Aiffut
AI Act

Article 4 de l'AI Act : ce qu'il exige vraiment d'une PME

Le texte de l'article 4 de l'AI Act, en vigueur depuis le 27 juillet 2026, et sa traduction concrète selon la taille de votre entreprise.

Par · 17 août 2026 · dernière vérification le 27 juillet 2026

7 min de lecture

Illustration abstraite de formes corail de tailles différentes posées en équilibre sur une ligne fine, évoquant une mesure ajustée à chaque situation

L'article 4 de l'AI Act a changé de formulation le 27 juillet 2026, et une bonne partie du web continue de citer l'ancienne version. Le texte qui s'applique aujourd'hui tient en quelques phrases, il est technique, et il ne dit ni « garantissez un niveau », ni « aucune obligation ». Voici ce qu'il dit vraiment, mot pour mot, puis ce que ça donne selon la taille de votre équipe.

Le texte, cité intégralement

L'article 4 fait partie du chapitre premier du règlement (UE) 2024/1689, dit AI Act. Il a été remplacé le 24 juillet 2026 par le règlement (UE) 2026/1744, le train de mesures dit Digital Omnibus, entré en vigueur trois jours plus tard. C'est cette version, et aucune autre, qui est opposable depuis le 27 juillet 2026.

Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d'IA sont destinés à être utilisés, et en tenant compte des personnes ou des groupes de personnes à l'égard desquels les systèmes d'IA sont destinés à être utilisés. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu.

Règlement (UE) 2026/1744, article 4, paragraphe 1

Deux paragraphes complètent l'article, absents du texte de 2024. Le paragraphe 2 charge la Commission et les États membres de soutenir les efforts des fournisseurs et des déployeurs, « en particulier les PME », notamment en publiant « des exemples pratiques sur la manière de respecter cette obligation ». Le paragraphe 3 confie au Comité IA le soin d'adopter des recommandations « en tenant compte des cadres européens de compétences », y compris, précise le texte, « en fixant des objectifs communs ». Ni l'un ni l'autre ne crée d'obligation nouvelle pour une entreprise : ce sont des mesures d'accompagnement, pas des seuils.

Une obligation de moyens, pas de résultat, et ça se lit dans les chiffres

Le texte ne dit à aucun moment « garantissez », il dit « prenez des mesures pour favoriser ». La dernière phrase du paragraphe 1 verrouille la lecture : l'obligation « ne contraint pas » à garantir un niveau spécifique par personne. Une entreprise qui a organisé une session adaptée à son contexte a rempli l'obligation, même si un salarié en ressort avec des questions.

Ce basculement se vérifie aussi dans le régime de sanctions, et c'est un point que peu d'articles relèvent. L'article 99 du règlement fixe trois plafonds d'amende, tous rattachés à des listes d'obligations nommément désignées : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites de l'article 5, jusqu'à 15 millions ou 3 % pour une liste d'articles qui va du 16 au 34, jusqu'à 7 500 000 EUR ou 1 % pour des informations trompeuses données aux autorités. L'article 4 ne figure dans aucune de ces trois listes. Une obligation de résultat s'accompagne d'ordinaire d'un plafond chiffré et d'un contrôle de conformité. Celle-ci n'en a pas, à l'échelle européenne : le détail complet, palier par palier, est dans notre article sur les montants réels des sanctions.

Ce qui ne veut pas dire qu'un manquement est sans conséquence. L'article 99, paragraphe 1, impose à chaque État membre de fixer un régime de sanctions applicable à l'ensemble du règlement, article 4 compris, et la Commission européenne écrit que les autorités nationales de surveillance du marché commenceront à superviser et à faire appliquer l'article 4 à partir du 2 août 2026.

Qui doit être formé, et à quel niveau

Le texte vise « le personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour [le] compte » de l'entreprise. Pas l'ensemble de l'effectif. Les personnes qui n'utilisent jamais d'IA pour leur travail ne sont concernées par rien ici, quelle que soit la taille de la structure.

Aucun chiffre n'accompagne cette obligation : ni durée, ni fréquence, ni nombre d'heures. La Commission européenne l'écrit sans détour dans ses questions-réponses sur la maîtrise de l'IA : l'article 4 ne demande à personne de garantir un niveau spécifique, et il n'existe pas de format unique qui vaudrait pour toutes les organisations. Ce que le texte demande, en revanche, c'est de tenir compte de six critères nommés : les connaissances techniques, l'expérience, l'éducation et la formation des personnes concernées, le contexte d'utilisation, et les personnes visées par le système.

Aucun seuil d'effectif, une échelle de mesures

Article de loi le plus cité et le plus mal lu sur ce point précis : il n'existe aucune exemption de taille dans le règlement. L'article 2, qui définit le champ d'application, énumère des rôles (fournisseur, déployeur, importateur, distributeur, mandataire) et une localisation géographique. Aucune mention d'un effectif ou d'un chiffre d'affaires minimal. Une entreprise d'une personne qui déploie un système d'IA pour son activité est, sur le papier, dans le même champ qu'un groupe de mille salariés.

