Le règlement européen sur l'IA : ce qu'il change pour les entreprises qui utilisent l'IA
Le règlement européen sur l'IA est la première loi complète au monde sur l'IA, dont les obligations entrent en vigueur par étapes jusqu'en 2027. Un guide pratique des niveaux de risque, du calendrier et des actions à mener – y compris pour les entreprises suisses.

Table des matières
« Le règlement européen sur l’IA nous concerne-t-il vraiment ? » – c’est l’une des questions que les entreprises de la région nous posent le plus souvent, et la réponse en surprend beaucoup : fort possiblement oui, même depuis la Suisse. Le règlement de l’Union européenne sur l’intelligence artificielle (le « règlement sur l’IA » ou « AI Act ») est le premier cadre juridique complet consacré à l’IA au monde. Il est entré en vigueur le 1er août 2024 et ses obligations s’activent par étapes jusqu’en 2027. Si votre entreprise conçoit, vend ou simplement utilise des systèmes d’IA, il modifie ce dont vous êtes responsable – et, dans certains cas, il s’applique à vous même sans établissement dans l’UE.
La bonne nouvelle : pour la plupart des entreprises, c’est bien plus gérable que les gros titres ne le laissent croire. Dans cet article, nous parcourons la structure du règlement, le calendrier de mise en conformité et les mesures concrètes qui valent la peine dès maintenant – avec une attention particulière aux entreprises suisses, hors de l’UE mais rarement hors de sa portée.
Une loi fondée sur le risque, non une interdiction de la technologie
Le règlement ne traite pas « l’IA » comme un bloc unique. Il classe les systèmes en quatre niveaux selon le risque qu’ils font peser sur la santé, la sécurité et les droits fondamentaux, et y attache des obligations proportionnées.
| Niveau de risque | Ce qu’il recouvre | Ce qu’exige le règlement |
|---|---|---|
| Inacceptable | Notation sociale, systèmes manipulateurs ou abusifs, la plupart des identifications biométriques à distance en temps réel dans l’espace public, moissonnage non ciblé d’images faciales, reconnaissance des émotions au travail et à l’école | Interdit purement et simplement |
| Élevé | IA dans les dispositifs médicaux, les infrastructures critiques, le recrutement/RH, l’évaluation de crédit, l’éducation, le maintien de l’ordre et d’autres usages listés | Gestion des risques, gouvernance des données, supervision humaine, journalisation, documentation technique, évaluation de conformité |
| Limité | Chatbots, IA qui génère ou modifie du contenu (y compris les deepfakes) | Transparence : informer les personnes qu’elles interagissent avec une IA et étiqueter les contenus synthétiques |
| Minimal | Filtres anti-spam, moteurs de recommandation, la plupart des IA du quotidien | Aucune obligation ; codes volontaires encouragés |
Et voici le côté rassurant : la grande majorité de l’IA en entreprise – analytique, outils de productivité, systèmes de recommandation – relève du risque minimal et n’entraîne aucune obligation juridique nouvelle. Le vrai travail se concentre sur les niveaux élevé et limité. La première tâche de toute entreprise est donc simplement un inventaire honnête des systèmes qui y aboutissent.
Les obligations dépendent de votre rôle
Le règlement attribue des devoirs selon le rôle, pas seulement selon le système. Deux comptent avant tout pour la plupart des entreprises :
- Fournisseur – vous développez un système d’IA (ou un modèle d’IA à usage général) et le mettez sur le marché sous votre nom ou votre marque. Les fournisseurs portent les obligations les plus lourdes.
- Déployeur – vous utilisez un système d’IA sous votre propre autorité dans un cadre professionnel. La plupart des entreprises sont des déployeurs. Vos devoirs sont plus légers mais réels : utiliser les systèmes à haut risque conformément aux instructions, assurer la supervision humaine, surveiller le fonctionnement et conserver des journaux.
