Ressource gratuite · Kit Word + Excel
Kit AI Act du commanditaire : la feuille de route 2026-2027 pour votre organisation
Ce qui s’applique réellement à une grande organisation qui utilise l’IA, comment construire le programme de littératie IA exigé par l’article 4, comment préparer le haut risque avant décembre 2027, et quelles preuves conserver. Sans le discours de la peur.
Le kit AI Act du commanditaire, en bref
- Ce que c’est
- Une lecture opérationnelle du règlement européen sur l’IA pour la personne qui porte le programme IA d’une grande organisation et doit répondre à la question « sommes-nous en règle ? » : ce qui s’applique à un déployeur, l’auto-diagnostic, la méthode pour construire le programme de littératie IA de l’article 4, la transparence, la préparation du haut risque, la gouvernance, la feuille de route et les preuves à conserver.
- Pour qui
- DRH et responsables formation, directeurs de la transformation ou du programme IA, DSI, et leurs partenaires juridique, conformité et DPO, dans les groupes, les banques, les assureurs, les établissements publics et les industriels.
- Format
- Document Word de 31 pages (8 parties et 6 annexes) et classeur Excel en 5 onglets : matrice des populations, plan de littératie IA, registre des preuves, calendrier avec compte à rebours, auto-diagnostic.
- Ce qu’il contient
- Le calendrier 2025-2028 après l’Omnibus IA, les quatre situations du règlement, qui contrôle en France et quelles sanctions ; l’auto-diagnostic en douze questions ; les cinq populations à former, le socle commun en huit points, les formats, les preuves et les erreurs fréquentes ; la checklist transparence ; les obligations du déployeur traduites en actions, l’analyse d’impact, les clauses éditeurs ; la matrice des rôles et la jurisprudence 2025-2026 sur la consultation du CSE ; la feuille de route à 90 jours et 12 mois ; le modèle de plan de littératie IA, la note au comité de direction, la checklist en trente points, les questions fréquentes, le glossaire et les sources.
- Sur quoi il s’appuie
- Le règlement (UE) 2024/1689 modifié par le règlement (UE) 2026/1744 (Omnibus IA, en vigueur le 27 juillet 2026), les questions-réponses de la Commission sur la littératie IA (27 juillet 2026), ses lignes directrices sur la transparence (20 juillet 2026) et son projet de lignes directrices sur le haut risque (19 mai 2026), les questions-réponses de la CNIL, la répartition des autorités annoncée par la DGE, et les décisions des tribunaux de Nanterre et de Paris sur la consultation du CSE.
- Prix
- Gratuit, contre une adresse email professionnelle. Aucun email non sollicité.
- Mise à jour
- Septembre 2026, version 1.0. Relecture prévue à chaque jalon : 2 décembre 2026, 2 août 2027, 2 décembre 2027.
- Ce que ça ne remplace pas
- Un avis juridique : la qualification d’un système, l’analyse d’impact et les décisions qui engagent l’organisation relèvent de votre direction juridique, de votre DPO ou de votre conseil.
- Aller plus loin
- kit Gouvernance des systèmes d’IA (registre et grille AI Act), modèle de charte IA, kit Ambassadeurs IA, formation IA en entreprise.
La question arrive toujours de la même façon. Un administrateur, un auditeur, un délégué du personnel ou un client demande si l’organisation est « conforme à l’AI Act ». La personne qui porte le programme IA cherche alors une réponse, et trouve d’un côté des cabinets qui vendent des audits, de l’autre des organismes de formation qui annoncent une « formation IA obligatoire » qui n’existe pas sous cette forme, et entre les deux des éditeurs de plateformes de gouvernance. Personne ne lui dit simplement ce qu’un déployeur doit faire, dans quel ordre, et comment le prouver.
Cette page fait cette réponse, et le kit qui l’accompagne la rend opérationnelle. Il est centré sur la seule obligation qui concerne dès aujourd’hui la totalité des collaborateurs d’une organisation qui utilise l’IA, la littératie IA de l’article 4, parce que c’est celle sur laquelle le commanditaire a la main et parce que, bien conduite, elle sert l’adoption autant que la conformité. Il traite le reste, transparence, haut risque, gouvernance et dialogue social, à la hauteur de ce qu’un commanditaire doit en savoir pour piloter, avec un renvoi systématique vers les fonctions qui décident.