Ce qui varie, ce n'est donc pas l'application de l'obligation, c'est son contenu, via les six critères listés plus haut. Le tableau qui suit n'est pas un barème officiel : il n'en existe pas. C'est notre lecture de ce que ces critères produisent concrètement, à quatre profils courants.

Une même obligation, un contenu qui s'ajuste au contexte
ProfilQui est concerné dans l'équipeMesure proportionnée plausible
Indépendant ou TPE, usage occasionnel d'un assistant de rédactionLa ou les personnes qui utilisent l'outilUn point de vigilance sur les limites de l'outil, consigné une fois, avant l'usage courant
PME de 10 à 50 salariés, usage réparti entre plusieurs métiersLes personnes qui utilisent l'IA pour le compte de l'entreprise, service par serviceUne session par métier, avec une trace datée pour chaque personne
PME qui déploie un système lié au recrutement ou à l'évaluation des salariésLes utilisateurs, plus les personnes qui paramètrent ou supervisent le systèmeUne formation renforcée sur le fonctionnement et les limites de l'outil, en cohérence avec le régime plus lourd qui s'appliquera à ce système au 2 décembre 2027
Entreprise multi-établissements, plusieurs services utilisateursChaque service, avec un référent identifiéUn programme structuré par métier et une gouvernance interne documentée

Faites glisser le tableau pour voir toutes les colonnes.

Le troisième profil du tableau mérite une précision. Un système qui trie ou évalue des candidatures relève de l'annexe III, point 4, du règlement, la catégorie « haut risque ». Le Digital Omnibus reporte les obligations lourdes de cette catégorie, gestion des risques, documentation technique, journalisation, au 2 décembre 2027 pour ce point-là précisément. Il ne touche pas à l'article 4 : la maîtrise de l'IA des personnes qui utilisent ou supervisent un tel outil reste due dès aujourd'hui.

Pour transformer cette lecture en budget réel, temps salarié compris, notre article sur le coût d'une mise en conformité chiffre les trois profils les plus fréquents.

Ce qu'il faut pouvoir montrer

Aucun certificat n'est exigé. La Commission européenne le formule sans ambiguïté : une organisation peut se contenter d'une trace interne de ses formations et de ses initiatives d'accompagnement. Ce qui compte, en cas de question d'une autorité, c'est de pouvoir sortir un document daté, cohérent avec le rôle de chaque personne, plutôt qu'un diplôme générique. Nous détaillons les pièces qui tiennent réellement dans notre article sur le contrôle, et le vocabulaire exact du texte (fournisseur, déployeur, maîtrise de l'IA) est repris dans notre glossaire de l'AI Act.

Questions fréquentes

L'article 4 de l'AI Act impose-t-il un niveau de formation précis ?

Non. Le texte précise lui-même que l'obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. C'est une obligation de moyens, pas de résultat.

Existe-t-il un seuil d'effectif en dessous duquel l'article 4 ne s'applique pas ?

Non. L'article 2, qui définit le champ d'application du règlement, le fait par rôle (fournisseur, déployeur) et par localisation géographique, jamais par une taille d'entreprise ou un effectif.

Faut-il former tous les salariés de l'entreprise ?

Non. L'obligation vise le personnel et les autres personnes qui font fonctionner ou utilisent des systèmes d'IA pour le compte de l'entreprise, pas l'ensemble de l'effectif.

Que risque une entreprise qui ne s'y conforme pas ?

L'article 4 ne figure dans aucune des listes de l'article 99 qui fixent des plafonds d'amende européens. L'article 99, paragraphe 1, impose toutefois à chaque État membre de prévoir un régime de sanctions, et les autorités nationales commencent à superviser l'article 4 à partir du 2 août 2026.

Ce qui reste ouvert

Deux paragraphes de l'article 4 renvoient à des textes qui n'existent pas encore : les exemples pratiques que la Commission doit publier, et les recommandations du Comité IA sur les cadres de compétences. Le jour où ces objectifs communs paraîtront, ils deviendront la référence à laquelle toute offre de formation sera comparée. Aucun des deux n'était publié à la date de vérification de cet article.

En attendant, la meilleure façon de servir une obligation de moyens reste la plus simple : adapter le contenu à ce que fait vraiment chaque personne, et garder une trace de qui a été formé, quand, sur quels outils. C'est ce que couvre l'ensemble de notre dossier sur l'AI Act, et c'est la logique retenue par la console d'équipe d'Aiffut pour les entreprises.

Dernière vérification du texte le 27 juillet 2026, sur le règlement (UE) 2026/1744 publié au Journal officiel de l'Union européenne, et sur les questions-réponses de la Commission européenne sur la maîtrise de l'IA.