Gouvernance, conformité et AI Act
La gouvernance de l'IA, c'est l'ensemble des règles, des responsabilités et des contrôles qui encadrent l'usage de l'IA dans votre entreprise. Elle prépare aussi la conformité au règlement européen sur l'IA (AI Act), au RGPD et à la norme ISO 42001.
Mis à jour le 11 octobre 2026
Les enjeux
des organisations victimes d'une fuite de données n'ont pas de politique de gouvernance de l'IA, ou l'élaborent encore.
Source : IBM, Cost of a Data Breach 2025
du chiffre d'affaires mondial : plafond des amendes de l'AI Act pour les pratiques interdites (35 M€ au maximum). Pour une PME, le plus bas des deux montants s'applique.
Source : Commission européenne, article 99
nouvelle date d'application des obligations « haut risque » les plus courantes (recrutement, crédit…), reportée par le Digital Omnibus.
Source : White & Case
Calendrier de l'AI Act
Le Digital Omnibus (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026) a décalé uniquement les obligations « haut risque ». Les interdictions, la maîtrise de l'IA et la transparence suivent leur calendrier.
Pratiques interdites (art. 5) et obligation de développer la maîtrise de l'IA du personnel (art. 4).
Obligations pour les fournisseurs de modèles d'IA à usage général.
Informer qu'on interagit avec une IA et signaler les contenus générés (art. 50).
Marquage des contenus générés pour les systèmes déjà sur le marché.
Recrutement, scoring de crédit, éducation… Reporté depuis août 2026.
IA intégrée à des produits réglementés. Reporté depuis août 2027.
Situation au 11 octobre 2026. Sources : White & Case · Usercentrics · Cooley.
Les niveaux de risque
L'AI Act ne classe pas une entreprise mais chaque usage de l'IA. Une même organisation peut avoir des outils dans plusieurs catégories : les ressources humaines sont souvent le premier sujet sensible.
Notation sociale, manipulation comportementale, identification biométrique en temps réel dans l'espace public (exceptions strictes).
Recrutement, scoring de crédit, éducation, biométrie, dispositifs médicaux.
Chatbots, assistants vocaux, contenus générés par IA.
Filtres anti-spam. La maîtrise de l'IA (art. 4) reste attendue de vos équipes.
Sources : RTR · DPO Consulting.
Les cadres de référence
Une gouvernance solide s'appuie sur plusieurs cadres complémentaires : l'un est contraignant, les autres structurent vos pratiques et rassurent clients et partenaires.
Règlement européen, par niveau de risque. Peut concerner des entreprises hors UE dont les résultats d'IA sont utilisés dans l'Union.
Base légale, finalité, analyse d'impact, rôles responsable de traitement et sous-traitant pour les projets d'IA.
Système de management de l'IA : responsabilités, risques, audit interne, amélioration continue. Certification par un organisme accrédité.
Quatre fonctions : gouverner, cartographier, mesurer, traiter les risques de l'IA. Non certifiable.
En Tunisie
Sources : AllAfrica, 31/08/2026 · Business News, 27/02/2026.
La démarche
Une trame inspirée du NIST AI RMF, de l'ISO 42001 et de l'AI Act. L'inventaire est une bonne pratique recommandée, pas une obligation générale du règlement.
Lister les usages d'IA, y compris ceux que les équipes utilisent sans l'avoir déclaré.
Rattacher chaque usage à un niveau de risque et aux données personnelles concernées.
Rédiger la politique d'usage, désigner les responsables, fixer les validations humaines.
Développer la maîtrise de l'IA des équipes, adaptée à chaque rôle.
Mesurer, auditer, améliorer, et préparer la norme ISO 42001 si elle vous est utile.
Information générale, pas un avis juridique. L'application de l'AI Act, du RGPD ou du droit tunisien dépend de votre situation : faites valider vos décisions de conformité par un conseil juridique. Contenu mis à jour le 11 octobre 2026.
Questions fréquentes
C'est l'ensemble des règles, responsabilités et contrôles qui encadrent l'usage de l'IA : politique d'usage, classification des risques, protection des données, formation des équipes et suivi dans le temps.
Le règlement vise aussi des fournisseurs et utilisateurs établis hors de l'Union européenne lorsque les résultats de leur IA sont utilisés dans l'Union. Le sens exact de cette règle n'est pas tranché : un avis juridique est conseillé pour votre cas.
Seulement en partie. Le Digital Omnibus a reporté les obligations « haut risque » au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Les interdictions, la maîtrise de l'IA et la transparence suivent leur calendrier.
Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions ou 3 % pour la plupart des autres obligations. Pour les PME, c'est le montant le plus bas des deux qui s'applique.
Non, la norme est volontaire. Elle structure la gouvernance de l'IA et peut rassurer clients et partenaires. La certification est délivrée par un organisme accrédité, pas par l'ISO.
Par un état des lieux : quels usages d'IA existent chez vous, quelles données ils touchent et quel niveau de risque ils portent. Puis des règles d'usage simples et la formation des équipes.
Aller plus loin
Un échange pour cartographier vos usages d'IA, identifier vos risques et définir vos premières règles.