Organisation & compétences · Tribune

Le DRH devient acteur de la conformité IA. Qui l'a prévenu ?

Couverture IARH Consulting : un bureau de direction des ressources humaines où un dossier de conformité vient d'être déposé, sans note d'accompagnement.
Visuel IARH Consulting : un dossier déposé sans mode d'emploi. Illustration générée par intelligence artificielle.

Tribune : une prise de parole signée sur un sujet d'observation directe. La lecture sourcée des obligations du déployeur se trouve dans l'analyse « Agents IA autonomes : qui assume quand l'agent se trompe ? ».

Le baromètre international Cegos « Transformations, Compétences & Learning », publié le 23 avril 2026 auprès de plus de 5 500 salariés et 498 décideurs des ressources humaines dans 11 pays, donne un chiffre que tout le monde a repris : 68 % des directeurs des ressources humaines placent l'intelligence artificielle et l'automatisation en tête des transformations qui toucheront les compétences dans les 2 ans, et 70 % en France.

Le chiffre est juste. La conclusion qu'on en tire ne l'est pas.

Ce dont on parle, et ce dont on ne parle pas

Partout, ce chiffre est lu comme un sujet de développement des compétences. Il faut former, faire monter en compétence, anticiper l'obsolescence. La même enquête relève d'ailleurs que 79 % des salariés ont déjà utilisé l'IA générative, mais que 64 % seulement l'utilisent dans un cadre professionnel, et que 32 % ont reçu une formation à l'IA de la part de leur employeur. L'écart est réel, le chantier de formation aussi.

Mais il manque une dimension à ces discussions, et elle n'est pas mineure. Pendant que la fonction ressources humaines se prépare à former les autres, elle est en train de devenir, sans l'avoir demandé, un acteur de la conformité réglementaire de l'intelligence artificielle.

Je ne l'ai jamais entendu formuler ainsi dans une réunion de direction. Je l'ai souvent constaté dans les faits.

Illustration IARH Consulting pour l'article : Le DRH devient acteur de la conformité IA. Qui l'a prévenu ?
Illustration générée par intelligence artificielle.

Trois obligations qui atterrissent sur le bureau du DRH

La première tient à un classement. L'annexe III du règlement européen sur l'intelligence artificielle, le règlement (UE) 2024/1689, range parmi les systèmes à haut risque ceux qui servent à recruter ou sélectionner des personnes, notamment pour diffuser des offres ciblées, analyser et filtrer les candidatures et évaluer les candidats. Le même point vise les systèmes utilisés pour prendre des décisions sur les conditions de travail, la promotion ou la rupture des relations contractuelles. Autrement dit, le cœur de métier des ressources humaines est explicitement listé comme le terrain le plus sensible du règlement. Une précision de calendrier s'impose ici, car elle change ce qu'il faut faire cette année : les obligations attachées à ces systèmes à haut risque ne s'appliquent pas encore. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, les a reportées au 2 décembre 2027. Ce qui s'applique dès maintenant, c'est la transparence, et c'est un tout autre régime.

La deuxième tient à une date. L'article 50 du même règlement impose que toute personne interagissant avec un système d'intelligence artificielle en soit informée, de manière claire et perceptible au plus tard lors de la première interaction, sauf lorsque cela est évident pour une personne raisonnablement attentive. Cette obligation est applicable depuis le 2 août 2026. Elle vise directement les agents conversationnels de préqualification que les entreprises placent en amont de leurs processus de recrutement, souvent avec l'idée qu'il s'agit d'un simple outil de tri.

La troisième tient à une exigence de preuve. L'article 22 du règlement général sur la protection des données ouvre à toute personne le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative, et garantit, y compris dans les cas d'exception, le droit d'obtenir une intervention humaine, d'exprimer son point de vue et de contester la décision. L'article 26 du règlement sur l'intelligence artificielle ajoute, pour les systèmes à haut risque déployés sur le lieu de travail, l'obligation d'informer les représentants des travailleurs et les travailleurs concernés avant la mise en service, et de conserver les journaux du système pendant au moins 6 mois.

Regardons ce que cela produit concrètement. Une décision de non-retenue de candidature assistée par un outil doit pouvoir être expliquée. Un candidat qui la conteste doit trouver un humain en face. Et l'entreprise doit être capable de montrer, plusieurs mois après, ce que le système a reçu et produit. Ces trois exigences ne sont pas des sujets de direction des systèmes d'information. Elles portent sur des processus dont le DRH est le propriétaire.

