 ne comporte pas de sanction dédiée dans le règlement : les amendes de 15 millions d'euros ou 3 % du chiffre d'affaires mondial visent d'autres dispositions. Le risque réel est probatoire. L'absence de trace de formation affaiblit la position de l'entreprise dans un contentieux prud'homal, un contrôle sur les données personnelles ou une mise en cause contractuelle après un livrable erroné produit avec un outil d'IA.

Comment prouver qu'on a rempli l'obligation de formation à l'IA ?

Par un dossier de cinq pièces : l'inventaire daté des systèmes d'IA utilisés, une matrice croisant les rôles et les niveaux de sensibilisation attendus, une charte d'usage diffusée et acceptée, les preuves de sensibilisation (émargements, historiques, comptes rendus de réunion) et une revue périodique actant les nouveaux outils. L'obligation étant une obligation de moyens, c'est la démarche documentée qui est attendue, pas un certificat.

Faites l'inventaire avant de faire la formation

Comparez les outils IA du marché, leurs usages et leurs garanties : c'est la première pièce du dossier de conformité.

Comparer tous les outils IA sur iaCockpit →
Comparatif indépendant · Service gratuit · Sans engagement

Sources : Reglement (UE) 2024/1689 (AI Act), art. 4 et art. 113 - EU Artificial Intelligence Act - Article 4, AI literacy - EUR-Lex - version consolidee du reglement au 27 juillet 2026 (reglement (UE) 2026/1744) - Commission europeenne - cadre reglementaire sur l'IA - Mis a jour le 22 septembre 2026

iaCockpit · iacockpit.com