AI Act article 4 : équipes non formées à l'IA, quels risques ?
AI Act art. 4 : aucune amende propre dans le règlement, mais contrôle national depuis août 2026, preuve, responsabilité et obligations voisines sanctionnées.
Fondateur de Tech-Bharat et de JANCLODE, organisme de formation éditeur de Formations Obligatoires
Publié le · 11 min de lecture

« Si on ne forme pas nos équipes à l'IA, on risque 15 millions d'euros ? » La question circule dans beaucoup d'entreprises depuis l'entrée en application de l'article 4 du règlement européen sur l'intelligence artificielle, souvent alimentée par des offres commerciales alarmistes. La réponse honnête est plus nuancée, et plus utile : le règlement ne fixe aucune amende spécifique pour l'article 4. Mais cela ne veut pas dire qu'il n'y a pas de risque. Ce guide fait le tri entre ce que dit le texte, tel que modifié en juillet 2026, et les risques réels pour une entreprise qui n'a rien fait.
Ce que dit l'article 4 depuis le 27 juillet 2026
L'article 4 du règlement (UE) 2024/1689 s'applique depuis le 2 février 2025. Il a été réécrit par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », publié au Journal officiel de l'Union le 24 juillet 2026 et entré en vigueur le troisième jour suivant, soit le 27 juillet 2026.
La nouvelle rédaction du paragraphe 1 est la suivante : les fournisseurs et les déployeurs de systèmes d'IA « prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte », en tenant compte de leurs connaissances, de leur expérience, de leur formation et du contexte d'utilisation. Le texte ajoute : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »
Trois conséquences pratiques :
- Qui est visé : tout « déployeur », c'est-à-dire toute organisation qui utilise un système d'IA dans le cadre de son activité professionnelle. Un cabinet de courtage dont les collaborateurs utilisent un assistant conversationnel pour rédiger des courriers est concerné, au même titre qu'un éditeur de logiciel.
- Ce qui a changé : la version de 2024 demandait de prendre des mesures pour « garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA ». Le considérant du règlement de 2026 explique ce recul par la charge que des obligations strictes faisaient peser sur les petites entreprises. L'obligation devient une obligation de moyens : prendre des mesures, adaptées, sans objectif chiffré par personne.
- Ce qui n'a pas changé : l'obligation existe toujours et s'applique à tous. Les nouveaux paragraphes 2 et 3 chargent la Commission et les États membres de soutenir les entreprises, en particulier les PME, et le Comité IA d'adopter des recommandations.
Y a-t-il une amende pour défaut de formation ?
L'article 99 du règlement organise les sanctions. Ses paragraphes 3 à 5 fixent trois plafonds :
- jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites de l'article 5 ;
- jusqu'à 15 millions d'euros ou 3 % pour une liste fermée d'obligations : celles des fournisseurs (article 16), des mandataires, importateurs et distributeurs, des déployeurs de systèmes à haut risque (article 26), des organismes notifiés et les obligations de transparence de l'article 50 (le règlement de 2026 y ajoute certaines obligations de l'article 25) ;
- jusqu'à 7,5 millions d'euros ou 1 % pour la fourniture d'informations inexactes aux autorités.
L'article 4 ne figure dans aucune de ces listes. Pour tout ce qui n'y figure pas, le paragraphe 1 de l'article 99 renvoie aux États membres : ils déterminent « le régime des sanctions et autres mesures d'exécution, qui peuvent également comprendre des amendes administratives, des avertissements et des mesures non monétaires », sanctions qui doivent être « effectives, proportionnées et dissuasives » et tenir compte des intérêts des PME.
Autrement dit, tout chiffre présenté comme « l'amende de l'article 4 » est au mieux un raccourci, au pire une confusion avec les plafonds d'autres articles. Nous n'avons pas identifié, au 23 septembre 2026, de texte français publié qui fixe un montant d'amende propre au défaut de maîtrise de l'IA. Si quelqu'un vous en cite un, demandez-lui la référence exacte.
Qui contrôle, et depuis quand
La Commission européenne l'indique dans ses questions-réponses sur la maîtrise de l'IA : la surveillance et l'application de l'article 4 ne relèvent pas du Bureau de l'IA mais des autorités nationales de surveillance du marché, qui « commenceront à superviser et à faire appliquer les règles à partir du 2 août 2026 ». Elle précise qu'une approche proportionnée sera suivie.
