Registre des systèmes d'IA : comment cartographier vos outils avant le 2 août 2026 (la première étape que tout le monde saute)
Avant toute mise en conformité AI Act, il faut savoir ou l'IA est utilisée dans l'entreprise. La plupart des PME en ont 10 à 30 sans le savoir. Méthode pratique pour bâtir votre registre des systèmes d'IA, le classer par niveau de risque et tenir l'échéance du 2 août 2026, Omnibus compris.
Toutes les checklists AI Act commencent par le même verbe : inventorier. Et pourtant, c'est l'étape que presque toutes les PME sautent, pressées d'arriver aux obligations concrètes. Erreur de méthode : on ne peut pas se mettre en conformité sur des systèmes qu'on n'a pas recenses. Avant de parler transparence, littératie ou documentation technique, il faut une carte. Cet article explique comment construire, en quelques heures, le registre des systèmes d'IA de votre organisation — le document de base sur lequel repose tout le reste.
Le rappel de calendrier : le Digital Omnibus, dont l'accord politique a été trouve le 7 mai 2026, reporte les obligations des systèmes à haut risque de l'Annexe III au 2 décembre 2027. Mais la littératie IA (article 4) et les pratiques interdites (article 5) s'appliquent depuis février 2025, et la transparence (article 50) reste due au 2 août 2026. Votre registre doit être prêt pour cette échéance.
Pourquoi vous avez plus d'IA que vous ne le pensez
Quand on demande à un dirigeant de PME combien de systèmes d'IA il utilise, la réponse moyenne est "un ou deux, peut-être ChatGPT". La réalité est tout autre. L'IA s'est glissée partout, souvent sous forme de fonctionnalités intégrées à des logiciels que vous utilisez déjà : le chatbot de votre site, le module de scoring de votre CRM, l'anti-spam et le tri intelligent de votre messagerie, la reconnaissance de documents de votre logiciel comptable, le ciblage publicitaire de vos campagnes, le tri automatique de CV de votre outil de recrutement, la transcription de vos réunions, les recommandations de votre boutique en ligne. La plupart des PME en comptent entre dix et trente une fois l'inventaire fait sérieusement.
Le règlement ne vous demande pas d'éliminer ces outils. Il vous demande de savoir ce que vous utilisez, de déterminer votre rôle pour chacun (utilisateur ou fournisseur), et d'appliquer les obligations correspondantes. Sans inventaire, impossible de savoir lesquels déclenchent une obligation de transparence au 2 août, lesquels relèvent du haut risque reporte à 2027, et lesquels ne demandent rien.
Les six colonnes d'un registre des systèmes d'IA
Un registre utile tient dans un simple tableau. Pour chaque système recense, documentez six informations.
- Nom et fournisseur du système. Le logiciel ou le service, et l'éditeur qui le fournit.
- Usage et finalité. À quoi il sert concrètement dans votre activité (trier des candidatures, répondre aux clients, estimer un prix...).
- Données traitées. Le système manipule-t-il des données personnelles, des données sensibles, des données de salariés ou de clients ? Ce point fait le pont avec votre registre RGPD.
- Votre rôle. Êtes-vous simple déployeur (vous utilisez un outil tiers) ou fournisseur (vous développez ou commercialisez le système) ? Les obligations ne sont pas les mêmes.
- Niveau de risque. Interdit, haut risque (Annexe III), risque de transparence (article 50), ou risque minimal.
- Obligations et échéance. Ce qui s'applique et à quelle date.
Ce tableau est vivant : il s'enrichit à chaque nouvel outil adopte. C'est aussi la première pièce qu'un auditeur, un client grand compte ou une autorité vous demandera.
Classer chaque système par niveau de risque
Une fois la liste établie, attribuez à chaque ligne l'un des quatre niveaux de l'AI Act.
Risque inacceptable (interdit) — article 5
À écarter immédiatement. Cela vise notamment la notation sociale, la manipulation comportementale, ou la reconnaissance des émotions sur le lieu de travail. Si un système de votre liste tombe ici, ce n'est pas une question de documentation : il faut l'arrêter. Cette interdiction est en vigueur depuis février 2025.
Haut risque — Annexe III
Les systèmes qui décident d'un accès a l'emploi, à une formation, à un crédit, ou qui évaluent des personnes. Leurs obligations lourdes (documentation technique, évaluation de conformité, supervision humaine, logs) sont reportées au 2 décembre 2027 par l'Omnibus. Vous avez du temps, mais vous devez les avoir identifies pour ne pas être pris de court.
