Phase 2 : En vigueur depuis le 2 août 2025
Les obligations de phase 2 de l'EU AI Act sont entrées en vigueur le 2 août 2025 et créent des exigences de conformité considérables pour les PME européennes qui utilisent des systèmes d'IA. La plupart des PME ne sont pas encore conscientes de ces exigences.
Avertissement critique
Les organisations qui utilisent ChatGPT, Copilot, Claude ou Gemini risquent des amendes de 35 millions d'euros ou 7% du chiffre d'affaires annuel mondial – selon le montant le plus élevé.
Deux exigences principales
1. Obligations de transparence pour les fournisseurs d'GPAI
- Documentation technique sur les processus de formation et les limitations du modèle
- Divulgation de résumés de données d'entraînement pour l'identification de biais potentiels
- Documentation des procédures de conformité des droits d'auteur
- Publication d'informations de contact pour les demandes réglementaires
2. Obligations de déclaration et de risque
Les organisations qui utilisent des modèles d'IA présentant un risque systémique doivent notifier les autorités de l'UE.
Trois scénarios pratiques
Scénario 1 : Chatbots de service client
Exige la divulgation envers les clients, des pratiques de documentation et des structures de gouvernance avec des protocoles de supervision humaine.
Scénario 2 : IA de recrutement (risque élevé)
Exige des évaluations de risques, un contrôle humain obligatoire des décisions, la transparence des candidats et des pistes d'audit détaillées avec justifications des décisions.
Scénario 3 : Business Analytics (risque moindre)
Nécessite une documentation système, une compréhension des données d'entraînement et une vérification humaine avant l'implémentation.
Calendrier de conformité
- Jusqu'à décembre 2025 : Inventaire de tous les systèmes d'IA incl. utilisateurs, applications et classifications des risques
- Jusqu'à février 2026 : Établir une structure de gouvernance, nommer un responsable IA, développer des directives d'utilisation
- Jusqu'en mars 2026 : réaliser les formations d'équipe, créer la documentation
- En continu : Documenter tous les systèmes, identifier les risques, enregistrer les mesures de conformité
Structure des sanctions
- Pratiques interdites : 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial
- Systèmes à haut risque Non-Compliance : 15 millions € ou 3% du chiffre d'affaires annuel
- Violations de transparence : 7,5 millions d'euros ou 1 % du chiffre d'affaires annuel
Exemple : Une PME avec 10 millions d'euros de chiffre d'affaires risque 100 000 euros d'amendes minimales en cas d'infractions à 1%.
Conclusion
Le règlement favorise une implémentation d'IA transparente, sécurisée et éthique. Les PME responsables qui documentent adéquatement leurs pratiques auront des défis de conformité minimaux. Le non-respect résulte de l'omission de documenter les systèmes et de traiter les risques inhérents tels que la discrimination ou les violations de la protection des données.


