9 min de lectureL'équipe Maitria
AI Act article 4 : ce que l'obligation de formation à l'IA impose vraiment aux entreprises
Depuis le 2 février 2025, l'article 4 du règlement européen sur l'intelligence artificielle (AI Act) demande aux entreprises qui utilisent des systèmes d'IA de prendre des mesures pour que leurs équipes en aient une maîtrise suffisante. Ce texte a généré deux discours symétriquement faux : « formez-vous ou vous serez lourdement sanctionnés » d'un côté, « c'est vidé de sa substance, ignorez-le » de l'autre. La réalité est plus simple, et plus intéressante. Voici ce que le texte dit vraiment, ce qu'il ne dit pas, et ce qu'une entreprise raisonnable devrait en faire — à jour au 3 juillet 2026, après le vote du Digital Omnibus.
Que dit exactement l'article 4 de l'AI Act ?
L'article 4 du règlement (UE) 2024/1689, applicable depuis le 2 février 2025, impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA de leur personnel. Cette exigence tient compte des connaissances techniques, de l'expérience et de la formation des personnes concernées, ainsi que du contexte d'utilisation. C'est une obligation de moyens : le texte demande des mesures proportionnées, pas un niveau certifié à atteindre.
Trois points méritent d'être soulignés, parce qu'ils sont régulièrement déformés.
D'abord, le texte ne dit pas « formation ». Il parle de « mesures » visant un « niveau suffisant de maîtrise de l'IA » (AI literacy dans la version anglaise). La formation est le moyen le plus évident et le plus simple à documenter, mais une charte d'usage, des procédures internes ou un accompagnement au poste participent de la même logique.
Ensuite, l'exigence est explicitement contextuelle. Une équipe qui rédige des courriers avec un assistant grand public et une équipe qui déploie un modèle dans un processus de décision de crédit n'ont pas le même « niveau suffisant » à atteindre. Le règlement le dit lui-même : les mesures s'apprécient selon les connaissances, l'expérience, l'éducation et la formation des personnes, et selon le contexte d'utilisation.
Enfin, l'obligation existe et s'applique déjà. Elle est entrée en application le 2 février 2025 — avant la plupart des autres obligations du règlement. Ce n'est ni un projet, ni une échéance lointaine.
Mon entreprise est-elle concernée par l'article 4 ?
Oui, très probablement : l'article 4 s'applique aux « déployeurs » de systèmes d'IA, c'est-à-dire à toute organisation qui utilise des systèmes d'IA dans le cadre de son activité — pas seulement à celles qui les développent. Une PME dont les équipes utilisent un assistant d'IA générative pour rédiger, analyser ou synthétiser entre dans cette définition. Le critère n'est pas la taille de l'entreprise ni son secteur, mais l'usage.
C'est le point qui surprend le plus les dirigeants : l'AI Act est souvent perçu comme un texte pour les éditeurs de logiciels et les géants technologiques. La majorité de ses obligations les plus lourdes visent effectivement les fournisseurs de systèmes à haut risque. Mais l'article 4, lui, a un champ beaucoup plus large : il concerne l'organisation utilisatrice ordinaire, celle dont les salariés ont adopté ces outils — parfois sans cadre, parfois sans que la direction le sache précisément.
Une nuance honnête s'impose : l'intensité de l'obligation reste proportionnée. Pour une entreprise dont l'usage de l'IA se limite à des tâches à faible enjeu, des mesures légères et documentées suffisent. Pour une entreprise d'un secteur régulé — banque, assurance, audit — le niveau d'attente est mécaniquement plus élevé, notamment parce que les superviseurs sectoriels s'intéressent de près à l'encadrement de l'IA (l'ACPR mène des consultations en ce sens pour la banque et l'assurance).
Le Digital Omnibus de 2026 a-t-il supprimé cette obligation ?
