Le 2 février 2025, le règlement européen sur l'IA (loi européenne sur l'intelligence artificielle, KI-VO) est partiellement entrée en vigueur. Ce règlement établit pour la première fois des règles contraignantes à l'échelle de l'Union européenne concernant l'utilisation de l'intelligence artificielle. L'une des premières obligations déjà applicables concerne la Compétence en matière d'IA découlant de l'article 4 du règlement sur l'IA: Les entreprises et les organismes publics doivent veiller à ce que toutes les personnes qui développent, exploitent ou utilisent des systèmes d'IA disposent des connaissances et des compétences suffisantes pour les utiliser. La Commission européenne vient de publier une FAQ sur l'article 4 du règlement sur l'IA, qui vise à lever certaines ambiguïtés.
Base juridique : article 4 du règlement sur les IC et définitions
L'article 4 du règlement sur l'IA („ Compétence en matière d'IA “) impose des obligations aux fournisseurs et aux exploitants de systèmes d'IA, “ veiller, dans la mesure du possible, à ce que son personnel et les autres personnes chargées, en son nom, de l'exploitation et de l'utilisation des systèmes d'IA, disposent d'un niveau suffisant de compétences en matière d'IA ”. En termes simples : toute entreprise ou administration qui développe des systèmes d'IA ou doit veiller à ce que ses propres collaborateurs ainsi que les autres personnes impliquées (telles que les prestataires externes) disposent de connaissances suffisantes pour utiliser ces systèmes d’IA. Cela inclut tous les acteurs de la chaîne de valeur de l’IA, quelle que soit la taille de l’organisation. Ainsi, outre les fournisseurs d’IA (fabricants/développeurs), cela concerne en particulier les exploitants d’IA (utilisateurs de systèmes d’IA dans un contexte professionnel). En conclusion, cela concerne donc pratiquement toutes les entreprises et tous les organismes publics, qui utilisent la technologie de l'IA. Même les commerçants ou les importateurs peuvent être concernés, dans la mesure où ils utilisent concrètement des systèmes d'IA ou les intègrent dans leurs activités.
Qui entre dans la catégorie des „ autres personnes qui utilisent des systèmes d'IA en leur nom “ ?
L'article 4 du règlement sur l'IA mentionne expressément non seulement le personnel de l'entreprise, mais aussi les personnes qui “ au nom de ” du fournisseur ou de l'exploitant de systèmes d'IA. Il s'agit par exemple de les contractants externes, les prestataires de services ou même les clients, qui effectuent pour le compte de l'organisation des activités impliquant des systèmes d'IA. Ces groupes de personnes ne sont certes pas liés par un contrat de travail, mais relèvent de la responsabilité organisationnelle de l'utilisateur de l'IA. Concrètement, cela signifie que si, par exemple, une entreprise externalise l’exploitation d’un système d’IA à un prestataire de services informatiques, elle doit s’assurer que les collaborateurs de ce dernier disposent également des qualifications requises (le cas échéant, garanties par contrat).
Définition de la „ compétence suffisante en IA “
Le règlement sur l'IA fournit, à l'article 3, point 56, une définition juridique du terme „ Compétences en IA “ („ Culture de l'IA “). Selon cette définition, les compétences en IA comprennent toutes les „ Les compétences, les connaissances et la compréhension qui permettent aux fournisseurs, aux opérateurs et aux personnes concernées de fournir et d’utiliser de manière éclairée des systèmes d’IA, en tenant compte de leurs droits et obligations dans le cadre du présent règlement, ainsi que de prendre conscience des opportunités et des risques liés à l’IA et des préjudices potentiels “. Concrètement, on peut en déduire les aspects suivants :
- Compétences et connaissances techniques: Connaissance de, ce qu'est l'IA, comment fonctionnent les systèmes d'IA (par exemple, les principes fondamentaux de l'apprentissage automatique) et quels systèmes d'IA sont utilisés au sein de sa propre organisation. Cela implique également de comprendre les fonctionnement technologique et des concepts qui sous-tendent l'IA – tels que les bases de données, les méthodes d'apprentissage et les limites des modèles – afin de pouvoir prendre des décisions éclairées quant à son utilisation et à sa gestion.
- Prise de conscience des opportunités et des risques: Compréhension de la Possibilitésque l'IA offre dans le domaine d'application concret. Mais aussi la Risques et dommages potentiels, qui peuvent être causés par des systèmes d’IA. Par exemple, le personnel formé devrait être en mesure d’identifier le risque de décisions erronées, de tendances à la discrimination ou d„“ hallucinations » de l’IA générative (résultats inventés). Cette prise de conscience des risques permet de mettre en place des mesures appropriées Mesures de protection et de lutte de prendre des mesures.
- Connaissances techniques, juridiques et éthiques: Les compétences en IA vont au-delà d'une simple formation technique et englobent également des connaissances de base en cadre juridique. Il s'agit notamment du règlement sur les IC lui-même , mais aussi des dispositions pertinentes telles que le RGPD. A cela s'ajoutent des principes éthiques dans le contexte de l'IA. Ainsi, les collaborateurs doivent par exemple Transparence- comprendre les obligations en matière de surveillance prévues par le règlement sur l'IA (articles 13 et 14), mais aussi les aspects éthiques Lignes directrices (par ex. sur la gestion des biais ou sur l'IA centrée sur l'humain).
- Compétence d'application pratique: En effet, la maîtrise de l'IA nécessite la Capacité à mettre en pratique les connaissances acquises. Les collaborateurs doivent être capables d'utiliser les systèmes d'IA de manière compétente au quotidien, d'interpréter correctement les résultats et de réagir de manière appropriée en cas de problèmes. Cela implique, par exemple, d'examiner d'un œil critique les résultats fournis par l'IA, plutôt que de les accepter sans réfléchir. Ou encore de préparer les données d’entrée en garantissant leur qualité et, si nécessaire, de procéder à des vérifications humaines („ human-in-the-loop “).
FAQ de la Commission européenne sur l'article 4 du règlement IA
Dans une FAQ, la Commission européenne a précisé qu'elle était compétente pour l'article 4 du règlement sur l'IA pas de directives rigides sur le contenu ou les formats des formations. Il faudrait plutôt faire preuve d'une certaine souplesse, car Les technologies d'IA évoluent rapidement et couvrent des champs d'application très différents. Toutefois, la Commission mentionne quelques Aspects minimaux, qu'une initiative de formation à l'IA devrait couvrir afin de se conformer aux dispositions de l'article 4 :
- Compréhension de base de l'IA au sein de l'organisation - “ Qu'est-ce que l'IA ? Comment fonctionne-t-elle ? Quels systèmes d'IA sont utilisés dans notre entreprise ? Quelles sont les opportunités et les risques associés ? ”. Tous les collaborateurs concernés devraient acquérir un socle commun de connaissances de base en matière d'IA, notamment une bonne compréhension des applications d'IA utilisées au sein de l'entreprise et de leurs implications potentielles.
- Tenir compte du rôle de sa propre organisation - Est-on un fournisseur d'IA (c'est-à-dire que l'on développe soi-même des systèmes d'IA) ou un opérateur d'IA (utilise-t-on des systèmes d'IA externes) ?. C'est de cela que dépend le contenu de la formation. Un développeur en IA doit posséder des connaissances approfondies en matière de développement de modèles et de données, tandis qu'un simple utilisateur d'IA doit se concentrer sur l'utilisation correcte et les limites de l'outil.
- Analyse des risques des systèmes d'IA utilisés - “ Quels sont les risques liés à nos systèmes d'IA ? Que doivent savoir les salariés à ce sujet pour identifier et atténuer ces risques ? ”. Selon le Niveau de risque de l'IA (normale ou IA à haut risque (conformément au règlement sur l'IA), les formations doivent aborder de manière plus approfondie les risques d'erreurs, les biais, les failles de sécurité ou les questions de responsabilité. Le personnel travaillant avec un système d’IA à haut risque (par exemple, une IA destinée à la sélection du personnel ou au diagnostic médical) a besoin d’une formation plus approfondie que celui qui utilise un système d’assistance à faible risque.
