i2Business — Consulting & Training : Intelligence to your business
Accueil/Services IA/Gouvernance et AI Act

Gouvernance, conformité et AI Act

Utiliser l'IA en maîtrisant les risques

La gouvernance de l'IA, c'est l'ensemble des règles, des responsabilités et des contrôles qui encadrent l'usage de l'IA dans votre entreprise. Elle prépare aussi la conformité au règlement européen sur l'IA (AI Act), au RGPD et à la norme ISO 42001.

Mis à jour le 11 octobre 2026

Photo — comité de pilotage IA en réunion

Les enjeux

Pourquoi encadrer l'IA dès maintenant

63 %

des organisations victimes d'une fuite de données n'ont pas de politique de gouvernance de l'IA, ou l'élaborent encore.

Source : IBM, Cost of a Data Breach 2025

7 %

du chiffre d'affaires mondial : plafond des amendes de l'AI Act pour les pratiques interdites (35 M€ au maximum). Pour une PME, le plus bas des deux montants s'applique.

Source : Commission européenne, article 99

2 déc. 2027

nouvelle date d'application des obligations « haut risque » les plus courantes (recrutement, crédit…), reportée par le Digital Omnibus.

Source : White & Case

Calendrier de l'AI Act

Ce qui s'applique déjà, ce qui arrive

Le Digital Omnibus (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026) a décalé uniquement les obligations « haut risque ». Les interdictions, la maîtrise de l'IA et la transparence suivent leur calendrier.

  1. 2 fév. 2025En vigueur

    Interdictions et maîtrise de l'IA

    Pratiques interdites (art. 5) et obligation de développer la maîtrise de l'IA du personnel (art. 4).

  2. 2 août 2025En vigueur

    Modèles d'IA à usage général

    Obligations pour les fournisseurs de modèles d'IA à usage général.

  3. 2 août 2026En vigueur

    Transparence

    Informer qu'on interagit avec une IA et signaler les contenus générés (art. 50).

  4. 2 déc. 2026À venir

    Fin de délais de grâce

    Marquage des contenus générés pour les systèmes déjà sur le marché.

  5. 2 déc. 2027À venir

    Haut risque (annexe III)

    Recrutement, scoring de crédit, éducation… Reporté depuis août 2026.

  6. 2 août 2028À venir

    Haut risque (annexe I)

    IA intégrée à des produits réglementés. Reporté depuis août 2027.

Situation au 11 octobre 2026. Sources : White & Case · Usercentrics · Cooley.

Les niveaux de risque

Quatre niveaux, une classification système par système

L'AI Act ne classe pas une entreprise mais chaque usage de l'IA. Une même organisation peut avoir des outils dans plusieurs catégories : les ressources humaines sont souvent le premier sujet sensible.

InacceptableInterdit

Notation sociale, manipulation comportementale, identification biométrique en temps réel dans l'espace public (exceptions strictes).

Haut risqueAutorisé et encadré

Recrutement, scoring de crédit, éducation, biométrie, dispositifs médicaux.

TransparenceInformer l'utilisateur

Chatbots, assistants vocaux, contenus générés par IA.

MinimalPas d'obligation spécifique

Filtres anti-spam. La maîtrise de l'IA (art. 4) reste attendue de vos équipes.

Sources : RTR · DPO Consulting.

Les cadres de référence

Une loi, une norme, des bonnes pratiques

Une gouvernance solide s'appuie sur plusieurs cadres complémentaires : l'un est contraignant, les autres structurent vos pratiques et rassurent clients et partenaires.

Obligatoire

AI Act (UE)

Règlement européen, par niveau de risque. Peut concerner des entreprises hors UE dont les résultats d'IA sont utilisés dans l'Union.

Portée hors UE

Données personnelles

RGPD et CNIL

Base légale, finalité, analyse d'impact, rôles responsable de traitement et sous-traitant pour les projets d'IA.

Fiches pratiques IA

Norme certifiable

ISO/IEC 42001

Système de management de l'IA : responsabilités, risques, audit interne, amélioration continue. Certification par un organisme accrédité.

Certification

Volontaire

NIST AI RMF

Quatre fonctions : gouverner, cartographier, mesurer, traiter les risques de l'IA. Non certifiable.

Le cadre NIST

Photo — équipe juridique et métier autour d'un cas d'usage IA

En Tunisie

Un cadre local qui évolue, des exigences externes déjà là

  • Il n'existe pas, à ce jour, de loi tunisienne spécifique à l'IA.
  • La loi de 2004 sur les données personnelles reste en vigueur ; un projet de loi aligné sur le RGPD est en discussion au Parlement, son adoption n'est pas confirmée.
  • Vos clients, bailleurs et partenaires européens, eux, peuvent déjà vous demander des garanties : anticiper protège vos marchés.

Sources : AllAfrica, 31/08/2026 · Business News, 27/02/2026.

La démarche

Cinq étapes pour passer des règles à la pratique

Une trame inspirée du NIST AI RMF, de l'ISO 42001 et de l'AI Act. L'inventaire est une bonne pratique recommandée, pas une obligation générale du règlement.

  1. 01

    Inventorier

    Lister les usages d'IA, y compris ceux que les équipes utilisent sans l'avoir déclaré.

  2. 02

    Classer

    Rattacher chaque usage à un niveau de risque et aux données personnelles concernées.

  3. 03

    Encadrer

    Rédiger la politique d'usage, désigner les responsables, fixer les validations humaines.

  4. 04

    Former

    Développer la maîtrise de l'IA des équipes, adaptée à chaque rôle.

  5. 05

    Suivre

    Mesurer, auditer, améliorer, et préparer la norme ISO 42001 si elle vous est utile.

Photo — atelier de rédaction d'une charte d'usage de l'IA

Information générale, pas un avis juridique. L'application de l'AI Act, du RGPD ou du droit tunisien dépend de votre situation : faites valider vos décisions de conformité par un conseil juridique. Contenu mis à jour le 11 octobre 2026.

Questions fréquentes

Gouvernance IA et AI Act : vos questions

Qu'est-ce que la gouvernance de l'IA en entreprise ?

C'est l'ensemble des règles, responsabilités et contrôles qui encadrent l'usage de l'IA : politique d'usage, classification des risques, protection des données, formation des équipes et suivi dans le temps.

Mon entreprise tunisienne est-elle concernée par l'AI Act ?

Le règlement vise aussi des fournisseurs et utilisateurs établis hors de l'Union européenne lorsque les résultats de leur IA sont utilisés dans l'Union. Le sens exact de cette règle n'est pas tranché : un avis juridique est conseillé pour votre cas.

L'AI Act est-il reporté ?

Seulement en partie. Le Digital Omnibus a reporté les obligations « haut risque » au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Les interdictions, la maîtrise de l'IA et la transparence suivent leur calendrier.

Quelles sont les sanctions prévues ?

Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions ou 3 % pour la plupart des autres obligations. Pour les PME, c'est le montant le plus bas des deux qui s'applique.

Faut-il être certifié ISO 42001 ?

Non, la norme est volontaire. Elle structure la gouvernance de l'IA et peut rassurer clients et partenaires. La certification est délivrée par un organisme accrédité, pas par l'ISO.

Par où commencer ?

Par un état des lieux : quels usages d'IA existent chez vous, quelles données ils touchent et quel niveau de risque ils portent. Puis des règles d'usage simples et la formation des équipes.

Anticipez plutôt que subir

Un échange pour cartographier vos usages d'IA, identifier vos risques et définir vos premières règles.