1. Ce qui s’applique vraiment à un déployeur, après l’Omnibus IA
Une grande organisation qui déploie Copilot, ChatGPT, Claude, Gemini ou Mistral, qui active une fonction d’IA dans son logiciel RH ou son CRM, ou qui configure des agents avec les outils de son éditeur, est déployeuse au sens du règlement, pas fournisseuse. C’est le cas général, et c’est celui que le kit traite. Le règlement (UE) 2026/1744, dit Omnibus IA, publié le 24 juillet 2026 et en vigueur depuis le 27 juillet, a décalé les obligations les plus lourdes et reformulé l’article 4. Voici le calendrier tel qu’il s’applique à un déployeur.
| Date | Ce qui s’applique | Ce que vous devez avoir fait |
|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5). Littératie IA (article 4). | Pratiques interdites écartées, programme de littératie IA engagé. |
| 2 août 2026 | Application générale. Transparence (article 50). Désignation des autorités nationales et début du contrôle, y compris de l’article 4. | Chatbots identifiés comme tels, contenus générés étiquetés, plan de littératie IA documenté, preuves conservées. |
| 2 décembre 2026 | Fin du délai de marquage pour les systèmes antérieurs au 2 août 2026. Nouvelle pratique interdite (contenus intimes non consentis, pédocriminels). | Engagement écrit des éditeurs sur le marquage des contenus générés. |
| 2 décembre 2027 | Haut risque de l’annexe III : obligations du déployeur (article 26), analyse d’impact sur les droits fondamentaux (article 27), enregistrement des autorités publiques (article 49). | Registre qualifié, superviseurs formés, journaux, information des salariés et des personnes, analyse d’impact le cas échéant. |
| 2 août 2028 | Haut risque de l’annexe I (composants de sécurité de produits réglementés). | Concerne surtout les industriels qui intègrent de l’IA dans des produits. |
Le contrôle relève des autorités nationales, pas du Bureau européen de l’IA. En France, le gouvernement a annoncé en septembre 2025 une répartition sectorielle, sous réserve de la loi : la CNIL pour la biométrie, l’emploi et l’éducation, la DGCCRF pour la transparence des contenus et la coordination, l’Arcom, l’ACPR pour le crédit, l’ANSM pour les dispositifs médicaux. Les sanctions vont jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial pour les manquements du déployeur et à la transparence ; l’article 4 n’est pas assorti d’un plafond propre, mais la Commission indique qu’un manquement à la littératie IA pèsera lourd lorsqu’un incident sera imputable à l’absence de formation. Le kit détaille les quatre situations du règlement, ce que l’Omnibus a changé et ce qui continue de s’appliquer à côté : RGPD, droit du travail, sécurité.
2. L’article 4 : la seule obligation qui concerne déjà tout le monde
Depuis l’Omnibus, l’article 4 demande aux fournisseurs et aux déployeurs de « prendre des mesures pour soutenir le développement de la maîtrise de l’IA » de leur personnel et des personnes qui utilisent leurs systèmes pour leur compte, en tenant compte de leurs connaissances, de leur expérience et du contexte d’usage, sans garantir un niveau donné à quiconque. Les questions-réponses de la Commission, mises à jour le 27 juillet 2026, en tirent les conséquences : c’est une obligation de moyens, proportionnée et différenciée par profil ; elle couvre les prestataires et intérimaires ; elle n’exige ni certificat ni test, un registre interne des formations suffit ; elle s’applique depuis février 2025 et se contrôle depuis août 2026 ; et pour les déployeurs de systèmes à haut risque, la formation des personnes chargées de la supervision humaine reste une obligation de plein exercice.
