Information indépendante sur les données, l'IA et la régulation numérique au Luxembourg

AI Act · Explication

Maîtrise de l'IA (article 4 de l'AI Act) : ce que doivent faire les organisations au Luxembourg

Depuis le 2 février 2025, fournisseurs et déployeurs d'IA au Luxembourg doivent favoriser la maîtrise de l'IA de leur personnel. Ce qui s'applique après l'Omnibus.

L'essentiel

  • L'article 4 de l'AI Act s'applique depuis le 2 février 2025 à tout fournisseur et déployeur d'un système d'IA, quel que soit son niveau de risque.
  • Depuis le 27 juillet 2026, l'Omnibus numérique sur l'IA (règlement (UE) 2026/1744) impose de prendre des mesures pour favoriser la maîtrise de l'IA, et non plus de garantir un « niveau suffisant ».
  • Selon les questions-réponses de la Commission européenne, aucun certificat n'est exigé ; un registre interne des formations et initiatives est recommandé.
  • Au Luxembourg, le projet de loi n° 8476, qui désigne la CNPD comme autorité principale, était toujours en commission en octobre 2026 ; le Conseil d'État a rendu son avis le 10 juillet 2026.

Toute organisation qui développe ou utilise un système d’IA au Luxembourg est soumise depuis le 2 février 2025 à l’obligation de maîtrise de l’IA prévue à l’article 4 de l’AI Act. Depuis le 27 juillet 2026, date d’entrée en vigueur de l’Omnibus numérique sur l’IA, fournisseurs et déployeurs doivent prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel, sans plus devoir garantir un « niveau suffisant ». L’obligation a été assouplie, pas supprimée, et elle vaut quel que soit le niveau de risque du système.

Ce que dit l’article 4

Dans sa version initiale, l’article 4 du règlement (UE) 2024/1689 exigeait des fournisseurs et déployeurs qu’ils garantissent, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA chez leur personnel. Le règlement (UE) 2026/1744, dit Omnibus numérique sur l’IA, a remplacé cette formulation : il s’agit désormais de prendre des mesures pour soutenir le développement de la maîtrise de l’IA du personnel et des autres personnes qui exploitent ou utilisent des systèmes d’IA pour leur compte.

Les critères restent les mêmes : connaissances techniques, expérience, éducation et formation des personnes concernées, contexte d’utilisation des systèmes et personnes ou groupes de personnes à l’égard desquels ils sont utilisés. Un nouveau paragraphe charge la Commission et les États membres de soutenir les fournisseurs et déployeurs, en particulier les PME, et la Commission de publier des exemples pratiques de mise en conformité.

L’AI Act définit la maîtrise de l’IA comme les compétences, connaissances et la compréhension permettant un déploiement éclairé des systèmes d’IA et une prise de conscience de leurs possibilités, de leurs risques et des préjudices qu’ils peuvent causer.

Date Étape
2 février 2025 Entrée en application de l’article 4
27 juillet 2026 Entrée en vigueur de l’Omnibus ; nouvelle rédaction de l’article 4
3 août 2026 Application des règles de surveillance et de contrôle, selon les questions-réponses de la Commission
2 décembre 2027 Obligations relatives aux systèmes à haut risque de l’annexe III (reportées par l’Omnibus)

Qui est concerné

L’obligation vise les fournisseurs (qui développent un système d’IA ou le mettent sur le marché sous leur nom) et les déployeurs (qui utilisent un système d’IA sous leur autorité dans un cadre professionnel). Une banque qui recourt à un assistant d’IA générative, une commune qui exploite un chatbot ou un éditeur de logiciels qui conçoit un produit d’IA sont tous concernés.

Selon les questions-réponses de la Commission, les personnes agissant pour le compte d’une organisation peuvent inclure des sous-traitants, des prestataires de services et, selon le risque, des clients. La page de la CNPD consacrée à la maîtrise de l’IA cite également les intérimaires, stagiaires et apprentis.

Que reste-t-il du « niveau suffisant » ?

Avant l’Omnibus, la Commission considérait déjà le « niveau suffisant » comme une notion dépendant du contexte, et non comme un standard fixe. Les questions-réponses, mises à jour le 27 juillet 2026, précisent désormais que la maîtrise de l’IA reste une obligation des fournisseurs et déployeurs, mais qu’aucun niveau spécifique ou « suffisant » n’est imposé. Les commentateurs y voient le passage d’une obligation de résultat à une obligation de moyens.

En pratique, la Commission propose toujours une analyse fondée sur les risques, qui porte sur quatre points :

  • une compréhension générale de l’IA au sein de l’organisation ;
  • le rôle de l’organisation (fournisseur ou déployeur) ;
  • les risques des systèmes d’IA fournis ou utilisés ;
  • les connaissances techniques, l’expérience et la formation du personnel ainsi que le contexte d’utilisation, y compris les aspects juridiques et éthiques.

