BRIQUE IA 09

Cadre réglementaire et AI Act européen

Niveau 3 - Pilotage & Stratégie

1 jour

DPO, Compliance, Juridique, DSI, Décideurs

Pourquoi cette formation ?

L’AI Act européen est la première réglementation mondiale sur l’IA. Elle entre progressivement en vigueur entre 2025 et 2027.

Votre organisation utilise de l’IA ? Vous êtes probablement concerné.

Sans conformité, vous risquez :

  • Amendes jusqu’à 35M€ ou 7% du CA mondial (pour les violations les plus graves)
  • Interdiction de commercialiser vos systèmes IA
  • Sanctions réputationnelles
  • Responsabilité légale en cas d’incident

Cette formation vous donne les clés pour :

  • Comprendre l’AI Act et ses obligations
  • Classifier vos systèmes IA selon le niveau de risque
  • Identifier vos obligations légales (documentation, registres, audits)
  • Mettre en place un plan de conformité
  • Anticiper les cas d’usage sectoriels (RH, santé, finance, sécurité)

Résultat : Vous savez exactement ce que votre organisation doit faire pour être conforme à l’AI Act.

Ce que vous allez apprendre

Vue d’ensemble de l’AI Act européen

  • Chronologie et étapes d’application :
    • Août 2024 : adoption finale par le Parlement européen
    • Février 2025 : interdiction des systèmes à risque inacceptable
    • Août 2025 : obligations pour systèmes à usage général (GPAI)
    • Août 2026 : obligations pour systèmes à haut risque
    • Août 2027 : application complète
  • Objectifs de l’AI Act :
    • Protéger les droits fondamentaux
    • Encourager l’innovation responsable
    • Harmoniser le cadre européen
    • Créer un avantage concurrentiel européen (confiance)

Classification des systèmes IA par niveau de risque

  • 4 niveaux de risque :
    • Risque inacceptable (INTERDIT) :
      • Manipulation cognitive (subliminal)
      • Exploitation de vulnérabilités (enfants, handicap)
      • Notation sociale (style « crédit social chinois »)
      • Identification biométrique en temps réel dans l’espace public (sauf exceptions police/justice)
    • Risque élevé (RÉGULÉ) :
      • Recrutement et gestion RH
      • Éducation et formation (notation, admission)
      • Santé (diagnostic, prescription)
      • Finance (scoring crédit, assurance)
      • Application de la loi (justice prédictive)
      • Infrastructures critiques (énergie, eau, transport)
      • Identification biométrique (hors temps réel)
    • Risque limité (TRANSPARENCE) :
      • Chatbots, deepfakes, contenus générés par IA
      • Obligation de transparence : informer que c’est une IA
    • Risque minimal (PAS DE RÉGLEMENTATION) :
      • Filtres anti-spam, recommandations produits, jeux vidéo
  • Comment classifier votre système IA ?
    • Grille de décision en 5 questions
    • Exemples sectoriels

Obligations selon le niveau de risque

  • Systèmes à haut risque (les plus contraignants) :
    • Évaluation de conformité : audit obligatoire avant mise sur le marché
    • Documentation technique : description du système, données d’entraînement, performances
    • Gestion des risques : identifier, évaluer, mitiger les risques
    • Gouvernance des données : qualité, représentativité, biais
    • Journalisation (logging) : traçabilité des décisions
    • Transparence : informations aux utilisateurs
    • Supervision humaine : possibilité d’intervention humaine
    • Robustesse et cybersécurité : tests, sécurité
    • Enregistrement dans une base européenne : registre public des systèmes à haut risque
  • Systèmes à risque limité :
    • Obligation d’informer que c’est une IA
    • Exemple : « Ce chatbot est alimenté par l’IA » ou « Cette image a été générée par IA »
  • Systèmes à usage général (GPAI – ChatGPT, Claude, etc.) :
    • Obligations pour les fournisseurs (OpenAI, Anthropic, Google)
    • Peu d’obligations pour les utilisateurs finaux
    • Mais attention aux usages à haut risque (ex: utiliser ChatGPT pour du recrutement → haut risque)

Mise en conformité

  • Audit de conformité interne :
    • Cartographier tous les systèmes IA utilisés ou développés
    • Classifier chaque système (risque inacceptable, élevé, limité, minimal)
    • Identifier les écarts entre état actuel et obligations
  • Plan de mise en conformité :
    • Prioriser les systèmes à haut risque (obligations les plus lourdes)
    • Quick wins : transparence sur chatbots (facile)
    • Projets structurants : documentation systèmes RH (complexe)
  • Rôles et responsabilités :
    • DPO (Data Protection Officer) : pilote la conformité IA + RGPD
    • DSI : implémente les contrôles techniques (logging, sécurité)
    • Directions métier : identifient les systèmes IA utilisés
    • Juridique : conseille sur les obligations et risques
  • Documentation et registres :
    • Registre des systèmes IA (nom, finalité, niveau de risque, fournisseur)
    • Documentation technique (pour chaque système à haut risque)
    • Registre des incidents (si dysfonctionnement)

Cas pratiques sectoriels

  • RH : recrutement, évaluation des performances
  • Santé : diagnostic assisté, prescription, imagerie médicale
  • Finance : scoring crédit, détection de fraude, conseil en investissement
  • Sécurité : vidéosurveillance intelligente, reconnaissance faciale, analyse comportementale
  • Marketing : ciblage publicitaire, personnalisation, chatbots
Retour en haut