Oxineo Oxineo
Intelligence artificielle

Formation à l'IA obligatoire en entreprise : ce que l'AI Act impose vraiment

Depuis février 2025, toute entreprise qui utilise l'intelligence artificielle doit s'assurer que ses équipes savent s'en servir. Beaucoup d'articles annoncent une formation obligatoire sous peine d'amende. C'est plus nuancé que cela, et il vaut mieux savoir où se situe la vraie ligne.

7 min de lecture
2 fév. 2025 L'obligation s'applique déjà, depuis cette date
Sans seuil Aucune exemption, indépendants compris
Un niveau Ce qu'exige le texte, pas un diplôme
1 page Des règles d'usage écrites suffisent à démarrer

Si vous avez cherché ces derniers mois ce que la loi impose en matière d’intelligence artificielle, vous êtes probablement tombé sur des titres inquiétants : formation obligatoire, sanctions à venir, amendes pouvant atteindre plusieurs millions d’euros. La plupart de ces articles sont écrits par des organismes qui vendent des formations. Le sujet mérite mieux que cela, parce qu’une obligation existe bel et bien, mais qu’elle ne dit pas ce qu’on lui fait dire.

Ce que dit exactement l’article 4 de l’AI Act

Le règlement européen sur l’intelligence artificielle contient un article court, l’article 4, consacré à ce que le texte appelle la littératie en matière d’IA. Il demande aux fournisseurs et aux déployeurs de systèmes d’IA de prendre des mesures pour garantir que leur personnel, et plus largement les personnes qui utilisent ces systèmes pour leur compte, disposent d’un niveau suffisant de maîtrise.

Ce niveau doit tenir compte de trois choses : les connaissances techniques et l’expérience des personnes concernées, le contexte dans lequel les systèmes sont utilisés, et les personnes sur lesquelles ces systèmes vont produire des effets. Autrement dit, on n’attend pas la même chose d’une équipe qui rédige des courriers avec un assistant conversationnel et d’une entreprise qui automatise un tri de candidatures.

Cette disposition est entrée en application le 2 février 2025. Elle n’est donc pas une échéance à venir : elle est déjà là.

Ce que dit le texte, en une phrase

Les entreprises doivent prendre des mesures pour que les personnes qui utilisent l'IA pour leur compte disposent d'un niveau suffisant de maîtrise, adapté à leurs connaissances, au contexte d'usage et aux personnes concernées par les résultats.

Non, aucune formation certifiante n’est imposée

C’est le point sur lequel beaucoup d’articles glissent. L’article 4 impose un résultat, pas un moyen. Il ne dit nulle part qu’il faut faire suivre une formation, encore moins une formation certifiante ou inscrite à un quelconque répertoire. La Commission européenne a d’ailleurs précisé qu’aucune exigence stricte de format ne serait imposée.

Vous pouvez théoriquement atteindre le niveau attendu par de l’auto-apprentissage, par une sensibilisation interne, par des règles d’usage écrites et diffusées à vos équipes. Ce qui compte, c’est que les personnes qui manipulent ces outils comprennent ce qu’elles font, connaissent les limites de la technologie et sachent ce qu’elles ne doivent pas y mettre.

La formation n’est pas obligatoire. Elle est simplement le chemin le plus court.

Elle a en effet un avantage pratique que les autres approches n’ont pas : elle laisse une trace datée et nominative de ce que vous avez mis en place.

Qui est concerné, et pourquoi les TPE ne sont pas exclues

Le règlement distingue les fournisseurs, qui développent ou mettent sur le marché des systèmes d’IA, et les déployeurs, qui les utilisent sous leur propre autorité dans un cadre professionnel.

Cette seconde catégorie est beaucoup plus large qu’on ne l’imagine. Un artisan qui rédige ses devis avec un assistant conversationnel, une esthéticienne qui prépare ses publications avec un générateur de texte, un cabinet qui résume ses comptes rendus automatiquement : tous sont des déployeurs. Ils n’ont rien développé, ils utilisent un outil du commerce, et l’obligation les concerne quand même.