Une mission qui n'était ni dans les cursus ni dans les fiches de poste

Voilà le point qui me paraît le plus mal traité aujourd'hui. Cette mission est arrivée sans préavis.

Elle n'était dans aucun cursus de ressources humaines. J'ai enseigné les systèmes d'information des ressources humaines pendant 8 ans à l'université : la conformité réglementaire des algorithmes de décision n'y figurait pas, et elle n'y figure toujours pas dans la plupart des programmes. Elle n'était pas davantage dans les fiches de poste. Un DRH recruté en 2023 a été évalué sur le climat social, la masse salariale, l'attractivité et la conduite des projets de transformation. Pas sur la qualification réglementaire d'un système de tri de candidatures.

Elle n'est enfin dans le mandat de personne d'autre. Le délégué à la protection des données couvre le traitement des données à caractère personnel, pas la classification d'un système au titre de l'annexe III. La direction juridique traite les contrats fournisseurs, rarement le fonctionnement effectif d'un outil en production. La direction des systèmes d'information répond de l'infrastructure, pas de la finalité du traitement. Le sujet tombe donc dans un angle mort, et l'angle mort porte le nom de la fonction qui utilise l'outil.

Je vois régulièrement, dans des entreprises industrielles de taille intermédiaire bien gérées, un outil de présélection installé par le service recrutement, en toute bonne foi, sans qualification écrite, sans information des représentants du personnel et sans journalisation exploitable. Personne n'a fauté. Personne n'avait été prévenu.

Ce que la direction générale doit faire, et vite

Ce n'est pas au DRH de régler seul ce problème, et je trouverais malhonnête de le lui demander. C'est à la direction générale de l'outiller.

Cela veut dire trois choses très concrètes. Inscrire la conformité réglementaire de l'IA dans la lettre de mission du DRH, explicitement, avec les moyens correspondants. Lui donner un appui juridique dédié, qui ne soit pas une consultation ponctuelle mais une compétence disponible sur la durée. Et faire remonter au comité de direction la qualification des outils utilisés dans les processus de gestion des personnes, comme on fait remonter un risque industriel. Ces trois gestes supposent une fonction RH capable de lire ses propres outils et ses propres données, travail qu'Olivier Indovino mène sous sa marque Hey HR ! auprès des directions des ressources humaines et des systèmes d'information.

La formation des équipes est le corollaire, pas le préalable. L'article 4 du règlement impose d'ailleurs, depuis le 2 février 2025, un niveau suffisant de maîtrise de l'IA chez les personnels des déployeurs, sans condition de niveau de risque. Une fonction ressources humaines qui utilise ces outils quotidiennement est déjà dans le champ.

La question n'est pas de savoir si le régulateur viendra. Elle est de savoir qui, dans l'entreprise, aura écrit les réponses avant qu'il ne les demande. Une direction générale qui laisse cette charge se déposer silencieusement sur sa direction des ressources humaines ne fait pas une économie. Elle transfère un risque sur une fonction qu'elle n'a pas armée pour le porter. C'est précisément ce qu'un diagnostic dirigeant permet de mettre à plat : quels outils, quel classement, quel mandat, quelle compétence, et quelles décisions à prendre avant la prochaine campagne de recrutement.

Sources citées dans l'article

  • Cegos, baromètre international « Transformations, Compétences & Learning » 2026, publié le 23 avril 2026, plus de 5 500 salariés et 498 décideurs des ressources humaines dans 11 pays : 68 % des DRH placent l'IA et l'automatisation en tête des transformations impactant les compétences dans les 2 ans (70 % en France), 79 % des salariés ont déjà utilisé l'IA générative, 64 % en usage professionnel, 32 % ont été formés par leur employeur : cegos.fr et reprise par le Centre Inffo : centre-inffo.fr
  • Règlement (UE) 2024/1689 du 13 juin 2024 (AI Act), annexe III point 4 (emploi, gestion de la main-d'œuvre et accès à l'emploi indépendant), article 50 (obligations de transparence, applicable au 2 août 2026 en vertu de l'article 113), article 26 (information des représentants des travailleurs, conservation des journaux au minimum 6 mois), article 4 (maîtrise de l'IA, applicable depuis le 2 février 2025) : eur-lex.europa.eu
  • Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), article 22, décision individuelle automatisée y compris le profilage : cnil.fr

Lire l'analyse : « Agents IA autonomes : qui assume quand l'agent se trompe ? »

Voir tous les regards sur l'organisation & compétences

Retour à tous les regards