Les entreprises françaises font face à un paradoxe réglementaire et technologique depuis 2025. D’un côté, le règlement européen sur l’intelligence artificielle impose de nouvelles obligations aux organisations qui utilisent des outils d’IA. De l’autre, la directive NIS2 renforce les exigences en matière de cybersécurité pour un nombre croissant de structures, y compris des PME qui ne se savaient pas concernées. Entre ces deux cadres, les solutions informatiques censées améliorer la performance deviennent aussi des sujets de conformité.
Obligations réglementaires liées à l’IA en entreprise depuis 2025
Depuis le 2 février 2025, l’article 4 du règlement (UE) 2024/1689 impose aux organisations utilisant des systèmes d’IA de garantir un niveau suffisant de compétence de leur personnel. Cette obligation ne vise pas uniquement les éditeurs de logiciels. Elle concerne aussi les PME qui déploient des outils comme ChatGPT, Copilot ou Gemini dans leurs processus quotidiens.
Concrètement, cela implique de formaliser les usages autorisés, d’identifier les risques associés et de documenter la formation dispensée aux équipes. Une entreprise qui utilise un assistant conversationnel pour le support client ou la rédaction de documents internes entre dans le champ d’application du texte.
La deuxième vague d’obligations est arrivée le 2 août 2026, avec l’entrée en vigueur de l’article 50 du même règlement. Les entreprises doivent désormais informer les utilisateurs lorsqu’ils interagissent avec un chatbot et signaler certains contenus générés ou manipulés par l’IA. Pour une PME qui aurait intégré un chatbot sur son site, cette transparence n’est plus optionnelle. Des prestataires spécialisés comme skynet-system.fr accompagnent les structures confrontées à ces exigences techniques et organisationnelles.

Shadow IA et infogérance : un angle mort pour la sécurité informatique
Le phénomène du shadow IA désigne l’utilisation d’outils d’intelligence artificielle par les collaborateurs sans validation ni supervision de la direction ou du service informatique. Un salarié qui colle des données clients dans un outil de génération de texte gratuit crée un risque de fuite sans que l’entreprise en ait conscience.
Ce problème ne se résout pas par une simple interdiction. Les retours terrain divergent sur ce point : certaines organisations constatent que les politiques restrictives poussent les usages encore plus loin dans l’ombre. L’enjeu est plutôt d’encadrer, de proposer des alternatives validées et de former.
L’infogérance joue ici un rôle structurant. Un prestataire qui gère le parc informatique et les accès réseau peut détecter les flux de données anormaux, bloquer les connexions vers des services non autorisés et proposer des solutions cloud conformes. La question n’est plus de savoir si l’entreprise utilise de l’IA, mais si elle sait quels outils d’IA sont réellement utilisés en interne.
Critères pour évaluer un prestataire d’infogérance face à ces risques
- Capacité à inventorier les outils SaaS et IA utilisés par les collaborateurs, y compris ceux non déclarés au service informatique
- Mise en place de politiques de filtrage réseau adaptées aux nouveaux usages (blocage sélectif plutôt qu’interdiction globale)
- Accompagnement à la conformité réglementaire, notamment sur les obligations de transparence issues de l’AI Act
- Surveillance des flux de données sortants pour identifier les transferts vers des services tiers non contractualisés
Directive NIS2 et cybersécurité : des PME concernées sans le savoir
La directive NIS2 élargit considérablement le périmètre des entreprises soumises à des obligations de cybersécurité en Europe. Alors que NIS1 concernait principalement les opérateurs d’importance vitale, NIS2 étend ces obligations à de nombreuses structures de taille intermédiaire. Des PME de filières jusqu’ici non visées découvrent qu’elles doivent désormais formaliser des politiques de sécurité, déclarer les incidents et mettre en place des mesures techniques proportionnées.
En France, la transposition de la directive passe par la loi Résilience. Les données disponibles ne permettent pas encore de conclure sur le calendrier définitif de transposition, mais les entreprises qui attendent la publication du texte national pour agir prennent du retard. Les mesures techniques demandées (gestion des accès, chiffrement, sauvegarde, plan de continuité) nécessitent plusieurs mois de mise en œuvre.

Ce que NIS2 change pour le choix des solutions cloud
Le cloud computing reste un levier de performance, mais NIS2 pousse les entreprises à revoir leurs critères de sélection. La localisation des données, les certifications du fournisseur et les clauses contractuelles de notification d’incident deviennent des éléments de décision au même titre que le prix ou les fonctionnalités.
Une entreprise qui migre sa gestion commerciale vers un outil cloud doit vérifier que son prestataire respecte les exigences de la directive. Le choix d’un hébergeur certifié SecNumCloud ou équivalent n’est plus un luxe réservé aux grands groupes. C’est un critère de conformité pour toute structure entrant dans le périmètre NIS2.
Plan national IA et aides disponibles pour les PME
Les aides prennent plusieurs formes :
- Diagnostics IA subventionnés pour identifier les cas d’usage pertinents dans l’entreprise
- Accompagnement technique par des prestataires référencés pour le déploiement de solutions adaptées
- Formations destinées aux dirigeants et aux équipes opérationnelles sur les fondamentaux de l’IA et les obligations réglementaires
L’intérêt de ces dispositifs est de réduire le fossé entre les grandes entreprises, qui disposent de directions techniques dédiées, et les PME, qui doivent souvent arbitrer entre performance numérique et contraintes budgétaires. Le couplage entre aide publique et infogérance spécialisée permet d’avancer sans internaliser une expertise coûteuse.
La difficulté reste la lisibilité de l’offre. Entre les aides régionales, les dispositifs nationaux et les programmes européens, une PME peut passer autant de temps à chercher le bon guichet qu’à déployer la solution elle-même. Les chambres de commerce et d’industrie jouent un rôle de premier filtre, mais le parcours reste fragmenté.
Adopter des solutions informatiques performantes en 2026 ne se limite plus à comparer des fonctionnalités ou des tarifs. La conformité réglementaire conditionne désormais le choix des outils, qu’il s’agisse d’IA, de cloud ou de cybersécurité. Les entreprises qui intègrent cette dimension dès la phase de sélection évitent des coûts de mise en conformité bien plus élevés après coup.



