Guide de conformité
Règlement IA européen : guide pratique pour les équipes sécurité en entreprise
Le règlement européen sur l'IA est entré en vigueur le 1er août 2024 et s'applique par étapes : interdiction des pratiques prohibées et obligation de littératie IA depuis le 2 février 2025, puis l'essentiel des obligations à compter du 2 août 2026. Les amendes atteignent 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, et jusqu'à 15 M€ ou 3 % pour la plupart des autres manquements. Ce guide explique ce qui compte pour les entreprises qui utilisent des outils IA — et non celles qui les développent.
Qu'est-ce que le règlement IA de l'UE ?
Le règlement IA de l'UE (Règlement 2024/1689) est le premier cadre juridique mondial complet dédié à l'intelligence artificielle. Adopté par le Parlement européen le 13 mars 2024, il établit des règles harmonisées pour le développement, le déploiement et l'utilisation des systèmes IA au sein de l'Union européenne.
Contrairement aux réglementations sectorielles comme le RGPD (protection des données) ou NIS2 (cybersécurité), le règlement IA de l'UE couvre l'IA dans tous les secteurs. Il classe les systèmes IA par niveau de risque : inacceptable, à haut risque, risque limité et risque minimal. La plupart des usages IA en entreprise — ChatGPT, Claude, Gemini, Copilot — relèvent des catégories risque limité ou minimal, mais des obligations spécifiques s'appliquent néanmoins.
Calendrier clé
Quels articles concernent les utilisateurs d'IA (et non les développeurs) ?
La plupart des guides de conformité se concentrent sur les développeurs d'IA. Mais 90 % des entreprises européennes sont des déployeurs ou des utilisateurs d'IA — elles utilisent des outils tiers, sans en développer eux-mêmes. Voici les articles qui vous concernent :
Article 4 — Culture IA
Les organisations doivent s'assurer que leur personnel dispose d'une culture IA suffisante pour comprendre les capacités et les risques des systèmes IA déployés. Cela inclut des programmes de formation, des lignes directrices d'usage et des référentiels de compétences documentés.
Comment Noxys vous aide : la découverte Shadow AI identifie exactement quels outils IA les employés utilisent, permettant des programmes de formation ciblés pour les outils réellement utilisés — et non théoriques.
Article 9 — Gestion des risques
Les organisations déployant des systèmes IA doivent mettre en place des processus de gestion des risques incluant l'identification, l'analyse et l'atténuation des risques tout au long du cycle de vie du système IA.
Comment Noxys vous aide : la surveillance en temps réel et le moteur de politique assurent une gestion continue des risques. L'application des politiques bloque automatiquement les cas d'usage à haut risque.
Article 13 — Transparence
Les systèmes IA à haut risque doivent être conçus pour être transparents. Les déployeurs doivent fournir aux utilisateurs des informations claires sur les capacités, limitations et la nature de l'implication de l'IA dans les décisions.
Comment Noxys vous aide : la piste d'audit offre une transparence complète sur quels systèmes IA sont utilisés, à quelles fins, par qui et quand. Prête à l'export pour la divulgation réglementaire.
Article 14 — Surveillance humaine
Les systèmes IA doivent être conçus pour permettre une surveillance humaine efficace. Les organisations doivent mettre en place des contrôles permettant aux humains de réviser, d'intervenir et de neutraliser les décisions de l'IA.
Comment Noxys vous aide : le moteur de politique applique des contrôles humains dans la boucle de décision. Les administrateurs peuvent bloquer, encadrer ou journaliser les interactions IA en temps réel via des règles configurables par département.
Le problème du Shadow AI
Gartner a interrogé 302 responsables cybersécurité entre mars et mai 2025 : 69 % des organisations soupçonnent, ou ont la preuve, que leurs collaborateurs utilisent des outils d'IA générative publics pourtant interdits. Les employés utilisent ChatGPT, Claude, Gemini, DeepSeek et des dizaines d'autres outils au quotidien — en y collant souvent des données sensibles : fichiers clients, données financières, identifiants, documents internes.
Cela crée un double problème de conformité : violations de la protection des données sous le RGPD (transfert non autorisé de données personnelles vers des tiers) et lacunes de gouvernance IA sous le règlement IA de l'UE (aucune visibilité, aucune gestion des risques, aucune piste d'audit).
Chiffre clé : selon une étude Cyberhaven de 2024, 11 % des données collées dans ChatGPT par les employés sont confidentielles. En moyenne, une entreprise utilise 23 outils IA non approuvés de manière active.
Sanctions en cas de non-conformité
Les amendes prévues par le règlement IA de l'UE sont structurées par gravité :
Par où commencer : checklist de conformité en 5 étapes
- Inventaire — Découvrez tous les outils IA utilisés dans votre organisation (approuvés et shadow).
- Classification — Associez chaque outil IA aux catégories de risque du règlement IA de l'UE.
- Politique — Définissez des politiques d'utilisation acceptables par département, par outil et par niveau de risque.
- Surveillance — Mettez en place une surveillance en temps réel avec détection des signaux de risque (DCP, secrets, code, propriété intellectuelle) et journalisation des audits.
- Reporting — Conservez la documentation de conformité et les pistes d'audit pour les régulateurs.
Noxys couvre les étapes 1, 3, 4 et 5 directement. La découverte basée sur le navigateur est opérationnelle en moins de 10 minutes, sans modification d'infrastructure.
Commencez votre mise en conformité avec le règlement IA
Déployez Noxys en moins de 10 minutes. Commencez sur le palier découverte gratuit. Sans carte bancaire.