Le contrôle de l'article 4 est donc désormais possible, y compris à l'occasion d'autre chose : une plainte, un incident, l'examen d'un système d'IA dont vous êtes déployeur, ou le contrôle d'une obligation voisine.
Premier vrai risque : les obligations voisines, elles, sont sanctionnées
Le défaut de formation pèse surtout parce qu'il fait commettre d'autres manquements, qui ont leurs propres plafonds.
Les pratiques interdites (article 5), applicables depuis le 2 février 2025. Un collaborateur qui ignore les interdictions peut mettre en place, de bonne foi, un usage interdit : par exemple un système de reconnaissance des émotions sur le lieu de travail, que l'article 5 interdit sauf raisons médicales ou de sécurité. Plafond : 35 millions d'euros ou 7 %.
La transparence (article 50), applicable depuis le 2 août 2026. Les déployeurs qui publient des contenus audio, image ou vidéo générés ou manipulés par IA constituant un « hypertrucage » doivent l'indiquer ; d'autres obligations d'information visent les systèmes de reconnaissance des émotions ou de catégorisation biométrique. Une équipe marketing non sensibilisée est la première exposée. Plafond : 15 millions d'euros ou 3 %.
Les systèmes à haut risque (article 26). Pour le secteur financier, l'annexe III classe à haut risque les systèmes destinés à évaluer la solvabilité des personnes physiques ou à établir leur note de crédit (hors détection de fraude), et ceux destinés à l'évaluation des risques et à la tarification en assurance vie et en assurance maladie. Le déployeur de tels systèmes doit notamment confier le contrôle humain à des personnes « qui disposent des compétences, de la formation et de l'autorité nécessaires » (article 26, paragraphe 2). Depuis le règlement de 2026, ces obligations s'appliquent aux systèmes de l'annexe III à partir du 2 décembre 2027. C'est dans ce cas précis que la formation devient une condition d'une obligation sanctionnée jusqu'à 15 millions d'euros ou 3 %.
Pour les PME, y compris les jeunes pousses, chaque amende est plafonnée au plus faible des deux montants (article 99, paragraphe 6).
Deuxième vrai risque : ne rien pouvoir montrer
Face à une autorité, à un client ou à un juge, la question sera : quelles mesures avez-vous prises ? La Commission indique qu'il n'est pas nécessaire d'obtenir un certificat et que les organisations peuvent tenir un registre interne des formations. C'est une bonne nouvelle, mais c'est aussi le minimum attendu. Une entreprise qui ne peut produire ni liste des outils d'IA utilisés, ni règles internes, ni trace de formation ou de sensibilisation aura du mal à soutenir qu'elle a pris des mesures.
Exemple : une agence immobilière dont un négociateur publie des visuels de biens retouchés par IA sans le signaler. Si l'agence peut montrer une charte d'usage et une formation suivie par ce négociateur, le manquement reste individuel et l'agence démontre sa diligence. Sans rien de tout cela, c'est l'organisation qui est en défaut.
Troisième vrai risque : la responsabilité civile et professionnelle
La Commission le rappelle : en cas de préjudice, la responsabilité se règle selon le droit national. Le règlement ne crée pas de régime de réparation propre pour l'article 4. En pratique, un dommage causé par un usage mal maîtrisé de l'IA (un conseil erroné repris tel quel d'un assistant conversationnel, un courrier contenant des informations inventées, une donnée client transmise à un outil non autorisé) s'apprécie avec les règles habituelles de la responsabilité civile et, pour les professions réglementées, de leurs obligations propres.
Pour un intermédiaire en assurance ou en crédit, l'IA ne change rien au devoir de conseil : c'est le professionnel qui conseille, pas l'outil. Pour les données personnelles, c'est le RGPD qui s'applique, avec ses propres sanctions ; notre guide sur le RGPD dans un cabinet de courtage ou de CGP détaille ce volet.
Quatrième risque : vos contrats et vos clients
Rien dans le règlement n'oblige vos clients professionnels à exiger une politique d'IA. Mais rien ne les en empêche : un donneur d'ordre peut prévoir contractuellement que son prestataire forme ses équipes, déclare les outils d'IA utilisés ou s'interdit d'y soumettre certaines données. Dans ce cas, le défaut de formation devient un manquement contractuel, avec les conséquences prévues au contrat. Relisez vos contrats et vos conditions générales d'achat récents.
