Tu utilises déjà de l’IA. Donc tu es déjà concerné.
À Lyon comme ailleurs, le sujet n’est plus “est-ce qu’on fait de l’IA ?”. C’est “où est-ce qu’on en fait, avec quels outils, sur quelles données, et qui en répond ?”. Entre les copilotes bureautiques, les chatbots service client, les outils marketing, les ATS “augmentés” en RH, ou les agents qui appellent des API internes, l’IA s’est glissée partout. Souvent sans passer par la DSI. Parfois sans contrat carré. Et rarement avec des preuves prêtes si quelqu’un demande: “montre-moi comment tu maîtrises ce risque”.
L’AI Act (règlement européen sur l’IA) change la posture: certaines règles s’appliquent déjà, d’autres deviennent vraiment exigibles en 2026. Si tu es une PME ou une ETI de la métropole lyonnaise, tu n’as pas besoin d’un programme à 18 mois pour avancer. Tu as besoin d’un plan 30 jours: cartographier, décider, contractualiser, documenter. Et arrêter les usages toxiques.
Calendrier clair: “en vigueur” vs “exigible” (AI Act obligations 2026)
Trois dates structurent le sujet.
- 1 août 2024: entrée en vigueur du règlement. Source: Commission européenne, “AI Act enters into force on 1 August 2024” (commission.europa.eu).
- 2 février 2025: premières règles applicables, dont AI literacy (article 4) et pratiques interdites (article 5). Source: Commission, “first rules are now applicable” (digital-strategy.ec.europa.eu).
- 2 août 2026: début de l’application générale et de l’enforcement, avec notamment les exigences de transparence (article 50). Source: cadre réglementaire IA de la Commission (digital-strategy.ec.europa.eu).
À noter: il existe une période transitoire ciblée pour une partie de l’article 50 (marquage ou détectabilité de contenu synthétique) pour certains systèmes mis sur le marché avant le 2 août 2026, avec un délai jusqu’au 2 décembre 2026. Source: AI Act Service Desk FAQ (ai-act-service-desk.ec.europa.eu).
Traduction opérationnelle pour une conformité IA entreprise à Lyon: tu peux agir tout de suite sur trois blocs qui te concernent presque à coup sûr d’ici 2026: interdits (art. 5), AI literacy (art. 4), transparence (art. 50 à partir du 2 août 2026).
Rôle: “fournisseur” ou “déployeur” (et parfois les deux)
L’AI Act distingue grosso modo:
- Fournisseur: tu mets sur le marché ou en service un système d’IA. Exemple local typique: une startup lyonnaise qui vend un moteur de scoring, un assistant métier, un outil de vision, etc.
- Déployeur: tu utilises un système d’IA dans ton organisation. Exemple: une PME de Vaise qui utilise un assistant de rédaction et un chatbot sur son site.
Beaucoup d’entreprises lyonnaises sont déployeurs, et certaines deviennent fournisseurs sans s’en rendre compte quand elles “packagent” un agent ou un chatbot pour leurs clients, même si c’est basé sur une API tierce. Dans le doute, documente les deux angles.
Article 5: les pratiques interdites (check “drapeau rouge”)
Le plus simple: commence par ce qui est interdit. C’est le moyen le plus rapide de réduire le risque à zéro sur certains usages.
Ce que tu dois traquer dans tes usages
- Techniques trompeuses ou manipulatrices causant un préjudice. Source: AI Act Service Desk, article 5 (ai-act-service-desk.ec.europa.eu).
- Exploitation de vulnérabilités (âge, handicap, etc.) conduisant à un préjudice. Source: même page (ai-act-service-desk.ec.europa.eu).
- Reconnaissance des émotions au travail et dans l’éducation (avec exceptions limitées selon les cas). Source: FAQ Service Desk (ai-act-service-desk.ec.europa.eu).
- Scraping non ciblé d’images faciales (internet, CCTV) pour constituer ou étendre des bases de reconnaissance faciale. Source: même FAQ (ai-act-service-desk.ec.europa.eu).
