AI Act : organiser la montée en compétences des équipes
L’AI Act n’est plus un horizon lointain. Le règlement européen sur l’intelligence artificielle (UE 2024/1689) est applicable depuis le 2 août 2026 et concerne toute organisation qui fournit, déploie o...
L’AI Act n’est plus un horizon lointain. Le règlement européen sur l’intelligence artificielle (UE 2024/1689) est applicable depuis le 2 août 2026 et concerne toute organisation qui fournit, déploie ou distribue un système d’IA dans l’Union — y compris une PME qui utilise un assistant comme Copilot ou un agent conversationnel sur son site.
Pour les entreprises, l’enjeu n’est pas de former tout le monde de la même manière, mais de donner à chaque équipe les repères nécessaires face aux outils qu’elle utilise réellement. Les sanctions prévues par le règlement peuvent atteindre 35 M€ ou 7 % du chiffre d’affaires mondial : la disproportion avec le coût d’une session de sensibilisation se passe de commentaire.
Partir des usages plutôt que d’un catalogue d’outils
Commencez par inventorier les usages existants, y compris ceux qui ne sont pas encore officiellement déclarés. Un atelier court peut faire émerger les outils employés, les données saisies, les résultats attendus et les décisions influencées par une sortie générée. Cette cartographie permet de distinguer une aide à la rédaction d’un système qui contribue à évaluer un candidat, orienter un client ou prioriser une intervention.
Le règlement raisonne selon le rôle joué dans la chaîne de valeur et le niveau de risque du système : une personne qui utilise un assistant conversationnel n’a pas les mêmes besoins qu’un responsable qui sélectionne un système. La cartographie donne aussi l’ordre de priorité : les obligations les plus lourdes, portant sur les systèmes à haut risque, ont été repoussées à décembre 2027 et août 2028, tandis que la transparence et la compétence des équipes s’appliquent, elles, dès maintenant.
Relier chaque compétence à un risque concret
Le socle commun peut tenir en quatre réflexes. D’abord, formuler une demande vérifiable et conserver le contexte utile. Ensuite, contrôler la réponse : une sortie plausible n’est pas nécessairement exacte, complète ou adaptée. Puis, protéger les informations confidentielles et les données personnelles avant toute saisie. Enfin, savoir quand interrompre l’usage, demander un avis ou reprendre la décision manuellement.
À ces réflexes s’ajoute une obligation précise. Depuis le 2 août 2026, l’article 50 du règlement impose de prévenir l’utilisateur qu’il échange avec un agent conversationnel et de signaler les contenus générés ou fortement retouchés par une IA : images, vidéos, sons et textes. Ce n’est pas une consigne abstraite, c’est un geste de production. Une équipe marketing doit donc savoir marquer un visuel de synthèse ; une équipe support doit savoir annoncer un robot conversationnel et organiser l’escalade vers un humain ; une équipe informatique doit tester les droits d’accès, la journalisation et la sécurité des connecteurs. La protection des données personnelles reste le second pilier : finalité, minimisation, information des personnes, exercice de leurs droits et sécurité.
Construire des parcours par rôle
Un parcours de sensibilisation commun doit expliquer le fonctionnement général d’un système d’IA, ses erreurs possibles, les biais, la confidentialité, les règles internes et le circuit de signalement. Il peut être complété par des modules ciblés : les managers travaillent la validation des usages et la responsabilité de la décision, les métiers apprennent à évaluer les réponses et à documenter les contrôles, les fonctions juridiques et sécurité approfondissent la qualification des traitements et la gestion des fournisseurs.
Ce dispositif doit laisser des traces. L’obligation de maîtrise de l’IA, portée par l’article 4 du règlement, s’impose déjà à toute organisation qui déploie de l’IA ; depuis le 3 août 2026, les autorités nationales peuvent engager des contrôles et prononcer des sanctions allant jusqu’à 7,5 M€ ou 1,5 % du chiffre d’affaires mondial pour un manquement à cet article. Pour un contrôleur, une formation non documentée équivaut à une formation qui n’a pas eu lieu : conservez les supports, les listes de participants, les scénarios travaillés et les évaluations.
La compétence ne se mesure d’ailleurs pas à la présence à une session. Demandez aux participants de traiter un scénario proche de leur quotidien : identifier les données sensibles, repérer une affirmation non étayée, choisir une vérification, puis expliquer la décision finale.
Installer une boucle d’amélioration
Les outils évoluent, les modèles changent et les usages se déplacent. Prévoyez donc un registre simple des cas d’usage, une procédure de remontée des incidents ou des doutes, et un responsable chargé de maintenir les supports à jour. Les retours du terrain doivent modifier les exercices : une erreur récurrente de confidentialité appelle un rappel ciblé ; des réponses trop confiantes appellent un entraînement à la vérification.
Cette veille a un versant technique. L’alerte CERTFR-2026-ACT-016 demande de ne pas déployer d’agents IA autonomes sur les postes de production et recommande de les réserver à un environnement de test sans données sensibles. Cinq risques sont identifiés : compromission par des outils encore en version bêta, fuite de données vers des ressources externes, droits excessifs sur les applications métier, partage de secrets d’authentification et perte de contrôle avec des actions destructives irréversibles. La formation doit donc aussi expliquer pourquoi certaines fonctionnalités séduisantes restent hors du cadre.
En organisant la montée en compétences autour des outils et des risques réellement rencontrés, l’entreprise évite la sensibilisation abstraite. Elle transforme le règlement en pratiques quotidiennes : comprendre avant d’utiliser, protéger avant de transmettre, vérifier avant de décider et signaler dès qu’une situation sort du cadre. METERIS accompagne les organisations qui souhaitent structurer cette démarche.