Aller au contenu
ZenBotAI ACT

Article 4 de l'AI Act : ce que l'obligation de formation exige vraiment

L'article 4 tient en une phrase et engage toute organisation qui utilise l'IA. Ce qu'il impose, ce qu'il n'impose pas, et ce qui fait preuve.

Kassandra Vujic-Devaux

Écrit le · Révisé le · 6 min de lecture

Mise à jour du 25 septembre 2026

Rectificatif. Cet article citait la rédaction de l'article 4 antérieure au Digital Omnibus. Le Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, l'a réécrit : l'obligation n'est plus de garantir un niveau suffisant de maîtrise, mais de prendre des mesures pour en soutenir le développement — d'une obligation de résultat à une obligation de moyens. La citation et l'analyse ci-dessous ont été corrigées. L'obligation reste exigible depuis le 2 février 2025.

Lire ce qui a changé →

L'article 4 du Règlement (UE) 2024/1689 est court. C'est probablement pour cette raison qu'il est si mal appliqué : on le lit en trente secondes, on croit l'avoir compris, et on passe à autre chose.

Il est pourtant, pour l'immense majorité des entreprises françaises, la seule obligation du règlement qui s'applique à coup sûr.

Ce que dit le texte

Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte.

Cela n'exige pas des fournisseurs ou des déployeurs qu'ils garantissent un niveau de maîtrise de l'IA particulier chez une personne donnée.

— Rédaction issue du Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026.

Quatre observations sur cette phrase.

« Les fournisseurs et les déployeurs » — donc vous, dès lors que vous utilisez un système d'IA dans votre activité. Aucun seuil d'effectif, aucun seuil de chiffre d'affaires.

« Prennent des mesures » — une obligation d'action. Pas une recommandation, pas une bonne pratique. Ne rien faire n'est pas une option conforme.

« Pour soutenir le développement » — et non plus « pour garantir un niveau suffisant », comme le disait la rédaction d'origine. Le Digital Omnibus a transformé une obligation de résultat en obligation de moyens. Vous n'avez pas à prouver qu'un niveau est atteint ; vous avez à prouver que vous avez agi. La conséquence est directe : c'est la trace écrite de votre démarche qui vous protège, pas un score.

« Des autres personnes s'occupant du fonctionnement et de l'utilisation pour leur compte » — l'obligation dépasse vos salariés. Elle englobe les intérimaires, les prestataires et les stagiaires qui manipulent vos systèmes.

La formation reste par ailleurs à adapter aux fonctions : un développeur, un recruteur et un commercial n'ont pas besoin du même contenu. Une session unique servie à toute l'entreprise est une réponse faible — moins exposée qu'avant sur le plan juridique, toujours inutile sur le plan pratique.

Depuis quand ?

L'article 4 est applicable depuis le 2 février 2025. Il n'a jamais fait l'objet d'un report, contrairement aux obligations renforcées pesant sur les systèmes à haut risque.

Depuis le 2 août 2026, les mécanismes de sanction nationaux sont actifs. Le compte a donc déjà commencé.

Ce que l'article 4 n'exige pas

Autant le dire tout de suite, parce que le marché entretient la confusion.

Il n'exige aucune certification. Ni Qualiopi, ni norme ISO, ni label. Aucun organisme n'est habilité à délivrer une « certification AI Act » : elle n'existe pas dans le texte.

Il n'exige aucune durée minimale. Pas de quota d'heures, pas de volume annuel.

Il n'exige aucun contenu imposé. Le règlement demande une démarche, pas un programme. Et depuis la réécriture de juillet 2026, il précise noir sur blanc qu'il n'impose aucun niveau de maîtrise mesurable à une personne donnée. Les référentiels qui circulent — AILit, DigComp — sont des cadres volontaires.

Méfiez-vous de tout prestataire qui vous vend une « conformité article 4 certifiée ». Ce qui existe, c'est une démarche documentée. Ce qui n'existe pas, c'est un tampon officiel.

Ce qu'un contrôle regardera

L'obligation étant définie par son résultat et non par ses moyens, la conformité se prouve par un faisceau de documents. Quatre pièces, dans l'ordre de leur valeur probante.

