Demander le programme
Conformité · AI Act

AI Act européen : ce qu'une entreprise suisse doit en retenir si elle vend en Europe

Le règlement européen sur l'IA s'applique à une entreprise suisse dès que son système, ou ce qu'il produit, est utilisé dans l'Union. Pour la plupart des PME, cela se résume à deux obligations déjà en vigueur : dire aux gens qu'ils parlent à une machine ou lisent un contenu généré, et former le personnel qui se sert de l'IA. Les règles lourdes, celles du haut risque, ont été repoussées au 2 décembre 2027 en juillet dernier. Il n'y a pas à se préparer dans l'urgence. Il y a à savoir dans quelle case on est.

Publié le · 8 min de lecture
Un ancien poste de douane routier au petit matin, barrière levée, une camionnette de livraison engagée dessous, la route qui continue vers la plaine

Une entreprise fribourgeoise vend des machines en Allemagne et en France. Son site propose un assistant qui répond aux questions techniques en allemand, la nuit comme le jour. Ses candidatures sont pré-triées par un outil. Ses offres sont rédigées avec une IA, puis relues. Trois usages ordinaires, et trois réponses différentes du règlement européen sur l'intelligence artificielle, l'AI Act.

Cet article donne les règles et les dates telles qu'elles sont en septembre 2026. Il ne remplace pas un avis juridique sur un cas particulier.

Pourquoi une loi européenne concerne une entreprise suisse

L'AI Act ne s'arrête pas aux frontières de l'Union. Son article 2 vise trois catégories d'acteurs : les fournisseurs qui mettent un système d'IA sur le marché de l'Union, « qu'ils soient établis dans l'Union ou dans un pays tiers » ; les utilisateurs professionnels, que le texte appelle déployeurs, établis dans l'Union ; et les fournisseurs et déployeurs établis dans un pays tiers « lorsque les sorties produites par le système d'IA sont utilisées dans l'Union ». C'est ce troisième point qui attrape les entreprises suisses. Un assistant sur votre site consulté par un client lyonnais, une offre produite par IA et envoyée à Stuttgart : la sortie est utilisée dans l'Union.

L'enjeu n'est pas marginal. D'après le Département fédéral des affaires étrangères, 51 % des exportations suisses partaient vers l'Union européenne en 2024. Une PME romande qui exporte a, dans la grande majorité des cas, des clients dans l'Union.

Côté suisse, il n'y aura pas d'équivalent. Le 12 février 2025, le Conseil fédéral a écarté une loi horizontale sur le modèle européen. Il a choisi une approche sectorielle, qui s'appuie sur le droit existant, et chargé le Département fédéral de justice et police de préparer d'ici fin 2026 un avant-projet mettant en œuvre la Convention du Conseil de l'Europe sur l'IA, signée par la Suisse le 27 mars 2025 à Strasbourg. La consultation n'a pas encore commencé. En attendant, ce qui s'applique en Suisse, c'est la nLPD, et, pour ce qui touche l'Union, l'AI Act.

Le calendrier, corrigé en juillet 2026

Le règlement est entré en vigueur le 1er août 2024 et s'applique par paliers. Le gros du texte, celui qui concerne les systèmes dits à haut risque, devait s'appliquer le 2 août 2026. Il a été repoussé. Le règlement de simplification que Bruxelles appelle « omnibus numérique sur l'IA », adopté par le Conseil de l'Union le 29 juin 2026, publié au Journal officiel sous le numéro 2026/1744 et en vigueur depuis le 27 juillet, fixe de nouvelles dates fermes : le 2 décembre 2027 pour le haut risque de l'annexe III, le 2 août 2028 pour l'IA intégrée à des produits déjà réglementés, comme les machines ou les dispositifs médicaux. Ce sont des dates fixes, pas un délai qui court à partir de la publication de normes techniques.

Calendrier d'application de l'AI Act après l'omnibus de juillet 2026 : pratiques interdites et maîtrise de l'IA depuis février 2025, modèles à usage général et amendes depuis août 2025, transparence depuis août 2026, fin du sursis de marquage en décembre 2026, haut risque de l'annexe III en décembre 2027, haut risque intégré aux produits en août 2028
Six dates. Trois sont passées, et concernent presque tout le monde. Trois sont à venir, et concernent une minorité de cas d'usage.