Mesures de qualification sur mesure
Sur la base de cette analyse, les mesures concrètes Des actions de formation sur mesure de l'entreprise. Les éléments suivants sont à prendre en compte “ Les différences en matière de connaissances techniques, d'expérience, d'éducation et de formation des collaborateurs et des autres personnes ” à prendre en compte, tout comme “ le contexte dans lequel les systèmes d'IA sont utilisés et les personnes sur lesquelles ils sont appliqués ”.
Concrètement, cela signifie qu’il faut recenser les connaissances existantes de chaque groupe cible (par exemple, expérience préalable en IA, parcours professionnel) afin de ne pas surcharger ni sous-estimer les capacités de chacun. Parallèlement, il faut que le Contexte d'utilisation doivent être prises en compte : Par exemple, le secteur et la fonction pour lesquels l'IA est utilisée, ainsi que la concernés groupe de clients ou population.
Par exemple, une experte en informatique a besoin d'autres contenus de formation (plus approfondis) qu'un gestionnaire qui ne fait qu'utiliser un logiciel d'IA. De même, les systèmes d'IA dans le domaine médical ont d'autres exigences (p. ex. en matière de sécurité des patients) que ceux du domaine de la santé. Marketing.
Approche basée sur les risques dans l'article 4 du règlement sur les IC
L'obligation découlant de l'article 4 du règlement sur les IC est consciente évolutif mis en place. Les organisations doivent adapter leur programme de compétences en IA au son propre profil de risque adapter. Si une entreprise ne dispose que de outils d'IA à faible risque (par ex. une simple assistance textuelle IA dans le Marketing), des mesures de formation simples suffisent pour garantir une utilisation appropriée. Toutefois, si une entreprise a Systèmes d'IA à haut risque utilisées (voir la définition à l'article 6 et à l'annexe III du règlement sur l'IA, par exemple les systèmes d'IA destinés à la sélection des candidats ou à la gestion des ressources humaines), alors “ Des mesures supplémentaires pourraient s'avérer nécessaires pour s'assurer que les salariés sachent comment utiliser le système en question et comment éviter ou réduire les risques. ”. Dans de tels cas, l'article 26 du règlement sur la protection des données à caractère personnel exige déjà expressément que les responsables de traitement veillent à ce que leur personnel soit suffisamment formés est nécessaire pour utiliser correctement le système à haut risque et assurer la surveillance humaine. Il ne suffit en aucun cas de se contenter de remettre le manuel aux collaborateurs.
Format et méthodes de formation à l'IA en entreprise
L'article 4 du règlement sur l'IA n'impose aucun format particulier – par exemple, les séminaires en présentiel par opposition à l'apprentissage en ligne. Et même une „ nombre d'heures minimum “ fixe“ on cherche en vain. La Commission souligne qu'il “ Il n'y a pas de solution unique ” et que l'AI Office n'imposera aucune obligation quant au type de formation à suivre. Les entreprises peuvent donc opter pour des approches variées : séminaires classiques, ateliers, webinaires, formations pratiques en cours d'emploi, tutoriels, bases de connaissances internes ou séances de coaching régulières.
Dans de nombreux cas, on utilise un Combinaison de mesures peut s'avérer utile pour s'adapter aux différents types d'apprentissage et garantir une formation continue. Il est important que les formats choisis soient efficaces. La Commission fait remarquer qu'une approche purement passive (“ Faire lire les collaborateurs ”) ne suffit généralement pas et des formations actives et des instructions sont nécessaires. Ce qui est décisif en fin de compte, c'est que Objectifs d'apprentissage – l'acquisition des compétences décrites ci-dessus – doit être atteinte. La mise en œuvre concrète doit s'appuyer sur la la situation de départ et les besoins des groupes cibles orienter.