1. La cartographie des systèmes d'IA

Elle démontre que vous savez ce qui est utilisé chez vous. Sans elle, toute formation est une réponse à une question que vous ne vous êtes pas posée. Voir notre méthode de cartographie.

2. La matrice de formation par fonction

Un tableau qui croise les fonctions de l'organisation avec le niveau de maîtrise attendu et le parcours suivi. C'est elle qui matérialise le « en prenant en considération leurs connaissances techniques » du texte.

Une matrice minimale distingue au moins trois niveaux :

Population Niveau attendu Contenu
Direction, DPO, conformité Pilotage Cadre réglementaire, classification, responsabilités, documentation
Utilisateurs réguliers Opérationnel Usages, limites, confidentialité, vérification des résultats, cas d'arrêt
Utilisateurs occasionnels Sensibilisation Règles internes, données à ne jamais transmettre, qui alerter

3. Les attestations nominatives

Une par personne, datée, mentionnant explicitement l'article 4 du Règlement (UE) 2024/1689 et le contenu suivi. C'est la pièce la plus simple à produire et la plus difficile à reconstituer après coup — un contrôle demande des attestations antérieures à l'incident, pas des attestations produites la semaine suivante.

4. La politique IA interne

Le document qui dit ce qui est autorisé, ce qui est interdit, quelles données ne sortent jamais de l'organisation, et qui alerter en cas de doute. Elle transforme la formation en règle opposable : un salarié formé qui enfreint une règle écrite n'est plus un défaut d'organisation.

« Quelle amende si nous ne faisons rien ? »

C'est la question qui vient toujours, et la réponse honnête n'est pas celle qu'on lit partout.

Le règlement ne prévoit aucun palier d'amende dédié au défaut de formation. L'article 99 fixe les plafonds pour les pratiques interdites (35 M€ ou 7 %), pour les manquements aux obligations des systèmes à haut risque (15 M€ ou 3 %) et pour les informations incorrectes fournies aux autorités (7,5 M€ ou 1 %). L'article 4 n'y figure pas comme infraction autonome.

Tout prestataire qui vous annonce « 15 millions d'euros d'amende pour défaut de formation » raconte une histoire. Cette histoire fait vendre, et elle se retourne contre vous : un responsable conformité qui connaît le texte vous écartera dès la première phrase.

Le risque réel est ailleurs, et il est sérieux.

Le défaut de formation agit comme facteur aggravant. Lorsque l'autorité module une sanction, elle tient compte des mesures prises pour atténuer le dommage et du degré de diligence de l'organisation. Une entreprise sans démarche documentée est une entreprise négligente.

Il engage votre responsabilité civile. Si un salarié non formé verse des données clients dans un outil grand public, si un tri automatisé produit un effet discriminatoire, si une décision fondée sur une sortie d'IA est contestée — la question ne sera pas « aviez-vous une amende AI Act ? » mais « aviez-vous pris des mesures ? ».

Il ouvre la porte à d'autres textes. Le RGPD, le droit du travail, le droit de la consommation continuent de s'appliquer pleinement. Un même incident peut être qualifié sous plusieurs régimes.

Par où commencer si rien n'est fait

Une organisation qui part de zéro peut atteindre un niveau défendable en quelques semaines :

  1. Inventoriez les outils d'IA réellement utilisés — y compris et surtout les usages non déclarés.
  2. Classez chaque système selon son niveau de risque.
  3. Écrivez votre matrice de formation par fonction.
  4. Formez, en conservant les attestations.
  5. Publiez une politique IA interne, diffusée et accusée en réception.
  6. Datez tout, et prévoyez une révision annuelle.

Ce n'est pas un chantier de transformation. C'est un dossier à constituer une fois, puis à tenir à jour.

  • article 4
  • littératie
  • formation
  • attestation
  • preuve

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Conformité

Cartographier ses systèmes d'IA

La première obligation de l'AI Act, et celle que tout le monde bâcle. Comment produire en une journée un registre qui tient debout.

6 min de lecture

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture