Le règlement (UE) 2024/1689 sur l'intelligence artificielle vise le courtier surtout comme utilisateur d'outils, le « déployeur ». Deux obligations s'appliquent déjà : favoriser la maîtrise de l'IA de votre personnel et informer le client qui dialogue avec un système automatisé. La tarification vie et santé est à haut risque, avec un régime renforcé au 2 décembre 2027.
Prenons un cabinet de six personnes en Bretagne. Il utilise un assistant conversationnel sur son site, un outil de rédaction de courriels, et un logiciel de pré-tarification en complémentaire santé fourni par un éditeur. Le dirigeant se demande s'il doit « se mettre en conformité avec l'AI Act ». La réponse est oui pour une partie, non pour une autre, et tout l'enjeu consiste à savoir laquelle.
Cet article vous donne la méthode : identifier votre rôle, classer vos outils, puis appliquer les obligations qui correspondent réellement à votre situation, au bon calendrier.
Quel texte, et quel calendrier réel ?
Le règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établit des règles harmonisées concernant l'intelligence artificielle. C'est un règlement : il s'applique directement dans tous les États membres, sans loi de transposition. Il est entré en vigueur le 1er août 2024, mais ses obligations s'appliquent par étapes.
Ce calendrier a été modifié en 2026. Le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », publié au Journal officiel de l'Union européenne le 24 juillet 2026, a reporté l'application des règles sur les systèmes à haut risque et assoupli la rédaction de l'obligation de maîtrise de l'IA. Beaucoup de contenus en ligne n'intègrent pas encore ce changement : vérifiez toujours la date de ce que vous lisez.
| Échéance | Ce qui s'applique | Ce que cela change pour un cabinet |
|---|---|---|
| 2 février 2025 | Pratiques interdites (art. 5) et maîtrise de l'IA (art. 4) | Aucun usage manipulateur ; démarche de sensibilisation du personnel |
| 2 août 2025 | Règles sur les modèles d'IA à usage général | Concerne les fournisseurs de modèles, pas le cabinet utilisateur |
| 2 août 2026 | Obligations de transparence (art. 50) | Informer la personne qui dialogue avec un agent conversationnel |
| 2 décembre 2027 | Systèmes à haut risque de l'annexe III | Tarification vie et santé, évaluation de solvabilité |
| 2 août 2028 | Systèmes à haut risque de l'annexe I | Produits réglementés intégrant de l'IA, rarement pertinent pour un cabinet |
La CNIL tient à jour une page de questions-réponses sur ce calendrier, qui fait état de la version amendée du règlement. C'est une bonne source de vérification, en français, que nous vous recommandons de consulter avant toute décision.
Êtes-vous fournisseur ou déployeur ?
Tout le règlement repose sur une distinction entre les rôles. Les obligations ne sont pas les mêmes selon que vous fabriquez un outil ou que vous l'utilisez.
Le fournisseur
L'article 3 du règlement définit le fournisseur comme la personne qui développe un système d'IA, ou le fait développer, et le met sur le marché ou en service sous son propre nom ou sa propre marque. C'est l'éditeur du logiciel de tarification, la société qui commercialise l'assistant conversationnel, le concepteur du modèle de langage. Le fournisseur porte l'essentiel des obligations techniques : documentation, gestion des risques, évaluation de conformité pour les systèmes à haut risque.
Le déployeur
Le même article définit le déployeur comme la personne qui utilise un système d'IA sous sa propre autorité, sauf lorsque ce système est utilisé dans le cadre d'une activité personnelle à caractère non professionnel. Un cabinet de courtage qui utilise un outil fourni par un éditeur est un déployeur. C'est le cas de la très grande majorité des intermédiaires.
Le cas où l'on devient fournisseur sans le vouloir
L'article 25 du règlement traite des responsabilités tout au long de la chaîne de valeur. Un distributeur ou un déployeur peut être considéré comme fournisseur d'un système à haut risque, notamment s'il y appose son nom ou sa marque, ou s'il y apporte une modification substantielle. Concrètement, un cabinet qui fait développer en marque propre un outil de tarification santé pour son réseau de mandataires, ou qui transforme profondément un outil existant, doit regarder cette question de près avec son conseil.
Retenez la règle pratique : si vous achetez un outil et l'utilisez tel quel, vous êtes déployeur. Vos obligations portent alors sur l'usage, la supervision et l'information du client.
Quels usages de l'assurance sont classés à haut risque ?
L'annexe III du règlement liste les domaines dans lesquels un système d'IA est présumé à haut risque. Deux points concernent directement la distribution d'assurance, dans la rubrique consacrée à l'accès aux services privés essentiels :
- Les systèmes destinés à évaluer la solvabilité des personnes physiques ou à établir leur note de crédit, à l'exception des systèmes utilisés pour détecter la fraude financière. Cela concerne surtout le crédit, donc les intermédiaires qui cumulent assurance et intermédiation bancaire.
- Les systèmes destinés à l'évaluation des risques et à la tarification en ce qui concerne les personnes physiques, en assurance vie et en assurance maladie. Un outil qui pré-qualifie un risque santé ou prévoyance individuel et propose un tarif entre dans cette catégorie.
L'ACPR a relevé ces deux usages dans son rapport annuel 2025, en les identifiant comme les systèmes d'IA à haut risque du secteur.
Ce qui n'est pas dans la liste
Il est tout aussi utile de savoir ce qui n'y figure pas. La tarification automobile ou habitation, l'aide à la rédaction de courriels, la lecture automatique de documents, l'agent conversationnel qui répond aux questions fréquentes ou la prise de rendez-vous ne sont pas listés à l'annexe III. Ces outils ne sont pas pour autant hors du droit : ils restent soumis à l'obligation de maîtrise de l'IA, aux règles de transparence le cas échéant, au RGPD et, bien sûr, à vos obligations de distributeur.
La dérogation de l'article 6
Un système listé à l'annexe III n'est pas considéré comme à haut risque lorsqu'il ne présente pas de risque important de préjudice, par exemple parce qu'il accomplit une tâche procédurale étroite ou qu'il améliore le résultat d'une activité humaine déjà réalisée. Cette dérogation s'apprécie outil par outil et relève d'abord du fournisseur. Ne la présumez pas : demandez à votre éditeur comment il a qualifié son système, et conservez sa réponse écrite.
| Outil courant en cabinet | Classement probable | Obligations principales pour vous |
|---|---|---|
| Assistant de rédaction de courriels | Non listé à l'annexe III | Maîtrise de l'IA, RGPD, relecture humaine |
| Agent conversationnel sur le site | Non listé, mais transparence | Informer la personne qu'elle échange avec une IA |
| Lecture automatique de pièces | Non listé | Maîtrise de l'IA, RGPD |
| Pré-tarification santé ou prévoyance individuelle | Annexe III, point 5 c) | Régime haut risque au 2 décembre 2027 |
| Scoring de solvabilité pour un crédit | Annexe III, point 5 b) | Régime haut risque au 2 décembre 2027 |
| Tarification auto ou habitation | Non listé | Maîtrise de l'IA, RGPD, devoir de conseil |
Ce qui s'applique déjà : la maîtrise de l'IA
L'article 4 du règlement s'applique depuis le 2 février 2025, quel que soit le niveau de risque de vos outils. Dans sa version initiale, il imposait aux fournisseurs et aux déployeurs de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel.
Le règlement (UE) 2026/1744 a remplacé cet article. Il demande désormais aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser le développement de la maîtrise de l'IA au sein de leur personnel, sans exiger de garantir un niveau déterminé pour chaque personne. L'obligation est allégée, elle n'a pas disparu.
Pour un cabinet, la traduction est simple et peu coûteuse :
- Une note interne d'usage, datée, qui liste les outils autorisés et les usages proscrits (par exemple : aucune donnée de santé dans un outil grand public).
- Un référent nommé, qui répond aux questions de l'équipe et tient la liste à jour.
- Une session de sensibilisation tracée, avec la liste des participants.
Cette session peut, si son contenu relève des compétences éligibles fixées par l'article A. 512-8 du code des assurances, s'imputer sur les quinze heures annuelles de formation continue de chaque collaborateur qui distribue. Nous détaillons ce point dans notre article sur les compétences éligibles au titre de l'article A. 512-8.
Ce qui s'applique depuis le 2 août 2026 : la transparence
L'article 50 du règlement pose des obligations de transparence applicables depuis le 2 août 2026. Pour un cabinet, deux situations méritent l'attention.
L'agent conversationnel
Les systèmes destinés à interagir directement avec des personnes physiques doivent être conçus de manière à ce que ces personnes soient informées qu'elles interagissent avec un système d'IA, sauf si cela ressort clairement des circonstances. Cette obligation de conception pèse d'abord sur le fournisseur. Mais c'est vous qui choisissez l'outil et son paramétrage : vérifiez que la mention apparaît bien au premier échange, en termes simples.