Article 4 du règlement sur l'IA : exemples et meilleures pratiques
Afin d'aider les organisations à mettre en place leurs programmes de formation à l'IA, la Commission européenne a publié un „ Living Repository “ des pratiques en matière de culture de l'IA a été lancée. Cette base de données en ligne librement accessible rassemble des exemples concrets et des initiatives de divers prestataires et opérateurs – issus de secteurs, de tailles et de pays variés – illustrant leur approche de la formation à l'IA. Ces exemples montrent notamment comment les concepts de formation sont conçus pour différents groupes de collaborateurs (des développeurs aux employés administratifs) et comment également partenaires externes (par exemple, les fournisseurs, les clients) peuvent être pris en compte. Bien que la simple reproduction de ces exemples ne garantisse pas automatiquement la conformité juridique, ce recueil a pour but de Apprendre et échanger de stimuler la réflexion. La commission gère la base de données en permanence et examine les exemples de pratique soumis pour vérifier Transparence et de fiabilité avant d'être listés publiquement.
Par ailleurs, le AI Office dans le cadre du „ Pacte pour l'IA “ Webinaires, ateliers et événements communautaires au cours desquels les parties prenantes peuvent échanger leurs expériences et bénéficier de l'expertise de spécialistes. Dans l'ensemble, le thème des compétences en IA est très dynamique ; d'autres Guides et Sensibilisation-Mesures ont été annoncées ou sont en cours de mise en place, notamment un site web dédié aux compétences et aux professionnels de l'IA. Les organisations ont tout intérêt à suivre ces évolutions de près et à tirer parti des nouvelles connaissances et ressources disponibles.
Conseil de lecture : Règlement sur l'IA : ce que les entreprises devront respecter à partir de février 2025
Documentation et intégration organisationnelle
Bien que l'article 4 ne prévoie pas expressément Obligation de documentation qui comprend des mesures de formation, il est Conformité- Il est conseillé, de ce point de vue, d'organiser les formations en interne de les consigner par écrit. La Commission européenne confirme qu'aucun certificat officiel n'est obligatoire et qu'il appartient aux organisations de fournir les justificatifs nécessaires. Dans la pratique, il est recommandé de, Listes de participants, certificats ou preuves de formation interne et de les conserver. En cas de contrôle administratif ultérieur, voire de litige, l'entreprise pourra ainsi prouver quelles mesures ont été prises pour se conformer à l'article 4.
Contrairement au droit de la protection des données, le droit de l'IA n'a jusqu'à présent pas de définition précise. pas d'obligation de désigner un responsable de l'IC etc. (en d'autres termes : un “ Responsable IA ” n'est pas une obligation légale). La Commission européenne a précisé qu'en ce qui concerne l'article 4 pas de structure de gouvernance spécifique est obligatoire. Les entreprises peuvent décider elles-mêmes de la manière dont elles souhaitent ancrer cette responsabilité en interne. Dans la pratique, on constate toutefois que de nombreuses grandes organisations envisagent de mettre en place une sorte de Responsables de l'IA ou un Équipe de compétence en IA afin de coordonner ces nouvelles exigences. Cela peut s'avérer utile pour piloter le programme de formation de manière centralisée, garantir des mises à jour régulières et servir de point de contact pour répondre aux questions des collaborateurs. On pourrait par exemple confier ce rôle au Conformité- ou de confier la fonction de délégué à la protection des données, ou de créer de nouveaux postes tels que celui de “ Responsable IA ” Des certifications privées sont déjà proposées à cet effet. Contrairement au délégué à la protection des données, cela n'est pas obligatoire sur le plan juridique. RGPD - pas du tout.
