+150 XP

La carte réglementaire que tout cabinet doit désormais savoir lire

Un associé d'un cabinet comptable de taille intermédiaire utilise un outil d'IA pour rédiger le mémo de prix de transfert d'un client. L'outil a été entraîné en partie sur les modèles GPT d'OpenAI, hébergé sur l'infrastructure Microsoft, utilisé pour servir un client immatriculé en Irlande avec des opérations en Californie, et relu par un collaborateur qualifié au Royaume-Uni. Cinq corpus de règles différents peuvent s'appliquer à ce seul mémo, et aucun ne s'accorde sur ce que signifie « usage de l'IA ». Ce n'est pas un cas limite en 2026. C'est un mardi ordinaire.

Les cabinets de services professionnels (droit, audit, conseil, fiscalité, conseil financier) se situent désormais à l'intersection d'au moins quatre logiques réglementaires qui se recouvrent : le droit horizontal de l'IA, la réglementation financière et juridique sectorielle, les règles déontologiques, et le droit privé des contrats. Ne lire qu'une seule de ces cartes, c'est se perdre.

Couche 1 : la réglementation horizontale de l'IA (l'AI Act européen)

L'AI Act européen (Règlement (UE) 2024/1689, texte officiel ici) est la première loi complète et transsectorielle sur l'IA. Il classe les systèmes d'IA par niveau de risque, et non par secteur :

  • Risque inacceptable : interdiction pure et simple (par exemple le scoring social).
  • Haut risque : obligations lourdes (gestion des risques, supervision humaine, journalisation, évaluation de conformité). Ce niveau couvre l'IA utilisée dans les décisions d'emploi, le credit scoring et certains usages biométriques. À noter : la plupart des outils d'IA générative de rédaction utilisés au quotidien par les avocats ou les consultants n'entrent pas automatiquement dans cette catégorie.
  • Risque limité : obligations de transparence uniquement (par exemple indiquer qu'un chatbot est une IA).
  • Risque minimal : aucune obligation spécifique.

Pour les services professionnels, le point le plus tranchant est indirect : si un client utilise la production assistée par IA de votre cabinet pour prendre une décision à haut risque (par exemple un assessment de solvabilité scoré par IA qui alimente la décision de prêt d'une banque), la classification suit le cas d'usage, pas le fournisseur. Un cabinet de conseil qui construit cet outil de scoring peut devenir « fournisseur » au sens du règlement, avec l'ensemble des obligations haut risque, même s'il se perçoit comme une société de services et non comme un éditeur de logiciels.

Terme clé : les GPAI (modèles d'IA à usage général, comme GPT-4 ou Claude) sont soumis à leurs propres obligations de transparence et de risque systémique au titre du règlement, qui se superposent à ce que votre cabinet en fait.

Couche 2 : les régulateurs sectoriels n'attendent pas le droit horizontal

Les régulateurs financiers et juridiques écrivaient des règles adjacentes à l'IA avant même l'existence de l'AI Act, et ils continuent d'avancer de leur côté.

  • SEC (U.S. Securities and Exchange Commission) : a engagé des poursuites pour « AI washing », des actions contre des sociétés surévaluant leurs capacités en IA auprès des investisseurs, et proposé des règles sur les conflits d'intérêts liés à l'analyse prédictive de données utilisée par les broker-dealers et les conseillers en investissement.
  • FCA (UK Financial Conduct Authority) : applique les cadres existants à l'usage de l'IA, en particulier la Consumer Duty et le SMCR (Senior Managers and Certification Regime). Il n'y a pas d'« AI Act » distinct au Royaume-Uni ; la position de la FCA (dans sa mise à jour IA de 2024, voir les pages IA de la FCA) est que les règles existantes fondées sur des principes couvrent déjà la plupart des préjudices liés à l'IA : la responsabilité incombe à un senior manager nommément désigné, quel que soit le modèle qui a produit la recommandation.
  • Barreaux et law societies : la Formal Opinion 512 (2024) de l'American Bar Association et diverses recommandations de barreaux d'État traitent des devoirs de compétence en matière d'IA générative, de la confidentialité lorsque des données clients sont injectées dans des outils tiers, et de la facturation (un cabinet ne peut pas facturer au client des heures économisées grâce à l'IA comme si elles ne l'avaient pas été).
  • Organismes de supervision de l'audit : le PCAOB (US Public Company Accounting Oversight Board) et ses équivalents européens examinent de près l'usage de l'IA dans l'échantillonnage et l'analytique d'audit, en se concentrant sur la question de savoir si ces outils sapent l'indépendance de l'auditeur ou l'esprit critique professionnel, norme centrale de la qualité d'audit.

Aucun de ces organismes n'utilise les niveaux de risque de l'AI Act. Un outil « à risque minimal » au sens du règlement peut toujours déclencher une action complète de la SEC si les allégations marketing le concernant sont fausses, ou une plainte devant le barreau s'il a fait fuiter des données clients couvertes par le secret professionnel.

Couche 3 : les règles déontologiques suivent la licence, pas l'outil

C'est la couche que les lecteurs non techniques manquent souvent. Les obligations professionnelles (devoir de compétence, confidentialité, indépendance, esprit critique) s'attachent à la personne titulaire de la licence, pas à l'éditeur du logiciel.

Exemple : un avocat qui utilise un outil de recherche par IA hallucinant une référence de jurisprudence inexistante reste personnellement sanctionnable, comme l'ont montré plusieurs sanctions prononcées par des tribunaux américains depuis 2023 (l'affaire *Mata v. Avianca* reste la référence). L'évaluation de conformité de l'AI Act ne protège en rien cet avocat. La discipline professionnelle est une voie distincte et parallèle.

