Aller au contenu
Noxys

Guide de conformité

Règlement IA européen : guide pratique pour les équipes sécurité en entreprise

Le règlement européen sur l'IA est entré en vigueur le 1er août 2024 et s'applique par étapes : interdiction des pratiques prohibées et obligation de littératie IA depuis le 2 février 2025, puis l'essentiel des obligations à compter du 2 août 2026. Les amendes atteignent 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, et jusqu'à 15 M€ ou 3 % pour la plupart des autres manquements. Ce guide explique ce qui compte pour les entreprises qui utilisent des outils IA — et non celles qui les développent.

EU AI ActConformitéShadow AIGuide RSSIApplication 2025

Qu'est-ce que le règlement IA de l'UE ?

Le règlement IA de l'UE (Règlement 2024/1689) est le premier cadre juridique mondial complet dédié à l'intelligence artificielle. Adopté par le Parlement européen le 13 mars 2024, il établit des règles harmonisées pour le développement, le déploiement et l'utilisation des systèmes IA au sein de l'Union européenne.

Contrairement aux réglementations sectorielles comme le RGPD (protection des données) ou NIS2 (cybersécurité), le règlement IA de l'UE couvre l'IA dans tous les secteurs. Il classe les systèmes IA par niveau de risque : inacceptable, à haut risque, risque limité et risque minimal. La plupart des usages IA en entreprise — ChatGPT, Claude, Gemini, Copilot — relèvent des catégories risque limité ou minimal, mais des obligations spécifiques s'appliquent néanmoins.

Calendrier clé

1er août 2024Entrée en vigueur du règlement IA
2 février 2025Pratiques IA interdites applicables ; obligations de culture IA en vigueur (Article 4)
2 août 2025Règles de gouvernance et obligations pour les modèles IA à usage général
2 août 2026Application intégrale de toutes les dispositions, y compris les exigences pour les systèmes IA à haut risque

Quels articles concernent les utilisateurs d'IA (et non les développeurs) ?

La plupart des guides de conformité se concentrent sur les développeurs d'IA. Mais 90 % des entreprises européennes sont des déployeurs ou des utilisateurs d'IA — elles utilisent des outils tiers, sans en développer eux-mêmes. Voici les articles qui vous concernent :

Article 4 — Culture IA

Les organisations doivent s'assurer que leur personnel dispose d'une culture IA suffisante pour comprendre les capacités et les risques des systèmes IA déployés. Cela inclut des programmes de formation, des lignes directrices d'usage et des référentiels de compétences documentés.

Comment Noxys vous aide : la découverte Shadow AI identifie exactement quels outils IA les employés utilisent, permettant des programmes de formation ciblés pour les outils réellement utilisés — et non théoriques.

Article 9 — Gestion des risques

Les organisations déployant des systèmes IA doivent mettre en place des processus de gestion des risques incluant l'identification, l'analyse et l'atténuation des risques tout au long du cycle de vie du système IA.

Comment Noxys vous aide : la surveillance en temps réel et le moteur de politique assurent une gestion continue des risques. L'application des politiques bloque automatiquement les cas d'usage à haut risque.

Article 13 — Transparence

Les systèmes IA à haut risque doivent être conçus pour être transparents. Les déployeurs doivent fournir aux utilisateurs des informations claires sur les capacités, limitations et la nature de l'implication de l'IA dans les décisions.

Comment Noxys vous aide : la piste d'audit offre une transparence complète sur quels systèmes IA sont utilisés, à quelles fins, par qui et quand. Prête à l'export pour la divulgation réglementaire.

Article 14 — Surveillance humaine

Les systèmes IA doivent être conçus pour permettre une surveillance humaine efficace. Les organisations doivent mettre en place des contrôles permettant aux humains de réviser, d'intervenir et de neutraliser les décisions de l'IA.

Comment Noxys vous aide : le moteur de politique applique des contrôles humains dans la boucle de décision. Les administrateurs peuvent bloquer, encadrer ou journaliser les interactions IA en temps réel via des règles configurables par département.

Le problème du Shadow AI

Gartner a interrogé 302 responsables cybersécurité entre mars et mai 2025 : 69 % des organisations soupçonnent, ou ont la preuve, que leurs collaborateurs utilisent des outils d'IA générative publics pourtant interdits. Les employés utilisent ChatGPT, Claude, Gemini, DeepSeek et des dizaines d'autres outils au quotidien — en y collant souvent des données sensibles : fichiers clients, données financières, identifiants, documents internes.

Cela crée un double problème de conformité : violations de la protection des données sous le RGPD (transfert non autorisé de données personnelles vers des tiers) et lacunes de gouvernance IA sous le règlement IA de l'UE (aucune visibilité, aucune gestion des risques, aucune piste d'audit).

Chiffre clé : selon une étude Cyberhaven de 2024, 11 % des données collées dans ChatGPT par les employés sont confidentielles. En moyenne, une entreprise utilise 23 outils IA non approuvés de manière active.

Sanctions en cas de non-conformité

Les amendes prévues par le règlement IA de l'UE sont structurées par gravité :

Jusqu'à 35 M EUR ou 7 % du CAUtilisation de pratiques IA interdites
Jusqu'à 15 M EUR ou 3 % du CANon-conformité aux obligations relatives aux systèmes IA
Jusqu'à 7,5 M EUR ou 1 % du CAFourniture d'informations incorrectes aux autorités

Par où commencer : checklist de conformité en 5 étapes

  1. InventaireDécouvrez tous les outils IA utilisés dans votre organisation (approuvés et shadow).
  2. ClassificationAssociez chaque outil IA aux catégories de risque du règlement IA de l'UE.
  3. PolitiqueDéfinissez des politiques d'utilisation acceptables par département, par outil et par niveau de risque.
  4. SurveillanceMettez en place une surveillance en temps réel avec détection des signaux de risque (DCP, secrets, code, propriété intellectuelle) et journalisation des audits.
  5. ReportingConservez la documentation de conformité et les pistes d'audit pour les régulateurs.

Noxys couvre les étapes 1, 3, 4 et 5 directement. La découverte basée sur le navigateur est opérationnelle en moins de 10 minutes, sans modification d'infrastructure.

Commencez votre mise en conformité avec le règlement IA

Déployez Noxys en moins de 10 minutes. Commencez sur le palier découverte gratuit. Sans carte bancaire.

Articles connexes