Pour toute Direction des Systèmes d'Information, cela signifie une chose très concrète : l'IA devient un sujet de conformité structurante, au même titre que l'a été le RGPD, mais avec un impact direct sur l'architecture technique, la documentation des systèmes et la gouvernance des modèles.

IA en entreprise : ce que l’AI Act change concrètement pour la DSI

Une conformité qui ne relève plus seulement du juridique

Pendant longtemps, la conformité réglementaire liée à l’intelligence artificielle (IA) a été perçue dans les organisations comme un sujet principalement juridique : rédaction de clauses contractuelles, veille sur les fournisseurs, validation des CGU des outils. Cette lecture n’est plus tenable pour une DSI.

Depuis le 2 août 2026, les dispositions répressives de l’AI Act européen sont pleinement opérationnelles : enquêtes possibles, demandes de documentation, sanctions. La Commission européenne a d’ailleurs déjà sollicité plus d’une trentaine d’entreprises pour vérifier leurs pratiques en matière de cybersécurité, de sûreté et de respect du droit d’auteur. Pour toute Direction des Systèmes d’Information, cela signifie une chose très concrète : l’IA devient un sujet de conformité structurante, au même titre que l’a été le RGPD, mais avec un impact direct sur l’architecture technique, la documentation des systèmes et la gouvernance des modèles.

Le RGPD avait déjà transformé la fonction DSI en acteur central de la conformité des données. L’AI Act prolonge ce mouvement vers la conformité des systèmes eux-mêmes : leur documentation, leur traçabilité, leur niveau de risque, leur cycle de vie.

Le champ d’application s’élargit : les usages internes ne sont plus une zone grise

Une clarification récente de la Commission européenne a une conséquence directe pour les DSI : même des modèles d’IA utilisés uniquement en interne, pour des besoins de développement ou d’expérimentation, pourraient entrer dans le champ d’application du règlement. Cette précision met fin à une hypothèse largement répandue dans les organisations, celle selon laquelle un usage « non exposé au client final » échapperait à toute obligation.

Concrètement, cela concerne des pratiques que de nombreuses DSI connaissent bien, souvent sans en avoir la visibilité complète :

  • des équipes produit qui déploient des preuves de concept intégrant des modèles de langage, sans cadrage documentaire préalable ;
  • des environnements de test où des agents IA accèdent à des données de production ou quasi-production ;
  • des usages métiers autonomes, portés par des équipes hors DSI, avec des outils IA en mode SaaS non référencés à l’inventaire applicatif.

Cette réalité pose une question de gouvernance avant d’être une question technique : la DSI dispose-t-elle d’une cartographie fiable des systèmes d’IA effectivement utilisés dans l’organisation, y compris ceux qui n’ont jamais transité par un processus d’achat ou de validation officiel ?

Ce que la gouvernance IA doit couvrir dès maintenant

Face à ce changement de portée, la DSI ne peut plus se contenter d’une politique d’usage générique. Trois chantiers de gouvernance s’imposent, et sont directement transposables dans une feuille de route opérationnelle.

Cartographier les systèmes d’IA réellement en usage. Cela suppose d’aller au-delà de l’inventaire applicatif classique, pour intégrer les agents conversationnels, les extensions IA intégrées aux outils métiers, et les usages « ombre » portés par les équipes elles-mêmes. Sans cette cartographie, aucune évaluation de risque n’est possible.

Documenter le niveau de risque de chaque système. L’AI Act distingue plusieurs niveaux de risque, avec des obligations différenciées. Un système utilisé pour trier des candidatures n’appelle pas le même niveau de documentation qu’un assistant de rédaction interne. La DSI doit pouvoir qualifier rapidement chaque usage et adapter l’effort de conformité en conséquence, plutôt que d’appliquer un même niveau d’exigence partout, ce qui serait à la fois coûteux et contre-productif.

Structurer la gouvernance des données qui alimentent ces systèmes. L’articulation entre l’AI Act et le Data Act renforce cette exigence. Depuis le 12 septembre 2026, l’obligation d’« accès par conception » (access by design) du Data Act s’applique aux produits connectés et services associés mis sur le marché après cette date. Cette obligation pousse à repenser, dès la conception, l’accès et le partage des données qui nourrissent les systèmes d’IA, avec une exigence accrue de transparence vis-à-vis des utilisateurs et des régulateurs.

Un espace de souveraineté numérique à ne pas négliger

Ce contexte réglementaire coïncide avec un mouvement plus large de consolidation de l’écosystème européen des modèles de langage. Une cartographie récente distingue clairement les projets réellement ouverts (licences de type Apache 2.0 ou MIT) des offres dépendantes de licences propriétaires ou soumises à de fortes contraintes d’usage. Des modèles comme Mistral, EuroLLM ou Velvet, ainsi que des initiatives soutenues par des programmes européens, structurent une alternative crédible aux offres des grands fournisseurs non européens.

Pour une DSI soucieuse de maîtriser sa dépendance aux hyperscalers, cette consolidation représente une opportunité concrète : intégrer ces modèles dans les choix d’architecture, en particulier pour des usages internes sensibles (assistants documentaires, outils de support), permet de conjuguer performance, conformité réglementaire facilitée et souveraineté numérique. C’est un critère de sélection technologique qui doit désormais être discuté au même niveau que le coût ou la performance.

À retenir pour l’AI Act

Pour une DSI, la mise en conformité IA ne se résume pas à une clause contractuelle supplémentaire. Elle appelle une méthode structurée, transposable dès maintenant : cartographier l’ensemble des systèmes d’IA en usage, y compris les usages non officiels ; qualifier le niveau de risque de chaque système pour calibrer l’effort de conformité ; intégrer les principes d’accès aux données dès la conception des nouveaux services ; et évaluer les alternatives européennes ouvertes comme un levier de souveraineté numérique, et non comme une simple option idéologique.

Ces quatre actions permettent de transformer une contrainte réglementaire en feuille de route de gouvernance IA, pilotée par la DSI et alignée avec les enjeux métier.

Aller plus loin

Vous souhaitez évaluer la conformité de vos systèmes d’IA et structurer une gouvernance adaptée à votre organisation ? ACSOE accompagne les DSI dans la cartographie, la qualification des risques et la mise en œuvre opérationnelle. Contactez-nous pour en discuter.

Partager cet article
Les mots-clés de cet article

Publications similaires