Non. Le Digital Omnibus — le paquet européen de simplification numérique voté par le Parlement européen le 16 juin 2026 et approuvé par le Conseil le 29 juin 2026 — allège la rédaction de l'article 4 mais maintient l'obligation. La formulation passe d'une exigence de prendre des mesures pour « garantir » un niveau suffisant de maîtrise de l'IA à une exigence de prendre des mesures pour promouvoir et soutenir son développement, proportionnées à l'organisation. La substance demeure ; c'est l'exigence probatoire qui baisse.
Précision importante de calendrier : au 3 juillet 2026, date de publication de cet article, le texte du Digital Omnibus n'est pas encore publié au Journal officiel de l'Union européenne. La publication est attendue en juillet 2026, avec une entrée en vigueur trois jours après. La formulation française définitive ne sera donc figée qu'à ce moment-là — et c'est le texte d'origine, celui de 2024, qui reste formellement en vigueur aujourd'hui.
Ce que ce changement signifie en pratique : l'Union européenne a confirmé que la maîtrise de l'IA par les équipes est une exigence durable du cadre réglementaire, tout en admettant que la rédaction initiale (« garantir ») était difficile à satisfaire à la lettre. Une entreprise qui a mis en place des mesures raisonnables et documentées était conforme hier et le restera demain. Une entreprise qui n'a rien fait ne peut pas s'abriter derrière l'allègement : l'obligation de prendre des mesures, elle, n'a pas disparu.
Le même paquet reporte par ailleurs au 2 décembre 2027 les obligations relatives aux systèmes à haut risque qui devaient s'appliquer au 2 août 2026 — un sujet distinct de l'article 4, mais utile à connaître pour situer le calendrier d'ensemble.
Risque-t-on une amende si l'on ne forme pas ses équipes ?
Non, il n'existe pas d'amende spécifiquement attachée à l'article 4 : l'article 99 de l'AI Act, qui fixe le régime des sanctions, ne le vise pas. Quiconque vous vend une formation « obligatoire sous peine d'amende » en brandissant les montants de l'article 99 déforme le texte. Le risque lié à l'article 4 est réel mais indirect, et c'est précisément ce qui le rend intéressant à traiter posément.
Ces risques indirects sont de trois ordres.
La responsabilité en cas d'incident. Si un usage non maîtrisé de l'IA cause un dommage — donnée confidentielle exposée, décision fondée sur une réponse fausse, contenu problématique diffusé —, l'absence de toute mesure de maîtrise de l'IA pourra peser dans l'analyse de la responsabilité de l'entreprise. À l'inverse, des mesures documentées constituent un élément de défense tangible.
Les attentes des régulateurs sectoriels. Dans les secteurs supervisés, l'encadrement de l'IA fait partie des attentes prudentielles en construction — l'ACPR y travaille pour la banque et l'assurance. Une entreprise de ces secteurs qui ne peut rien montrer sur la maîtrise de l'IA par ses équipes s'expose à des questions inconfortables, indépendamment de toute amende AI Act. Côté surveillance nationale de l'AI Act, le dispositif français est en cours d'installation à la date de cet article.
Les audits de vos clients et donneurs d'ordre. C'est souvent le canal le plus rapide : les questionnaires fournisseurs et les due diligences intègrent désormais des questions sur la gouvernance de l'IA. Ne rien avoir à répondre a un coût commercial immédiat, bien avant tout enjeu réglementaire.
Autrement dit : le bon cadre de raisonnement n'est pas « que risque-t-on comme sanction ? », mais « que devons-nous être capables de démontrer, et à qui ? ».
Que devrait faire concrètement une entreprise raisonnable ?
Une entreprise raisonnable devrait pouvoir démontrer, documents à l'appui, qu'elle a pris des mesures proportionnées pour développer la maîtrise de l'IA de ses équipes : un état des lieux des usages, des actions de formation ou d'accompagnement adaptées aux rôles, et une trace écrite de l'ensemble. C'est une démarche de quelques semaines, pas un chantier de conformité lourd.
