Article 4 de l'AI Act : ce que l'obligation de formation exige vraiment
L'article 4 tient en une phrase et engage toute organisation qui utilise l'IA. Ce qu'il impose, ce qu'il n'impose pas, et ce qui fait preuve.
Kassandra Vujic-Devaux
Écrit le · Révisé le · 6 min de lecture
Mise à jour du 25 septembre 2026
Rectificatif. Cet article citait la rédaction de l'article 4 antérieure au Digital Omnibus. Le Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, l'a réécrit : l'obligation n'est plus de garantir un niveau suffisant de maîtrise, mais de prendre des mesures pour en soutenir le développement — d'une obligation de résultat à une obligation de moyens. La citation et l'analyse ci-dessous ont été corrigées. L'obligation reste exigible depuis le 2 février 2025.
Lire ce qui a changé →L'article 4 du Règlement (UE) 2024/1689 est court. C'est probablement pour cette raison qu'il est si mal appliqué : on le lit en trente secondes, on croit l'avoir compris, et on passe à autre chose.
Il est pourtant, pour l'immense majorité des entreprises françaises, la seule obligation du règlement qui s'applique à coup sûr.
Ce que dit le texte
Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte.
Cela n'exige pas des fournisseurs ou des déployeurs qu'ils garantissent un niveau de maîtrise de l'IA particulier chez une personne donnée.
— Rédaction issue du Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026.
Quatre observations sur cette phrase.
« Les fournisseurs et les déployeurs » — donc vous, dès lors que vous utilisez un système d'IA dans votre activité. Aucun seuil d'effectif, aucun seuil de chiffre d'affaires.
« Prennent des mesures » — une obligation d'action. Pas une recommandation, pas une bonne pratique. Ne rien faire n'est pas une option conforme.
« Pour soutenir le développement » — et non plus « pour garantir un niveau suffisant », comme le disait la rédaction d'origine. Le Digital Omnibus a transformé une obligation de résultat en obligation de moyens. Vous n'avez pas à prouver qu'un niveau est atteint ; vous avez à prouver que vous avez agi. La conséquence est directe : c'est la trace écrite de votre démarche qui vous protège, pas un score.
« Des autres personnes s'occupant du fonctionnement et de l'utilisation pour leur compte » — l'obligation dépasse vos salariés. Elle englobe les intérimaires, les prestataires et les stagiaires qui manipulent vos systèmes.
La formation reste par ailleurs à adapter aux fonctions : un développeur, un recruteur et un commercial n'ont pas besoin du même contenu. Une session unique servie à toute l'entreprise est une réponse faible — moins exposée qu'avant sur le plan juridique, toujours inutile sur le plan pratique.
Depuis quand ?
L'article 4 est applicable depuis le 2 février 2025. Il n'a jamais fait l'objet d'un report, contrairement aux obligations renforcées pesant sur les systèmes à haut risque.
Depuis le 2 août 2026, les mécanismes de sanction nationaux sont actifs. Le compte a donc déjà commencé.
Ce que l'article 4 n'exige pas
Autant le dire tout de suite, parce que le marché entretient la confusion.
Il n'exige aucune certification. Ni Qualiopi, ni norme ISO, ni label. Aucun organisme n'est habilité à délivrer une « certification AI Act » : elle n'existe pas dans le texte.
Il n'exige aucune durée minimale. Pas de quota d'heures, pas de volume annuel.
Il n'exige aucun contenu imposé. Le règlement demande une démarche, pas un programme. Et depuis la réécriture de juillet 2026, il précise noir sur blanc qu'il n'impose aucun niveau de maîtrise mesurable à une personne donnée. Les référentiels qui circulent — AILit, DigComp — sont des cadres volontaires.
Méfiez-vous de tout prestataire qui vous vend une « conformité article 4 certifiée ». Ce qui existe, c'est une démarche documentée. Ce qui n'existe pas, c'est un tampon officiel.
