AI Pact : les enseignements d'un an de préparation volontaire à l'AI Act
Intelligence artificielle et droit Dimitri Jorand
Un an après son lancement, l'AI Pact éclaire les pratiques attendues avant l'AI Act : inventaire des systèmes d'IA, gouvernance interne, et limites d'une démarche volontaire face aux obligations légales.
La Commission européenne a publié le 15 décembre 2025 un bilan d'un an de l'AI Pact, ce dispositif d'engagement volontaire lancé pour préparer les organisations à l'entrée en application progressive du règlement européen sur l'intelligence artificielle. Pour une direction d'établissement de santé, une collectivité territoriale ou une entreprise du médico-social, ce bilan n'est pas une actualité anecdotique. Il donne des indications concrètes sur ce que les organisations les plus avancées ont mis en place avant même d'y être obligées : inventaire des systèmes d'IA, gouvernance interne, formation des équipes.
La question qui se pose alors à un CHU, un centre hospitalier, un EHPAD, un SSIAD, une MAS ou un GHT n'est pas de savoir s'il faut rejoindre l'AI Pact. C'est de savoir ce que cette démarche révèle des attentes réelles, et comment transformer ces enseignements en feuille de route pour ses propres obligations légales, qui elles ne sont pas volontaires.
Ce bilan intervient alors que le calendrier d'application du règlement européen sur l'IA continue de se dérouler par étapes. Comprendre ce qui relève de l'engagement volontaire et ce qui relève de l'obligation légale est la première clé de lecture pour ne pas se tromper de priorité.
Qu'est-ce que l'AI Pact et qui est concerné
L'AI Pact est une initiative de la Commission européenne qui invite les organisations, entreprises comme organismes publics, à s'engager volontairement à anticiper certaines obligations du règlement européen sur l'intelligence artificielle avant leur entrée en application effective. Il repose sur deux piliers : un réseau d'échanges entre organisations signataires et une série d'engagements individuels, comme la cartographie des systèmes d'IA utilisés ou la formation des collaborateurs qui les manipulent.
Signer l'AI Pact n'a jamais créé d'obligation juridique nouvelle. C'est une démarche de préparation, comparable à un audit interne volontaire. Un établissement de santé ou une collectivité peut très bien ne jamais y adhérer et rester pleinement conforme au règlement, du moment qu'elle respecte les obligations qui s'appliquent réellement à elle en tant que déployeur ou fournisseur.
Ce que révèle le bilan à un an
Le communiqué de la Commission européenne du 15 décembre 2025 dresse un bilan qualitatif de la première année de fonctionnement du Pacte. Il met en avant la constitution d'une communauté d'organisations engagées et la diffusion de pratiques jugées prometteuses en matière de gouvernance de l'IA. La Commission reste mesurée sur la portée du dispositif : il s'agit d'un espace d'apprentissage collectif, pas d'un mécanisme de certification ni d'un raccourci vers la conformité réglementaire.
Pour un DSI ou un DPO qui suit ce type d'actualité, l'intérêt principal n'est pas le nombre d'organisations signataires. C'est la récurrence de deux chantiers cités comme prioritaires par les organisations engagées : savoir précisément quels systèmes d'IA sont utilisés dans l'organisation, et disposer d'une instance ou d'un référent capable de trancher les questions d'usage au quotidien.
Un signal sur les priorités attendues par la Commission
Ce bilan doit se lire comme un signal indirect sur ce que la Commission européenne considère comme de bonnes pratiques de préparation. Il ne remplace en rien les lignes directrices officielles publiées par ailleurs sur des points précis du règlement, qui elles-mêmes n'ont aucune valeur contraignante autonome : elles interprètent le texte sans créer de nouvelles obligations et orientent la manière dont les autorités de surveillance du marché apprécieront la conformité.
Inventaire des systèmes d'IA : la première brique, obligatoire pour les déployeurs
Le point le plus opérationnel du bilan de l'AI Pact concerne l'inventaire des systèmes d'IA. Une direction ne peut pas gérer un risque qu'elle ne connaît pas. Or, dans la plupart des CHU, GHT, EHPAD ou collectivités, l'IA est déjà présente : logiciel d'aide au codage, outil de tri des candidatures RH, assistant de rédaction de comptes rendus, chatbot d'accueil, outil de planification des soins. Beaucoup de ces usages ont été déployés service par service, sans vision d'ensemble au niveau de la direction.