Une formulation sobre suffit : « Vous échangez avec un assistant automatisé. Un conseiller du cabinet peut reprendre la conversation à tout moment. » La seconde phrase n'est pas imposée par l'article 50, mais elle sert votre devoir de conseil, qui reste humain.
Les contenus générés
Le déployeur d'un système qui génère des images, des sons ou des vidéos constituant un hypertrucage doit indiquer que le contenu a été généré ou manipulé artificiellement. Le texte généré et publié pour informer le public sur des questions d'intérêt public est également visé, avec des exceptions. Si vous utilisez l'IA pour produire des visuels publicitaires réalistes, prévoyez une mention.
Les pratiques interdites depuis février 2025
L'article 5 interdit certaines pratiques depuis le 2 février 2025. Trois d'entre elles méritent d'être connues d'un distributeur :
- les techniques subliminales ou délibérément manipulatrices qui altèrent substantiellement le comportement d'une personne et lui causent un préjudice important ;
- l'exploitation des vulnérabilités liées à l'âge, au handicap ou à une situation sociale ou économique particulière, dans le même but ;
- certaines formes de notation sociale.
Aucun cabinet sérieux ne conçoit un tel dispositif. Mais un outil de relance commerciale qui cible automatiquement les personnes âgées isolées ou les ménages en difficulté avec des messages pressants se rapprocherait dangereusement de la deuxième interdiction, et contredirait de toute façon votre obligation d'agir au mieux des intérêts du client posée par l'article L. 521-1 du code des assurances.
Vos quinze heures annuelles peuvent intégrer ces sujets. Notre parcours consacre une séquence à l'encadrement de l'IA et à la cybersécurité, dans le tronc commun de onze heures. Valider mes 15 h obligatoires
Si votre outil est à haut risque : les obligations du déployeur
Pour les outils de tarification vie et santé ou d'évaluation de solvabilité, le régime renforcé s'applique à partir du 2 décembre 2027. Vous avez donc le temps de vous organiser, et c'est une bonne nouvelle. Voici ce que l'article 26 du règlement demande au déployeur d'un système à haut risque.
Utiliser l'outil conformément à sa notice
Le déployeur prend des mesures techniques et organisationnelles appropriées pour utiliser le système conformément à la notice d'utilisation qui l'accompagne. Première démarche concrète : obtenir cette notice de votre éditeur, et la lire.
Confier la supervision humaine à une personne compétente
Le déployeur confie le contrôle humain à des personnes qui disposent des compétences, de la formation et de l'autorité nécessaires. Supervision humaine veut dire qu'une personne identifiée peut écarter la proposition de l'outil, et qu'elle le fait effectivement quand la situation l'exige. Une validation automatique en un clic ne constitue pas une supervision.
Surveiller le fonctionnement et conserver les journaux
Le déployeur surveille le fonctionnement du système et conserve les journaux générés automatiquement, dans la mesure où ils sont sous son contrôle, pendant une période adaptée d'au moins six mois, sauf disposition contraire du droit applicable.
Informer les personnes concernées
Lorsque le système à haut risque prend des décisions ou aide à prendre des décisions concernant des personnes physiques, le déployeur les informe qu'elles sont soumises à l'utilisation de ce système.
Réaliser une analyse d'impact sur les droits fondamentaux
L'article 27 impose une analyse d'impact sur les droits fondamentaux à certains déployeurs, dont ceux qui utilisent les systèmes visés aux points 5 b) et 5 c) de l'annexe III, c'est-à-dire précisément l'évaluation de solvabilité et la tarification vie et santé. Cette analyse décrit l'usage, les catégories de personnes concernées, les risques de préjudice et les mesures de supervision humaine.
Expliquer une décision individuelle
L'article 86 ouvre à la personne concernée par une décision prise sur la base des résultats d'un système à haut risque de l'annexe III le droit d'obtenir des explications claires et pertinentes sur le rôle du système dans la procédure décisionnelle et sur les principaux éléments de la décision.
Le RGPD n'a pas attendu le règlement IA
Toutes les obligations ne sont pas suspendues au calendrier de 2027. Le règlement général sur la protection des données s'applique déjà à chaque traitement automatisé de données personnelles, et il est particulièrement exigeant en assurance de personnes, où les données de santé bénéficient d'un régime renforcé.
La Cour de justice de l'Union européenne a jugé, dans un arrêt du 27 février 2025 (affaire C-203/22, Dun & Bradstreet Austria), que le droit d'accès aux « informations utiles concernant la logique sous-jacente » d'une décision automatisée impose d'expliquer la procédure et les principes concrètement appliqués pour aboutir au résultat. Ni la communication de l'algorithme, ni une description technique exhaustive ne suffisent. Et lorsqu'un secret d'affaires est invoqué, les informations sont communiquées à l'autorité de contrôle ou au juge, qui met en balance les intérêts en présence.
