L'article 4 est l'obligation dont presque personne n'a entendu parler et que presque tout le monde a. Il s'applique aux fournisseurs comme aux déployeurs, il n'est assorti d'aucun seuil de niveau de risque, et il est applicable depuis le 2 août 2026. Si votre personnel utilise des systèmes d'IA dans son travail - y compris ChatGPT, un copilote de support ou un modèle de scoring - l'article 4 s'applique à vous.
C'est aussi l'obligation la moins coûteuse à satisfaire de tout le règlement. Un après-midi et un document daté, faits correctement, la soldent.
Ce qu'il dit réellement
Les fournisseurs et les déployeurs doivent prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA chez leur personnel et chez les autres personnes qui s'occupent du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte - en tenant compte de leurs connaissances techniques, de leur expérience, de leur éducation et de leur formation, ainsi que du contexte dans lequel les systèmes sont utilisés.
Trois conséquences découlent de cette rédaction, et chacune fait trébucher :
- « Suffisant » est relatif, pas absolu. Il n'y a ni programme ni certificat. Ce qui est suffisant pour un data scientist diffère de ce qui est suffisant pour un agent de support qui utilise un copilote.
- Cela couvre les « autres personnes agissant pour votre compte ». Les prestataires et les intérimaires qui font fonctionner vos systèmes d'IA sont dans le champ d'application. Le statut d'emploi n'est pas le critère.
- C'est contextuel. La maîtrise de l'IA d'une équipe qui exploite un modèle de recrutement doit couvrir davantage que celle d'une équipe qui utilise un outil interne de synthèse.
Ce qui vaut conformité
Aucun format n'est prescrit, ce qui est déstabilisant mais aussi généreux : cela signifie qu'un effort proportionné et bien documenté est défendable. Pour une petite entreprise, cela ressemble réalistement à ceci :
| Élément | Ce que cela veut dire en pratique |
|---|---|
| Un inventaire | Quels systèmes d'IA sont utilisés, par qui, pour quoi |
| Une session | Ce que ces systèmes font et ne font pas, où ils échouent, ce pour quoi ils ne doivent pas être utilisés, à quel moment c'est un humain qui décide |
| Une profondeur adaptée au rôle | Davantage pour les personnes qui font fonctionner des systèmes lourds de conséquences, moins pour les utilisateurs occasionnels |
| Une trace écrite | Date, participants, contenu couvert. C'est l'artefact qui atteste l'obligation |
| L'intégration des nouveaux | Les nouveaux arrivants y ont droit aussi - une session unique en 2026 ne couvre pas un recrutement de 2027 |
La trace écrite est le nœud. Une session non documentée et une absence de session se ressemblent à s'y méprendre aux yeux d'un régulateur. Si vous avez déjà informé votre équipe de manière informelle, mettez-le par écrit et datez-le - vous avez peut-être déjà fait l'essentiel du chemin.
Ce que ce n'est pas
Ce n'est pas une certification. Aucun cours accrédité n'est exigé et personne ne vous délivre quoi que ce soit. Les prestataires qui vendent une « certification de maîtrise de l'IA au titre du règlement » vendent du confort, pas une exigence légale.
Ce n'est pas un cours d'ingénierie de prompts. L'objectif est un usage éclairé et critique - comprendre les limites, les risques et les moments où il ne faut pas se fier au résultat - et non obtenir de meilleurs résultats de l'outil.
Ce n'est pas réservé aux déployeurs de systèmes à haut risque. C'est la mélecture courante. L'article 4 figure au chapitre I, en amont de toute la mécanique des niveaux de risque. Une entreprise dont tous les systèmes d'IA sont à risque minimal la doit quand même.
Pourquoi cela compte plus que sa taille ne le laisse croire
Les manquements à l'article 4 relèvent de l'article 99(4) - jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, ou, pour les PME, le montant le plus faible des deux. Personne n'attend une action de contrôle portant uniquement sur la maîtrise de l'IA. Le risque réaliste est autre : la question ressort lors d'une enquête RGPD, d'une revue achats ou d'une due diligence, comme indice du sérieux avec lequel vous avez pris le règlement dans son ensemble.
L'article 99(7) impose aux autorités d'apprécier si un opérateur a agi par négligence et quelles mesures il a prises. Une trace écrite et datée de maîtrise de l'IA est une preuve peu coûteuse que vous l'avez fait.
Cela va aussi de pair avec les deux autres obligations déjà applicables. Si vous vous y mettez, faites les trois d'un coup : l'information de l'article 50 sur tout ce qui est visible par les utilisateurs, et une vérification au titre de l'article 5 que rien de ce que vous exploitez n'est purement et simplement interdit.
Qu'est-ce qui vous est déjà applicable, par ailleurs ?
L'article 4 est l'une des trois obligations déjà applicables. Le scan gratuit vous dit lesquelles des autres concernent vos systèmes.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.