Article 4

Maîtrise de l'IA : l'obligation de tous.

Aucun seuil de niveau de risque, aucune exemption pour les petites entreprises, applicable dès maintenant. C'est aussi l'obligation la moins coûteuse du règlement à satisfaire correctement.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

L'article 4 est l'obligation dont presque personne n'a entendu parler et que presque tout le monde a. Il s'applique aux fournisseurs comme aux déployeurs, il n'est assorti d'aucun seuil de niveau de risque, et il est applicable depuis le 2 août 2026. Si votre personnel utilise des systèmes d'IA dans son travail - y compris ChatGPT, un copilote de support ou un modèle de scoring - l'article 4 s'applique à vous.

C'est aussi l'obligation la moins coûteuse à satisfaire de tout le règlement. Un après-midi et un document daté, faits correctement, la soldent.

Ce qu'il dit réellement

Les fournisseurs et les déployeurs doivent prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA chez leur personnel et chez les autres personnes qui s'occupent du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte - en tenant compte de leurs connaissances techniques, de leur expérience, de leur éducation et de leur formation, ainsi que du contexte dans lequel les systèmes sont utilisés.

Trois conséquences découlent de cette rédaction, et chacune fait trébucher :

Ce qui vaut conformité

Aucun format n'est prescrit, ce qui est déstabilisant mais aussi généreux : cela signifie qu'un effort proportionné et bien documenté est défendable. Pour une petite entreprise, cela ressemble réalistement à ceci :

ÉlémentCe que cela veut dire en pratique
Un inventaireQuels systèmes d'IA sont utilisés, par qui, pour quoi
Une sessionCe que ces systèmes font et ne font pas, où ils échouent, ce pour quoi ils ne doivent pas être utilisés, à quel moment c'est un humain qui décide
Une profondeur adaptée au rôleDavantage pour les personnes qui font fonctionner des systèmes lourds de conséquences, moins pour les utilisateurs occasionnels
Une trace écriteDate, participants, contenu couvert. C'est l'artefact qui atteste l'obligation
L'intégration des nouveauxLes nouveaux arrivants y ont droit aussi - une session unique en 2026 ne couvre pas un recrutement de 2027

La trace écrite est le nœud. Une session non documentée et une absence de session se ressemblent à s'y méprendre aux yeux d'un régulateur. Si vous avez déjà informé votre équipe de manière informelle, mettez-le par écrit et datez-le - vous avez peut-être déjà fait l'essentiel du chemin.

Ce que ce n'est pas

Ce n'est pas une certification. Aucun cours accrédité n'est exigé et personne ne vous délivre quoi que ce soit. Les prestataires qui vendent une « certification de maîtrise de l'IA au titre du règlement » vendent du confort, pas une exigence légale.

Ce n'est pas un cours d'ingénierie de prompts. L'objectif est un usage éclairé et critique - comprendre les limites, les risques et les moments où il ne faut pas se fier au résultat - et non obtenir de meilleurs résultats de l'outil.

Ce n'est pas réservé aux déployeurs de systèmes à haut risque. C'est la mélecture courante. L'article 4 figure au chapitre I, en amont de toute la mécanique des niveaux de risque. Une entreprise dont tous les systèmes d'IA sont à risque minimal la doit quand même.

Pourquoi cela compte plus que sa taille ne le laisse croire

Les manquements à l'article 4 relèvent de l'article 99(4) - jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, ou, pour les PME, le montant le plus faible des deux. Personne n'attend une action de contrôle portant uniquement sur la maîtrise de l'IA. Le risque réaliste est autre : la question ressort lors d'une enquête RGPD, d'une revue achats ou d'une due diligence, comme indice du sérieux avec lequel vous avez pris le règlement dans son ensemble.

L'article 99(7) impose aux autorités d'apprécier si un opérateur a agi par négligence et quelles mesures il a prises. Une trace écrite et datée de maîtrise de l'IA est une preuve peu coûteuse que vous l'avez fait.

Cela va aussi de pair avec les deux autres obligations déjà applicables. Si vous vous y mettez, faites les trois d'un coup : l'information de l'article 50 sur tout ce qui est visible par les utilisateurs, et une vérification au titre de l'article 5 que rien de ce que vous exploitez n'est purement et simplement interdit.

Qu'est-ce qui vous est déjà applicable, par ailleurs ?

L'article 4 est l'une des trois obligations déjà applicables. Le scan gratuit vous dit lesquelles des autres concernent vos systèmes.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.