Article 4 de l'AI Act : l'obligation de maîtrise de l'IA

Article 4 de l'AI Act : qui est concerné, ce que change le règlement Omnibus de 2026, quelles mesures prendre et comment garder la trace de la formation.

Tout le mondeLecture 7 min

Page mise à jour le 28 septembre 2026.

Information générale, pas un avis juridique. Cette page résume des textes publics pour aider à organiser une démarche de formation. Elle ne remplace pas l'analyse de votre juriste ou de votre conseil, seuls à même d'apprécier votre situation. Seuls les textes publiés au Journal officiel de l'Union européenne font foi.

L'article 4 du règlement (UE) 2024/1689, dit AI Act ou règlement sur l'intelligence artificielle, porte sur la maîtrise de l'IA (« AI literacy » en anglais). C'est l'une des premières obligations du règlement à s'appliquer, et l'une des rares qui concerne presque toutes les entreprises, quelle que soit leur taille ou leur secteur, dès lors qu'elles utilisent des outils d'IA.

Que dit l'article 4 ?

Dans sa version en vigueur, modifiée en 2026 (voir plus bas), l'article 4 prévoit que les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et par les autres personnes qui utilisent ces systèmes pour leur compte. Ces mesures tiennent compte de leurs connaissances techniques, de leur expérience, de leur formation, du contexte d'utilisation des systèmes et des personnes sur lesquelles ils sont utilisés.

Le règlement définit la maîtrise de l'IA (article 3, point 56) comme « les compétences, les connaissances et la compréhension qui permettent aux fournisseurs, aux déployeurs et aux personnes concernées, compte tenu de leurs droits et obligations respectifs dans le contexte du présent règlement, de procéder à un déploiement des systèmes d'IA en toute connaissance de cause, ainsi que de prendre conscience des possibilités et des risques que comporte l'IA, ainsi que des préjudices potentiels qu'elle peut causer ».

Depuis quand s'applique-t-il ?

  • 1er août 2024 : entrée en vigueur du règlement (UE) 2024/1689.
  • 2 février 2025 : application de l'article 4 (avec les interdictions de l'article 5).
  • 24 juillet 2026 : publication au Journal officiel du règlement (UE) 2026/1744, dit « Omnibus numérique sur l'IA », qui modifie notamment l'article 4 ; il est entré en vigueur le 27 juillet 2026.
  • 2 août 2026 : selon la Commission européenne, début de la surveillance et du contrôle par les autorités nationales de surveillance du marché.

Ce qu'a changé le règlement Omnibus de 2026

La version initiale de 2024 demandait de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA. La version modifiée par le règlement (UE) 2026/1744 :

  • remplace cette formule par une obligation de favoriser le développement de la maîtrise de l'IA : l'obligation porte sur les moyens mis en œuvre, plus sur un niveau à atteindre ;
  • précise qu'elle n'impose pas de garantir un niveau particulier de maîtrise de l'IA pour chaque personne ;
  • charge la Commission et les États membres de soutenir les entreprises dans cette démarche, en particulier les PME, et le Comité européen de l'IA d'adopter des recommandations appuyées sur des référentiels de compétences européens.

L'obligation n'a donc pas disparu : elle est devenue plus souple et plus proportionnée. Une entreprise doit toujours pouvoir montrer qu'elle a pris des mesures adaptées à ses usages.

Par ailleurs, les obligations propres aux systèmes d'IA à haut risque restent distinctes : leurs déployeurs doivent confier la supervision humaine à des personnes qui ont la compétence, la formation et l'autorité nécessaires (article 26). Le règlement Omnibus a reporté l'essentiel des obligations « haut risque » à 2027 et 2028.

Qui est concerné ?

L'article 4 vise deux catégories :

  • les fournisseurs, qui développent un système d'IA ou le mettent sur le marché ;
  • les déployeurs, c'est-à-dire toute personne ou organisation qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel.

