Maîtrise de l'IA : comment construire un programme de formation démontrable

Intelligence artificielle et droit Dimitri Jorand

L'article 4 du règlement européen sur l'IA impose une maîtrise de l'IA du personnel. Voici comment bâtir un programme de formation par rôle, évalué et prouvable.

Former ses équipes à l'intelligence artificielle n'est plus une option de confort. Depuis le 2 février 2025, l'article 4 du règlement européen sur l'IA impose aux fournisseurs et aux déployeurs de systèmes d'IA de veiller à un niveau suffisant de maîtrise de l'IA parmi leur personnel et les personnes chargées de l'utilisation et du suivi de ces systèmes pour leur compte. Pour un CHU, un EHPAD, une collectivité territoriale ou une association gestionnaire, cette obligation touche des publics très différents : direction générale, encadrement métier, DSI, DPO, acheteurs publics.

La question qui se pose concrètement à ces organisations dépasse le seul « faut-il former ? » mais « comment construire un programme qui tienne la route si on nous demande d'en justifier l'existence ? ». La Commission européenne a publié le 2 avril 2025 une enquête destinée à alimenter un répertoire vivant de pratiques de maîtrise de l'IA. Ce répertoire recense des initiatives menées par des organisations publiques et privées en Europe, dans un objectif de partage d'expérience.

La plupart des lecteurs de cet article sont des déployeurs au sens du règlement : ils utilisent des systèmes d'IA fournis par des éditeurs tiers, que ce soit un outil d'aide au codage médical, un chatbot RH ou un logiciel de tri de candidatures. Cette qualité de déployeur détermine l'étendue de leurs obligations, y compris pour la maîtrise de l'IA, et elle ne se confond pas avec celle de fournisseur, qui conçoit et met sur le marché le système.

Cet article propose une méthode pour construire un programme de formation démontrable, adapté par rôle, évalué, tracé et actualisé, sans se limiter à un catalogue de modules génériques.

Ce que dit l'article 4 et ce qu'il ne dit pas

L'article 4 du règlement sur l'IA demande aux fournisseurs et aux déployeurs de prendre des mesures pour assurer, dans la mesure du possible, un niveau suffisant de maîtrise de l'IA de leur personnel. Le texte ne fixe ni durée minimale de formation, ni format imposé, ni certification obligatoire. Il renvoie à une obligation de moyens proportionnée aux connaissances techniques, à l'expérience, à l'éducation et à la formation des personnes concernées, ainsi qu'au contexte d'utilisation du système d'IA et aux personnes ou groupes de personnes sur lesquels le système doit être utilisé.

Cette souplesse est utile mais elle a un revers : sans traces et sans preuves, une organisation ne peut pas démontrer qu'elle a rempli cette obligation en cas de contrôle ou de contentieux. C'est cette dimension de preuve qui structure la suite de cet article.

Le répertoire vivant de la Commission européenne comme source d'inspiration

Le 2 avril 2025, la Commission européenne a annoncé une nouvelle enquête destinée à collecter des pratiques de maîtrise de l'IA auprès d'organisations publiques et privées, afin d'alimenter un répertoire vivant consultable par tous. L'objectif affiché est de partager des exemples concrets de formations, de guides internes ou de dispositifs de sensibilisation déjà mis en œuvre en Europe.

Ce répertoire peut être une ressource utile pour un responsable formation d'un GHT ou d'une collectivité territoriale en quête d'idées de contenus ou de formats. Il faut cependant être précis sur sa portée juridique : le texte reste dépourvu de force contraignante, et la liste de pratiques qu'il contient n'a pas été validée comme suffisante par le législateur. Reproduire à l'identique une pratique recensée dans ce répertoire ne crée aucune présomption de conformité avec l'article 4. Chaque organisation reste responsable d'adapter le contenu de sa formation à la réalité de ses systèmes d'IA, aux risques qu'ils présentent pour les personnes concernées et aux publics qui les utilisent.

Pour un DPO ou un DSI qui prépare un dossier de conformité, cette nuance compte : le répertoire éclaire des choix pédagogiques, il ne remplace pas une analyse propre à l'organisation.