Le règlement européen sur l'IA impose aux déployeurs, c'est-à-dire aux organisations qui utilisent un système d'IA sous leur propre autorité, d'identifier le niveau de risque de chaque système et les obligations qui en découlent. Sans inventaire, cette identification est impossible. C'est pourquoi l'inventaire, présenté par certaines organisations de l'AI Pact comme une bonne pratique volontaire, est en réalité un préalable technique incontournable à une obligation légale bien réelle pour la plupart des lecteurs de cet article, qui sont très majoritairement des déployeurs et non des fournisseurs de systèmes d'IA.
Gouvernance interne : ce que les organisations avancées ont mis en place
Le deuxième enseignement du bilan porte sur la gouvernance. Les organisations citées comme ayant progressé le plus ont généralement désigné un référent ou un comité IA, formalisé un circuit de validation avant tout nouveau déploiement d'un outil d'IA, et documenté les décisions prises. Cette organisation n'est pas propre à l'AI Pact : elle correspond à ce qu'attend le règlement européen sur l'IA d'un déployeur diligent, en particulier pour les systèmes à haut risque comme certains outils de gestion des ressources humaines ou d'aide à la décision médicale.
Un GHT ou une association gestionnaire de plusieurs établissements médico-sociaux a intérêt à s'inspirer de cette logique de comité, moins par obligation issue du Pacte que parce qu'une gouvernance claire est la condition pratique pour répondre, le jour venu, à une demande de documentation d'une autorité de surveillance ou à une question d'un salarié, d'un patient ou d'un usager.
Les limites d'une démarche volontaire
Il faut être direct sur ce point : signer l'AI Pact, publier une charte interne d'usage de l'IA ou participer à des groupes d'échange ne dispense d'aucune obligation légale. Le règlement européen sur l'IA prévoit des obligations différenciées selon le rôle de chaque acteur, fournisseur, déployeur, importateur, distributeur ou intégrateur, et selon le niveau de risque du système concerné. Un hôpital qui utiliserait un système de notation des patients pour l'accès à certains soins resterait soumis aux obligations applicables aux systèmes à haut risque, qu'il ait ou non adhéré à une démarche volontaire de préparation.
Autrement dit, l'AI Pact peut structurer une culture interne de vigilance, mais il ne se substitue jamais à l'analyse juridique du statut de chaque système d'IA utilisé, ni à la vérification de sa conformité aux exigences applicables. Une direction qui présenterait sa participation au Pacte comme une preuve de conformité au règlement commettrait une confusion risquée, y compris en matière de communication vis-à-vis de ses tutelles ou de ses financeurs.
Comparer engagement volontaire et obligations légales
| Démarche | Nature | Ce qu'elle apporte | Ce qu'elle ne remplace pas |
|---|---|---|---|
| AI Pact | Engagement volontaire de la Commission européenne | Partage de pratiques, structuration précoce d'une gouvernance | Aucune obligation légale du règlement européen sur l'IA |
| Inventaire des systèmes d'IA | Préalable technique | Vision d'ensemble des usages réels dans l'organisation | La classification juridique de chaque système |
| Comité ou référent IA | Organisation interne | Circuit de décision et de traçabilité | La conformité automatique des systèmes validés |
| Obligations du règlement pour les déployeurs | Obligation légale | Cadre contraignant, sanctionnable | Rien : elle s'applique quoi qu'il arrive |
Exemples sectoriels
Dans un centre hospitalier de taille moyenne, la direction des systèmes d'information a récemment recensé, à l'occasion d'un audit interne, une dizaine d'outils intégrant une composante d'IA, dont certains avaient été activés par défaut dans une mise à jour logicielle sans validation formelle. Un inventaire structuré, sur le modèle de ce que décrivent les organisations de l'AI Pact, aurait permis d'identifier ces usages plus tôt et d'évaluer leur niveau de risque avant leur généralisation.
Dans une association gestionnaire de plusieurs MAS et FAM, la direction générale a créé un comité de trois personnes, DRH, DSI et référent qualité, chargé de valider tout nouvel outil d'IA avant déploiement. Ce comité s'appuie sur une grille simple : qui est le fournisseur, quel est l'usage prévu, quelles données sont traitées, quel est le niveau de risque probable. Cette organisation légère reprend l'esprit de gouvernance mis en avant dans le bilan de l'AI Pact, sans complexité excessive pour une structure de taille modeste.