Dans quelle case tombe votre usage

L'AI Act ne réglemente pas « l'IA ». Il classe des usages. Le même modèle, utilisé pour reformuler un courriel ou pour trier des candidatures, n'est pas soumis aux mêmes règles. Le tableau reprend les cas les plus fréquents dans une entreprise de services ou d'industrie qui vend dans l'Union.

Usage Catégorie Ce qu'il faut faire Depuis
Rédaction, résumé, traduction, analyse en interne Risque minimal Former le personnel qui s'en sert (art. 4) 2 févr. 2025
Assistant conversationnel sur le site, accessible depuis l'Union Transparence (art. 50 §1) L'utilisateur doit savoir qu'il parle à une machine, sauf si c'est évident 2 août 2026
Images, vidéos ou textes générés et publiés Transparence (art. 50 §2 et §4) Marquage lisible par machine côté fournisseur ; mention pour les hypertrucages et les textes d'intérêt public sans relecture humaine 2 août 2026, sursis au 2 déc. 2026 pour les systèmes déjà sur le marché
Tri de candidatures, évaluation ou promotion de collaborateurs Haut risque (annexe III, point 4) Documentation, supervision humaine, information des personnes, journal des décisions ; mandataire dans l'Union pour le fournisseur suisse 2 déc. 2027
Octroi de crédit, tarification d'assurance vie ou santé Haut risque (annexe III, point 5) Mêmes exigences 2 déc. 2027
Analyse des émotions des collaborateurs ou des candidats Interdit (art. 5 §1 f) Ne pas le faire, hors raisons médicales ou de sécurité 2 févr. 2025

Deux précisions sur le tri de candidatures, l'usage à haut risque le plus courant en PME. D'abord, s'il ne sert qu'à des recrutements en Suisse, il reste hors de l'AI Act, comme le relève une analyse du Centre de droit bancaire et financier de l'Université de Genève. Dès que le résultat est utilisé dans l'Union, par une filiale ou pour un poste en France, la question se pose. Ensuite, la charge se répartit : l'éditeur de l'outil, en tant que fournisseur, porte la documentation technique, la déclaration de conformité et, s'il est établi hors de l'Union, la désignation d'un mandataire (art. 22). L'entreprise qui l'utilise doit le faire fonctionner selon la notice, garder une supervision humaine et informer les personnes concernées.

Les deux obligations qui s'appliquent déjà à presque tout le monde

Former le personnel

L'article 4 demandait aux fournisseurs et aux déployeurs de garantir, « dans toute la mesure du possible », un niveau suffisant de maîtrise de l'IA chez leur personnel. L'omnibus a adouci la formule : il s'agit désormais de prendre des mesures pour « soutenir le développement » de cette maîtrise, en tenant compte des connaissances techniques, de l'expérience et du contexte d'utilisation. L'obligation demeure, proportionnée, sans amende spécifique. Elle compte parce qu'un régulateur, ou un client européen dans un appel d'offres, demandera ce que vous avez fait. Une formation documentée, avec les noms, les dates et le contenu, répond à la question. Elle a aussi un effet plus direct : l'usage suit la formation, pas la licence.

Dire que c'est une machine

Depuis le 2 août 2026, un système conçu pour interagir avec des personnes doit les informer qu'elles ont affaire à une IA, sauf si c'est évident pour une personne raisonnablement attentive. Les contenus générés doivent être marqués dans un format lisible par machine, ce qui relève du fournisseur du système ; les systèmes déjà sur le marché ont jusqu'au 2 décembre 2026 pour s'y conformer. L'entreprise qui publie un hypertrucage, ou un texte d'information sur un sujet d'intérêt public sans relecture humaine, doit dire qu'il a été généré. Une offre commerciale rédigée avec une IA puis relue et signée n'est pas concernée. Un assistant sur votre site l'est. Le Préposé fédéral demandait déjà la même chose en Suisse. Une phrase dans la fenêtre de l'assistant suffit.

