À partir du 2 août 2026, l'essentiel de l'AI Act devient applicable, et son respect pourra être contrôlé et sanctionné. Vous allez voir passer beaucoup d'articles alarmistes agitant des amendes à plusieurs millions d'euros. Prenons le temps de séparer ce qu'un dirigeant de TPE ou de PME doit vraiment surveiller de ce qui ne le concerne pas.

Le 2 août 2026, les autorités peuvent contrôler l'AI Act : ce qu'un dirigeant de TPE doit vraiment surveiller, sans vente par la peur

Ce qui change vraiment le 2 août 2026

À cette date, l'essentiel du règlement devient applicable, y compris son volet de surveillance du marché. En France, le schéma retenu fait de la CNIL l'autorité pivot et confie la coordination des contrôles à la DGCCRF, avec l'Arcom et d'autres autorités sectorielles selon les domaines. À l'heure où nous publions, la loi qui formalise cette désignation, votée au Sénat en février 2026, attend encore son adoption définitive, mais la direction est claire : ces autorités pourront contrôler, demander des comptes et sanctionner. L'obligation de maîtrise de l'IA, applicable depuis le 2 février 2025, cesse donc d'être une règle sur le papier : elle devient contrôlable.

Pas de big bang pour autant : la régulation passe simplement de l'intention à la capacité d'agir.

Les amendes record de l'AI Act : à qui elles s'adressent vraiment

L'AI Act prévoit bien des sanctions pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Ces montants ne menacent pas l'artisan qui utilise ChatGPT pour rédiger ses devis.

Ce plafond, fixé par l'article 99 du règlement, vise les manquements aux obligations liées aux systèmes d'IA dits « à haut risque » et à certaines obligations de transparence. Les usages interdits, comme la manipulation ou la notation sociale, relèvent d'un plafond distinct, encore plus élevé : 35 millions d'euros ou 7 % du chiffre d'affaires mondial. Un plombier, un cabinet de conseil ou un commerce qui se sert d'outils d'IA courants pour gagner du temps n'est pas dans cette catégorie. Le règlement prévoit d'ailleurs, pour les PME et les jeunes entreprises, que c'est le montant le plus bas de chaque fourchette qui s'applique, et que l'amende doit tenir compte de leur viabilité économique.

Vous faire croire que vous risquez une amende à sept chiffres, c'est de la vente par la peur. Nous préférons vous dire les choses telles qu'elles sont.

Le risque, pour une TPE, ne s'appelle pas quinze millions d'euros. Il s'appelle « je ne peux pas montrer que mes équipes maîtrisent ce qu'elles utilisent ».

Le vrai risque pour une TPE ou une PME

Il est plus discret, et bien plus concret. L'obligation qui vous concerne directement, c'est l'article 4 : prendre des mesures pour assurer, autant que possible, un niveau suffisant de maîtrise de l'IA aux personnes qui l'utilisent chez vous (nous l'avons détaillé dans notre article sur l'article 4 et la maîtrise de l'IA).

À partir du 2 août, ne pas y avoir répondu devient un point faible. Pas nécessairement une amende immédiate, mais un facteur aggravant : si un incident survient (une donnée confidentielle qui fuite via un outil mal utilisé, une décision automatisée contestée, un client mécontent), l'absence totale de formation et de règles internes joue contre vous. À l'inverse, avoir formé votre équipe et posé quelques règles écrites vous place du bon côté.

À quoi ressemble un contrôle, concrètement

N'imaginez pas une descente. Comme pour le RGPD, un contrôle commence le plus souvent sur pièces : pouvez-vous montrer que vous avez sensibilisé les personnes qui utilisent l'IA, et que vous avez des règles minimales (confidentialité, vérification, décision humaine) ? Une entreprise qui répond « oui, voici notre formation et notre note interne » aborde l'échange sereinement. Celle qui découvre le sujet ce jour-là est nettement moins à l'aise.

Un contrôle demain : seriez-vous tranquille ?

Cochez ce qui est déjà en place chez vous.

0 / 3 en place

Cochez les cases ci-dessus pour situer votre entreprise.

Ce qu'il est raisonnable de faire avant le 2 août

Rien d'énorme, mais quelque chose. Faites l'inventaire des outils d'IA utilisés chez vous. Posez trois ou quatre règles simples par écrit. Et formez, même brièvement, les personnes concernées, sur vos cas réels. Une demi-journée suffit à couvrir l'essentiel (nous avons détaillé le pas à pas complet de cette demi-journée), c'est l'objet de notre formation IA.

Pour savoir où vous en êtes et si une action est justifiée chez vous, appelez-nous : vingt minutes avec Jennifer, cofondatrice, sans engagement. Nous vous dirons franchement, sans dramatiser, ce qui mérite d'être fait.