Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
AI Act

Formation IA obligatoire : l'article 4 AI Act en 2026

Article 4 AI Act après la réforme de juillet 2026 : qui accompagner, quels contenus prévoir et comment organiser la maîtrise de l’IA.

L’article 4 de l’AI Act concerne les fournisseurs et les déployeurs de systèmes d’IA, y compris les entreprises utilisant un assistant conversationnel au travail. Depuis le 27 juillet 2026, sa rédaction a changé : il leur demande de prendre des mesures soutenant le développement de la maîtrise de l’IA de leur personnel et des personnes qui utilisent ces systèmes pour leur compte. Il ne leur impose plus de garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise selon l’ancienne formulation. Règlement 2026/1744, art. 1(5) et 4.

L’esprit de l’article 4 reste simple : une IA mal comprise peut être mal utilisée, avec des conséquences pour les données personnelles, la qualité des décisions ou les personnes concernées. Former les équipes doit partir de leurs usages réels : les données saisies, les résultats qu’elles peuvent suivre et les situations dans lesquelles elles doivent demander une validation.

Ce qu’il faut retenir

  • L’obligation de maîtrise de l’IA existe depuis le 2 février 2025 ; son contenu a été révisé en juillet 2026.
  • La formation est un moyen de développer cette maîtrise. Aucun diplôme, prestataire certifié, quota d’heures ou renouvellement annuel uniforme n’est imposé par l’article 4.
  • Adaptez les mesures aux connaissances des utilisateurs, aux outils, aux tâches et aux personnes exposées.
  • Garder les supports, les publics concernés et les actions réalisées aide à piloter le dispositif ; l’article 4 ne prescrit pas un dossier type.

Le cadre légal : ce qui a changé en juillet 2026

Le nouvel article 4(1) conserve une approche contextuelle : connaissances techniques, expérience, éducation et formation des personnes, conditions d’utilisation des systèmes et personnes ou groupes concernés. Il maintient les fournisseurs et les déployeurs dans son champ ; il ne réserve pas ces mesures aux systèmes à haut risque. Le nouvel article 4(2) prévoit également des actions de soutien de la Commission et des États membres. Règlement 2026/1744, art. 1(5).

La définition de la maîtrise de l’IA reste centrée sur les compétences, les connaissances et la compréhension nécessaires à un usage éclairé, avec une conscience des possibilités, risques et préjudices potentiels. Ce cadre ne signifie pas que chaque collaborateur doit savoir entraîner un modèle. AI Act, art. 3(56).

Le report des exigences relatives aux systèmes à haut risque ne suspend pas cette obligation transversale. Notre calendrier de l’AI Act distingue ces échéances. Pour les personnes chargées du contrôle humain d’un système à haut risque, l’article 26(2) prévoit en outre des exigences propres de compétence, formation, autorité et soutien, selon le calendrier applicable à ce système. AI Act, art. 26(2), et règlement 2026/1744, art. 1(40).

Qui doit être formé ?

L’obligation vise « le personnel et les autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA ». Concrètement, plusieurs populations :

Population Objectif proposé Exemples
Utilisateurs finaux Sensibilisation aux usages, limites et risques Collaborateurs utilisant Copilot, ChatGPT, un assistant métier
Encadrement / métiers Compréhension des enjeux, supervision humaine Managers, chefs de projet
Fonctions techniques Maîtrise approfondie, gouvernance des données Data scientists, ingénieurs, DSI
Fonctions support conformité Cadre juridique, articulation RGPD / AI Act DPO, juristes, RSSI
Direction Enjeux stratégiques et responsabilités COMEX, dirigeants

Le principe est celui de la proportionnalité : plus une personne interagit avec des systèmes sensibles ou porte une responsabilité de supervision, plus les mesures de formation doivent être approfondies. Un collaborateur qui utilise ponctuellement un assistant généraliste n’a pas besoin du même programme qu’un ingénieur déployant un système à haut risque.

Quel contenu de formation ?

Le règlement ne fixe pas de programme, mais la finalité (usage éclairé, conscience des risques) dessine un socle. Une formation à la maîtrise de l’IA devrait couvrir :

  1. Les fondamentaux de l’IA : ce qu’est un système d’IA, ce qu’est un modèle à usage général, comment fonctionne une IA générative, ce qu’elle sait et ne sait pas faire.
  2. Les risques concrets : « hallucinations » et erreurs factuelles, biais et discriminations, fuites de données confidentielles, dépendance excessive, atteintes à la propriété intellectuelle.
  3. Le cadre juridique : les grandes lignes de l’AI Act (niveaux de risque, rôles de fournisseur et déployeur), l’articulation avec le RGPD, notamment les décisions automatisées de l’article 22 et la protection des données sensibles.
  4. Les règles internes : ce qui est autorisé et interdit dans l’organisation — données proscrites en saisie, outils validés, obligation de vérification des sorties. C’est le lien direct avec la charte IA d’entreprise, dont la formation assure l’appropriation.
  5. Les bons réflexes : vérifier systématiquement les sorties, ne jamais saisir de données personnelles ou confidentielles non autorisées, signaler les incidents, garder l’humain dans la boucle décisionnelle.

Le contenu doit être différencié par population. Une session commune peut être complétée par des ateliers propres aux tâches de chaque équipe. Les recommandations de la CNIL sur l’IA fournissent un appui utile pour le volet données personnelles.

