Six entreprises françaises sur dix n'ont toujours pas de cadre formalisé pour leurs usages de l'intelligence artificielle. Le chiffre est tiré de la 3e édition du Baromètre Data & IA que Coface a publié le 5 octobre 2026, réalisé avec Les Echos Etudes auprès de 900 décideurs. Seules 17 % des entreprises interrogées ont défini, formalisé et communiqué une politique d'usage de l'IA à leurs collaborateurs.
L'étude paraît deux mois après le 2 août 2026, date à partir de laquelle les autorités nationales de surveillance du marché contrôlent l'obligation de « maîtrise de l'IA » posée par l'article 4 de l'AI Act. Cet article a été réécrit cet été par le règlement omnibus 2026/1744. Il impose toujours aux entreprises qui déploient des outils d'IA de prendre des mesures pour développer la maîtrise de l'IA de leur personnel, et une politique d'usage écrite est le premier support pour en garder la trace.
Un baromètre déclaratif, publié par un assureur-crédit
Coface est un assureur-crédit qui commercialise aussi des services d'information sur les entreprises. La page de présentation du baromètre renvoie d'ailleurs vers son outil Urba360. Les résultats reposent sur les déclarations de décideurs : les entreprises « se déclarent » avancées ou non, sans mesure externe de leurs usages.
Au 6 octobre 2026, la page publiée par Coface ne précise ni la période de terrain, ni la répartition des répondants par secteur ou par taille. L'étude complète n'est téléchargeable qu'après remplissage d'un formulaire (prénom, nom, adresse électronique, société, pays). Les chiffres ci-dessous sont ceux de la page publique.
35 % des entreprises sans dispositif ni projet
Le volet gouvernance distingue plusieurs situations. 35 % des entreprises n'ont aucun dispositif d'encadrement et ne prévoient pas d'en mettre en place. Un quart supplémentaire réfléchit au sujet sans avoir formalisé de règles. Coface additionne les deux groupes pour arriver à 60 % d'entreprises sans cadre formalisé.
| Indicateur (Baromètre Data & IA 2026) | Part |
|---|---|
| Aucun dispositif, aucun projet | 35 % |
| Réflexion en cours, sans règles formalisées | un quart |
| Total sans cadre formalisé | 60 % |
| Politique définie, formalisée et communiquée aux collaborateurs | 17 % |
| Aucun usage structuré de l'IA | 28 % |
| Peu ou pas avancées dans l'usage de l'IA pour piloter les risques | 56 % |
| Avancées ou très avancées dans ce même usage | 17 % |
| Données jugées fiables et pertinentes | 67 % (49 % en 2025) |
Le tableau contient deux taux de 17 %, qui ne mesurent pas la même chose. Le premier concerne la gouvernance (une politique écrite et diffusée). Le second porte sur la maturité des usages : la part d'entreprises qui se disent avancées dans l'utilisation de l'IA pour piloter les risques. L'introduction de la page le formule comme l'usage de l'IA « pour la prise de décision ». Entre les 60 % sans cadre et les 17 % dotées d'une politique communiquée, la page publique ne décrit pas la situation des entreprises restantes.
Les freins cités recoupent le sujet de la gouvernance : sécurité des données et conformité réglementaire (41 %), manque de maturité interne (31 %), confiance dans les analyses produites par l'IA (30 %).
Grandes entreprises : près de trois fois plus nombreuses à se dire avancées
Le baromètre relève un écart selon la taille. Les entreprises réalisant plus de 100 millions d'euros de chiffre d'affaires sont « près de trois fois plus nombreuses » à se déclarer avancées dans leurs usages de l'IA que celles qui réalisent moins de 10 millions d'euros. La page ne donne pas les pourcentages de chaque tranche.
L'écart rejoint d'autres mesures sur les petites structures, comme l'enquête relayée par ActuIA le 1er octobre selon laquelle 40 % des TPE-PME utilisent l'IA, mais 19 % seulement la paient. Les deux études n'ont ni la même population ni la même méthode et ne s'additionnent pas.
Article 4 de l'AI Act : l'obligation réécrite par le règlement 2026/1744
Dans sa version de 2024, l'article 4 du règlement (UE) 2024/1689 visait les fournisseurs et les déployeurs. Il leur demandait de prendre des mesures « pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA » pour leur personnel. Le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 et entré en vigueur le troisième jour suivant, soit le 27 juillet, remplace cette formule. Les entreprises « prennent des mesures pour favoriser le développement de la maîtrise de l'IA » de leur personnel et des personnes qui utilisent les systèmes pour leur compte. Le nouveau texte ajoute que l'obligation « ne contraint pas » à garantir « un niveau spécifique de maîtrise de l'IA par un individu ».