Une même organisation peut être les deux. Point important : si vous reprenez un système à haut risque d’un tiers en y apposant votre nom, en le modifiant substantiellement ou en le réaffectant à un usage à haut risque, vous pouvez hériter des obligations complètes du fournisseur. Affiner ou « emballer » le modèle d’autrui n’est pas un blanc-seing.
Les modèles d’IA à usage général ont leurs propres règles
Les modèles de fondation – les grands modèles de langage et multimodaux sous des outils comme les chatbots et copilotes – sont régis en tant qu’IA à usage général (GPAI). Leurs fournisseurs doivent fournir une documentation technique, publier un résumé des données d’entraînement et mettre en place une politique de respect du droit d’auteur de l’UE. Les modèles jugés à risque systémique (modèles très performants au-dessus d’un seuil de calcul) sont soumis à des devoirs supplémentaires : évaluations de modèle, tests contradictoires, signalement d’incidents et mesures de cybersécurité.
Pour la plupart des entreprises, cela compte indirectement : vous êtes un utilisateur en aval de ces modèles et vous vous appuierez sur la documentation de votre fournisseur pour remplir vos propres obligations de transparence et de risque. Choisir des fournisseurs qui publient ce matériel – et ne pas s’enfermer chez un seul – fait désormais partie d’une bonne conformité. (Nous défendons l’intérêt d’une stratégie d’IA multi-fournisseurs dans un article distinct.)
Le calendrier : des obligations échelonnées jusqu’en 2027
Le règlement ne s’applique pas d’un seul coup. Les dates clés :
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Le règlement entre en vigueur |
| 2 févr. 2025 | Les interdictions des systèmes à risque inacceptable prennent effet ; l’obligation de littératie en IA du personnel débute |
| 2 août 2025 | Les obligations pour les modèles d’IA à usage général débutent ; les organes de gouvernance et autorités nationales se mettent en place |
| 2 août 2026 | L’essentiel du règlement s’applique, dont la plupart des règles à haut risque et de transparence |
| 2 août 2027 | Les règles pour l’IA à haut risque intégrée dans des produits réglementés (dispositifs médicaux, machines, etc.) s’appliquent |
Mi-2026, les interdictions, l’obligation de littératie en IA et les règles GPAI sont déjà en vigueur. La grande vague d’obligations à haut risque arrive le 2 août 2026 – pour la plupart des entreprises, l’échéance autour de laquelle planifier.
Des sanctions au niveau du RGPD – voire au-delà
L’application a des dents. Les amendes sont graduées :
- Jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial (le montant le plus élevé) pour le déploiement de systèmes interdits.
- Jusqu’à 15 millions d’euros ou 3 % pour le manquement à la plupart des autres obligations.
- Jusqu’à 7,5 millions d’euros ou 1 % pour des informations incorrectes fournies aux autorités.
Pour une entreprise de taille moyenne, la base en pourcentage du chiffre d’affaires signifie que l’exposition peut dépasser tout plafond nominal. Citer ces chiffres n’a pas pour but d’alarmer : le point, c’est que – comme pour le RGPD – le coût réputationnel d’une action répressive excède souvent l’amende elle-même, et les deux s’évitent entièrement avec un peu de préparation.
Pourquoi cela concerne les entreprises suisses
La Suisse n’est pas membre de l’UE et n’est pas directement liée par le règlement sur l’IA. Mais celui-ci, comme le RGPD avant lui, a une portée extraterritoriale. Il s’applique aux fournisseurs et déployeurs établis hors de l’UE dès lors que :
- un système d’IA est mis sur le marché de l’UE, ou
- le résultat du système est utilisé au sein de l’UE.
Une entreprise suisse qui propose un produit doté d’IA à des clients de l’UE, ou dont l’IA traite des données de personnes de l’UE, entre pleinement dans le champ. Au-delà du texte, les clients et partenaires établis dans l’UE exigeront de plus en plus la conformité au règlement comme condition d’affaires – le même « effet Bruxelles » qui a fait de la conformité au RGPD une norme mondiale de fait.
