La maîtrise de l’IA demandée par l’article 4 de l’AI Act ne se résume pas à faire regarder le même module vidéo à toute l’entreprise. Une mesure défendable part des systèmes réellement utilisés, des personnes qui les manipulent, du contexte, des conséquences possibles et de la capacité attendue pour chaque rôle.
Depuis le 2 février 2025, les fournisseurs et les déployeurs de systèmes d’IA doivent prendre des mesures en faveur de la maîtrise de l’IA des personnes qui utilisent ou font fonctionner ces systèmes pour leur compte. Le règlement modificatif adopté en juillet 2026 a conservé cette obligation tout en retirant l’idée qu’un niveau précis ou uniforme devrait être garanti. La Commission rappelle aussi qu’aucun examen général des salariés n’est imposé par l’article 4.
La bonne question n’est donc pas « combien d’heures de formation faut-il ? ». Elle est : « quelles personnes doivent savoir faire quoi pour utiliser ce système dans ce contexte, et quelle trace montre que l’organisation a pris une mesure cohérente ? »
Réponse en bref
Pour construire un plan de maîtrise de l’IA utile et prouvable :
- recensez les systèmes d’IA et les usages, pas seulement les abonnements ;
- identifiez les salariés, prestataires ou autres personnes qui les utilisent pour votre compte ;
- classez chaque usage selon les données, l’effet produit et les personnes concernées ;
- distinguez les rôles : utilisateur, vérificateur, constructeur, propriétaire ou décideur ;
- formulez une capacité observable pour chaque couple usage-rôle ;
- choisissez une mesure proportionnée : consigne, exercice, atelier, simulation, documentation ou accompagnement ;
- testez la capacité dans une situation proche du travail réel ;
- conservez un dossier court qui relie besoin, mesure, participation, résultat et correction ;
- révisez le plan lorsqu’un système, un connecteur, une population ou un effet change ;
- faites valider le périmètre juridique par la fonction compétente au lieu de présenter la formation comme une certification de conformité.
Le livrable central n’est pas une attestation isolée. C’est la chaîne qui montre pourquoi une mesure a été choisie, ce qu’elle devait permettre et ce qui a été corrigé après le test.
Ce que l’article 4 demande après la modification de 2026
L’article 4 vise les fournisseurs et les déployeurs de systèmes d’IA. Dans une entreprise qui utilise un assistant, un outil de recommandation ou une automatisation intégrant un modèle, le terme important est souvent « déployeur » : l’organisation utilise le système sous son autorité, sauf usage personnel non professionnel.
La version modifiée demande de prendre des mesures pour soutenir le développement de la maîtrise de l’IA du personnel et des autres personnes qui utilisent ou exploitent les systèmes pour le compte de l’organisation. Le texte demande de tenir compte des connaissances, de l’expérience, de l’éducation, de la formation et du contexte d’usage.
La Commission apporte plusieurs précisions utiles :
- l’obligation ne se limite pas aux systèmes à haut risque ;
- elle ne prescrit pas un format unique de formation ;
- elle n’impose pas de garantir un niveau identique à chaque personne ;
- les personnes concernées peuvent inclure des prestataires ou d’autres intervenants agissant pour l’organisation ;
- recopier une pratique du répertoire européen ne donne pas automatiquement une présomption de conformité.
Ces éléments ferment deux mauvaises voies. Une entreprise ne peut pas conclure « notre assistant est banal, donc aucune mesure n’est nécessaire ». Elle ne devrait pas non plus acheter un certificat générique et le traiter comme une réponse définitive à tous ses usages.
Commencer par les systèmes et les personnes exposées
Une liste de marques est insuffisante. Un même produit peut être utilisé pour reformuler un texte public, analyser un document interne, préparer une décision RH ou déclencher une action dans un CRM. Le niveau de maîtrise attendu change avec l’usage.
Créez une ligne par situation homogène :
système et version ou offre
équipe et propriétaire
tâche réalisée
catégories de données
résultat produit
personnes affectées
connexion à d’autres outils
validation avant l’effet
personnes qui utilisent ou supervisent
date de prochaine revue
Ne collectez pas automatiquement les prompts ou les documents pour remplir ce registre. Les catégories, les chemins de travail et les responsabilités suffisent souvent à cadrer la mesure. Si l’inventaire initial manque, le protocole d’audit du shadow AI sans surveillance permet de retrouver les usages sans transformer l’exercice en contrôle individuel.
La matrice usage, rôle, impact
Pour éviter un plan uniforme, croisez trois dimensions.
| Dimension | Question de travail | Exemple |
|---|---|---|
| usage | que prépare ou réalise le système ? | synthèse d’un dossier autorisé |
| rôle | que fait précisément la personne ? | vérifie les faits avant diffusion |
| impact | que se passe-t-il en cas d’erreur ? | décision retardée ou information fausse envoyée |
Ajoutez les données et les personnes concernées comme facteurs de contexte. Un collaborateur qui produit un brouillon à partir d’informations publiques n’a pas le même besoin qu’un responsable qui valide une analyse touchant une personne.