Application et sanctions
L'obligation prévue à l'article 4 du règlement sur l'IA est en vigueur depuis le 2 février 2025 contraignante. Les entreprises et les administrations ne peuvent donc pas invoquer le fait que cette réglementation ne doit pas encore être appliquée. De jure l'obligation de formation est désormais en vigueur. Toutefois, le législateur a prévu certains délais de transition pour la application de la législation prudentielle est prévue. Le contrôle et la sanction des infractions incombent aux autorités nationales de surveillance du marché, qui doivent être désignées par chaque État membre de l'UE avant le 2 août 2025. Ces autorités (pour l'Allemagne, il s'agira de l'Agence fédérale des réseaux) devront alors, à compter du 3 août 2026 commencer à mettre en place un contrôle et une application actifs. Les entreprises doivent certes déjà maintenant écoles, mais contrôles administratifs ou amendes ne sont attendus qu'à partir d'août 2026, lorsque les autorités entreront en fonction.
Cette mise en œuvre progressive soulève la question de savoir si une entreprise qui reste inactive jusqu'en 2025/26 n'a pas à craindre de sanctions. La prudence est de mise à cet égard : certes, avant l'entrée en vigueur des dispositions nationales en matière de sanctions, il est en effet possible aucune sanction administrative pourraient être imposées, mais une telle attitude attentiste serait risquée. La Commission européenne souligne que les obligations – en particulier Interdiction de certaines pratiques d'IA – s'appliqueront à partir de 2025 et que l'AI Board (l'organe regroupant les autorités de surveillance) garantira une application coordonnée des règles. Les entreprises qui n'agissent que lorsque la surveillance est à leur porte auraient alors déjà a commis un manquement à ses obligations.
Sanctions possibles en cas d'infraction
Le règlement sur l'IA lui-même contient, au chapitre 12, des dispositions générales relatives aux sanctions (art. 99 et suivants). Il laisse toutefois aux États membres le soin de, infractions passibles de sanctions pénales et d'amendes pour les infractions. Contrairement aux infractions à certaines obligations à haut risque par exemple (où le législateur européen prévoit des sanctions maximales allant jusqu'à 6% du chiffre d'affaires annuel), l'article 4 du règlement sur les IC n'est pas explicitement mentionné dans le catalogue des amendes de l'UE. Si et à quel niveau, par exemple, un Amende pour une formation insuffisante en IA dépendra de la mise en œuvre nationale. Jusqu'à présent (en mai 2025), l'Allemagne n'a pas encore pas de loi concrète adopter une disposition sanctionnant le non-respect de l'article 4. On peut s'attendre à ce que des dispositions correspondantes soient prévues dans la future loi allemande d'application relative à l'IA, éventuellement dans le cadre de mesures de surveillance générales ou d'obligations de déclaration.
Indépendamment des éléments constitutifs formels d'une amende, toute sanction relativement doit être. Les autorités de surveillance prendront en compte, au cas par cas, des facteurs tels que “ la nature et la gravité de l'infraction, ainsi que son caractère intentionnel ou par négligence ” en tenir compte. Il y aura ainsi une différence selon qu’une entreprise n’a pris aucune mesure ou qu’elle a certes mis en place des formations, mais que celles-ci étaient peut-être lacunaires. La Commission laisse entendre qu’une sanction s’impose tout particulièrement lorsque, “ lorsqu'il est prouvé qu'un incident est dû à un manque de formation ou d'encadrement adéquat ”. Exemple : si une mauvaise utilisation d'une machine dotée d'une intelligence artificielle par du personnel non formé entraîne un incident de sécurité soumis à déclaration, les autorités sont susceptibles d'intervenir. En l'absence de dommages concrets, il faut s'attendre davantage à une demande de mise en conformité qu'à des sanctions draconiennes.
