mercredi 7 octobre 2026
Réglementation

Obligation de formation à l'IA, la conformité devient contrôlable

Depuis le 2 août 2026, l'entreprise doit démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles utilisent au quotidien.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Depuis le 2 août 2026, l'obligation de formation et de sensibilisation à l'IA devient pleinement contrôlable pour les organisations utilisatrices.
  • L'entreprise doit démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles emploient.
  • Cette obligation porte sur des personnes et non sur un produit : elle se prouve par des traces datées, pas par une déclaration d'intention.
  • Les équipes de veille sont doublement concernées, comme public à former et comme fournisseurs de la matière qui alimente cette formation.

Parmi les obligations du règlement européen sur l'intelligence artificielle, celle de formation et de sensibilisation des collaborateurs est longtemps restée la moins commentée. Elle ne concerne pas une technologie particulière, elle n'impose pas d'audit technique, et elle tient en quelques lignes. Depuis le 2 août 2026, elle devient pourtant l'une des plus faciles à contrôler, et donc l'une des plus exposées.

Le Blog du Modérateur la range parmi les changements effectifs du 2 août 2026 : l'entreprise doit être en mesure de démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles utilisent. IT for Business fait la même lecture en décrivant ce qui change vraiment pour les entreprises à cette date, à savoir la fin d'une période où l'intention de conformité suffisait.

Ce reportage regarde ce que cette obligation demande concrètement, pourquoi elle se contrôle plus facilement que les autres, et ce qu'elle change pour les fonctions de veille, qui sont à la fois un public à former et une source de la matière qui nourrit cette formation. La mise en perspective s'appuie sur les relevés de l'Observatoire de l'Intelligence Économique consacrés à l'appropriation des outils d'IA dans les fonctions d'information.

Ce que l'obligation de formation à l'IA exige exactement

Le périmètre est celui des personnes qui utilisent les systèmes d'IA au nom de l'organisation, quel que soit leur métier. Il ne se limite donc pas aux équipes techniques : un juriste qui rédige avec un assistant conversationnel, un chargé de communication qui produit une image, un analyste qui résume un corpus, tous entrent dans le champ. C'est l'usage qui déclenche l'obligation, pas la fonction.

L'objet de la formation est délimité par un triptyque : possibilités, limites, risques. Ce n'est pas une formation à l'outil, au sens de la prise en main d'une interface. C'est une formation au discernement, qui doit permettre à l'utilisateur de savoir ce qu'un système sait faire, ce qu'il ne sait pas faire, et ce qui se produit quand on lui demande quand même.

Cette formulation a une conséquence pratique importante : une session de démonstration commerciale ne remplit pas l'obligation, parce qu'elle traite les possibilités sans traiter les limites. Une organisation qui n'a documenté que la partie enthousiaste de son déploiement se retrouve donc en position faible, même si elle a réellement formé ses équipes.

Pourquoi le 2 août 2026 rend cette obligation contrôlable

Avant cette date, la formation relevait de la préparation à la conformité. Depuis, elle relève du droit exigible, et surtout du droit vérifiable. La différence n'est pas rhétorique : un contrôle sur la formation ne demande ni expertise algorithmique, ni accès au code, ni analyse de jeu de données. Il demande des documents.

L'Usine Digitale décrit ces règles et nouvelles exigences appliquées depuis le 2 août par la Commission européenne comme un ensemble qui déplace la charge de la preuve vers l'organisation. Sur la formation, cette charge est particulièrement nette : c'est à l'entreprise de démontrer, pas au contrôleur de démontrer l'absence.

S'y ajoute un effet de contexte. Les obligations de transparence de l'article 50, exigibles à la même date, portent sur des éléments observables de l'extérieur : mention d'interaction avec une machine, marquage des contenus générés. Un manquement visible sur ce terrain attire naturellement l'attention sur l'ensemble du dispositif interne, formation comprise.

Un troisième facteur joue, plus sociologique que juridique. Les usages de l'IA générative se sont installés dans les organisations par le bas, poste par poste, souvent avant toute décision formelle. Beaucoup d'entreprises découvrent donc au moment de documenter leur formation qu'elles ne connaissent pas exactement la liste des outils employés par leurs équipes. L'inventaire précède la formation, et il est parfois la partie la plus longue du chantier.

Possibilités, limites et risques : les trois axes à couvrir

Sur les possibilités, l'exercice est simple parce que c'est celui que tout le monde a déjà fait : montrer ce que le système apporte, sur quelles tâches, avec quel gain de temps. La difficulté commence au deuxième axe. Décrire les limites suppose d'énoncer ce qu'un modèle ne garantit pas, notamment la fiabilité factuelle d'un énoncé produit et la stabilité d'une réponse d'une exécution à l'autre.