Êtes-vous déployeur ?

Vous l'êtes si l'une de ces situations vous ressemble.

  • Vous ou vos salariés utilisez un assistant conversationnel pour du travail réel, même occasionnellement
  • Vous générez des contenus, des visuels ou des courriers avec un outil d'IA
  • Un logiciel que vous utilisez intègre une fonction d'IA que vous activez

Aucune exemption n’est prévue pour les petites structures. En revanche, le principe de proportionnalité joue pleinement : le niveau attendu chez un indépendant qui utilise l’IA pour sa correspondance n’a rien à voir avec celui attendu dans une entreprise qui prend des décisions automatisées sur des personnes.

Ce que risque réellement une entreprise aujourd’hui

Ici encore, la réalité est plus mesurée que les titres. Le règlement ne prévoit pas de sanction spécifique attachée à l’article 4. Les amendes qui circulent dans les articles alarmistes, jusqu’à trente-cinq millions d’euros ou sept pour cent du chiffre d’affaires mondial, concernent d’autres obligations du texte, en premier lieu les pratiques d’IA purement et simplement interdites.

Ce sont les États membres qui doivent définir leur propre régime de sanctions et désigner les autorités chargées de la surveillance. En France, le schéma envisagé confierait la coordination à la DGCCRF et la compétence sur les données personnelles et la biométrie à la CNIL, mais cette organisation n’est pas encore adoptée définitivement.

Faut-il en conclure qu’on peut ignorer le sujet ? Ce serait un mauvais calcul, pour deux raisons. La première est que le cadre se met en place et que les entreprises qui auront attendu la première sanction pour s’y mettre le feront dans l’urgence. La seconde est plus immédiate : le vrai risque, aujourd’hui, n’est pas l’amende. Il est opérationnel. Un salarié qui colle un fichier client dans un outil grand public crée une fuite de données bien réelle, et celle-là relève du RGPD, dont le régime de sanctions existe depuis longtemps.

Ce qu’un niveau suffisant veut dire concrètement

Le texte reste volontairement ouvert, alors traduisons-le en langage de terrain. Une personne qui a un niveau suffisant sait à peu près ceci.

  • Elle comprend que l'outil produit une réponse plausible et non une réponse vérifiée, donc que tout ce qui en sort doit être relu
  • Elle sait sur quels types de contenus les erreurs sont les plus fréquentes
  • Elle sait ce qu'elle ne met jamais dans un outil grand public : données de santé, données bancaires, fichiers clients nominatifs, documents couverts par un secret
  • Elle connaît le paramétrage de son outil et sait si ses échanges peuvent servir à entraîner le modèle
  • Elle sait formuler une consigne correcte, ce qui n'est pas un détail : la moitié des déceptions vient d'une demande mal posée
  • Elle sait reconnaître les situations où l'outil n'a rien à faire, typiquement quand une décision affecte directement une personne

Par où commencer quand on est une petite structure

Inutile de bâtir un plan de conformité de trente pages. Trois mouvements suffisent à sortir de la zone grise.

Commencez par regarder ce qui se passe déjà. Dans la plupart des entreprises, l’IA est entrée par la porte de derrière : des salariés l’utilisent depuis des mois sur leur navigateur, sans que personne n’ait rien décidé. Faites simplement le tour de qui utilise quoi, et pour quelles tâches. C’est souvent la partie la plus instructive.

Écrivez ensuite vos règles d’usage. Une page suffit : les outils autorisés, ce qu’on n’y met jamais, ce qui doit être relu avant d’être envoyé, à qui on s’adresse en cas de doute. Diffusez-la et gardez la date de diffusion.

Enfin, mettez les personnes concernées à niveau. C’est là que la formation prend son sens, non pas parce qu’un texte l’imposerait, mais parce que c’est le seul moyen de transformer une page de règles en réflexes. Et parce qu’une attestation datée est, le jour où on vous pose la question, une réponse plus solide qu’une note de service.