La Suisse développe aussi sa propre approche : le Conseil fédéral a indiqué vouloir s’aligner sur les standards internationaux, dont la Convention du Conseil de l’Europe sur l’IA, et adapter le droit suisse plutôt que de recopier le règlement de l’UE. Les entreprises suisses ont donc tout intérêt à bâtir dès maintenant une gouvernance de l’IA satisfaisant les exigences plus strictes de l’UE, plutôt que d’attendre un régime national plus léger et de devoir rattraper ensuite.
Que faire maintenant
Le règlement récompense les entreprises qui traitent la conformité comme une gouvernance continue plutôt qu’un audit ponctuel. Une séquence de départ pragmatique :
- Inventoriez votre IA. Recensez chaque système d’IA que vous concevez ou utilisez, y compris les fonctionnalités intégrées aux outils SaaS et les modèles accédés via API. On ne peut classer ce qu’on ne voit pas.
- Classez par risque. Rattachez chaque système à un niveau. Signalez pour examen approfondi tout ce qui touche au recrutement, au crédit, à la biométrie, aux infrastructures critiques ou aux autres usages à haut risque.
- Identifiez votre rôle. Pour chaque système, êtes-vous fournisseur, déployeur ou les deux ? Cela détermine vos obligations.
- Comblez les lacunes de transparence. Pour les chatbots et fonctions génératives face au client, assurez-vous que les utilisateurs sont informés de la présence d’une IA et que les contenus synthétiques sont étiquetés – ces obligations comptent parmi les premières à mordre.
- Développez la littératie en IA. Le règlement exige déjà que le personnel qui exploite des systèmes d’IA les comprenne suffisamment. La formation est une obligation présente, non future.
- Documentez et gouvernez. Établissez qui porte le risque IA, conservez la trace des décisions et des sources de données, et constituez la documentation technique nécessaire pour démontrer la conformité.
Rien de tout cela ne revient à lever le pied sur l’IA. Le règlement vise explicitement à permettre une IA digne de confiance, non à l’interdire – et, d’après notre expérience, ce sont précisément les entreprises qui mettent tôt de l’ordre dans leur gouvernance qui avancent le plus vite. Une fois les fondations posées, les nouveaux usages s’évaluent et se livrent avec confiance au lieu de rester bloqués par l’incertitude juridique. Une bonne gouvernance n’est pas le frein ; c’est ce qui vous permet de garder le pied sur l’accélérateur.
Chez Datia, nous aidons les entreprises de la région de Lenzbourg, en Argovie et au-delà à adopter l’IA de façon responsable – de la cartographie de l’IA déjà présente dans votre stack à la construction d’une architecture multi-fournisseurs et bien gouvernée qui fait de la conformité un sous-produit d’une bonne ingénierie plutôt qu’un fardeau ajouté après coup. Si le règlement sur l’IA est passé chez vous du titre de presse à la liste de tâches, contactez-nous.
Cet article est un aperçu général et ne constitue pas un conseil juridique. Pour les obligations propres à vos systèmes et à votre juridiction, consultez un conseil qualifié.
Vous ne savez pas par où commencer ?
Dites-nous ce dont vous avez besoin : Web, Cloud, Données ou IA. Le premier échange est gratuit et sans engagement. Vous parlez directement avec l'ingénieur qui fera le travail.
Articles connexes

Migration cloud pour PME en Argovie : guide pratique
Combien coûte une migration cloud pour une PME en Argovie, comment elle se déroule et ce qu'exige la protection des données suisse. Guide pratique de Datia.

L'IA en PME : cinq cas d'usage qui font leurs preuves aujourd'hui
Cinq cas d'usage de l'IA qui ont fait leurs preuves dans les PME – du traitement de documents à l'assistant client. Expliqué concrètement par Datia.

Claude Code vs Codex vs OpenCode : choisir son agent de code IA
Comparaison pratique entre Claude Code, OpenAI Codex et OpenCode : workflow, flexibilité des modèles, sécurité, tarifs et comment choisir le bon agent.