- Catégorisation biométrique visant à inférer des attributs sensibles (opinions politiques, orientation sexuelle, etc.). Source: même FAQ (ai-act-service-desk.ec.europa.eu).
- Social scoring dans les cas visés par le texte. Source: même FAQ (ai-act-service-desk.ec.europa.eu).
- Prédiction du risque d’infraction pénale basée uniquement sur du profilage ou des traits. Source: même FAQ (ai-act-service-desk.ec.europa.eu).
Le cas concret qui te concerne vite: RH et retail
Si tu as (ou testes) un outil “RH augmenté” qui score des candidats, analyse une vidéo d’entretien, ou prétend “détecter des émotions”, mets-le en pause et fais un audit. Idem côté commerce: caméras en magasin + “analyse d’émotions” pour piloter l’accueil ou l’offre. Ce sont des signaux à très haut risque réglementaire, et souvent inutiles business.
Article 4: AI literacy, une obligation déjà applicable
Depuis le 2 février 2025, fournisseurs et déployeurs doivent assurer un niveau suffisant de maîtrise/compétences IA pour les personnes qui utilisent ou supervisent ces systèmes, en fonction de leur rôle et des risques. Source: FAQ “AI literacy” de la Commission (digital-strategy.ec.europa.eu).
Point clé: ce n’est pas “faire une formation et cocher une case”. L’approche attendue est une logique de preuve: si incident, tu dois pouvoir montrer des mesures appropriées. Source: même FAQ (digital-strategy.ec.europa.eu).
AI literacy: le minimum crédible pour une IA PME Lyon
- Former par métier, pas en mode conférence générale: marketing, support, RH, achats, IT, data, juridique.
- Former sur tes outils réels: copilote bureautique, outil de meeting notes, plateforme de chatbot, agent interne, etc.
- Mettre des règles écrites: ce qui est autorisé, interdit, ce qui doit être validé par un humain, et quand escalader.
- Tester la compréhension: quiz court, cas pratiques, et correction. Tu veux une trace.
- Tenir un registre simple: qui a été formé, quand, sur quoi, et pour quel périmètre d’outil.
Si tu veux une base pour structurer, tu peux t’appuyer sur une charte d’usage interne: https://lyon-ia.com/blog/charte-usage-ia-entreprise. Et côté programme minimum de formation: https://lyon-ia.com/blog/former-ses-equipes-a-l-ia.
Article 50: transparence, exigible à partir du 2 août 2026
À partir du 2 août 2026, l’article 50 pose des obligations de transparence IA. Dans la vraie vie d’une entreprise lyonnaise, ça se traduit par une question brutale: est-ce que tes utilisateurs savent qu’ils interagissent avec une IA, ou qu’ils lisent du contenu synthétique ?
Le calendrier général et le démarrage de l’application sont détaillés par la Commission (digital-strategy.ec.europa.eu). Et la période transitoire ciblée sur le marquage/détectabilité est précisée par le Service Desk (ai-act-service-desk.ec.europa.eu).
Ce que tu dois préparer (sans attendre 2026)
- Étiquetage clair quand un client ou un salarié interagit avec un chatbot ou un voicebot.
- Signalement du contenu généré (texte, image, audio, vidéo) quand tu le publies ou le distribues.
- Traçabilité: être capable de dire quel outil a généré quoi, avec quel prompt ou quel workflow, et qui a validé.
Pour aller droit au but sur la transparence, tu as une checklist prête: https://lyon-ia.com/blog/article-50-de-lia-act-la-checklist-transparence-pour-votre-pme.
Plan d’action 30 jours: conformité IA entreprise, version PME/ETI lyonnaise
Objectif: en 30 jours, tu veux obtenir 4 livrables. Un registre d’usages. Une gouvernance minimale. Des contrats nettoyés sur les points IA. Un dossier de preuves défendable.