Distinguer les publics : direction, métier, DSI, DPO, acheteurs

La direction générale et l'encadrement

La direction d'un centre hospitalier ou d'une association gestionnaire n'a pas besoin de maîtriser les aspects techniques d'un modèle de langage. Elle doit comprendre les enjeux de gouvernance : quels systèmes sont utilisés, quels risques ils font peser sur les usagers ou les patients, quelles décisions relèvent de sa responsabilité, et comment arbitrer entre opportunités et prudence.

Les équipes métier

Un cadre de santé, un travailleur social en MAS/FAM ou un agent d'accueil en collectivité utilise concrètement des outils d'IA générative ou des systèmes d'aide à la décision. Leur formation doit porter sur les usages autorisés, les limites de fiabilité des sorties produites, les cas où une vérification humaine est indispensable, et la conduite à tenir en cas d'anomalie.

La DSI

La direction des systèmes d'information a besoin d'une compréhension plus fine des architectures, des flux de données, des risques de sécurité et des interactions entre systèmes d'IA et systèmes d'information existants. Elle est souvent l'interlocuteur technique du fournisseur et doit pouvoir dialoguer avec lui sur la documentation technique.

Le DPO

Le délégué à la protection des données articule l'analyse d'impact relative à la protection des données, les bases légales de traitement, et les exigences spécifiques de l'IA sur les données de santé. Sa formation doit couvrir les recommandations de la CNIL et les positions de la HAS sur l'IA en santé, en complément du règlement sur l'IA lui-même.

Les acheteurs publics

Un acheteur d'un GHT ou d'une collectivité doit savoir poser les bonnes questions à un fournisseur avant contractualisation : classification de risque du système, documentation disponible, engagements sur la maîtrise de l'IA proposée par le fournisseur lui-même, conditions de mise à jour. Une formation ciblée évite des clauses contractuelles trop vagues ou des achats non maîtrisés.

PublicObjectif de la formationDurée indicativePreuve à conserver
Direction généraleComprendre les enjeux de gouvernance et de responsabilitéUne demi-journéeFeuille de présence, support diffusé
Encadrement métierIdentifier les usages autorisés et les limites de fiabilitéUne journée avec cas pratiquesAttestation individuelle, exercices corrigés
DSIDialoguer avec les fournisseurs sur la documentation techniqueDeux journées ou modules en ligne approfondisCertificat de formation, compte-rendu d'audit interne
DPOArticuler RGPD, recommandations CNIL et exigences de l'IAFormation continue régulièreRegistre de formation du DPO, notes d'analyse d'impact
Acheteurs publicsPoser les bonnes questions avant contractualisationUne demi-journée ciblée marchés publicsGrille d'évaluation fournisseur, clauses types validées

Évaluer les acquis plutôt que la simple présence

Une feuille de présence ne démontre pas une maîtrise suffisante de l'IA. Un programme démontrable repose sur une évaluation minimale des acquis : quiz de fin de module, mise en situation, restitution orale devant un responsable pédagogique. Pour les postes les plus exposés, comme les équipes qui utilisent quotidiennement un outil d'aide à la décision clinique, cette évaluation peut être renouvelée périodiquement pour vérifier que les bons réflexes sont maintenus dans la durée.

L'évaluation objective un niveau de compréhension à un instant donné et identifie les besoins de renforcement. Elle constitue aussi la preuve la plus solide en cas de contrôle.

Tracer et conserver les preuves

La traçabilité d'un programme de formation repose sur quelques éléments simples mais souvent négligés : le contenu exact diffusé et sa date, la liste des participants, les résultats d'évaluation, la date de la prochaine actualisation prévue. Ces éléments doivent être conservés de façon centralisée, par exemple dans le registre des usages de l'IA de l'organisation, aux côtés de l'inventaire des systèmes utilisés.

Un OPCO Santé ou l'ANFH pour la fonction publique hospitalière, ou encore le CNFPT pour la fonction publique territoriale, peuvent accompagner le financement et parfois la conception de ces parcours, mais la responsabilité de la preuve reste celle du déployeur.

