Aller au contenu
56NorthExperts
Toutes les ressources

AI Act

AI Act : ce que doivent faire les entreprises qui utilisent Copilot, Agentforce ou Joule

Pascal Mennesson
Par Pascal Mennesson

Fondateur, 56North · 1 octobre 2026 · 4 min de lecture

La plupart des grandes entreprises n'ont pas construit leurs propres modèles d'IA. Elles ont activé Microsoft 365 Copilot, construit des agents dans Agentforce, activé Joule dans SAP ou Now Assist dans ServiceNow. Pour l'AI Act, cela n'en fait pas des spectatrices : une entreprise qui utilise un système d'IA sous sa propre autorité est un déployeur, avec ses propres obligations. Cet article résume ce qui s'applique aujourd'hui, ce qui a été reporté et par où commencer. Il s'agit d'une information générale, pas d'un conseil juridique.

Fournisseur ou déployeur : qui êtes-vous ?

Le fournisseur développe un système d'IA et le met sur le marché ou en service sous son propre nom. Le déployeur l'utilise dans son activité. Quand vous utilisez Copilot tel que livré, Microsoft est le fournisseur et vous êtes le déployeur. La frontière bouge quand vous construisez votre propre agent sur une plateforme et le mettez en service sous votre nom, par exemple un assistant pour vos clients sur votre site : pour ce système, vous pouvez être considéré comme le fournisseur. Cela compte pour les règles de transparence ci-dessous.

Ce qui s'applique déjà

  • Les pratiques interdites (depuis le 2 février 2025). Certains usages sont purement interdits, quel que soit l'outil. Pour une entreprise, le plus pertinent est la reconnaissance des émotions sur le lieu de travail et dans l'enseignement, sauf pour des raisons médicales ou de sécurité. Vérifiez qu'aucune fonction RH ou de suivi des salariés ne le fait.
  • La transparence (depuis le 2 août 2026). L'article 50 impose que les personnes soient informées lorsqu'elles interagissent avec un système d'IA, sauf si c'est évident. Les déployeurs doivent aussi signaler les hypertrucages, informer les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique, et signaler les textes générés par IA publiés pour informer le public sur des sujets d'intérêt public, sauf relecture par une personne qui en assume la responsabilité éditoriale. Concrètement : une mention claire sur chaque assistant ou agent face aux clients, et une règle pour les images, vidéos et sons générés par IA.

Ce qui a été reporté, et à quand

Le règlement omnibus numérique sur l'IA, règlement (UE) 2026/1744, est entré en vigueur le 27 juillet 2026. Il reporte au 2 décembre 2027 les obligations des systèmes à haut risque listés à l'annexe III, et au 2 août 2028 celles de l'IA intégrée aux produits déjà réglementés de l'annexe I. Il ne change pas les règles de transparence.

L'annexe III couvre des usages que les plateformes d'entreprise rendent faciles : tri de candidatures ou évaluation des salariés (Workday, SAP SuccessFactors, outils Microsoft), octroi de crédit, accès à l'éducation, certains usages de la biométrie. Le même outil peut être à haut risque dans un usage et pas dans un autre : résumer une réunion n'est pas trier des candidats.

Ce que devra faire le déployeur d'un système à haut risque

À partir de décembre 2027, l'article 26 impose aux déployeurs de systèmes à haut risque de :

  • utiliser le système conformément à la notice du fournisseur ;
  • confier le contrôle humain à des personnes qui ont la compétence, la formation et l'autorité pour l'exercer ;
  • veiller à ce que les données d'entrée qu'ils maîtrisent soient pertinentes et représentatives ;
  • surveiller le fonctionnement du système et signaler les incidents graves ;
  • conserver au moins six mois les journaux générés par le système, lorsqu'ils les maîtrisent ;
  • informer les représentants du personnel et les salariés concernés avant d'utiliser un tel système au travail ;
  • informer les personnes lorsqu'un système à haut risque sert à prendre, ou à aider à prendre, une décision les concernant.

Les organismes publics, et les entreprises qui évaluent la solvabilité ou tarifent l'assurance vie et santé, doivent en plus mener une analyse d'impact sur les droits fondamentaux (article 27).

Les sanctions

  • Pratiques interdites : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel.
  • La plupart des autres manquements, dont la transparence : jusqu'à 15 millions d'euros ou 3 %.

Par où commencer

  1. Faites l'inventaire. Listez tous les systèmes d'IA en service, y compris les fonctions IA activées dans vos logiciels existants et les outils que les salariés utilisent avec leurs comptes personnels.
  2. Classez chaque usage, pas chaque outil. Notez qui l'utilise, pour quelle décision, et sur qui.
  3. Nommez un responsable par système : une personne, pas un service.
  4. Comblez dès maintenant les écarts de transparence. C'est l'obligation en vigueur aujourd'hui.
  5. Ouvrez le dossier de preuves de tout usage qui pourrait être à haut risque : décisions de conception, tests, contrôle humain, incidents. Une preuve produite après coup ne convainc personne.

Ce travail demande des personnes qui connaissent à la fois la plateforme et la réglementation. Nos experts Microsoft, Salesforce, SAP, ServiceNow et Workday sont informés des obligations qui s'appliquent à leur périmètre. Pour la gouvernance elle-même (inventaire, classification, preuves), voir 56North.

Questions et réponses

Une entreprise qui utilise Microsoft Copilot est-elle concernée par l'AI Act ?

Oui, en tant que déployeur. Microsoft est le fournisseur de Copilot ; l'entreprise qui l'utilise sous sa propre autorité a ses propres obligations, qui dépendent de l'usage qu'elle en fait.

Quand les obligations « haut risque » s'appliquent-elles aux déployeurs ?

Le 2 décembre 2027 pour les usages listés à l'annexe III, comme le recrutement ou l'octroi de crédit, en application du règlement (UE) 2026/1744. L'IA intégrée aux produits réglementés de l'annexe I suit le 2 août 2028.

Un chatbot client doit-il dire qu'il est une IA ?

Oui. Depuis le 2 août 2026, l'article 50 impose d'informer les personnes qu'elles interagissent avec un système d'IA, sauf si c'est évident vu le contexte.

Sources

La plateforme 56North

Mesurez les IA que vous exploitez. Prouvez que vous les contrôlez.

Le Cockpit 56North recense les IA en service dans votre entreprise, les suit sur cinq cadrans (fiabilité, coûts, preuves AI Act, utilisation, référentiels) et rassemble les preuves datées qu'exige la réglementation.

Découvrir le Cockpit 56North

Besoin de cette expertise sur votre projet ?

Brief gratuit. Un responsable d'expertise vous répond sous un jour ouvré.

Demander des experts