Concrètement, la séquence tient en quatre temps.
- Cartographier les usages réels. Quels outils d'IA sont utilisés, par quelles équipes, pour quelles tâches, avec quelles données ? Dans la plupart des entreprises, cet état des lieux réserve des surprises — c'est lui qui permet ensuite de proportionner les mesures.
- Poser un cadre d'usage. Une charte ou des règles simples : ce qui est autorisé, ce qui ne l'est pas, ce qu'on ne met jamais dans un outil grand public, comment on vérifie une réponse avant de s'en servir.
- Former de manière différenciée. Le texte lui-même invite à tenir compte des connaissances et du contexte : un socle commun pour tous les utilisateurs, un approfondissement par métier pour les usages intensifs, un niveau technique pour les équipes qui déploient ou supervisent ces systèmes.
- Documenter. Programme de formation, feuilles d'émargement, attestations, comptes rendus de suivi. Pour une obligation de moyens, la documentation n'est pas de la paperasse : c'est la preuve elle-même. Une formation structurée est précisément le type de mesure qui se documente bien — c'est sa force par rapport à des initiatives informelles.
Ce niveau d'effort est proportionné, défendable devant un régulateur comme devant un client, et — bénéfice non réglementaire mais bien réel — il traite au passage les vrais risques opérationnels : données mal protégées, réponses fausses prises pour vraies, usages improvisés.
FAQ — AI Act article 4 en bref
L'article 4 de l'AI Act est-il déjà en vigueur ? Oui. Il s'applique depuis le 2 février 2025 à toutes les organisations qui fournissent ou utilisent des systèmes d'IA. Le Digital Omnibus voté en juin 2026 en allège la formulation mais ne le supprime pas.
L'AI Act rend-il la formation à l'IA obligatoire ? Pas au sens strict. L'article 4 impose de prendre des mesures pour développer la maîtrise de l'IA des équipes — une obligation de moyens. La formation n'est pas nommée comme seule voie, mais elle est le moyen le plus simple à mettre en œuvre et à documenter.
Y a-t-il une amende en cas de non-respect de l'article 4 ? Non, aucune amende dédiée : l'article 99 de l'AI Act, qui fixe les sanctions, ne vise pas l'article 4. Les enjeux réels sont indirects — responsabilité en cas d'incident, attentes des régulateurs sectoriels comme l'ACPR, audits des clients et donneurs d'ordre.
Une PME qui utilise simplement ChatGPT est-elle concernée ? Oui : toute organisation qui utilise des systèmes d'IA est « déployeur » au sens du règlement. Mais l'obligation est proportionnée au contexte — pour des usages courants à faible enjeu, des mesures simples et documentées suffisent.
Comment prouver sa conformité à l'article 4 ? Par la documentation : état des lieux des usages, charte d'usage, programme de formation, feuilles d'émargement, attestations et suivi. S'agissant d'une obligation de moyens, c'est cette trace écrite qui démontre que l'entreprise a agi.
Parler de votre situation
Si vous voulez faire le point sur ce que l'article 4 implique pour vos équipes — et sur la manière la plus simple de le documenter —, nous en discutons volontiers, sans dramatisation et sans tunnel commercial.
Échanger sur la mise en conformité formation de vos équipes →
Informations à jour au 3 juillet 2026 (texte du Digital Omnibus non encore publié au JOUE à cette date — la formulation définitive de l'article 4 sera figée après publication). Cet article présente un état général de la réglementation et ne constitue pas un conseil juridique. Pour toute décision engageante, rapprochez-vous d'un conseil qualifié.
Article rédigé par L'équipe Maitria. Sources principales : règlement (UE) 2024/1689 (article 4, article 99) ; Parlement européen et Conseil de l'UE, procédure Digital Omnibus (votes des 16 et 29 juin 2026).
Trente minutes pour savoir si nous pouvons vous être utiles.
Sans engagement. Réponse honnête, même si c'est « pas encore ».