Conformité IA : ce sont les plus petites structures qui la classent en priorité, pas les grands groupes
Un récent sondage du Cesin dévoile que la conformité est prioritaire surtout pour les petites entreprises.
Le Cesin a publié le premier volet de ses Instantanés, une série de mini-sondages menés auprès de ses membres au premier semestre 2026. Un chiffre y passe presque inaperçu, et il inverse une intuition largement partagée : la conformité réglementaire figure dans le top 3 des chantiers de 46 % des grandes entreprises, de 61 % des ETI, et de 72 % des TPE et PME.
Plus l'entreprise est petite, plus la conformité est prioritaire. Ce n'est pas l'ordre auquel on s'attend.
Une réserve d'usage, et elle compte : le panel est auto-sélectionné, composé de membres d'une association qui se veut force de proposition, avec 84 à 160 répondants selon les questions. Ce n'est pas un échantillon représentatif de l'économie française. C'est en revanche un relevé auprès de gens dont c'est le métier, et l'écart entre les trois strates est trop large pour être du bruit.
Reste à comprendre pourquoi.
Ce que le report de l'AI Act n'a pas reporté
Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a déplacé la mise en conformité des systèmes à haut risque de l'annexe III au 2 décembre 2027, et celle de l'annexe I au 2 août 2028. C'est du temps gagné, et il est réel.
Mais ce report porte sur une catégorie. Il ne porte pas sur l'obligation qui touche le plus grand nombre d'entreprises : l'article 4, l'acculturation à l'IA, qui s'applique à tout déployeur professionnel quelle que soit la catégorie de risque de ce qu'il utilise. Le même règlement l'a réécrit : il n'impose plus de garantir un niveau de maîtrise, il impose de prendre des mesures pour le développer. On est passé d'une obligation de résultat à une obligation de moyens. On n'a pas été dispensé, et la supervision nationale de cet article court depuis le 3 août 2026.
Surtout, l'article 4 ne comporte aucun seuil de taille. Ni d'effectif, ni de chiffre d'affaires, ni de nombre de systèmes déployés. Une entreprise de onze personnes qui fait tourner un assistant génératif sur ses comptes rendus et ses candidatures est dans le champ, exactement comme un groupe du CAC 40.
Pourquoi ce sont les plus petits qui le sentent en premier
Une grande entreprise absorbe une obligation de moyens sans la voir passer. Elle a une DSI, souvent un DPO, parfois un RSSI, un plan de formation, un dispositif de contrôle interne qui existait avant l'IA. L'AI Act s'ajoute à une machine qui tourne déjà.
Une PME n'a rien de tout cela. L'obligation ne s'ajoute pas à un dispositif existant : elle crée le dispositif. Et une obligation de moyens, contrairement à une interdiction, ne se satisfait pas d'un "nous ne le faisons pas". Elle se démontre. Il faut pouvoir dire ce qui a été fait, pour qui, quand, et à partir de quel constat.
C'est là que le deuxième chiffre du relevé prend sa place : 27 % des répondants principalement des ETI n'ont défini aucune politique d'usage de l'IA générative. Pas une politique incomplète. Aucune. Ces organisations n'ont pas un problème de formation, elles ont un problème de point de départ : on ne forme pas des collaborateurs à un usage qu'on n'a pas recensé.
Et le recensement est devenu difficile pour une raison structurelle. L'IA générative n'est pas arrivée par un projet, avec un budget, un comité et un cahier des charges. Elle est arrivée par les navigateurs, les suites bureautiques déjà installées, les extensions et les abonnements personnels. Il n'y a pas de date de mise en service à retrouver. Il n'y a pas de fournisseur unique à interroger.
Trois gestes qui ne demandent ni DSI ni budget
Le premier est un inventaire des usages, pas des outils. La question utile n'est pas "quels logiciels d'IA avons-nous achetés", elle est "à quelles décisions l'IA participe-t-elle chez nous". Un même assistant est hors champ pour reformuler un compte rendu, et relève d'un tout autre régime s'il sert à trier des candidatures ou à instruire un dossier client. Le risque ne dépend pas de l'outil, il dépend de l'usage. Un tableau de quinze lignes rempli en réunion d'équipe vaut mieux qu'un audit qui n'aura pas lieu.
Le deuxième est une note d'usage d'une page, datée et diffusée. Ce qui est autorisé, ce qui ne l'est pas, ce qui doit être relu par un humain avant d'engager l'entreprise. Une page datée est une mesure prise au sens de l'article 4. Une intention ne l'est pas.
Le troisième est la traçabilité des décisions assistées. Pas des prompts — des décisions. Qui a décidé, avec quel apport de l'outil, sur quelle base. C'est ce qui manquera le jour où il faudra expliquer un refus, une erreur ou un écart, et c'est la seule chose qu'on ne peut pas reconstituer après coup.
Aucun des trois ne suppose un projet. Les trois supposent une décision.
Le vrai coût du report
Le report de décembre 2027 a rendu un service à celles qui s'en serviront, et il en rendra un mauvais aux autres. Une entreprise qui commencera en décembre 2027 devra classer des systèmes qu'elle n'a jamais recensés, sur des usages installés depuis trois ans, auprès de collaborateurs qui ne se souviendront plus de la façon dont ils ont commencé.
Les répondants du Cesin qui dirigent les structures les plus petites l'ont visiblement compris avant les autres. Ils n'ont pas plus de moyens. Ils ont moins de marge d'erreur.