Ce qu’Oxineo vérifie sur ce point

Nous ne sommes pas organisme de formation. Notre travail consiste à sélectionner les organismes chez qui nous envoyons les professionnels qui nous consultent, et à écarter ceux qui ne tiennent pas la route.

Sur l’IA, nous regardons trois choses en particulier. Que le programme traite réellement la confidentialité des données et le cadre légal, et pas seulement les astuces de productivité, car c’est précisément ce que l’article 4 vise. Que la formation soit pratique et appliquée aux outils que les gens utilisent vraiment, plutôt que théorique. Et que l’organisme soit certifié Qualiopi, ce qui conditionne l’accès aux financements publics et mutualisés.

C’est aussi pour cela que nous refusons de vendre la peur du gendarme. Une entreprise qui se forme parce qu’elle a compris l’intérêt en tire quelque chose. Une entreprise qui se forme parce qu’elle a peur d’une amende qui n’existe pas encore signe un chèque et n’apprend rien.

Si vous vous demandez où vous en êtes, le plus simple est d’en parler. Un conseiller Oxineo fait le point sur vos usages réels et vous dit franchement si vous avez besoin de quelque chose, ou pas.

À retenir

L’essentiel en quelques points

  • L'obligation existe depuis le 2 février 2025 et concerne toute entreprise qui utilise l'IA, y compris les indépendants.
  • Le texte impose un niveau suffisant de maîtrise, pas une formation, et encore moins une formation certifiante.
  • Aucune sanction n'est attachée à l'article 4 dans le règlement, et la France n'a pas encore arrêté son dispositif.
  • Le risque immédiat n'est pas l'amende, c'est la fuite de données par un usage mal encadré.
  • Trois actions suffisent : recenser les usages réels, écrire une page de règles, mettre les personnes concernées à niveau.

Envie d’aller plus loin sur l’IA ?

Un conseiller Oxineo fait le point avec vous sur ce que l’IA peut changer dans votre activité, sans engagement.

Prendre rendez-vous avec un conseiller Découvrir la formation IA
Questions fréquentes

Ce qu’on nous demande le plus souvent

La formation à l'IA est-elle obligatoire pour les entreprises ?

L'article 4 de l'AI Act impose depuis le 2 février 2025 que les personnes qui utilisent l'IA au nom de l'entreprise disposent d'un niveau suffisant de maîtrise. Le texte impose un résultat, pas un moyen : il n'oblige pas à suivre une formation précise, mais la formation reste le moyen le plus simple d'atteindre ce résultat et de pouvoir le démontrer.

Les TPE et les indépendants sont-ils concernés ?

Oui. Le règlement vise les fournisseurs et les déployeurs de systèmes d'IA, et une entreprise qui se contente d'utiliser un outil comme ChatGPT dans son activité est un déployeur. Aucune exemption n'est prévue pour les petites structures. Le niveau attendu est simplement proportionné à l'usage réel.

Quelles sanctions en cas de non-respect de l'article 4 ?

Le règlement ne prévoit pas de sanction propre à l'article 4. Ce sont les États membres qui définissent leur régime, et en France le schéma des autorités compétentes n'est pas encore adopté. Les montants vertigineux évoqués dans certains articles concernent d'autres obligations du règlement, notamment les pratiques interdites.

Comment prouver que mes équipes ont le niveau suffisant ?

Aucun format n'est imposé. Ce qui compte est de pouvoir montrer ce que vous avez fait : une trace des actions de sensibilisation ou de formation, la liste des personnes concernées, les règles internes d'usage que vous avez écrites. Une attestation de formation constitue la trace la plus simple à produire.

Faut-il une formation certifiante ?

Non, le texte n'exige aucune certification. Il demande un niveau de connaissances adapté au contexte, aux outils utilisés et aux personnes concernées. Une formation pratique orientée sur vos usages réels répond mieux à l'esprit du texte qu'un parcours théorique.

À lire aussi

Dans le même esprit