Actualiser le programme dans le temps

Un système d'IA évolue, les usages internes évoluent, la réglementation elle-même continue de se préciser à travers des lignes directrices de la Commission européenne. Ces lignes directrices n'ont pas de force contraignante par elles-mêmes : elles interprètent le règlement et aident à en comprendre l'application concrète, sans se substituer au texte. Un programme de formation figé au moment de sa création perd rapidement sa pertinence. Il est raisonnable de prévoir une révision au moins annuelle, et une révision ponctuelle dès qu'un nouveau système d'IA à risque significatif est introduit dans l'organisation.

  1. Cartographier les publics et les systèmes. Identifier qui utilise quels systèmes d'IA et avec quel niveau de responsabilité.
  2. Différencier les contenus par rôle. Construire des modules adaptés à la direction, au métier, à la DSI, au DPO et aux acheteurs.
  3. Choisir un format d'évaluation. Prévoir un quiz, une mise en situation ou une restitution selon le niveau d'exposition au risque.
  4. Diffuser et documenter. Conserver support, date, participants et résultats dans un registre accessible.
  5. Planifier l'actualisation. Fixer une échéance annuelle et des déclencheurs liés à l'introduction de nouveaux systèmes.
  6. Relier au registre des usages de l'IA. Faire le lien explicite entre le programme de formation et l'inventaire des systèmes de l'organisation.

Deux exemples pour ancrer la méthode

Dans un EHPAD qui introduit un outil de planification des soins assisté par IA, la direction forme d'abord l'encadrement infirmier sur les limites de l'outil, puis organise une évaluation courte après un mois d'usage réel, avant de décider d'étendre le déploiement à d'autres unités. Les résultats de cette évaluation sont conservés avec la fiche du système dans le registre des usages.

Dans une collectivité territoriale qui expérimente un chatbot pour les demandes d'urbanisme, les acheteurs sont formés en amont à interroger le fournisseur sur la classification de risque du système et sur les mesures de maîtrise de l'IA que le fournisseur lui-même met en œuvre pour son propre personnel. Cette formation ciblée évite de découvrir après signature que la documentation technique est insuffisante.

Objections fréquentes

« Nous n'avons pas de budget dédié » : une formation démontrable ne suppose pas nécessairement un budget important. Une session interne animée par le DPO ou la DSI, correctement documentée et évaluée, peut suffire pour des usages à faible risque. « Nos équipes utilisent déjà l'IA au quotidien dans leur vie personnelle » : cette familiarité ne remplace pas une formation sur les usages professionnels encadrés, les limites de fiabilité propres au contexte de travail et les procédures internes de signalement des anomalies.

Ce que votre organisation peut faire maintenant

  • Lister les systèmes d'IA effectivement utilisés et les publics qui les manipulent.
  • Construire au moins deux niveaux de formation différenciés selon l'exposition au risque.
  • Prévoir une évaluation, même courte, à la fin de chaque module.
  • Centraliser les preuves de formation dans le registre des usages de l'IA.
  • Fixer une date de révision du programme et des déclencheurs d'actualisation.
  • Consulter le répertoire vivant de la Commission comme source d'inspiration, sans le considérer comme un référentiel de conformité.

Conclusion

Construire un programme de formation démontrable demande moins de moyens qu'on ne le craint souvent, mais davantage de méthode : différencier les publics, évaluer réellement les acquis, conserver des preuves organisées et prévoir une actualisation régulière. Le répertoire vivant publié par la Commission européenne offre des idées utiles, sans jamais dispenser une organisation d'adapter sa démarche à ses propres systèmes d'IA et à ses propres risques. Pour aller plus loin sur les compétences à développer, consultez notre dossier sur la maîtrise de l'IA, décryptage édité par DEMETER, ou notre page dédiée à la formation AI Act, décryptage édité par DEMETER.