La matrice peut conduire à quatre mesures différentes pour un même outil :
- prise en main et vérification pour les utilisateurs occasionnels ;
- protocole de revue et d’abstention pour les vérificateurs ;
- tests, permissions et journalisation pour les constructeurs ;
- critères d’arrêt, incidents et arbitrage pour les propriétaires.
La formation devient ainsi un ensemble de capacités liées au travail, pas une visite guidée de boutons.
Cinq profils de maîtrise à distinguer
Le lecteur exposé
Il reçoit un contenu produit ou transformé par l’IA sans manipuler directement le système. Il doit reconnaître le statut du résultat, savoir qu’une synthèse peut omettre un fait et connaître le canal de contestation ou de vérification.
L’utilisateur
Il fournit une entrée et réutilise une sortie. Il doit choisir les données autorisées, formuler une tâche, vérifier les faits décisifs et s’abstenir lorsque la source ou la conséquence dépasse son mandat.
Le vérificateur
Il accepte, corrige ou refuse un résultat. Il doit disposer des éléments nécessaires à la décision : entrée autorisée, source, version, critères, incertitude et effet prévu. Un simple bouton « approuver » ne crée pas cette capacité.
Le constructeur
Il configure un assistant, un workflow ou un agent. Il doit séparer le modèle des règles métier, limiter les permissions, tester les échecs, versionner les contrats et prévoir l’arrêt. Les compétences attendues dépassent la rédaction de prompts.
Le propriétaire
Il décide du périmètre, des ressources, des contrôles et de la poursuite. Il doit comprendre les limites du système, lire les indicateurs, traiter les incidents et savoir quand revenir à une méthode sans IA.
Une personne peut occuper plusieurs profils, mais il faut les évaluer séparément. Savoir utiliser un assistant ne prouve pas que l’on sait superviser une automatisation connectée.
Transformer un risque en capacité observable
« Comprendre les hallucinations » est trop vague. Une capacité observable décrit une action, une situation et un critère d’acceptation.
Exemple :
Dans une synthèse contenant trois affirmations externes,
le participant identifie les faits qui exigent une source,
ouvre la preuve primaire du fait décisif,
et refuse la diffusion si cette preuve ne soutient pas la phrase.
Cette formulation permet de choisir un exercice et d’observer le résultat. Elle ne demande pas au salarié de réciter une définition.
Construisez chaque capacité avec quatre questions :
- quelle erreur voulons-nous éviter ou détecter ?
- quelle action humaine réduit réellement cette erreur ?
- dans quel contexte la personne doit-elle agir ?
- quelle trace montre que l’action a été comprise ou réalisée ?
Le catalogue de compétences issu de 24 programmes audités peut servir de vocabulaire, mais la sélection finale doit venir des usages de l’organisation.
Le dossier de preuve à dix pièces
Le dossier n’a pas besoin d’être volumineux. Il doit permettre de reconstruire la décision sans dépendre de la mémoire du chef de projet.
| Pièce | Contenu attendu |
|---|---|
| 1. périmètre | systèmes, équipes, personnes et période |
| 2. inventaire | usages retenus et propriétaires |
| 3. contexte | données, effets, populations concernées et connexions |
| 4. rôles | profils de maîtrise associés aux personnes |
| 5. capacités | actions observables attendues |
| 6. mesures | format, contenu, durée et intervenant |
| 7. participation | convocations, présences ou accès, sans collecte excessive |
| 8. vérification | scénarios, critères et résultats agrégés utiles |
| 9. correction | lacunes constatées et mesure ajoutée |
| 10. révision | déclencheur, propriétaire et prochaine date |
Une feuille de présence seule prouve une présence. Elle ne montre ni pourquoi la session correspondait au contexte, ni si une lacune importante a été traitée. À l’inverse, il n’est pas nécessaire de stocker toutes les réponses individuelles ou les contenus sensibles pour prouver qu’un exercice a eu lieu.
Appliquez une politique de conservation proportionnée. Les données du dossier peuvent elles-mêmes concerner les salariés. Définissez les destinataires, la durée et le niveau d’agrégation avec les fonctions compétentes.
Déployer en trente jours sans former tout le monde pareil
Jours 1 à 5 : cadrer
Choisissez une équipe et trois usages maximum. Identifiez les personnes, les rôles et les effets. Ne commencez pas par acheter une bibliothèque de cours.
Jours 6 à 10 : définir les capacités
Écrivez deux à quatre capacités par profil. Préparez un cas nominal, un cas ambigu et un cas qui doit conduire à l’arrêt. Faites relire les scénarios par le métier.
Jours 11 à 20 : pratiquer
Alternez format court et pratique située. Un rappel de quinze minutes peut suffire pour une règle simple. Un constructeur d’agent a besoin d’un atelier avec tests, permissions et incidents. Le temps n’est pas un indicateur de suffisance en lui-même.