Objections fréquentes
Certaines directions estiment que ces démarches sont réservées aux grands groupes technologiques ou aux administrations centrales. La règle est plus large : le règlement européen sur l'IA s'applique à toute organisation qui utilise un système d'IA dans l'Union européenne, quelle que soit sa taille, dès lors que le système entre dans le champ du texte. Un EHPAD de cinquante lits qui utilise un outil de planification des plannings intégrant de l'IA est concerné au même titre qu'un grand groupe hospitalier, avec des obligations proportionnées mais réelles.
D'autres considèrent qu'il vaut mieux attendre les prochaines échéances du calendrier avant d'agir. Cette approche expose à un rattrapage précipité. Les organisations citées dans le bilan de l'AI Pact qui ont commencé tôt leur inventaire disposent aujourd'hui d'une longueur d'avance pour documenter leur conformité au fil des échéances, plutôt que de découvrir leurs usages d'IA dans l'urgence.
Ce que votre organisation peut faire maintenant
- Recenser les systèmes d'IA en usage. Interroger chaque service, y compris les fonctions support, pour identifier les outils qui intègrent une composante d'IA, y compris ceux activés par défaut par un éditeur.
- Qualifier le rôle de l'organisation pour chaque système. Déterminer si l'établissement agit comme déployeur, ce qui est le cas le plus fréquent, ou plus rarement comme fournisseur s'il développe ou fait développer un système sous sa propre marque.
- Évaluer le niveau de risque de chaque usage. Distinguer les pratiques interdites, les systèmes à haut risque, les systèmes soumis à des obligations de transparence et les usages à risque minimal.
- Désigner un référent ou un comité interne. Formaliser un circuit de validation avant tout nouveau déploiement, avec traçabilité des décisions.
- Former les équipes concernées. Donner aux managers et aux agents qui utilisent ces outils les repères nécessaires pour identifier un usage à risque.
- Suivre le calendrier d'application du règlement. Vérifier régulièrement les échéances qui concernent directement l'organisation pour prioriser les actions.
Checklist de préparation
- L'organisation dispose d'un inventaire à jour des systèmes d'IA utilisés dans tous les services.
- Le rôle de l'organisation, déployeur ou fournisseur, est identifié pour chaque système.
- Un référent ou un comité interne valide tout nouveau projet d'IA.
- Les usages relevant de pratiques interdites ont été écartés.
- Les managers concernés ont reçu une première sensibilisation.
- Le calendrier d'application des obligations est suivi et partagé avec la direction.
Conclusion
L'AI Pact apporte un éclairage utile sur les pratiques que la Commission européenne juge prometteuses, sans créer d'obligation nouvelle. Pour un établissement de santé, une collectivité ou une entreprise du médico-social, l'enjeu réel reste celui des obligations du règlement européen sur l'IA, qui s'appliquent indépendamment de toute démarche volontaire. Inventaire des systèmes, gouvernance interne et suivi du calendrier restent les trois piliers concrets sur lesquels bâtir une préparation sérieuse, que l'organisation choisisse ou non de rejoindre ce type d'initiative.
Pour approfondir la notion de maîtrise de l'IA au sens du règlement, le décryptage édité par DEMETER sur les compétences et la maîtrise de l'IA détaille les attentes concrètes envers les organisations. De même, le calendrier de l'AI Act décrypté par DEMETER permet de resituer ce bilan dans la chronologie complète du règlement.
Pour aller plus loin sur ces sujets, consultez nos articles sur la pionniers de l’IA : ce que les 23 premiers lauréats apprennent aux acteurs de la santé, le schéma directeur immobilier en santé : piloter un projet qui relie soins, usages et climat, la prescription sociale : comprendre le dispositif avant de l'intégrer à un parcours, les promotion des formations par les influenceurs : les nouvelles obligations à connaître, le troubles du neurodéveloppement : renforcer les PCO par l'organisation et les compétences, la méthode du développer et évaluer une IA en santé : les précautions attendues par la CNIL et notre article dédié à la IA en santé en France : ce que révèle le premier état des lieux national. Notre diagnostic AI Act peut vous aider à structurer cet inventaire.