Ce qu'un contrôle regardera
L'obligation étant définie par son résultat et non par ses moyens, la conformité se prouve par un faisceau de documents. Quatre pièces, dans l'ordre de leur valeur probante.
1. La cartographie des systèmes d'IA
Elle démontre que vous savez ce qui est utilisé chez vous. Sans elle, toute formation est une réponse à une question que vous ne vous êtes pas posée. Voir notre méthode de cartographie.
2. La matrice de formation par fonction
Un tableau qui croise les fonctions de l'organisation avec le niveau de maîtrise attendu et le parcours suivi. C'est elle qui matérialise le « en prenant en considération leurs connaissances techniques » du texte.
Une matrice minimale distingue au moins trois niveaux :
| Population | Niveau attendu | Contenu |
|---|---|---|
| Direction, DPO, conformité | Pilotage | Cadre réglementaire, classification, responsabilités, documentation |
| Utilisateurs réguliers | Opérationnel | Usages, limites, confidentialité, vérification des résultats, cas d'arrêt |
| Utilisateurs occasionnels | Sensibilisation | Règles internes, données à ne jamais transmettre, qui alerter |
3. Les attestations nominatives
Une par personne, datée, mentionnant explicitement l'article 4 du Règlement (UE) 2024/1689 et le contenu suivi. C'est la pièce la plus simple à produire et la plus difficile à reconstituer après coup — un contrôle demande des attestations antérieures à l'incident, pas des attestations produites la semaine suivante.
4. La politique IA interne
Le document qui dit ce qui est autorisé, ce qui est interdit, quelles données ne sortent jamais de l'organisation, et qui alerter en cas de doute. Elle transforme la formation en règle opposable : un salarié formé qui enfreint une règle écrite n'est plus un défaut d'organisation.
« Quelle amende si nous ne faisons rien ? »
C'est la question qui vient toujours, et la réponse honnête n'est pas celle qu'on lit partout.
Le règlement ne prévoit aucun palier d'amende dédié au défaut de formation. L'article 99 fixe les plafonds pour les pratiques interdites (35 M€ ou 7 %), pour les manquements aux obligations des systèmes à haut risque (15 M€ ou 3 %) et pour les informations incorrectes fournies aux autorités (7,5 M€ ou 1 %). L'article 4 n'y figure pas comme infraction autonome.
Tout prestataire qui vous annonce « 15 millions d'euros d'amende pour défaut de formation » raconte une histoire. Cette histoire fait vendre, et elle se retourne contre vous : un responsable conformité qui connaît le texte vous écartera dès la première phrase.
Le risque réel est ailleurs, et il est sérieux.
Le défaut de formation agit comme facteur aggravant. Lorsque l'autorité module une sanction, elle tient compte des mesures prises pour atténuer le dommage et du degré de diligence de l'organisation. Une entreprise sans démarche documentée est une entreprise négligente.
Il engage votre responsabilité civile. Si un salarié non formé verse des données clients dans un outil grand public, si un tri automatisé produit un effet discriminatoire, si une décision fondée sur une sortie d'IA est contestée — la question ne sera pas « aviez-vous une amende AI Act ? » mais « aviez-vous pris des mesures ? ».
Il ouvre la porte à d'autres textes. Le RGPD, le droit du travail, le droit de la consommation continuent de s'appliquer pleinement. Un même incident peut être qualifié sous plusieurs régimes.
Par où commencer si rien n'est fait
Une organisation qui part de zéro peut atteindre un niveau défendable en quelques semaines :
- Inventoriez les outils d'IA réellement utilisés — y compris et surtout les usages non déclarés.
- Classez chaque système selon son niveau de risque.
- Écrivez votre matrice de formation par fonction.
- Formez, en conservant les attestations.
- Publiez une politique IA interne, diffusée et accusée en réception.
- Datez tout, et prévoyez une révision annuelle.
Ce n'est pas un chantier de transformation. C'est un dossier à constituer une fois, puis à tenir à jour.
- article 4
- littératie
- formation
- attestation
- preuve