EU AI Act : ce qu'une PME belge doit réellement faire, et quand

L'EU AI Act est en vigueur et ses premières échéances touchent déjà les entreprises belges. Voici ce qu'une PME doit concrètement faire, dans quel ordre…

EU AI Act : ce qu'une PME belge doit réellement faire, et quand

Par Laurent Maréchal · · 5 min de lecture

L'EU AI Act, c'est le grand règlement européen sur l'intelligence artificielle. Depuis son entrée en application progressive, beaucoup de dirigeants de PME belges se posent la même question : est-ce que ça me concerne vraiment, et si oui, par où est-ce que je commence ? La réponse courte : oui, ça vous concerne, mais non, vous n'avez pas à tout faire en même temps. Ce qui suit vous donne une feuille de route claire, sans langue de bois.

Ce que l'EU AI Act change concrètement pour une PME

L'EU AI Act ne s'adresse pas qu'aux géants de la tech. Il s'applique à toute organisation qui utilise, déploie ou met sur le marché un système d'IA dans l'Union européenne. Une PME belge qui utilise un chatbot pour son service client, un outil de scoring RH ou un système de recommandation de prix est potentiellement concernée.

Le règlement classe les systèmes d'IA en quatre niveaux de risque : inacceptable (interdit), élevé (obligations lourdes), limité (obligations de transparence) et minimal (quasi rien à faire). La majorité des outils utilisés en PME tombent dans les catégories « limité » ou « minimal ». Mais il faut le vérifier, pas le supposer.

Le calendrier réel des obligations : qui doit faire quoi et quand

L'EU AI Act s'applique de façon échelonnée. Les interdictions absolues (systèmes à risque inacceptable) sont effectives depuis février 2025. Les règles sur les systèmes à haut risque entrent progressivement en vigueur entre 2025 et 2027. Les obligations de transparence pour les systèmes à risque limité s'appliquent, elles aussi, dès maintenant.

Pour une PME belge, le calendrier concret ressemble à ceci :

  • Dès maintenant : identifier les outils d'IA utilisés dans l'entreprise et les classer par niveau de risque.
  • Avant fin 2025 : mettre en place une documentation minimale pour les systèmes à risque limité (mention d'utilisation de l'IA, politique d'usage).
  • D'ici 2026-2027 : si vous utilisez ou déployez un système à haut risque (recrutement automatisé, crédit scoring, etc.), vous devrez respecter des exigences techniques et de gouvernance précises.

Si vous n'avez pas encore fait cet inventaire, c'est la première étape. Pas la plus complexe, mais la plus urgente.

Les pièges à éviter en tant que PME

Le premier piège, c'est de croire que vous n'êtes pas concerné parce que vous n'avez pas développé l'outil vous-même. Faux : si vous déployez un système d'IA auprès de vos collaborateurs ou de vos clients, vous êtes considéré comme « déployeur » au sens du règlement, et des obligations vous incombent.

Le deuxième piège, c'est de déléguer entièrement la conformité à votre fournisseur de logiciel. Votre fournisseur a ses propres obligations, mais vous avez les vôtres. En particulier : informer vos utilisateurs, former vos équipes, et documenter vos usages.

Le troisième piège, c'est de vouloir tout faire d'un coup. Une approche par priorité — d'abord l'inventaire, ensuite la classification, puis les actions correctives — est bien plus efficace qu'un grand projet de conformité qui s'étire sur deux ans.

Pour vous aider à naviguer dans ces exigences sans vous noyer, le site Audityo, spécialisé dans la conformité EU AI Act pour les PME, propose des ressources et un accompagnement adapté à la taille et aux moyens des petites structures.

Ce que vous devez documenter (et ce que vous pouvez ignorer)

La documentation est souvent présentée comme un monstre administratif. En réalité, pour la plupart des PME, elle se résume à quelques éléments essentiels :

  • Un inventaire des outils d'IA utilisés (nom, fournisseur, usage, données traitées).
  • Une classification du niveau de risque pour chaque outil.
  • Une politique d'usage interne : qui utilise quoi, dans quel cadre, avec quelles limites.
  • Une mention explicite aux utilisateurs finaux quand ils interagissent avec un système d'IA (chatbot, contenu généré automatiquement, etc.).

Ce que vous pouvez ignorer pour l'instant : les exigences techniques détaillées sur les systèmes à haut risque, si vous n'en utilisez pas. Ne vous perdez pas dans des obligations qui ne vous concernent pas encore.

Si votre entreprise utilise déjà des assistants IA pour automatiser des tâches internes, c'est précisément ce type d'usage qu'il faut documenter en priorité.

Le lien avec le RGPD : ce que vous avez déjà fait compte

Bonne nouvelle : si votre PME a déjà travaillé sa conformité RGPD, vous avez une base solide. L'EU AI Act et le RGPD partagent plusieurs logiques communes — transparence, documentation, droits des personnes, responsabilité du responsable de traitement. Votre registre de traitements RGPD peut servir de point de départ pour votre inventaire d'IA.

La différence principale : le RGPD porte sur les données personnelles, l'EU AI Act porte sur le système d'IA lui-même, qu'il traite des données personnelles ou non. Les deux sont complémentaires, pas redondants.

Par où commencer concrètement cette semaine

Pas besoin d'un grand cabinet de conseil pour démarrer. Voici trois actions réalisables en moins d'une journée de travail :

  1. Listez tous les outils numériques que vous utilisez qui ont une composante IA : outils de génération de texte, chatbots, outils d'analyse prédictive, logiciels RH avec scoring, etc.
  2. Pour chacun, posez-vous deux questions : est-ce que cet outil prend des décisions qui affectent des personnes ? Est-ce que les utilisateurs savent qu'ils interagissent avec une IA ?
  3. Prenez rendez-vous avec un expert pour valider votre classification avant de vous lancer dans de la documentation inutile.

Si vous avez déjà engagé une réflexion sur l'automatisation de vos processus métier, intégrer la conformité EU AI Act dans cette démarche est naturel et bien moins coûteux que de le faire après coup.

Conclusion

L'EU AI Act n'est pas une menace abstraite pour les grandes entreprises tech. C'est un cadre réel, avec des échéances concrètes, qui touche les PME belges dès aujourd'hui. La bonne nouvelle : si vous commencez par l'inventaire et la classification, vous avez déjà fait 60 % du travail. Le reste est une question d'organisation, pas de budget.

Vous ne savez pas par où commencer ou vous voulez valider votre situation actuelle ? Prenez un rendez-vous de découverte offert de trente minutes, sans engagement, pour faire le point sur vos obligations réelles et les actions prioritaires. Demandez votre diagnostic IA sur ainspiration.eu/audit et repartez avec une feuille de route claire adaptée à votre PME.

Rendez-vous de découverte · Automatisation · Solutions IA · Formation · Blog · Contact