Le règlement européen sur l'IA est désormais appliqué : ce que toute entreprise utilisant l'IA doit faire avant qu'il ne soit trop tard
La phase d'application du règlement européen sur l'IA a commencé. Même si votre entreprise n'est pas basée en Europe, si vous avez des clients dans l'UE ou utilisez l'IA dans des décisions qui les concernent, vous êtes concerné. Voici votre liste de contrôle de conformité.
Le règlement européen sur l'IA (EU AI Act), premier cadre juridique contraignant et complet au monde pour l'intelligence artificielle, n'est plus une préoccupation future. L'application a commencé, et la portée extraterritoriale du texte signifie que des entreprises bien au-delà des frontières de l'Europe peuvent être soumises à ses exigences. Si votre produit ou service utilise l'IA d'une manière qui touche des résidents de l'UE, vous devez comprendre dès maintenant ce qui est exigé, et non au prochain tour de financement ou lancement de produit.
Qui est réellement concerné
Le règlement s'applique aux fournisseurs et aux déployeurs de systèmes d'IA mis sur le marché de l'UE ou utilisés dans l'UE, quel que soit le pays où ces fournisseurs sont établis. Cela signifie qu'une start-up américaine qui développe un outil de recrutement fondé sur l'IA utilisé par un client européen est soumise aux exigences du règlement pour ce cas d'usage. Une entreprise canadienne qui déploie l'IA dans des décisions destinées à des utilisateurs de l'UE relève de ses dispositions.
Le cadre fondé sur les risques attribue des exigences en fonction des enjeux de l'application : risque minimal (la plupart des applications d'IA, y compris les systèmes de recommandation et les filtres anti-spam), risque limité (les chatbots et certains outils d'aide à la décision), risque élevé (l'IA utilisée dans le recrutement, le crédit, l'évaluation scolaire, l'application de la loi et la santé) et risque inacceptable (les applications purement et simplement interdites, notamment la surveillance biométrique en temps réel dans les espaces publics).
IA à haut risque : ce qui est exigé
Si votre application d'IA entre dans la catégorie à haut risque, les exigences de conformité sont substantielles. Vous devez tenir une documentation technique complète, mettre en place des mécanismes de supervision humaine, garantir que le système peut être surveillé et corrigé, réaliser des évaluations de conformité avant le déploiement et enregistrer le système dans une nouvelle base de données de l'UE. Il ne s'agit pas de simples cases à cocher : les régulateurs vérifieront si les mécanismes de supervision sont réellement fonctionnels, et pas seulement documentés.
Obligations de transparence pour toutes les entreprises
Même pour les applications à moindre risque, le règlement crée des obligations d'information. Le contenu généré par l'IA doit être identifiable comme tel. Les chatbots doivent indiquer qu'ils sont des systèmes d'IA lorsqu'un utilisateur pourrait raisonnablement s'y tromper. Les contenus de type deepfake exigent un étiquetage clair. Ces règles s'appliquent à toutes les catégories.
Des sanctions conçues pour attirer l'attention
Les amendes pour pratiques interdites peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les violations liées aux systèmes à haut risque, les amendes peuvent aller jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires. Ce ne sont pas des points de départ de négociation : elles reflètent des objectifs d'application calibrés pour créer une réelle dissuasion, même pour de grandes organisations.
Ce que cela signifie pour les petites entreprises
Pour la plupart des petites entreprises, les actions immédiates sont les suivantes : premièrement, recensez celles de vos applications d'IA qui sont utilisées par des résidents de l'UE ou qui les concernent. Deuxièmement, classez chaque application par niveau de risque à l'aide du cadre du règlement. Troisièmement, pour toute application à haut risque, commencez immédiatement à remplir les exigences de documentation et de supervision. Quatrièmement, mettez en place des mentions de transparence de base pour toute interaction avec les clients faisant intervenir l'IA.
N'attendez pas que des actions d'application commencent dans votre secteur pour prendre ce sujet au sérieux. Les régulateurs ont historiquement ciblé les premiers cas très médiatisés dans les nouveaux domaines d'application, et être pris au dépourvu est tout aussi dommageable pour la réputation que pour les finances.
À retenir en pratique : si vous avez des clients dans l'UE et utilisez l'IA dans toute prise de décision automatisée, réalisez un inventaire de vos systèmes d'IA cette semaine. Associez chaque application à son niveau de risque. Concentrez d'abord vos efforts de conformité sur les applications à haut risque : c'est là que l'application du règlement se concentrera.
- 1Recensez chaque système d'IA que vous développez ou déployez et classez-le selon le niveau de risque du règlement européen sur l'IA (interdit, haut risque, risque limité ou risque minimal) ce trimestre.
- 2Signalez comme à haut risque toute IA touchant au recrutement, au crédit, à l'éducation ou à la biométrie, et commencez dès maintenant à constituer la documentation technique, les journaux et les contrôles de supervision humaine.
- 3Ajoutez des clauses relatives au règlement sur l'IA dans vos contrats fournisseurs, exigeant que ceux-ci communiquent, sur demande, les détails du modèle, la provenance des données d'entraînement et les preuves de conformité.
Ready to implement AI in your business?
Our team builds the AI systems you just read about. Start with a free 30-minute discovery meeting.