Pour construire ce type de parcours, votre organisation peut s'appuyer sur nos ressources internes : notre article sur la IA dans la fonction publique : ce que la négociation d'un accord-cadre doit changer pour les agents, notre guide pour former les agents publics à l'IA : traduire le cadre DGAFP en parcours par métier, notre analyse des indicateurs de l'OCDE sur les compétences humaines et l'IA, notre dossier sur la formation des formateurs d'adultes à l'IA, notre synthèse pour l'IA en pédagogie et les enseignements de l'IGESR pour les organismes de formation, notre présentation de nos offres de formation des adultes : pourquoi la participation stagne et comment lever les freins, et notre article sur la la methode SMART pour fixer des objectifs utiles en etablissement de sante, qui relie directement la formation au registre des usages.

Pour construire ou faire auditer votre programme de formation, votre organisation peut consulter notre page formations, demander un diagnostic de maturité IA, ou nous contacter pour un accompagnement sur mesure.

Questions fréquentes

L'article 4 du règlement sur l'IA impose-t-il une durée minimale de formation ?

Non, le texte ne fixe aucune durée minimale ni format imposé. Il demande un niveau suffisant de maîtrise de l'IA proportionné aux risques, au contexte d'utilisation et au public concerné. C'est à chaque organisation d'apprécier ce niveau et de le documenter.

Reproduire une pratique du répertoire vivant de la Commission suffit-il à être conforme ?

Non. Ce répertoire rassemble des exemples inspirants, mais il n'a aucune valeur de présomption de conformité. Chaque organisation doit adapter son programme à ses propres systèmes d'IA, à ses risques réels et à ses publics.

Qui, dans une organisation, doit être formé en priorité ?

Les personnes qui utilisent directement un système d'IA ou qui supervisent son usage pour le compte de l'organisation, ainsi que celles qui prennent des décisions à son sujet, comme la direction, le DSI, le DPO et les acheteurs.

Une formation générale à l'IA suffit-elle pour tous les rôles ?

Non. Le règlement demande une adaptation aux connaissances, à l'expérience et au contexte de chaque public. Une direction, une équipe métier, une DSI, un DPO et des acheteurs ont des besoins différents.

Comment prouver qu'un programme de formation a bien été suivi ?

En conservant le contenu diffusé, la liste des participants, les résultats d'évaluation et la date de la prochaine actualisation, idéalement centralisés dans le registre des usages de l'IA de l'organisation.

Les lignes directrices de la Commission sur la maîtrise de l'IA sont-elles obligatoires ?

Non. Elles interprètent le règlement pour en faciliter l'application, mais elles n'ont pas de force contraignante en elles-mêmes. Le texte de référence reste le règlement sur l'IA lui-même.

Questions fréquentes

L'article 4 du règlement sur l'IA impose-t-il une durée minimale de formation ?
Non, le texte ne fixe aucune durée minimale ni format imposé. Il demande un niveau suffisant de maîtrise de l'IA proportionné aux risques, au contexte d'utilisation et au public concerné. C'est à chaque organisation d'apprécier ce niveau et de le documenter.
Reproduire une pratique du répertoire vivant de la Commission suffit-il à être conforme ?
Non. Ce répertoire rassemble des exemples inspirants, mais il n'a aucune valeur de présomption de conformité. Chaque organisation doit adapter son programme à ses propres systèmes d'IA, à ses risques réels et à ses publics.
Qui, dans une organisation, doit être formé en priorité ?
Les personnes qui utilisent directement un système d'IA ou qui supervisent son usage pour le compte de l'organisation, ainsi que celles qui prennent des décisions à son sujet, comme la direction, le DSI, le DPO et les acheteurs.
Une formation générale à l'IA suffit-elle pour tous les rôles ?
Non. Le règlement demande une adaptation aux connaissances, à l'expérience et au contexte de chaque public. Une direction, une équipe métier, une DSI, un DPO et des acheteurs ont des besoins différents.
Comment prouver qu'un programme de formation a bien été suivi ?
En conservant le contenu diffusé, la liste des participants, les résultats d'évaluation et la date de la prochaine actualisation, idéalement centralisés dans le registre des usages de l'IA de l'organisation.
Les lignes directrices de la Commission sur la maîtrise de l'IA sont-elles obligatoires ?
Non. Elles interprètent le règlement pour en faciliter l'application, mais elles n'ont pas de force contraignante en elles-mêmes. Le texte de référence reste le règlement sur l'IA lui-même.

Sources