La différenciation par profil est la clé du dispositif, et c’est ce qu’un e-learning acheté sur étagère ne fait pas. Le kit distingue cinq populations, définies par leur exposition à l’IA, avec pour chacune ce qu’elle doit savoir, un format et une durée indicatifs.
| Population | Ce qu’elle doit savoir | Format indicatif |
|---|---|---|
| Utilisateurs d’assistants | Le socle commun en huit points : ce qu’est l’IA générative, les outils autorisés, ce que l’on ne confie jamais, hallucinations et biais, la vérification, la transparence, les usages sensibles, à qui s’adresser. | Atelier pratique d’une heure par groupe de douze, sur les cas d’usage du métier, puis rappel en ligne. |
| Managers | Ce qu’un manager peut ou non déléguer à l’IA, comment relire un travail assisté, informer son équipe, déclarer les agents créés. | Deux heures, intégrées aux parcours managériaux. |
| Métiers exposés au haut risque | Les obligations de l’article 26 à leur poste : notice du fournisseur, supervision humaine, quand ne pas suivre le système, journaux, information des personnes, incidents. | Une demi-journée par système, habilitation nominative, avant la mise en service. |
| Fonctions techniques, data, achats | Qualification des systèmes, exemptions de l’article 6, documentation, clauses éditeurs, marquage, journalisation, sécurité des agents. | Une journée ou parcours modulaire. |
| Dirigeants et fonctions de contrôle | Le cadre, le calendrier, les responsabilités, les décisions à prendre, les indicateurs, les scénarios d’incident. | Conférence d’une heure trente, puis point annuel. |
3. Les preuves à conserver, sans fichier de scores
Puisqu’aucun certificat n’est exigé, la conformité à l’article 4 se démontre par la documentation, et la règle d’or est la proportion : prouver que des mesures adaptées ont été prises, sans constituer un fichier de résultats individuels que le RGPD ne justifierait pas. Sept preuves suffisent : le plan de littératie IA daté et validé, le sommaire versionné des supports, le journal des sessions (date, durée, population, animateur, participants), les taux de couverture par population, la liste des superviseurs habilités par système, les comptes rendus du comité IA et les procès-verbaux du CSE, et le lien entre chaque système sensible et les formations qui le couvrent. Le kit fournit le modèle de plan en deux pages et le classeur Excel qui tient le journal, le registre des preuves et les taux de couverture.
4. La transparence, dès maintenant
L’article 50 s’applique depuis le 2 août 2026 et n’a pas été reporté. Deux obligations pèsent sur le fournisseur, que vous vérifiez : les chatbots et agents doivent se présenter comme des IA et dire au nom de qui ils agissent ; les contenus synthétiques doivent être marqués de façon lisible par machine, avec un délai au 2 décembre 2026 pour les systèmes antérieurs. Deux pèsent sur le déployeur : informer les personnes exposées à une reconnaissance des émotions ou à une catégorisation biométrique, usages par ailleurs interdits au travail ; et signaler de façon visible les deepfakes et les textes générés publiés pour informer le public sans relecture éditoriale. La Commission a publié ses lignes directrices finales le 20 juillet 2026 et reconnu le code de bonnes pratiques sur le marquage. Le kit en tire une checklist en cinq points, à confier à la communication et à la DSI.
5. Le haut risque à quinze mois : cinq étapes
Le report au 2 décembre 2027 est un délai de préparation, pas une dispense. Quinze mois, c’est le temps qu’il faut à une grande organisation pour repérer ses systèmes candidats au haut risque, usage par usage (recrutement, évaluation, crédit, tarification assurance vie et santé, services publics), y compris chez ses prestataires ; les faire qualifier par le juridique, avec la documentation de l’éditeur, à la lumière du projet de lignes directrices de la Commission du 19 mai 2026 ; contractualiser ce que l’article 26 suppose d’obtenir des éditeurs (notice, journaux, assistance à la supervision, information sur les changements) ; organiser la supervision humaine, les procédures, la consultation des instances, l’information des personnes et l’analyse d’impact sur les droits fondamentaux quand elle est due ; et prouver, avec un dossier par système. Le kit traduit chacun des douze paragraphes de l’article 26 en une action, un responsable et une preuve.
