BRIQUE IA 09
Cadre réglementaire et AI Act européen
Niveau 3 - Pilotage & Stratégie
1 jour
DPO, Compliance, Juridique, DSI, Décideurs
Pourquoi cette formation ?
L’AI Act européen est la première réglementation mondiale sur l’IA. Elle entre progressivement en vigueur entre 2025 et 2027.
Votre organisation utilise de l’IA ? Vous êtes probablement concerné.
Sans conformité, vous risquez :
- Amendes jusqu’à 35M€ ou 7% du CA mondial (pour les violations les plus graves)
- Interdiction de commercialiser vos systèmes IA
- Sanctions réputationnelles
- Responsabilité légale en cas d’incident
Cette formation vous donne les clés pour :
- Comprendre l’AI Act et ses obligations
- Classifier vos systèmes IA selon le niveau de risque
- Identifier vos obligations légales (documentation, registres, audits)
- Mettre en place un plan de conformité
- Anticiper les cas d’usage sectoriels (RH, santé, finance, sécurité)
Résultat : Vous savez exactement ce que votre organisation doit faire pour être conforme à l’AI Act.
Ce que vous allez apprendre
✅ Vue d’ensemble de l’AI Act européen
- Chronologie et étapes d’application :
- Août 2024 : adoption finale par le Parlement européen
- Février 2025 : interdiction des systèmes à risque inacceptable
- Août 2025 : obligations pour systèmes à usage général (GPAI)
- Août 2026 : obligations pour systèmes à haut risque
- Août 2027 : application complète
- Objectifs de l’AI Act :
- Protéger les droits fondamentaux
- Encourager l’innovation responsable
- Harmoniser le cadre européen
- Créer un avantage concurrentiel européen (confiance)
✅ Classification des systèmes IA par niveau de risque
- 4 niveaux de risque :
- Risque inacceptable (INTERDIT) :
- Manipulation cognitive (subliminal)
- Exploitation de vulnérabilités (enfants, handicap)
- Notation sociale (style « crédit social chinois »)
- Identification biométrique en temps réel dans l’espace public (sauf exceptions police/justice)
- Risque élevé (RÉGULÉ) :
- Recrutement et gestion RH
- Éducation et formation (notation, admission)
- Santé (diagnostic, prescription)
- Finance (scoring crédit, assurance)
- Application de la loi (justice prédictive)
- Infrastructures critiques (énergie, eau, transport)
- Identification biométrique (hors temps réel)
- Risque limité (TRANSPARENCE) :
- Chatbots, deepfakes, contenus générés par IA
- Obligation de transparence : informer que c’est une IA
- Risque minimal (PAS DE RÉGLEMENTATION) :
- Filtres anti-spam, recommandations produits, jeux vidéo
- Risque inacceptable (INTERDIT) :
- Comment classifier votre système IA ?
- Grille de décision en 5 questions
- Exemples sectoriels
✅ Obligations selon le niveau de risque
- Systèmes à haut risque (les plus contraignants) :
- Évaluation de conformité : audit obligatoire avant mise sur le marché
- Documentation technique : description du système, données d’entraînement, performances
- Gestion des risques : identifier, évaluer, mitiger les risques
- Gouvernance des données : qualité, représentativité, biais
- Journalisation (logging) : traçabilité des décisions
- Transparence : informations aux utilisateurs
- Supervision humaine : possibilité d’intervention humaine
- Robustesse et cybersécurité : tests, sécurité
- Enregistrement dans une base européenne : registre public des systèmes à haut risque
- Systèmes à risque limité :
- Obligation d’informer que c’est une IA
- Exemple : « Ce chatbot est alimenté par l’IA » ou « Cette image a été générée par IA »
- Systèmes à usage général (GPAI – ChatGPT, Claude, etc.) :
- Obligations pour les fournisseurs (OpenAI, Anthropic, Google)
- Peu d’obligations pour les utilisateurs finaux
- Mais attention aux usages à haut risque (ex: utiliser ChatGPT pour du recrutement → haut risque)
✅ Mise en conformité
- Audit de conformité interne :
- Cartographier tous les systèmes IA utilisés ou développés
- Classifier chaque système (risque inacceptable, élevé, limité, minimal)
- Identifier les écarts entre état actuel et obligations
- Plan de mise en conformité :
- Prioriser les systèmes à haut risque (obligations les plus lourdes)
- Quick wins : transparence sur chatbots (facile)
- Projets structurants : documentation systèmes RH (complexe)
- Rôles et responsabilités :
- DPO (Data Protection Officer) : pilote la conformité IA + RGPD
- DSI : implémente les contrôles techniques (logging, sécurité)
- Directions métier : identifient les systèmes IA utilisés
- Juridique : conseille sur les obligations et risques
- Documentation et registres :
- Registre des systèmes IA (nom, finalité, niveau de risque, fournisseur)
- Documentation technique (pour chaque système à haut risque)
- Registre des incidents (si dysfonctionnement)
✅ Cas pratiques sectoriels
- RH : recrutement, évaluation des performances
- Santé : diagnostic assisté, prescription, imagerie médicale
- Finance : scoring crédit, détection de fraude, conseil en investissement
- Sécurité : vidéosurveillance intelligente, reconnaissance faciale, analyse comportementale
- Marketing : ciblage publicitaire, personnalisation, chatbots