Le considérant 8 du règlement 2026/1744 justifie ce changement par la « charge de mise en conformité supplémentaire, en particulier pour les petites entreprises ». L'obligation elle-même demeure. Les critères restent ceux du texte initial : connaissances techniques, expérience, éducation et formation des personnes, contexte d'utilisation des systèmes et personnes visées par ces systèmes.
L'article 4 s'applique depuis le 2 février 2025, avec le reste du chapitre I du règlement (article 113). La foire aux questions de la Commission européenne sur la maîtrise de l'IA, mise à jour le 27 juillet 2026, précise que sa supervision relève des autorités nationales de surveillance du marché, qui l'exercent à partir du 2 août 2026. Le règlement ne fixe pas de plafond d'amende propre à l'article 4 : les montants prévus à l'article 99 visent d'autres obligations. L'article 99, paragraphe 1, a lui aussi été réécrit par le règlement 2026/1744. Les États membres y déterminent le régime des sanctions et autres mesures d'exécution applicables aux violations du règlement. Ce régime peut comprendre « des amendes administratives, des avertissements et des mesures non monétaires ». Lorsqu'ils imposent des sanctions, les États membres tiennent compte des intérêts des PME et des petites entreprises à moyenne capitalisation.
La même FAQ indique qu'aucun certificat n'est exigé et que les organisations peuvent tenir un registre interne des formations. Une entreprise dont les salariés rédigent ou traduisent des textes avec ChatGPT est concernée : ses équipes doivent être informées des risques propres à l'outil, par exemple les hallucinations. Les obligations propres aux systèmes à haut risque suivent un autre calendrier, détaillé dans l'article d'ActuIA sur le report des obligations haut risque à décembre 2027 et dans le point d'étape d'ActuIA avant le 2 août 2026.
Une politique d'usage minimale en cinq rubriques
Le règlement n'impose aucun modèle de politique et la FAQ de la Commission précise qu'aucune structure de gouvernance particulière n'est requise pour respecter l'article 4. La grille ci-dessous est une lecture de la rédaction, construite à partir des étapes minimales listées par la Commission et des freins cités dans le baromètre. Ces étapes couvrent la compréhension générale de l'IA, le rôle de l'entreprise comme fournisseur ou déployeur, les risques des systèmes utilisés, ainsi que le niveau et le contexte du personnel.
- Périmètre : liste des outils autorisés, des comptes professionnels à utiliser et des usages admis par métier.
- Données interdites : données personnelles de clients ou de salariés, informations couvertes par le secret des affaires, documents confidentiels. C'est la réponse directe au premier frein cité (41 %).
- Validation humaine : relecture obligatoire de toute production d'IA avant envoi à un client, publication ou décision.
- Traçabilité : registre des outils déployés et des formations suivies, qui sert de preuve des « mesures » prises au titre de l'article 4.
- Formation : contenus adaptés au rôle et au niveau de chacun, comme le prévoit le texte.
Le déploiement d'outils d'IA qui modifient les conditions de travail pose aussi la question de l'information et de la consultation des représentants du personnel. Pour les systèmes à haut risque utilisés sur le lieu de travail, l'article 26 de l'AI Act prévoit d'en informer les représentants des travailleurs et les travailleurs concernés. Cette obligation s'appliquera aux systèmes de l'annexe III à partir du 2 décembre 2027. Le cas de la RATP, détaillé dans l'article d'ActuIA sur la consultation du CSE, montre comment ce sujet peut se poser en France.
Des données plus fiables, une gouvernance en retard
Le baromètre met en regard deux trajectoires. La confiance dans les données progresse de 18 points en un an, à 67 %, et les deux tiers des décideurs les jugent assez actualisées pour leur gestion des risques. Seuls 58 % estiment pourtant ces données bien intégrées dans leurs outils métiers et 51 % les jugent harmonisées entre services ou filiales. Pour Nesrin Gonin, directrice des services d'information pour l'Europe de l'Ouest et l'Afrique chez Coface, les entreprises « n'ont pas encore créé le cadre nécessaire pour exploiter pleinement le potentiel de l'IA ».
Pour la rédaction, cet écart a une conséquence pratique. Le retard de gouvernance relevé par Coface est aussi un retard documentaire : une entreprise sans politique écrite ni registre de formation aura du mal à montrer à une autorité de contrôle quelles mesures elle a prises. Le sujet n'est pas propre à la France ni à 2026, puisque Capgemini rangeait déjà la gouvernance parmi les épreuves de l'adoption de l'IA générative en 2025.
L'article 4 révisé charge aussi la Commission de publier des exemples pratiques de mise en conformité sur sa plateforme d'information unique, et le Comité européen de l'IA d'adopter des recommandations fixant des objectifs communs. Le règlement ne leur fixe aucune échéance.