Jours 21 à 25 : observer
Faites réaliser les scénarios sans transformer l’exercice en concours. Notez les erreurs de conception : information absente, consigne impossible, source inaccessible ou responsabilité mal définie.
Jours 26 à 30 : corriger et enregistrer
Ajoutez la mesure manquante, simplifiez la règle ou limitez l’usage. Fermez le dossier avec une décision : autorisé, autorisé sous condition, à retravailler ou suspendu.
Tester avec des situations de travail
Un test utile confronte la personne à une décision. Voici huit scénarios à adapter :
- un document contient une donnée que l’outil choisi ne doit pas recevoir ;
- la réponse cite une source qui ne soutient pas le fait décisif ;
- le modèle propose une action hors du rôle de l’utilisateur ;
- une personne est concernée par la sortie ;
- une information nécessaire manque, mais le texte paraît complet ;
- un connecteur élargit silencieusement l’accès ;
- le résultat a déjà été traité et une reprise risque de le doubler ;
- un incident exige d’arrêter l’usage et de prévenir le propriétaire.
Pour chaque scénario, définissez à l’avance ce qui constitue une réponse acceptable. Plusieurs formulations peuvent être justes. L’objectif est d’observer une décision sûre, pas une phrase exacte.
Mesurer les mesures plutôt que noter les salariés
La Commission indique que l’article 4 n’impose pas une mesure générale du niveau de connaissance des employés. Cela n’empêche pas de vérifier si les mesures choisies fonctionnent.
Suivez plutôt :
- part des usages avec propriétaire et profils définis ;
- part des capacités testées dans un scénario ;
- erreurs critiques découvertes pendant l’exercice ;
- règles devenues applicables après correction ;
- usages limités faute de maîtrise suffisante ;
- délai de traitement d’une question ou d’un incident ;
- révisions déclenchées après un changement réel.
Un taux de réussite individuel agrégé peut parfois aider, mais il ne doit pas masquer un exercice mal conçu. Si tout le monde échoue parce que la source n’est pas accessible, la correction porte sur le système de travail.
Quand faire intervenir un formateur ou un conseil
Une équipe peut produire seule une consigne locale, une courte simulation ou une documentation. Un accompagnement extérieur devient utile lorsque les rôles sont flous, que plusieurs systèmes se croisent, que les niveaux diffèrent fortement ou que l’organisation veut transformer les usages en parcours pédagogique cohérent.
Demandez au prestataire de relier son programme à vos usages, de montrer les exercices et d’expliquer la trace rendue. Une affirmation générale de « conformité AI Act » n’est pas un critère suffisant. Le guide de choix d’un formateur IA fournit les preuves à demander avant de signer.
L’article 4 traite des mesures de maîtrise de l’IA. Pour qualifier séparément l’information due lors d’une interaction avec un chatbot, le marquage technique, les deepfakes et les textes d’intérêt public, consultez le guide sur l’article 50 de l’AI Act et la transparence.
Limites
Ce guide propose une méthode de formation et de documentation. Il ne constitue pas un avis juridique et ne permet pas, seul, de conclure à la conformité d’une organisation. Le rôle exact de fournisseur ou de déployeur, le périmètre du système, les autres obligations applicables et les pouvoirs des autorités doivent être examinés dans le contexte réel.
Le Digital Omnibus a modifié l’article 4 en juillet 2026. Les recommandations de l’AI Board, les exemples de la plateforme européenne et les pratiques des autorités nationales peuvent encore préciser l’application. Le dossier doit donc conserver la date et la version des sources consultées.
Une formation ne corrige pas un outil mal autorisé, une absence de contrôle d’accès ou un processus incompatible avec les droits des personnes. Elle complète la gouvernance, la sécurité, la protection des données et le dialogue social ; elle ne les remplace pas.
Enfin, le répertoire européen présente des pratiques, pas un label. Copier un format sans relier le contenu aux usages locaux ne crée aucune preuve de pertinence.
À propos de l’auteur
Je suis Ayoub Kahouadji, formateur et consultant en IA appliquée. Je construis les parcours à partir des tâches, des risques et des décisions que les participants doivent réellement savoir prendre.
Prochaine étape
Choisissez un système utilisé par une équipe. Remplissez trois lignes de la matrice usage-rôle-impact, puis écrivez une capacité observable et un scénario d’arrêt pour chaque ligne. Si vous devez transformer ce diagnostic en parcours adapté, consultez les formations en intelligence artificielle ou décrivez votre contexte sur la page conseil IA.
Sources vérifiées
- Règlement (UE) 2026/1744 modifiant le règlement sur l’intelligence artificielle , consultée le 2 août 2026
- AI Literacy - Questions & Answers , consultée le 2 août 2026
- AI literacy practices , consultée le 2 août 2026
- Commission launches AI Act Service Desk and Single Information Platform , consultée le 2 août 2026