Selon la Commission, se contenter de la notice d’utilisation d’un système d’IA peut ne pas suffire. Des règles distinctes visent les systèmes à haut risque : les déployeurs doivent confier le contrôle humain à des personnes disposant des compétences et de la formation nécessaires, obligation applicable avec le régime du haut risque à partir du 2 décembre 2027.

Le contrôle au Luxembourg

L’article 4 relève des autorités nationales de surveillance du marché. Selon la Commission, aucun certificat n’est requis et les sanctions doivent être proportionnées à la nature, à la gravité et au caractère intentionnel de l’infraction. Les personnes lésées peuvent en outre agir sur le fondement du droit national.

Au Luxembourg, le projet de loi n° 8476, déposé le 23 décembre 2024, désigne la Commission nationale pour la protection des données (CNPD) comme autorité de surveillance du marché par défaut et point de contact unique. La Commission de Surveillance du Secteur Financier (CSSF) et le Commissariat aux Assurances (CAA) seraient compétents pour les entités qu’ils surveillent. Selon le dossier parlementaire, le texte se trouvait toujours en commission en octobre 2026 ; le dernier document est l’avis du Conseil d’État du 10 juillet 2026. Tant que le projet n’est pas voté, le régime national de sanctions qu’il prévoit n’est pas en vigueur.

La CNPD s’est néanmoins emparée du sujet : lors de la conférence « L’AI Act en action » du 20 janvier 2026, elle a rappelé que toutes les organisations doivent former leur personnel à une utilisation sûre et conforme des systèmes d’IA.

Que faire maintenant

  1. Dresser l’inventaire des systèmes d’IA. Recenser tous les systèmes développés ou utilisés, y compris les outils d’IA générative achetés en tant que service, et indiquer pour chacun si l’organisation agit comme fournisseur ou déployeur.
  2. Identifier les personnes concernées. Déterminer qui exploite ou utilise chaque système, sous-traitants et prestataires compris.
  3. Former selon les rôles. Associer un module de sensibilisation général à des formations approfondies pour celles et ceux qui paramètrent, supervisent ou utilisent les résultats de l’IA dans leurs décisions. Des programmes de formation à la maîtrise de l’IA pour le personnel peuvent être structurés par rôle et par niveau de risque.
  4. Documenter. Tenir un registre interne des formations, notes d’orientation et chartes d’utilisation, comme le suggèrent la Commission et la CNPD.
  5. Réévaluer régulièrement. Mettre à jour les formations lors de l’introduction de nouveaux systèmes et suivre des indicateurs comme les taux de participation, ainsi que le recommande la CNPD.
  6. Suivre la loi nationale. Surveiller l’avancement du projet de loi n° 8476 et toute mise à jour des lignes directrices de la CNPD après l’Omnibus.

Questions & réponses

L'obligation s'applique-t-elle si l'entreprise utilise seulement des outils comme ChatGPT ?

Oui. L'article 4 vise les déployeurs, c'est-à-dire toute organisation qui utilise un système d'IA sous son autorité dans un cadre professionnel. Les questions-réponses de la Commission traitent explicitement de l'IA générative et de risques comme les hallucinations.

L'Omnibus numérique a-t-il supprimé l'obligation de maîtrise de l'IA ?

Non. Le règlement (UE) 2026/1744 a réécrit l'article 4 avec effet au 27 juillet 2026. Fournisseurs et déployeurs doivent toujours prendre des mesures, mais aucun niveau spécifique ou « suffisant » n'est plus imposé.

Faut-il un certificat de maîtrise de l'IA ?

Non. La Commission indique qu'aucun certificat n'est nécessaire. Un registre interne des formations et des documents d'orientation permet de démontrer les mesures prises.

Qui contrôle la maîtrise de l'IA au Luxembourg ?

Les autorités nationales de surveillance du marché. Selon le projet de loi n° 8476, la CNPD serait l'autorité par défaut, la CSSF et le CAA étant compétents pour les entités qu'ils surveillent. Le projet n'était pas encore voté en octobre 2026.

Sources

  1. Règlement (UE) 2024/1689 (AI Act) · EUR-Lex
  2. Règlement (UE) 2026/1744 (Omnibus numérique sur l'IA) · EUR-Lex
  3. AI Literacy – Questions & Answers (mise à jour du 27 juillet 2026) · Commission européenne
  4. Comment les organisations assurent-elles la maîtrise de l'IA ? · CNPD
  5. Projet de loi 8476 – dossier parlementaire · Chambre des Députés
  6. L'AI Act en action (20 janvier 2026) · CNPD
  7. Article 4 : maîtrise de l'IA (texte consolidé après l'Omnibus) · artificialintelligenceact.eu
  8. AI literacy: the Digital Omnibus rewrites Article 4 of the AI Act · Law and Technology

Rédigé et vérifié à partir de sources primaires.