Les obligations du règlement européen sur l'intelligence artificielle sont attendues comme des échéances à venir. On surveille décembre 2026, on se prépare pour décembre 2027. Pendant ce temps, l'une d'elles s'applique depuis le 2 février 2025, et elle concerne toutes les entreprises qui utilisent un outil d'intelligence artificielle.
L'article 4 du règlement s'applique depuis le 2 février 2025. Il tient en une phrase, et cette phrase mérite d'être lue mot à mot plutôt que résumée.
Ce que le texte dit, exactement
Les fournisseurs et les déployeurs de systèmes d'intelligence artificielle prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation de ces systèmes pour leur compte.
Trois choses s'y trouvent, et chacune est habituellement mal lue.
La première est que l'obligation pèse sur les déployeurs autant que sur les fournisseurs. Une entreprise qui ne développe aucun système et se contente d'en utiliser un est un déployeur. Elle est concernée au même titre que celui qui l'a construit.
La deuxième est que le texte ne fait pas de la formation une obligation. Le mot n'y figure que pour désigner la formation déjà reçue par les personnes, un élément à prendre en considération. Il parle de mesures pour favoriser le développement de la maîtrise. Une formation en est un moyen, sans doute le plus visible, et ce n'est pas l'obligation elle-même. Une entreprise qui a documenté ses usages, écrit ce qui est permis et désigné à qui l'on pose une question fait aussi quelque chose que le texte reconnaît.
La troisième est la plus surprenante, et le règlement la pose lui-même, dans la même phrase : cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu.
Une obligation de moyens, et ce que cela change
Le texte européen prend donc soin d'écrire qu'il n'exige aucun résultat mesurable sur les personnes. Il n'y a pas de niveau à atteindre, pas de certification à produire, pas de score à défendre.
Cela rend l'obligation facile à satisfaire, et c'est précisément ce qui la rend facile à ignorer. Une exigence sans seuil ne déclenche aucun projet, n'entre dans aucun tableau de suivi et ne réveille personne. Elle attend le jour où quelqu'un demande ce qui a été fait.
Ce jour-là, la question ne sera pas « vos équipes sont-elles compétentes », puisque le règlement ne le demande pas. Elle sera « quelles mesures avez-vous prises ». Et à cette question, une entreprise répond par des traces ou ne répond pas.
Une obligation sans seuil ne se rate pas par incompétence. Elle se rate parce que rien ne signale qu'elle existe.
Olivier Indovino, IARH Consulting
Ce qui compte comme mesure
Le règlement ne dresse pas de liste, et c'est cohérent avec une obligation de moyens. Quatre choses nous paraissent tenir, et elles ont en commun d'exister déjà dans la plupart des organisations, sans avoir été rattachées à cette obligation.
Une note interne qui dit quels outils sont autorisés, pour quels usages, et ce qui ne doit jamais y entrer. Elle vaut mieux qu'une session de sensibilisation dont il ne reste rien.
Un point de contact désigné, à qui l'on pose la question avant de faire plutôt qu'après. Une obligation de maîtrise sans destinataire de la question ne produit que des décisions solitaires.
Une trace de ce qui a été dit, et à qui. Une liste d'émargement, un message envoyé, un compte rendu de réunion. Ce ne sont pas des preuves impressionnantes ; ce sont des preuves.
Et une reprise, parce que les outils changent plus vite que les notes internes. Une mesure prise en février 2025 sur des outils qui n'existaient pas en juin 2026 démontre surtout qu'on ne s'en est pas occupé depuis.
Deux précisions que nous devons à l'exactitude
La rédaction actuelle de cet article 4 résulte du règlement européen de juillet 2026 qui a modifié le texte initial. L'obligation existe depuis le 2 février 2025 ; sa formulation en vigueur aujourd'hui est celle de la version consolidée du 27 juillet 2026.
Le même règlement modificatif a par ailleurs créé un article 4 bis entièrement nouveau, portant sur le traitement de données sensibles aux fins de détection et de correction des biais. Il n'entre pas dans le sujet de cet article et mérite un examen séparé.
Ce qu'un dirigeant peut faire cette semaine
Rien de ce qui précède n'appelle un projet. La question à poser tient en une phrase : si une autorité nous demandait demain quelles mesures nous avons prises pour développer la maîtrise de l'IA chez nos collaborateurs, qu'aurions-nous à montrer.
Si la réponse est un document, même imparfait, l'obligation est traitée et il reste à la tenir à jour. Si la réponse est une intention, elle ne vaut rien : le règlement demande des mesures, et une intention n'en est pas une.