6. Le dialogue social : ce que les juges ont décidé
Le règlement impose d’informer les représentants des travailleurs avant la mise en service d’un système à haut risque au travail (article 26, paragraphe 7). Le droit français va plus loin et plus tôt : le comité social et économique est consulté sur l’introduction de toute nouvelle technologie (article L. 2312-8 du Code du travail), et quatre décisions récentes fixent la ligne. Le tribunal judiciaire de Nanterre a jugé le 14 février 2025 qu’un pilote avec des utilisateurs réels est une mise en œuvre qui appelle une consultation préalable, puis le 29 janvier 2026 qu’un changement de périmètre ou d’usage constitue une nouvelle technologie. Le tribunal judiciaire de Paris a estimé le 10 février 2026 qu’une expérimentation limitée et volontaire de Copilot, sans effet démontré sur le travail, ne justifiait pas une expertise. La cour d’appel de Paris a confirmé le 21 mai 2026 qu’autoriser et encadrer par une charte des outils déjà utilisés revient à les introduire. Le kit en tire quatre règles pratiques, dont celle-ci : présenter le plan de littératie IA au CSE en même temps que l’outil, parce que le procès-verbal devient une preuve au titre de l’article 4.
7. Ce que contient le kit
Le document Word compte 31 pages, en huit parties et six annexes : le mode d’emploi ; ce qui s’applique à un déployeur en 2026-2027 (rôle, quatre situations, ce que l’Omnibus a changé, calendrier, autorités, sanctions, ce qui continue de s’appliquer) ; l’auto-diagnostic en douze questions ; l’article 4 en profondeur (le texte, les quatre questions de la Commission, les cinq populations, le socle en huit points, les formats et le calendrier type, les preuves, les sept erreurs fréquentes) ; la transparence ; le haut risque (domaines de l’annexe III, exemptions, obligations du déployeur traduites en actions, analyse d’impact, clauses éditeurs, plan en cinq étapes) ; la gouvernance, la matrice des rôles et le dialogue social ; la feuille de route à 90 jours et 12 mois avec ses jalons et ses indicateurs. Les annexes fournissent le modèle de plan de littératie IA, la note au comité de direction, la checklist en trente points, les questions fréquentes, le glossaire et les sources datées.
Le classeur Excel reprend les outils en cinq onglets : la matrice des populations avec le calcul des taux de couverture et des heures à planifier, le journal des sessions du plan de littératie IA avec son récapitulatif, le registre des preuves prérempli avec les dix preuves types, le calendrier du règlement avec le compte à rebours de chaque échéance, et l’auto-diagnostic qui calcule votre profil.
Téléchargez le kit AI Act du commanditaire (Word + Excel, gratuit)
31 pages, 8 parties et 6 annexes, plus le classeur d’outils en 5 onglets. Rédigé par NextStart.AI à partir des textes consolidés, des questions-réponses et lignes directrices de la Commission européenne de juillet 2026, des positions de la CNIL et de la jurisprudence française, et des programmes de littératie IA que nous déployons dans de grandes organisations.
- Le calendrier 2025-2028 et ce qui s’applique à un déployeur
- Le programme de littératie IA de l’article 4, population par population, avec ses preuves
- La transparence, le haut risque en cinq étapes, la matrice des rôles, le dialogue social
- Le plan de littératie IA, la note au comité de direction, la checklist en trente points, le classeur Excel
8. Questions fréquentes
La formation à l’IA est-elle obligatoire en entreprise ?
Non, pas au sens d’un nombre d’heures, d’un programme imposé ou d’un certificat. Ce qui est obligatoire depuis le 2 février 2025, c’est de prendre des mesures pour soutenir la maîtrise de l’IA des personnes qui utilisent vos systèmes, adaptées à leur profil et à vos usages, et de pouvoir le démontrer. La formation est le moyen le plus naturel de le faire, et celui que les autorités reconnaîtront le plus facilement.
Faut-il des attestations individuelles ?
Non. La Commission indique qu’un registre interne des formations et des autres initiatives suffit. Les attestations nominatives ont un sens pour les superviseurs de systèmes sensibles, dont l’habilitation doit être traçable.
Nos usages sont à risque minimal : sommes-nous tranquilles ?