Comment documenter les mesures prises ?

L’article 4 n’impose ni liste d’émargement ni quiz. Une trace proportionnée permet cependant de savoir qui utilise quoi et quelles lacunes restent à traiter. Conservez, selon vos besoins :

  • le plan décrivant les publics, objectifs, contenus et calendrier ;
  • les supports utilisés et leur version ;
  • les dates et participants aux actions réalisées ;
  • les exercices ou questions ayant révélé un besoin d’accompagnement ;
  • les modifications apportées après un nouvel outil ou un incident.

Rattacher ces éléments au registre des systèmes d’IA facilite le suivi par usage. Ne collectez pas de scores individuels détaillés sans utilité définie : la documentation de la formation doit elle-même respecter les règles de protection des données lorsqu’elle identifie des salariés.

Le principe de responsabilité du RGPD concerne les traitements de données personnelles ; ce n’est pas une obligation documentaire universelle qui rendrait un format précis obligatoire pour chaque usage d’IA. Il faut distinguer les preuves utiles à l’organisation et les documents expressément imposés par un texte.

L’exposition en cas de manquement

L’article 4 n’est pas expressément énuméré parmi les obligations assorties des plafonds spécifiques de l’article 99(3) à (5). Cela ne permet pas d’affirmer qu’aucune sanction ne serait possible : l’article 99(1) impose aux États membres de prévoir des sanctions et mesures d’exécution pour les violations du règlement. Des règles particulières concernent aussi les opérateurs relevant de la compétence du Bureau de l’IA. Il faut examiner le fondement précis, l’autorité compétente et le comportement reproché, sans appliquer mécaniquement le plafond des pratiques interdites à un défaut de formation. AI Act, art. 99(3)–(5), modifié par le règlement 2026/1744, art. 1(32) et 1(38).

Un accompagnement insuffisant peut par ailleurs contribuer à un autre manquement : supervision humaine purement formelle, transmission de données personnelles à un outil non autorisé ou absence de réaction à une erreur. La formation sert donc aussi à prévenir des incidents concrets.

Modèle de plan de formation à la maîtrise de l’IA

Ce modèle propose une organisation interne à adapter. Les parcours et la fréquence de revue ci-dessous ne sont pas des durées légales.

PLAN DE MAÎTRISE DE L’IA — [ENTREPRISE]

1. Objet. Mettre en œuvre des mesures soutenant le développement de la maîtrise de l’IA des personnes utilisant nos systèmes, conformément à l’article 4 de l’AI Act dans sa rédaction applicable.

2. Périmètre. Collaborateurs, prestataires et intérimaires s’occupant du fonctionnement ou de l’utilisation des systèmes d’IA pour notre compte ; outils et usages recensés en annexe.

3. Parcours. Socle commun sur les possibilités, limites et règles internes ; ateliers métier sur les décisions, erreurs et données ; approfondissements techniques ou juridiques selon les responsabilités.

4. Exercices. Vérifier une réponse plausible mais erronée, retirer les données inutiles d’une demande, identifier un cas nécessitant une validation humaine, signaler un incident.

5. Modalités. Sessions internes, e-learning ou ateliers accompagnés ; vérification de la compréhension adaptée aux tâches.

6. Traçabilité. Supports, dates, publics et actions correctrices conservés par [fonction responsable], avec accès et durée définis.

7. Actualisation. Réexamen lors d’un changement d’outil ou d’usage, d’un incident ou d’une évolution juridique ; revue périodique à la fréquence choisie par l’entreprise.

8. Pilotage. Responsable opérationnel : [nom/fonction] ; contributions des métiers, RH, sécurité et du DPO sur les données personnelles ; arbitrages de la direction si nécessaire.

Recommandations opérationnelles

Commencez par les personnes déjà utilisatrices et les usages comportant les conséquences les plus importantes. Un atelier sur les erreurs de l’outil réellement utilisé est plus facile à appliquer qu’un exposé général sans exercice. Vérifiez ensuite que les consignes de la charte sont comprises et que les utilisateurs savent à qui demander de l’aide.

Pour une petite structure, un support court, une démonstration et une procédure de validation peuvent constituer un point de départ pertinent. Notre guide AI Act et PME replace ces mesures dans les autres obligations à examiner.

FAQ

L’article 4 impose-t-il un organisme certifié ?

Non. Il ne fixe ni certification du prestataire ni diplôme des participants. Une action interne peut convenir si elle développe la maîtrise de l’IA dans le contexte réel d’utilisation.

Les petites entreprises sont-elles concernées ?

Oui, l’article 4 ne comporte pas de seuil d’effectif. Le contenu des mesures dépend toutefois des connaissances, des usages et des personnes exposées, ce qui permet une démarche proportionnée.

Une formation annuelle est-elle obligatoire ?

Aucune périodicité annuelle n’est fixée par l’article 4. L’entreprise choisit son rythme de revue et réexamine ses mesures lorsque les outils, usages ou risques changent.

La réforme de juillet 2026 a-t-elle supprimé l’obligation ?

Non. Elle a remplacé la formulation sur la garantie d’un niveau suffisant par une obligation de prendre des mesures soutenant le développement de la maîtrise de l’IA. Il faut donc actualiser le plan sans abandonner les actions utiles déjà engagées.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →