La mise en conformité · jour 59 des sanctions
Se mettre en conformité,
sans y passer six mois.
Il ne s'agit pas d'un projet de transformation, mais d'un dossier à constituer une fois, puis à tenir à jour. Voici les cinq documents qui le composent, la méthode pour les produire, et le temps que chaque étape requiert réellement.
Règlement (UE) 2024/1689 — article 4
Autorités pressenties : DGCCRF · CNIL · Arcom
05
Documents à produire
C'est ça, le Kit Conformité
04
Obligations qui s'enchaînent
Aucune sans la précédente
3–6
Semaines de bout en bout
Moins de 50 personnes
Fév. 2025
Depuis quand vous êtes en retard
Article 4, jamais reporté
Ce que vous devez pouvoir présenter
Le Kit Conformité, voilà ce qu'un contrôleur vous demandera.
Il n'existe aucun certificat de conformité AI Act : nul organisme n'en délivre, et le règlement n'en institue pas. Ce qui existe, c'est un faisceau de preuves — cinq documents, que nous appelons le Kit Conformité. Ce sont eux que la formation complète vous fait produire.
- 01
Le registre des systèmes
La liste des couples outil-usage réellement en service, avec les données transmises et le type de décision produite. Daté, nominatif.
Prouve que vous savez ce que vous utilisez
- 02
La matrice de classification
Le niveau de risque de chaque système, et surtout le motif écrit du classement. Un niveau sans justification ne vaut rien.
Prouve que vous avez mesuré le risque
- 03
La matrice de formation
Le croisement des fonctions de l'organisation avec le niveau de maîtrise attendu et le parcours suivi.
Prouve que la formation est adaptée aux fonctions
- 04
Les attestations nominatives
Une par personne, datée, mentionnant l'article 4 du Règlement (UE) 2024/1689 et le contenu suivi.
La pièce impossible à reconstituer après un incident
- 05
La politique IA interne
Ce qui est autorisé, ce qui est interdit, quelles données ne sortent jamais, qui alerter. Diffusée et accusée en réception.
Rend la règle opposable à vos équipes

Une démarche non écrite n'existe pas le jour d'un contrôle.
Photographie Viktor Talashuk · Unsplash
La méthode
Quatre étapes, et le temps que chacune prend vraiment.
Aucune ne peut être conduite avant la précédente : on ne forme pas utilement des équipes à des outils qu'on n'a pas recensés. Les durées indiquées sont celles que nous constatons, non des engagements commerciaux.
- I
Cartographier
→ Le registre des systèmes
1 journée de travail · 2 à 3 semaines de délai
Croiser quatre sources, jamais une seule : les dépenses sur douze mois, les contrats fournisseurs — beaucoup d'outils métier ont intégré une brique d'IA sans que personne l'ait décidé —, un questionnaire court aux équipes, et les traces techniques si vous en disposez.
L'erreur qui coûte cher
Annoncer une enquête au lieu d'un inventaire. Si les équipes craignent la sanction, elles ne déclarent rien — et vous produisez un document propre et faux.
- II
Classifier les risques
→ La matrice de classification
2 à 4 heures, une fois le registre posé
Trois questions par système, dans cet ordre : figure-t-il à l'article 5 (alors il faut l'arrêter) ; relève-t-il de l'annexe III ou d'un produit réglementé ; interagit-il avec des personnes ou produit-il du contenu diffusé.
L'erreur qui coûte cher
Classer sans écrire pourquoi. « Risque minimal » seul ne vaut rien ; « risque minimal, aucune donnée personnelle transmise, aucune décision produite, résultat systématiquement relu » est une analyse défendable.
- III
Former les équipes
→ La matrice de formation et les attestations
8 h pour les décideurs · 1 à 2 h par collaborateur
L'article 4 impose une maîtrise suffisante en tenant compte des connaissances, de l'expérience et du contexte. L'obligation couvre aussi les intérimaires, prestataires et stagiaires qui manipulent vos systèmes pour votre compte.
L'erreur qui coûte cher
Une session unique servie à toute l'entreprise. Un développeur, un recruteur et un commercial n'ont pas les mêmes besoins — et le texte l'exige explicitement.
- IV
Documenter
→ Le Kit Conformité au complet
1 journée si les trois étapes précédentes ont été faites
Politique IA interne, procédure d'incident, conservation des preuves. La politique a un effet juridique propre : un salarié formé qui enfreint une règle écrite n'est plus un défaut d'organisation de l'employeur.
L'erreur qui coûte cher
Attendre le contrôle pour écrire. Un contrôle demande des documents antérieurs à l'incident, pas des documents produits la semaine suivante.
Puis le tenir à jour
C'est l'étape que personne ne prévoit, et celle qui décide de la valeur de tout le reste. Sans elle, votre cartographie sera fausse dans six mois — et une cartographie fausse est pire qu'absente : elle prouve que vous saviez et que vous n'avez pas suivi.
- Révision annuelle du registre et de la matrice, datée
- Tout nouvel outil entre au registre avant son premier usage
- Toute évolution réglementaire est reportée dans le dossier

Quatre étapes, trois à six semaines, et le dossier existe.
Photographie Sable Flow · Unsplash
Deux façons d'y arriver
Le faire seul, ou avec quelqu'un qui l'a déjà fait.
Les quatre étapes sont à votre portée. Le registre, la matrice et la politique interne n'exigent aucune compétence juridique particulière. Ce qui fait obstacle, le plus souvent, n'est ni le temps ni le droit.
C'est faisable
Seul
- Vous lisez le règlement et les lignes directrices
- Vous inventez le format de vos documents
- Vous arbitrez seul les cas limites de l'annexe III
- Vous ne savez pas à quoi ressemble un dossier qui tient debout
- Vous produisez vos attestations vous-même, sans mention de l'article 4
8 heures, et vous repartez avec le dossier
Avec ZenBot
- Vous produisez vos documents pendant la formation, pas après
- Les modèles sont fournis : registre, matrice, politique, procédure
- Les cas limites sont traités avec des exemples réels
- Vous savez ce qu'un contrôleur demande en premier
- Attestation nominative mentionnant l'article 4 du Règlement (UE) 2024/1689
Questions fréquentes
Ce qu'on nous demande avant de commencer.
Existe-t-il une certification de conformité AI Act ?
Non. Aucun organisme n'est habilité à délivrer une « certification AI Act » : elle n'existe pas dans le règlement. Ce qui existe, c'est une démarche documentée — registre, classification, formation, attestations, politique interne. Méfiez-vous de tout prestataire qui vous vend un tampon officiel.
Combien de temps faut-il vraiment pour se mettre en conformité ?
Pour une organisation de moins de cinquante personnes, comptez trois à six semaines de bout en bout — dont environ deux journées de travail effectif, le reste étant du délai calendaire le temps que les équipes répondent. Au-delà de cent personnes, procédez par vagues service par service plutôt que par une campagne unique.
Faut-il un avocat ou un DPO pour faire ce travail ?
Non dans la plupart des cas. Le registre, la matrice de classification et la politique interne relèvent de la méthode, pas de l'expertise juridique. Un avis juridique devient utile lorsque vous exploitez un système à haut risque de l'annexe III, ou lorsque vous hésitez sur l'application de la dérogation.
Nous n'utilisons que ChatGPT. Faut-il vraiment tout ce dossier ?
Le dossier se dimensionne à votre situation. Si votre cartographie ne révèle que des usages à risque minimal, votre matrice de classification tient en une page et votre politique interne en deux. Mais les trois pièces restent nécessaires : c'est leur existence, pas leur volume, qui constitue la preuve.
Le report à décembre 2027 nous laisse-t-il du temps ?
Seulement si vous exploitez un système à haut risque de l'annexe III, et seulement pour les obligations renforcées de ces systèmes. L'article 4 est exigible depuis février 2025 et les interdictions de l'article 5 également. Les sanctions sont actives depuis août 2026.
Jour 59 depuis l'activation des sanctions
Les contrôles ont commencé.
Vos équipes vous attendent.
Une heure suffit à cerner ce qui vous concerne et par où engager la démarche. La formation est gratuite ; le guide et le tableur vous appartiennent.