Le troisième axe, les risques, est celui qui touche le plus directement les métiers de l'information. Il couvre la confidentialité de ce qui est transmis à un système externe, la propriété des contenus produits, la traçabilité vers la source primaire, et la dépendance à un résumé que personne n'a vérifié. Ces risques ne sont pas théoriques : ils se matérialisent dans des livrables qui circulent.

Une formation qui couvre les trois axes se reconnaît à un signe concret : elle apprend aux utilisateurs à formuler ce qu'ils ne savent pas. Un analyste formé rend une note en distinguant ce qu'il a vérifié dans une source primaire, ce qu'il a repris d'un résumé automatique, et ce qui reste une hypothèse. Cette distinction est exactement celle qu'exige déjà la discipline OSINT.

La preuve se fait par la trace, pas par l'intention

Comme l'obligation porte sur des personnes et non sur un produit, elle se prouve par un faisceau de traces : contenus de formation conservés, listes de participants, dates de session, versions successives des supports, cas d'usage traités. Une organisation qui a formé sans documenter se trouve dans la même position qu'une organisation qui n'a pas formé.

La question de l'actualisation est le point que les dispositifs improvisés négligent le plus souvent. Un support rédigé au premier semestre 2026 décrit des systèmes qui ont évolué depuis, et des règles dont une partie du calendrier a bougé. Une trace datée sans mise à jour prouve donc surtout que la formation est ancienne.

Une pratique simple limite ce risque : rattacher chaque support à une version identifiée, avec la date de sa dernière révision et la liste des évolutions qui l'ont motivée. Ce fonctionnement, banal dans la gestion documentaire, transforme un support de formation en pièce vérifiable, et il permet de répondre sans reconstitution à la question que pose un contrôle : qu'est-ce qui a été enseigné, à qui, et à quelle date.

La formation à l'IA ne se prouve pas par une conviction partagée, mais par un support daté, une liste de présents et une date de révision.

Ce que cela change pour les équipes de veille et d'intelligence économique

Les fonctions de veille sont concernées deux fois. Comme utilisatrices, parce que le tri assisté, la traduction et le résumé automatique font partie de leur outillage quotidien, et que leurs livrables engagent des décisions. Comme productrices, parce que la matière qui rend une formation crédible, cas réels, incidents documentés, évolutions du droit, vient de leur propre travail de collecte.

C'est là que la qualité du dispositif de veille se voit. Une formation nourrie de cas datés et sourcés se maintient à jour presque naturellement ; une formation nourrie de généralités vieillit dès sa publication. NewsCore (www.newscore.fr) couvre en continu des millions de sources et fait remonter en temps réel les signaux pertinents, avec un lien direct vers la publication d'origine, ce qui alimente les supports en exemples vérifiables.

Reste la part de l'organisation, qui n'est pas outillable : décider qui forme, à quelle fréquence les supports sont révisés, et quel niveau de maîtrise est attendu selon les métiers. Ce cadrage relève d'un arbitrage interne entre coût de la formation et exposition réelle, et il gagne à être écrit, parce qu'il constitue lui aussi une pièce du dossier.

Un dernier point mérite d'être posé, parce qu'il revient dans toutes les discussions internes : la formation ne dispense pas du contrôle des livrables. Une équipe parfaitement sensibilisée produit encore des erreurs, simplement d'un autre type, plus subtiles et plus difficiles à repérer. La relecture par un pair et la vérification des sources primaires restent donc le filet de sécurité, et leur maintien fait partie du même dossier de conformité.

Questions fréquentes

Quelle obligation de formation à l'IA s'applique aux entreprises depuis le 2 août 2026 ?

L'entreprise doit démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles utilisent. Le Blog du Modérateur et IT for Business situent tous deux cette obligation parmi les changements effectifs du 2 août 2026, date à laquelle le règlement européen sur l'IA devient en principe pleinement applicable.

Qui doit être formé dans l'organisation ?

Toutes les personnes qui emploient des systèmes d'IA au nom de l'organisation, sans limitation aux profils techniques. Le critère est l'usage : un juriste, un chargé de communication ou un analyste de veille qui recourt à un assistant génératif entre dans le champ au même titre qu'un développeur.

Comment prouver que l'obligation de formation est remplie ?

Par des traces datées : supports de formation conservés, listes de participants, dates de session, révisions successives. L'actualisation compte autant que l'existence du support, puisqu'un contenu rédigé avant l'entrée en application décrit un état du droit et des outils qui a déjà changé.

Une formation aux outils suffit-elle ?

Non, car une prise en main d'interface ne couvre que les possibilités. Il faut aussi traiter les limites, notamment l'absence de garantie sur la fiabilité factuelle d'un contenu généré, et les risques, en particulier la confidentialité des données transmises et la perte de traçabilité vers la source primaire.

Pour approfondir