Risque de transparence — article 50
Le niveau qui concerne le plus de PME au 2 août 2026. Tout système qui interagit avec des humains (chatbots, voicebots, assistants) ou qui génère du contenu (textes, images, voix de synthèse) doit être signale comme une IA. C'est la mise en conformité la plus rapide à réaliser, à condition d'avoir d'abord recense ces systèmes.
Risque minimal
L'immense majorité des outils (anti-spam, recommandations, filtres). Aucune obligation spécifique, mais ils figurent quand même au registre pour la completude.
La méthode en une demi-journée
Inutile d'un projet de six mois. Une PME peut bâtir son premier registre en une séance de travail structurée.
- Listez vos logiciels. Partez de vos abonnements et factures SaaS, de votre annuaire d'applications, des outils utilisés par chaque service.
- Repérez les fonctions IA. Pour chaque logiciel, demandez : y a-t-il un chatbot, une suggestion automatique, un scoring, une génération de contenu, une analyse prédictive ?
- Interrogez les équipes. Les usages "shadow" (un commercial qui utilise un outil IA non valide) n'apparaissent que si vous demandez. C'est souvent là que se cachent les risques.
- Classez et priorisez. Traitez d'abord l'interdit (à stopper) et la transparence (échéance du 2 août), puis préparez le haut risque pour 2027.
- Datez et conservez. Un registre non date n'a aucune valeur de preuve. Mettez-le à jour à chaque nouvel outil.
Registre IA, registre RGPD : deux documents complémentaires
Si vous tenez déjà un registre des traitements RGPD, vous avez la moitié du travail. Beaucoup de systèmes d'IA traitent des données personnelles et figurent donc dans les deux registres. L'AI Act régit le système (sa finalité, son niveau de risque, sa transparence), le RGPD régit les données (base légale, information, droits des personnes). Construire les deux en parallèle evite les angles morts : un outil de tri de CV releve à la fois du haut risque AI Act (à terme) et du RGPD (données de candidats).
FAQ — registre des systèmes d'IA
Le registre des systèmes d'IA est-il obligatoire pour une PME ?
Aucun article de l'AI Act n'impose explicitement un "registre" comme le fait le RGPD pour les traitements. Mais sans inventaire, vous ne pouvez démontrer ni votre conformité à la transparence, ni votre maitrise des pratiques interdites, ni l'identification de vos systèmes haut risque. C'est de facto la première pièce de tout dossier de conformité et le point de départ attendu lors d'un contrôle.
Dois-je inscrire ChatGPT ou Copilot dans mon registre ?
Oui. Tout outil d'IA générative utilise dans l'entreprise doit y figurer, avec son usage et les données qui y sont saisies. Cela déclenche l'obligation de littératie IA (former vos équipes) et, si les contenus produits sont diffuses, l'obligation de transparence.
Combien de systèmes d'IA une PME a-t-elle en moyenne ?
Beaucoup plus qu'estime : entre dix et trente une fois l'inventaire mene sérieusement, en comptant les fonctionnalités IA intégrées aux logiciels existants (CRM, messagerie, comptabilité, site web, recrutement).
Le report de l'Omnibus à 2027 me dispense-t-il du registre ?
Non. Le report ne concerne que les obligations des systèmes haut risque de l'Annexe III. La transparence au 2 août 2026 et les pratiques interdites restent applicables, et elles supposent d'avoir d'abord recense vos systèmes. Le registre est utile maintenant.
En resume : avant toute action de conformité, il faut une carte. Le registre des systèmes d'IA est le document fondateur : il révèle les systèmes interdits à stopper, les systèmes a transparence à signaler avant le 2 août 2026, et les systèmes haut risque à préparer pour décembre 2027. Lancez le diagnostic gratuit MaConformite pour générer automatiquement la trame de votre registre en quelques minutes. Pour aller plus loin, consultez notre guide des obligations de l'entreprise utilisatrice d'IA et le point complet sur le Digital Omnibus.
Articles similaires
EU AI Act et organismes de formation : IA pédagogique, évaluation des apprenants, ce qui reste obligatoire au 2 août 2026 (et ce que l'Omnibus reporte à 2027)
LireRéglementationDigital Omnibus et AI Act : report a décembre 2027, ce qui change pour votre conformité
LireRéglementationSmall mid-caps et AI Act : la nouvelle catégorie d'entreprises créée par le Digital Omnibus
LireEvaluez votre niveau de conformité
Diagnostic gratuit en 3 minutes avec rapport PDF telechargeable.
Lancer le diagnostic