Une entreprise qui met un assistant d'IA générative à disposition de ses salariés, ou qui utilise un outil de tri de candidatures ou de rédaction automatique, est un déployeur. Les personnes à couvrir sont le personnel, mais aussi « les autres personnes » qui utilisent ces systèmes pour le compte de l'entreprise : prestataires, intérimaires, sous-traitants, selon la Commission.

Quelles mesures prendre ?

Le règlement ne fixe ni programme, ni durée, ni format. La Commission européenne, dans ses questions-réponses sur la maîtrise de l'IA, indique qu'aucun certificat n'est exigé et qu'une organisation peut tenir un registre interne des formations et autres actions menées. Une démarche raisonnable comprend en général :

  1. Cartographier les usages : quels systèmes d'IA, quels services, quelles données, quels risques pour les personnes concernées.
  2. Adapter par public : un juriste, un recruteur, un commercial et un développeur n'ont pas les mêmes risques ni les mêmes besoins. L'article 4 demande justement de tenir compte du rôle et du contexte.
  3. Couvrir les notions de base pour tous : ce qu'est un système d'IA, ce qu'il fait bien, ses limites (hallucinations, biais), les données à ne jamais lui confier, la relecture humaine.
  4. Faire pratiquer sur des cas proches du quotidien, plutôt qu'un seul module théorique.
  5. Documenter : qui a suivi quoi, quand, avec quels résultats, et comment le programme est mis à jour quand les outils changent.

Le plan d'acculturation en 30 jours propose un déroulé concret.

Y a-t-il une sanction propre à l'article 4 ?

Le règlement ne fixe pas d'amende chiffrée propre à l'article 4 : les montants prévus à l'article 99 visent d'autres obligations (pratiques interdites, obligations des opérateurs de systèmes à haut risque, informations inexactes). Les règles relatives aux sanctions relèvent des États membres, et la Commission rappelle que toute sanction doit être proportionnée au cas d'espèce. Le contrôle revient aux autorités nationales de surveillance du marché. En pratique, l'absence de mesures pourra aussi peser si un incident lié à l'usage d'une IA survient.

Comment garder la trace de la formation avec Maketools ?

Maketools ne délivre pas de certificat de conformité et ne remplace pas votre analyse. La plateforme aide à produire et à documenter des mesures de formation :

  • Des compétences nommées : chaque jeu mesure des compétences d'une taxonomie fermée (par exemple « protéger les données personnelles », « repérer une hallucination », « garder un humain responsable »), identiques d'un jeu à l'autre.
  • Des scores fiables : le score est recalculé par le serveur à partir des réponses ; un score envoyé par le navigateur est ignoré.
  • Des rapports par jeu : participation, taux de complétion, score moyen, taux de réussite et maîtrise par compétence, filtrables par groupe, avec export CSV et PDF.
  • Votre LMS : un paquet SCORM 1.2 renvoie le score et le statut de chaque apprenant à votre plateforme de formation, et un connecteur xAPI envoie les résultats à votre LRS (offres Pro et Enterprise, jeux privés seulement pour le SCORM).
  • Des jeux adaptés à vos usages : un fork permet de réécrire les cas avec vos outils, vos services et vos règles internes, ce qui répond au critère de contexte de l'article 4.

Par défaut, les rapports sont pseudonymisés : ils suffisent à démontrer la couverture d'un programme sans nommer les personnes. Le mode nominatif s'active si votre organisation en a besoin (voir la confidentialité des joueurs).

Par où commencer ?

Commencez par un jeu court sur les réflexes de base : IA ou pas IA ? fait trancher, demande après demande, ce qui peut être confié à l'IA et ce qui ne le peut pas. Ouvrez le catalogue pour y jouer sans compte, puis lisez la page équipes formation pour le déployer.

Sources

Le texte consolidé du règlement, intégrant ses modifications, est publié sur EUR-Lex : c'est lui qu'il faut consulter en cas de doute.

Modifier cette page sur GitHub (s'ouvre dans un nouvel onglet)