Questions fréquentes
L'AI Pact est-il obligatoire pour les établissements de santé ?
Non. L'AI Pact est un engagement volontaire proposé par la Commission européenne. Un établissement peut y adhérer ou non sans que cela modifie ses obligations légales issues du règlement européen sur l'IA. Ces obligations s'appliquent de toute façon dès lors que l'établissement utilise un système d'IA entrant dans le champ du texte.
Que retenir concrètement du bilan publié le 15 décembre 2025 ?
La Commission européenne souligne que les organisations engagées ont surtout progressé sur deux points : la cartographie de leurs systèmes d'IA et la mise en place d'une gouvernance interne dédiée. Ces deux chantiers sont utiles indépendamment de toute adhésion au Pacte, car ils préparent directement le respect des obligations légales des déployeurs.
Un EHPAD ou un SSIAD est-il concerné par le règlement européen sur l'IA ?
Oui, dès lors qu'il utilise un système d'IA, par exemple un outil de planification ou d'aide à la décision. La taille de la structure ne conditionne pas l'application du règlement, seule la nature du système et son niveau de risque déterminent les obligations applicables.
Quelle différence entre déployeur et fournisseur d'un système d'IA ?
Le fournisseur développe un système d'IA ou le fait développer et le met sur le marché sous son nom. Le déployeur utilise ce système sous sa propre autorité, dans le cadre de son activité. La grande majorité des établissements de santé et des collectivités sont des déployeurs, avec des obligations différentes de celles des fournisseurs.
Une charte interne d'usage de l'IA suffit-elle à être conforme au règlement ?
Non. Une charte interne est utile pour structurer les pratiques mais ne remplace pas l'analyse juridique du statut de chaque système d'IA, ni la mise en œuvre des obligations spécifiques qui en découlent, notamment pour les systèmes à haut risque.
Par où commencer concrètement après ce bilan ?
Par un inventaire précis des systèmes d'IA utilisés dans l'organisation, service par service, suivi de la désignation d'un référent ou d'un comité chargé de valider les usages et de suivre le calendrier d'application du règlement.
Questions fréquentes
- L'AI Pact est-il obligatoire pour les établissements de santé ?
- Non. L'AI Pact est un engagement volontaire proposé par la Commission européenne. Un établissement peut y adhérer ou non sans que cela modifie ses obligations légales issues du règlement européen sur l'IA. Ces obligations s'appliquent de toute façon dès lors que l'établissement utilise un système d'IA entrant dans le champ du texte.
- Que retenir concrètement du bilan publié le 15 décembre 2025 ?
- La Commission européenne souligne que les organisations engagées ont surtout progressé sur deux points : la cartographie de leurs systèmes d'IA et la mise en place d'une gouvernance interne dédiée. Ces deux chantiers sont utiles indépendamment de toute adhésion au Pacte, car ils préparent directement le respect des obligations légales des déployeurs.
- Un EHPAD ou un SSIAD est-il concerné par le règlement européen sur l'IA ?
- Oui, dès lors qu'il utilise un système d'IA, par exemple un outil de planification ou d'aide à la décision. La taille de la structure ne conditionne pas l'application du règlement, seule la nature du système et son niveau de risque déterminent les obligations applicables.
- Quelle différence entre déployeur et fournisseur d'un système d'IA ?
- Le fournisseur développe un système d'IA ou le fait développer et le met sur le marché sous son nom. Le déployeur utilise ce système sous sa propre autorité, dans le cadre de son activité. La grande majorité des établissements de santé et des collectivités sont des déployeurs, avec des obligations différentes de celles des fournisseurs.
- Une charte interne d'usage de l'IA suffit-elle à être conforme au règlement ?
- Non. Une charte interne est utile pour structurer les pratiques mais ne remplace pas l'analyse juridique du statut de chaque système d'IA, ni la mise en œuvre des obligations spécifiques qui en découlent, notamment pour les systèmes à haut risque.
- Par où commencer concrètement après ce bilan ?
- Par un inventaire précis des systèmes d'IA utilisés dans l'organisation, service par service, suivi de la désignation d'un référent ou d'un comité chargé de valider les usages et de suivre le calendrier d'application du règlement.