AI Act : l'angle mort des entreprises est l'IA qu'elles utilisent sans le savoir
En vigueur depuis début août, l'AI Act met fin à l'illusion d'une responsabilité limitée : les entreprises doivent reprendre le contrôle et répondre de l'ensemble des IA intégrées à leur écosystème.
Début août, une nouvelle étape de l'AI Act est entrée en vigueur. Beaucoup de dirigeants ont alors ouvert le texte européen avec la même interrogation : Sommes-nous concernés ? C'est déjà la mauvaise question à se poser.
L’AI Act ne concerne pas uniquement les quelques entreprises qui développent des modèles d'intelligence artificielle. Mais toutes celles qui utilisent, parfois sans le savoir, l'intelligence artificielle développée par d'autres.
L’angle mort des entreprises : l’IA qu’elles utilisent sans le savoir
Depuis quelques années, les entreprises réfléchissent à leur stratégie IA. Faut-il déployer un chatbot ? Autoriser ChatGPT, Copilot, Mistral ? Automatiser certaines tâches ? Mais pendant que les comités de direction débattent des chartes d'usage, l'IA s'est déjà invitée à tous les étages.
Dans les CRM, les ERP, les logiciels RH, les outils marketing, les assistants bureautiques. Les solutions développées par leurs prestataires. Sans oublier cette "IA fantôme" qui échappe à toute gouvernance : un collaborateur qui utilise son abonnement personnel à un LLM, un développeur qui génère du code avec un assistant IA, une équipe marketing qui produit des visuels via un outil non référencé. D’après une étude de YouGov pour Microsoft, cette pratique progresse : 61 % des utilisateurs en entreprise utilisent des IA via leurs comptes personnels au moins une fois par semaine, et 38 % quotidiennement.(1)
La question à se poser est passée de : Utilisons-nous l'IA ?, à : Savons-nous seulement où elle se trouve ?.
La conformité de l’IA : nouveau critère de sélection entre partenaires
Contrairement à ce que l'on entend souvent, l’AI Act ne fait pas de l'intelligence artificielle un enjeu réglementaire, mais un sujet commercial. Demain, un grand groupe ne demandera plus seulement à un fournisseur ce qu'il vend. Il lui demandera quelles intelligences artificielles interviennent dans son produit, comment elles sont supervisées, quelles données elles utilisent, quelles garanties de traçabilité elles apportent et comment les décisions automatisées peuvent être expliquées. Autrement dit, la gouvernance de l'IA devient un critère de confiance. Et la confiance devient une condition d'accès au marché.
Les entreprises considèrent ce sujet davantage comme une question commerciale qu'une préoccupation de sécurité et d'éthique.
C'est un vrai basculement. Jusqu'ici, la conformité était un exercice documentaire : on rédigeait des chartes, on signait des avenants, on rangeait les fichiers dans un dossier. Avec l'AI Act, la conformité devient une preuve d'ingénierie. Il ne suffira plus de déclarer qu'on est vertueux, il faudra le prouver dans l'architecture même des systèmes, la formation des collaborateurs et le suivi des incidents.
Reprendre le contrôle de l’invisible
Les entreprises qui pensent pouvoir régler le sujet en rédigeant une politique IA passent à côté de l'essentiel. Car comment gouverner ce que l'on ignore ?
Il faut commencer par cartographier l'existant, identifier toutes les IA qui manipulent des données de l'entreprise, y compris celles intégrées dans les logiciels du quotidien et celles utilisées par les partenaires.
C'est sans doute le principal paradoxe de cette nouvelle étape réglementaire. Les entreprises se préparent à encadrer une intelligence artificielle qu'elles imaginent avoir choisie. Mais l’AI Act oblige les entreprises à reprendre le contrôle sur des usages de l’IA qui se sont parfois développés plus rapidement que leur gouvernance et diffusés dans leur écosystème numérique.
Ici on ne parle pas d'une nouvelle obligation administrative, mais de la fin d'une illusion : celle selon laquelle une entreprise ne serait responsable que des technologies qu'elle développe elle-même. Demain, elle devra aussi répondre de toutes celles auxquelles elle a confié une partie de son activité.
(1) Etude Microsoft France : l’usage de l’IA progresse dans les entreprises françaises mais se heurte à un manque d’accompagnement - février 2026