Tableau récapitulatif
| Obligation | Applicable depuis | Plafond prévu par le règlement | Lien avec la formation |
|---|---|---|---|
| Maîtrise de l'IA (article 4) | 2 février 2025 (rédaction de 2026 depuis le 27 juillet 2026) | Aucun plafond propre ; régime fixé par chaque État (article 99 §1) | Obligation directe, de moyens |
| Pratiques interdites (article 5) | 2 février 2025 | 35 M€ ou 7 % du CA mondial | Un personnel non informé peut mettre en place un usage interdit |
| Transparence (article 50) | 2 août 2026 | 15 M€ ou 3 % | Signaler les hypertrucages et informer les personnes concernées |
| Déployeurs de systèmes à haut risque (article 26) | 2 décembre 2027 pour l'annexe III | 15 M€ ou 3 % | Contrôle humain confié à des personnes formées |
| PME | — | Le plus faible des deux montants (article 99 §6) | — |
Ce qu'on peut vous demander
Il n'existe pas de liste officielle de pièces. En s'appuyant sur le texte et sur les réponses de la Commission, préparez :
- un inventaire des systèmes et outils d'IA utilisés, par qui et pour quoi ;
- vos règles internes d'usage (outils autorisés, données interdites, relecture humaine) ;
- le registre des formations ou sensibilisations suivies : nom, date, contenu, durée ;
- pour les personnes qui utilisent un système à fort enjeu, la preuve d'une formation adaptée à cet usage.
Vous n'avez encore rien fait : par où commencer
L'article 4 n'impose pas de rattraper un retard sur une période passée, mais il s'applique aujourd'hui et les autorités peuvent le contrôler depuis le 2 août 2026.
- Faites l'inventaire des usages réels, y compris les outils gratuits utilisés sans autorisation.
- Écrivez une règle simple : quels outils, quelles données jamais, quelle relecture obligatoire.
- Formez par profil : un socle commun pour tous, un approfondissement pour ceux qui produisent des contenus publiés ou prennent des décisions sur des personnes.
- Tenez le registre : c'est la preuve la plus simple de vos mesures.
- Repérez vos futurs systèmes à haut risque (crédit, assurance vie ou santé) pour préparer l'échéance de décembre 2027.
Notre formation maîtrise de l'IA (AI Act, article 4) dure 7 heures et couvre les usages, les risques, les données, les règles internes et les autres obligations de l'AI Act avec leurs dates réelles ; elle délivre une attestation nominative qui alimente directement votre registre. Pour un cabinet qui cumule d'autres obligations numériques, voir aussi DORA : ce que risque une entité financière qui n'a pas formé ses équipes.
Questions fréquentes
L'article 4 s'applique-t-il à une TPE qui utilise seulement un assistant conversationnel ?
Oui. Toute organisation qui utilise un système d'IA dans son activité professionnelle est un déployeur. La rédaction de 2026 tient compte de la taille et du contexte : les mesures attendues d'une TPE sont proportionnées, mais elles ne sont pas nulles.
Faut-il un certificat ou une formation certifiante ?
Non. La Commission indique qu'aucun certificat n'est nécessaire et qu'un registre interne des formations peut suffire. Ce qui compte, c'est de pouvoir montrer des mesures adaptées aux personnes et aux usages.
Le règlement de 2026 a-t-il supprimé l'obligation de former ?
Non. Il a remplacé l'obligation de « garantir » un niveau suffisant de maîtrise par celle de « prendre des mesures pour favoriser » son développement, sans niveau imposé par individu. L'obligation demeure et elle est contrôlable par les autorités nationales depuis le 2 août 2026.
Qui est sanctionné si un salarié commet une erreur avec un outil d'IA ?
Le règlement vise les opérateurs : l'entreprise en tant que fournisseur ou déployeur. En responsabilité civile, les règles nationales habituelles s'appliquent, et l'employeur répond en principe des fautes de ses salariés dans l'exercice de leurs fonctions. D'où l'intérêt de pouvoir montrer les mesures prises.
Sources officielles consultées
- Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (EUR-Lex)
- Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant le règlement (UE) 2024/1689 (omnibus numérique sur l'IA) (EUR-Lex)
- Commission européenne – Maîtrise de l'IA : questions et réponses
Liens ouverts et vérifiés à la date de mise à jour. Service indépendant, sans affiliation avec ces organismes.
Ce guide est une information générale, pas un avis juridique. Vérifiez votre situation auprès de l'autorité compétente ou d'un conseil.
Passez à l'action : formez-vous en ligne
Formation maîtrise de l'IA (AI Act, article 4)
79 € HT
7 heures en ligne · accès immédiat · attestation à la fin