Vos équipes utilisent déjà l'IA. Un commercial fait rédiger ses relances par ChatGPT, une assistante résume des comptes rendus avec Copilot, un comptable vérifie un taux avec Gemini. La question n'est plus de savoir si l'IA entre dans l'entreprise, mais si les personnes qui l'utilisent savent ce qu'elles font.

C'est exactement ce que vise l'article 4 du règlement européen sur l'IA (AI Act). Et depuis l'été 2026, sa rédaction a changé.

Ce que dit l'article 4, avant et après l'omnibus numérique

Dans sa version initiale, applicable depuis le 2 février 2025, l'article 4 imposait aux fournisseurs et aux utilisateurs professionnels de systèmes d'IA de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel.

Le règlement (UE) 2026/1744, dit omnibus numérique, en vigueur depuis le 27 juillet 2026, a réécrit cet article. Désormais, il s'agit de prendre des mesures pour soutenir le développement de la maîtrise de l'IA, sans garantir un niveau individuel. L'obligation passe d'une logique de résultat à une logique de moyens, appréciée selon le contexte : les outils utilisés, les rôles de chacun, les risques et les personnes concernées.

Autrement dit, l'obligation n'a pas disparu. Elle est devenue plus réaliste, et plus facile à démontrer si l'on s'y prend correctement.

Qui est concerné ?

Toute organisation qui utilise un système d'IA dans un cadre professionnel. Pas seulement les éditeurs de logiciels : une PME dont les salariés utilisent un assistant conversationnel, un cabinet qui a activé un copilote dans sa messagerie ou une association qui génère ses visuels avec une IA sont des « déployeurs » au sens du règlement.

Ce qu'une formation utile doit couvrir

Une formation qui se limite aux « astuces de prompt » passe à côté de l'essentiel. Pour que vos équipes utilisent l'IA de façon utile et sûre, cinq sujets sont incontournables.

  1. Le fonctionnement. Un modèle de langage prédit la suite la plus plausible d'un texte. C'est pour cela qu'il est cohérent la plupart du temps, et qu'il invente avec le même aplomb quand l'information est rare.
  2. Les pièges. Hallucinations, sources inventées, biais, complaisance envers l'utilisateur, informations datées.
  3. Les données. Ce qui peut être saisi, ce qui ne doit jamais l'être, et la différence entre un compte personnel gratuit et un outil validé par l'entreprise. Sans oublier le shadow AI : les usages que l'entreprise ne voit pas.
  4. Les nouvelles fraudes. Voix clonées, visioconférences truquées, faux changements de RIB : en 2024, un employé du cabinet d'ingénierie Arup, à Hong Kong, a viré 25 millions de dollars après une visio où tous ses interlocuteurs étaient des deepfakes.
  5. La méthode. Formuler une demande précise, vérifier chaque fait, et rester l'auteur et le responsable de ce qui est envoyé ou publié.

Les cinq pièges des formations à l'IA

  • Un contenu générique, sans lien avec les métiers des participants. Une assistante RH et un développeur ne courent pas les mêmes risques.
  • L'absence de sécurité. Parler de productivité sans parler de confidentialité, c'est préparer le prochain incident.
  • Un support périmé. Entre les nouvelles attaques contre les agents IA et les modifications de l'AI Act, un support de 2025 est déjà en partie faux.
  • Aucune pratique. On retient ce qu'on a fait soi-même : repérer une hallucination, trier des données sensibles, résister à un faux dirigeant au téléphone.
  • Aucune trace. Sans feuille d'émargement ni support, impossible de montrer les mesures prises.

Comment démontrer les mesures prises

L'AI Act n'impose ni format, ni durée, ni certification. Ce qui compte, c'est de pouvoir montrer des mesures adaptées : une formation identifiée par public, un support daté, une liste de présence, et idéalement une charte d'usage de l'IA qui fixe les outils autorisés et les données interdites.

Cet article est une synthèse pédagogique : il ne remplace pas l'avis de votre juriste ou de votre DPO.

Le calendrier à retenir

  • 2 février 2025 : pratiques interdites et article 4 (maîtrise de l'IA).
  • 2 août 2026 : obligations de transparence (chatbots, contenus générés).
  • 2 décembre 2027 : obligations pour les systèmes à haut risque (recrutement, crédit, éducation…), repoussées par l'omnibus.
  • 2 août 2028 : haut risque intégré à des produits réglementés.

Passer à l'action

Commencez petit : une sensibilisation d'une heure pour tous, puis des sessions plus longues pour les équipes qui manipulent des données sensibles. Noryzia propose des formations à l'IA générative en entreprise, en présentiel à Grenoble, Chambéry et dans le Voironnais, construites sur des cas réels et des mises en situation par métier.