Pour les consultants et les auditeurs, le risque équivalent est la dépendance excessive : utiliser une analyse générée par IA sans l'étape de jugement professionnel que le client paie précisément et que les régulateurs attendent.

Couche 4 : les contrats clients ajoutent une quatrième couche de droit, privée

De plus en plus, les lettres de mission et les contrats-cadres précisent :

  • Quels outils d'IA peuvent ou non toucher les données du client.
  • Si les données du client peuvent servir à entraîner ou à faire du fine-tuning de modèles (les clients les plus avertis disent désormais non, explicitement).
  • Les obligations de divulgation : le cabinet doit-il indiquer au client quand l'IA a contribué de façon substantielle à un livrable ?
  • La répartition de la responsabilité si un travail assisté par IA cause un préjudice.

Ces clauses ne sont harmonisées ni entre juridictions, ni même entre les clients d'un même cabinet. Un cabinet qui sert 200 clients peut faire face à 200 politiques IA privées légèrement différentes, superposées au droit public. C'est pourquoi de nombreux cabinets tiennent désormais un registre d'usage de l'IA interne : un journal des outils approuvés, pour quels types de tâches, sous quelles conditions contractuelles clients.

Example: minimal AI use register schema
tool_name, vendor, data_residency, client_data_allowed (Y/N),
approved_use_cases[], risk_tier_eu_ai_act, human_review_required (Y/N)

Ce type de registre structuré est le pont pratique entre les quatre couches : c'est l'artefact qu'un régulateur, un enquêteur du barreau ou un audit client demandera à voir.

Vérification des acquis

1. Selon l'AI Act européen, comment le niveau de risque d'un système d'IA est-il principalement déterminé ?

2. Un cabinet de conseil construit un outil de scoring qu'une banque utilise ensuite pour ses décisions de prêt. Qu'illustre ce scénario au sujet de la classification haut risque de l'AI Act ?

3. Pourquoi l'exemple d'ouverture du mémo de prix de transfert (multiples juridictions, fournisseurs et relecteurs) est-il conceptuellement important pour les cabinets de services professionnels ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes concernant le système de niveaux de risque de l'AI Act tel que décrit dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi les cabinets de services professionnels font face à un environnement réglementaire complexe pour l'usage de l'IA.

Sélectionnez toutes les réponses correctes.

Ce que cela implique pour le conseil transfrontalier

Un cabinet qui conseille un client ayant des points de contact dans l'UE, aux États-Unis et au Royaume-Uni ne peut pas retenir « la règle la plus stricte » et l'appliquer partout ; les règles ne s'empilent pas, elles sont de nature différente. L'AI Act demande « à quel niveau de risque appartient ce système ? ». La SEC demande « l'avez-vous présenté de façon trompeuse ? ». La FCA demande « quel senior manager en est responsable ? ». Le barreau demande « avez-vous maintenu compétence et confidentialité ? ». Le contrat demande « avez-vous informé et obtenu le consentement ? ».

Réponse pratique en matière de gouvernance, dans l'ordre :

  1. Cartographiez le cas d'usage, pas l'outil. Le même assistant de rédaction basé sur GPT peut être à faible risque dans un workflow (résumé interne) et à haut risque dans un autre (alimenter une décision de crédit destinée au client).
  2. Désignez une personne responsable nommément par cas d'usage de l'IA, en reprenant la logique SMCR de la FCA même hors des entités régulées au Royaume-Uni. La responsabilité diffuse est le constat le plus fréquent dans les échecs de gouvernance de l'IA.
  3. Installez un point de contrôle human-in-the-loop partout où le jugement professionnel est le produit vendu. C'est à la fois une exigence déontologique et une exigence de confiance client.
  4. Réconciliez les clauses contractuelles avec le registre d'usage de l'IA avant le déploiement, pas après une réclamation client.
  5. Documentez le raisonnement, pas seulement le résultat. Auditeurs et régulateurs demandent de plus en plus le « pourquoi », pas seulement le « quoi » généré par l'IA.

The EU AI Act Explained

Watch on YouTube

Pour un point de repère vivant et non inventé sur la façon dont les régulateurs se coordonnent (ou non), l'OECD AI Policy Observatory suit les évolutions réglementaires nationales en matière d'IA quasiment en temps réel.

Points clés

  • Quatre couches réglementaires distinctes s'appliquent à l'usage de l'IA dans les services professionnels : le droit horizontal (niveaux de risque de l'AI Act), les régulateurs sectoriels (SEC, FCA, PCAOB), les règles déontologiques (barreaux, normes d'audit) et les contrats clients privés. Elles classent le même cas d'usage différemment et ne s'en remettent pas les unes aux autres.
  • La classification du risque suit le cas d'usage, pas le fournisseur ni l'outil : le même modèle sous-jacent peut être à risque minimal dans un workflow et à haut risque, ou passible de sanction déontologique, dans un autre.
  • La discipline professionnelle (plaintes devant le barreau, constats sur l'indépendance en audit) est un risque personnel, au niveau de la licence, qui existe indépendamment de la conformité technique du cabinet à l'AI Act.
  • Un registre d'usage de l'IA, associant outil, cas d'usage, traitement des données et personne responsable, est l'artefact de gouvernance pratique qui permet à un cabinet de répondre aux quatre couches à la fois.
  • Le conseil transfrontalier impose de réconcilier ces régimes, pas de les hiérarchiser ; il n'existe aucun raccourci de type « règle la plus stricte ».