Les amendes, et la règle qui protège les PME

L'article 99 prévoit trois paliers, chacun calculé sur le montant le plus élevé entre une somme fixe et un pourcentage du chiffre d'affaires mondial : 35 millions d'euros ou 7 % pour les pratiques interdites, 15 millions ou 3 % pour les autres manquements, dont la transparence et le haut risque, 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités. Pour les PME et les jeunes pousses, le paragraphe 6 inverse la règle : c'est le plus bas des deux montants qui s'applique. Pour une entreprise de vingt personnes, 3 % du chiffre d'affaires est un plafond réel, pas un chiffre de communiqué. Les amendes sont prononcées par les autorités de chaque État membre : une entreprise suisse s'expose dans chaque pays où ses sorties sont utilisées.

Les erreurs courantes

  • Croire que la Suisse est hors champ. L'absence de loi suisse équivalente ne change rien à l'article 2. Le critère est le lieu où la sortie est utilisée, pas le siège de l'entreprise.
  • Croire que tout est à haut risque. L'annexe III est une liste fermée de huit domaines. Rédiger, résumer, traduire, analyser des ventes n'y figurent pas. La plupart des usages de bureau relèvent du risque minimal.
  • Attendre décembre 2027 pour tout. La transparence et la formation s'appliquent maintenant. Le report ne concerne que le haut risque.
  • Compter sur l'éditeur pour tout. Le fournisseur porte la conformité du système. L'entreprise qui l'utilise porte l'usage : le personnel formé, la supervision, l'information des personnes.
  • Attendre la loi suisse. L'avant-projet est annoncé pour fin 2026, puis viendront la consultation et le Parlement. Vos clients européens, eux, sont déjà sous l'AI Act.

À retenir. Une entreprise suisse qui vend dans l'Union est sous l'AI Act dès que ses sorties d'IA y sont utilisées. Pour presque tous les usages de bureau, la conformité tient en deux gestes déjà exigibles : une formation documentée du personnel, et une mention claire partout où une personne parle à une machine ou lit un contenu généré. Le haut risque, recrutement et crédit en tête, arrive le 2 décembre 2027 et ne concerne que des cas d'usage précis. Les amendes visent l'entreprise, avec un plafond abaissé pour les PME.

Ce que vous pouvez faire cette semaine

  1. Reprenez la liste de vos usages d'IA, celle que vous avez dressée pour la nLPD, et ajoutez une colonne : la sortie est-elle utilisée dans l'Union, par qui, dans quel pays.
  2. Classez chaque usage dans l'une des trois cases : risque minimal, transparence, haut risque. En cas de doute, vérifiez le mot à mot de l'annexe III plutôt que de deviner.
  3. Vérifiez la phrase d'avertissement de votre assistant conversationnel, et demandez à l'éditeur, par écrit, comment il marque les contenus générés.
  4. Consignez la formation déjà faite : qui, quand, sur quoi. Si elle n'existe pas, planifiez-la. C'est la seule obligation qui s'applique à toutes les entreprises, sans exception de taille ni de secteur.

Si un outil de recrutement ou de scoring est en service ou à l'étude, ouvrez le dossier maintenant, sans urgence. Quinze mois pour obtenir la documentation de l'éditeur, désigner qui supervise et informer les candidats, c'est confortable si l'on commence, et court si l'on attend.

Sources : Commission européenne, AI Act, article 2 (champ d'application) · article 4 (maîtrise de l'IA) · article 5 (pratiques interdites) · article 22 (mandataires) · article 50 (transparence) · article 99 (amendes) · annexe III (systèmes à haut risque) · Conseil de l'Union européenne, adoption de l'omnibus numérique sur l'IA, 29 juin 2026 · Règlement (UE) 2026/1744, modifications de l'AI Act · Chancellerie fédérale, réglementation de l'IA en Suisse · Conseil fédéral, la Suisse signe la convention du Conseil de l'Europe sur l'IA, 27 mars 2025 · DFAE, La Suisse et l'UE en chiffres, 2025 · Centre de droit bancaire et financier, Université de Genève, application de l'AI Act aux entreprises suisses, 3 février 2025

La formation

Former votre équipe, sur vos propres dossiers

Huit semaines, douze participants par atelier, un cas d'usage de votre entreprise déployé puis mesuré. Le programme complet est envoyé par courriel, sans rendez-vous commercial.

Demander le programme