Semaine 1: cartographie des usages (et chasse à la shadow AI)
Livrable: registre des usages d’IA avec propriétaire, outil, données, finalité, risques, et statut (test, prod, gelé).
- Interroge les équipes (1 heure par service). Questions simples: “quel outil IA tu utilises, pour quoi, avec quelles données, et où sort le résultat ?”
- Liste aussi les intégrations: CRM, ticketing, suite bureautique, RPA, iPaaS. Là où l’IA se cache, c’est dans les connecteurs.
- Repère les signaux interdits (article 5) et mets en pause si besoin.
- Classe par criticité: impact client, impact RH, impact financier, impact sécurité.
Tu peux partir d’un modèle prêt à copier: https://lyon-ia.com/blog/ai-act-documenter-vos-usages-dia-en-entreprise-registre-pret-a-copier-exemple-pme-lyon. Et si tu suspectes des usages non déclarés: https://lyon-ia.com/blog/shadow-ai-en-entreprise.
Semaine 2: gouvernance IA minimaliste (mais réelle)
Livrable: qui décide quoi et comment on autorise un nouvel usage.
- Nomme un owner (souvent DSI, Data, ou Risk) et un binôme (juridique, RSSI, ou DPO selon ton organisation).
- Crée un circuit d’autorisation en 5 questions: outil, données, utilisateurs, sortie, contrôle humain.
- Définis des zones:
- Zone verte: brouillons internes, idéation, assistance non critique.
- Zone orange: contenu externe, support client, décisions opérationnelles.
- Zone rouge: RH, scoring, biométrie, sécurité, santé, finance sensible.
- Impose une règle simple: pas de prod sans (1) owner, (2) doc, (3) test, (4) contrat.
Pour une version très concrète “PME de 50 personnes”, tu as une base: https://lyon-ia.com/blog/gouvernance-ia-entreprise.
Semaine 3: contrats et fournisseurs (clauses IA à exiger)
Livrable: annexe IA ou clauses standard pour tes fournisseurs IA, et une short-list des contrats à renégocier.
- Données: ce qui est envoyé au fournisseur, où c’est traité, et si ça sert à entraîner le modèle (opt-out, paramètres, engagement contractuel).
- Confidentialité: prompts et documents internes. Qui y accède, combien de temps, et pour quel support.
- Sécurité: gestion des accès, logs, audit, sous-traitants, notification incident.
- Transparence: capacité à t’aider à respecter l’article 50 (ex: indicateurs, étiquetage, journaux).
- Réversibilité: export, suppression, migration. Sinon tu es captif.
Base utile: https://lyon-ia.com/blog/contrat-fournisseur-ia-clauses. Et si tu as une approche “cloud/GenAI/contrats” en mode J+30, tu peux recouper avec: https://lyon-ia.com/blog/apres-la-conference-a-lyon-7-actions-j30-pour-securiser-cloud-genai-et-contrats.
Semaine 4: preuves et documentation (ce que tu dois pouvoir montrer)
Livrable: dossier de conformité léger, mais défendable. Pas un roman. Des pièces.
- Registre des usages à jour (outil, finalité, owner, statut).
- Justificatifs AI literacy: plan de formation, supports, liste des formés, preuves de compréhension.
- Charte d’usage IA signée ou au minimum publiée et tracée.
- Procédure d’incident IA: quoi faire si fuite, output toxique, erreur client, ou dérapage d’agent.
- Traçabilité des décisions quand l’IA influence une action importante (humain responsable, logs, version du prompt/workflow).
Sur la traçabilité: https://lyon-ia.com/blog/tracabilite-decisions-ia. Sur la conservation: https://lyon-ia.com/blog/politique-conservation-donnees-ia.
Focus GenAI interne: copilotes, assistants, RAG, agents
Les outils GenAI internes sont le cœur du sujet “AI literacy + transparence + preuves”. Parce que c’est là que se produisent trois problèmes classiques: fuite de données, décisions non traçables, et contenus externes non signalés.
1) Copilotes bureautiques et chat internes
- Règle: pas de données sensibles dans un chat IA sans cadre (contrat + paramétrage + sensibilisation).