Pour les obligations du haut risque, oui, tant que vos usages ne touchent pas aux personnes dans les domaines de l’annexe III. Mais l’article 4 et l’article 50 s’appliquent quel que soit le niveau de risque, et un usage minimal peut devenir à haut risque par la finalité qu’un métier lui donne. D’où le registre des systèmes d’IA.
Le report du haut risque à décembre 2027 signifie-t-il que nous pouvons attendre ?
Non. Le report ne concerne que le haut risque, et quinze mois est le temps nécessaire pour qualifier les systèmes, obtenir les éléments des éditeurs, former les superviseurs et consulter les instances. Les organisations qui attendront le second semestre 2027 arriveront en retard.
Nos outils sont ceux de Microsoft, de Google ou d’OpenAI : la conformité n’est-elle pas leur affaire ?
Leur part, oui : la conception, le marquage des contenus, la documentation. La vôtre demeure : la littératie de vos utilisateurs, l’usage que vous faites des outils, la transparence envers vos interlocuteurs et, pour le haut risque, la supervision humaine et l’information des personnes. Un outil conforme ne rend pas son usage conforme.
Par quoi commencer si nous n’avons rien fait ?
Par trois choses, dans l’ordre : nommer quelqu’un, inventorier les systèmes, et lancer le socle de littératie IA pour les utilisateurs d’assistants, en informant les représentants du personnel. La feuille de route à 90 jours du kit est écrite pour cette situation.
9. Aller plus loin
Ce kit est la feuille de route qui assemble trois autres ressources gratuites de NextStart.AI : le modèle de charte IA fixe les règles d’usage, le kit Gouvernance des systèmes d’IA fournit le registre et la grille de qualification AI Act, le kit Ambassadeurs IA organise le réseau qui diffuse la littératie IA au plus près des équipes. Les organisations qui veulent aller vite confient le socle de l’article 4 à des vagues d’ateliers d’une heure animés sur leurs propres cas d’usage, avec un pack de preuves livré à la fin de chaque vague : c’est l’objet de la formation IA en entreprise et de la mission Gouverner vos IA et vos agents.
À lire aussi : Gouvernance des systèmes d’IA : le kit 2026, Charte IA en entreprise : le modèle 2026 à télécharger, Réseau d’ambassadeurs IA : le kit 2026 et Feuille de route d’adoption de l’IA en 12 mois : le kit 2026.
10. Sources
Les faits réglementaires cités sur cette page et dans le kit s’appuient sur les sources suivantes, datées. Les textes consolidés publiés au Journal officiel de l’Union européenne font foi.
- Union européenne, Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle, et règlement (UE) 2026/1744 (Omnibus IA) publié le 24 juillet 2026, en vigueur le 27 juillet 2026.
- White & Case, EU AI Omnibus enters into force, amending the AI Act, juillet 2026 ; Future of Privacy Forum, The AI Act implementation timeline: what changes under the AI Omnibus, 2026.
- Commission européenne, AI Literacy, Questions & Answers (article 4), mise à jour du 27 juillet 2026, et Living repository to foster learning and exchange on AI literacy.
- Commission européenne, code de bonnes pratiques sur le marquage et l’étiquetage des contenus générés par IA et lignes directrices sur les obligations de transparence de l’article 50, juillet 2026 ; analyse : Faegre Drinker, Commission confirms transparency code of practice as adequate, juillet 2026.
- Commission européenne, projet de lignes directrices sur la classification des systèmes d’IA à haut risque, 19 mai 2026 ; analyse : DLA Piper, key points, juin 2026.
- Direction générale des Entreprises, Les autorités compétentes pour la mise en œuvre du règlement européen sur l’intelligence artificielle, 9 septembre 2025.
- CNIL, Entrée en vigueur du règlement européen sur l’IA : les premières questions-réponses de la CNIL, mise à jour du 17 août 2026.
- Y. Bouaïcha, Consultation du CSE et outils d’intelligence artificielle : ce que les juges ont décidé en 2025-2026, Village de la Justice, 2026.
- DINUM, DITP et DGAFP, Guide d’usage de l’IA pour les agents publics de l’État, juin 2026.