Conséquences civiles et pénales en cas de violation du règlement sur l'IA
Outre les sanctions administratives, il peut également y avoir application privée jouer un rôle. Le règlement sur l'IA ne crée certes pas en soi un nouveau fondement de responsabilité civile, ni même un droit à des dommages-intérêts. Toutefois, les règles générales de responsabilité civile peuvent s'appliquer : si un tiers subit un préjudice en raison d'une qualification insuffisante d'un salarié, cela peut être considéré comme Violation contre les obligations de sécurité ou être considérées comme des obligations générales de diligence. Ainsi, un patient pourrait par exemple intenter une action en justice si un hôpital utilisait un logiciel de diagnostic basé sur l'IA sans avoir dispensé une formation suffisante à l'équipe médicale, ce qui entraînerait un préjudice dû à un diagnostic erroné. Ou encore, un salarié pourrait invoquer la responsabilité de son employeur s’il commet une erreur entraînant un préjudice financier en raison d’un manque de formation à l’IA. Dans de tels cas, on pourrait faire valoir que l’entreprise a manqué à l’obligation qui lui incombe en vertu de l’article 4 du règlement sur l’IA et a ainsi enfreint les obligations de diligence en droit civil, ce qui peut justifier des demandes de dommages-intérêts. Les entreprises devraient tenir compte de cet aspect Risque de responsabilité prendre au sérieux.
Droit pénal Aucune sanction n'est actuellement prévue de manière explicite. L'article 4 du règlement sur l'IA ne constitue pas une infraction pénale et le règlement ne crée pas non plus de fondement direct pour engager la responsabilité pénale de l'employeur. Théoriquement, toutefois, des infractions particulièrement graves (telles que l’absence totale de mesures de sécurité dans le cas d’une IA à haut risque entraînant des dommages corporels) pourraient relever d’infractions pénales nationales existantes (par exemple, les lésions corporelles par négligence dues à une défaillance organisationnelle). Il s’agirait toutefois de cas exceptionnels. L’accent est clairement mis sur la préventive et l'application administrative.
Source : AI Literacy - Questions & Answers (Commission européenne)
Conclusion : la FAQ de l'UE sur les compétences en matière d'IA laisse de nombreuses questions sans réponse
L'article 4 du règlement sur l'IA met l'accent sur le Le facteur humain au cœur de la réglementation de l'IA. Outre les prescriptions techniques pour les systèmes d'IA, le législateur mise délibérément sur Sensibilisation et autonomisation celles qui travaillent avec l'IA. Il s'agit d'une approche préventive : des utilisateurs bien formés seront plus à même d'utiliser correctement les systèmes d'IA, d'en connaître les limites et d'identifier les risques à un stade précoce. Cela permet d'éviter les incidents et les infractions aux règles avant même qu'ils ne surviennent,
Les FAQ et les Lignes directrices de l'UE montrent que l'on mise sur la coopération et l'orientation plutôt que sur de simples sanctions. C'est pourquoi la FAQ sur les compétences en matière d'IA qui vient d'être publiée ne vise pas l'exhaustivité, bien au contraire. Les mois et les années à venir verront d'autres Précisions et bonnes pratiques de l'industrie. Il apparaît d'ores et déjà que le thème des compétences en IA est en constante évolution. développé ne sera pas. Avec la dynamique, c'est mieux ainsi.
Agissez dès maintenant : préparez votre organisation à l'avenir de l'IA
Les exigences énoncées à l'article 4 du règlement sur l'IA ne relèvent pas d'une vision d'avenir : elles s'appliquent d'ores et déjà. Les entreprises et les administrations doivent désormais s'attacher à renforcer systématiquement les compétences de leurs collaborateurs en matière d'intelligence artificielle.
Saisissez cette opportunité :
Vérifiez votre niveau de formation actuel
Élaborez un programme d'entraînement sur mesure
Sécurisez vos Conformité par une qualification ciblée
Vous avez besoin d'aide pour élaborer et mettre en œuvre un programme de formation à l'IA ?
Contactez nos experts en Protection des données, Conformité & stratégie en matière d'IA : Nous vous conseillons individuellement et vous accompagnons dans la mise en œuvre conforme à la loi et pratique du règlement sur l'IC dans votre entreprise.