- Preuve: paramétrage documenté (opt-out entraînement si applicable), et charte rappelée dans l’outil.
- Contrôle: liste des groupes autorisés, et revue mensuelle.
2) Assistant interne sur ta documentation (RAG)
Un assistant interne qui répond sur tes documents est souvent plus utile qu’un chatbot générique. Mais il faut maîtriser l’accès.
- Accès: droits identiques à ceux de tes sources (SharePoint, Drive, Confluence, GED). Pas de “tout indexer pour tout le monde”.
- Logs: conserver qui a demandé quoi et sur quel périmètre, surtout si ça touche des données RH ou clients.
- Qualité: jeu de tests, questions pièges, et seuil d’acceptation. Sinon tu industrialises l’hallucination.
Base pratique: https://lyon-ia.com/blog/assistant-interne-documentation-entreprise et https://lyon-ia.com/blog/rag-ia-documents-entreprise.
3) Agents GenAI (qui agissent, pas seulement qui répondent)
Un agent qui peut créer un ticket, envoyer un mail, modifier un CRM, ou déclencher un paiement, c’est une autre catégorie de risque. Tu dois le traiter comme un compte de service puissant.
- Principe: droits minimum, actions limitées, validation humaine sur les actions irréversibles.
- Sécurité: protection contre l’injection de prompt, séparation des secrets, et journalisation.
- Preuve: workflow documenté, tests, et logs d’exécution.
À garder sous la main: https://lyon-ia.com/blog/agents-ia-10-garde-fous-avant-dautomatiser-en-entreprise-acces-donnees-actions, https://lyon-ia.com/blog/injection-de-prompt-securite, et https://lyon-ia.com/blog/securiser-un-agent-ia.
Ce que tu dois avoir prêt avant 2026 (transparence IA et “preuves”)
Si tu attends “AI Act obligations 2026” pour te réveiller, tu vas courir. Le bon timing: préparer en 2025-2026 ce qui te permettra d’être clean au 2 août 2026.
- Un inventaire des points de contact IA: site web, support, voice, emails, documents marketing, portails clients.
- Un standard d’étiquetage “contenu généré avec l’aide d’une IA” et où l’afficher.
- Un process de validation pour les contenus externes à risque (juridique, finance, RH, médical, sécurité).
- Une capacité de preuve: logs, versions, et historique de paramétrage des outils.
Pour le calendrier et ce qui bascule au 2 août 2026: https://lyon-ia.com/blog/transparence-de-lia-act-au-2-aout-2026-le-calendrier-concret-pour-votre-entreprise.
La checklist “30 jours” à copier-coller (si tu veux aller vite)
- J1 à J5: recense tous les outils IA (officiels + shadow). Gèle les usages douteux (article 5).
- J6 à J10: crée un registre unique, nomme un owner par usage, classe en vert/orange/rouge.
- J11 à J15: mets en place la gouvernance minimale (circuit d’autorisation, règles de données, validation humaine).
- J16 à J20: lance AI literacy: module court par métier + trace (liste des formés + quiz).
- J21 à J25: passe les contrats au peigne fin (données, entraînement, sécurité, logs, réversibilité, transparence).
- J26 à J30: constitue le dossier de preuves (registre, charte, formation, incidents, traçabilité). Prépare le plan transparence article 50 pour 2026.
Ce que tu gagnes si tu le fais maintenant
Tu gagnes du temps quand 2026 arrive. Tu réduis les risques dès aujourd’hui. Et surtout, tu reprends le contrôle sur l’IA qui tourne déjà chez toi. Le point important, c’est la cohérence: usages réels, gouvernance simple, contrats alignés, preuves conservées. Pas un PDF de plus.
Si tu veux un repère immédiat sur l’état “applicable maintenant” et ce qui a basculé au 2 août, tu peux aussi lire: https://lyon-ia.com/blog/ai-act-2-aout-2026-applicable.
Laisser un commentaire