Traduction pour un cabinet : lorsqu'une cliente conteste une surprime calculée par un outil et demande sur quoi elle repose, « c'est le modèle » n'est pas une réponse. Il vous faut pouvoir obtenir de votre éditeur une explication utilisable, dans un délai compatible avec vos propres délais de traitement des réclamations.
La parade tient en une clause, à négocier dès maintenant : l'éditeur s'engage à fournir, sur demande et dans un délai contractuel, l'explication de la procédure et des principes appliqués à un dossier individuel. La CNIL met par ailleurs à disposition des fiches pratiques sur l'IA, une liste de vérification et un modèle de documentation, utiles pour structurer vos échanges avec les éditeurs.
Et la DDA dans tout cela ?
Le règlement IA ne remplace aucune de vos obligations de distributeur. Il s'y ajoute. L'outil peut aider à tarifer ou à pré-qualifier, mais :
- le devoir de conseil reste le vôtre : l'article L. 521-4 du code des assurances vous impose de proposer un contrat cohérent avec les exigences et les besoins du client et de motiver ce conseil ;
- le recueil des informations doit rester complet et proportionné, comme le rappelle la recommandation ACPR 2024-R-03 applicable depuis le 31 décembre 2025 ;
- la gouvernance produit impose de vérifier que le produit est distribué à son marché cible, quel que soit le canal.
L'EIOPA a publié le 6 août 2025 un avis sur la gouvernance et la gestion des risques liés à l'IA dans l'assurance. Cet avis n'ajoute pas de règle nouvelle : il explique comment les textes existants, dont la directive sur la distribution d'assurances, s'appliquent aux usages de l'IA, avec une approche proportionnée fondée sur les risques. Il met l'accent sur la gouvernance des données, la traçabilité, l'équité, l'explicabilité et la supervision humaine. Les systèmes à haut risque au sens du règlement IA restent régis par ce dernier.
Quelles sanctions, et qui contrôle ?
L'article 99 du règlement prévoit des amendes administratives graduées. Pour les pratiques interdites, jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial. Pour la plupart des autres obligations, dont celles des déployeurs, jusqu'à 15 millions d'euros ou 3 %. Pour la fourniture d'informations inexactes aux autorités, jusqu'à 7,5 millions d'euros ou 1 %. Pour les PME, c'est le montant le plus faible des deux qui s'applique.
Ces plafonds impressionnent, mais ils ne doivent pas vous inquiéter outre mesure : un cabinet qui utilise des outils courants, forme son équipe et informe ses clients est très loin de ces hypothèses.
Côté autorités, l'ACPR indique figurer parmi les autorités de surveillance du marché envisagées dans le schéma national présenté par la direction générale des entreprises et la DGCCRF le 9 septembre 2025. À la date de rédaction de cet article, nous n'avons pas identifié de texte français publié opérant cette désignation. Un schéma n'étant pas un texte, nous ne nommons donc aucune autorité compétente sur ce fondement, et nous mettrons cet article à jour dès publication.
Le plan d'action en six étapes
Voici une démarche proportionnée pour un cabinet de taille courante. Elle se mène en quelques demi-journées.
- Inventorier vos outils. Une ligne par outil : fournisseur, usage, données traitées, personnes qui l'utilisent. N'oubliez pas les outils gratuits utilisés « à titre personnel » par les collaborateurs.
- Classer chaque outil. Haut risque au sens de l'annexe III, simple obligation de transparence, ou ni l'un ni l'autre. Demandez la qualification écrite du fournisseur pour les outils de tarification.
- Rédiger la note d'usage. Trois pages suffisent : outils autorisés, usages proscrits, référent, règles sur les données personnelles et de santé.
- Former et tracer. Une session de sensibilisation, avec émargement ou relevé de connexion.
- Revoir vos contrats éditeurs. Clause d'explication individuelle, accès à la notice, localisation des données, notification des incidents.
- Informer vos clients. Mention sur l'agent conversationnel, et pour les outils à haut risque, information des personnes concernées d'ici décembre 2027.
À retenir
- Le courtier qui utilise un outil fourni par un éditeur est un déployeur : ses obligations portent sur l'usage, pas sur la conception.
- La maîtrise de l'IA s'applique depuis février 2025, dans une rédaction assouplie en juillet 2026 : il s'agit de favoriser la montée en compétence de votre personnel.
- La transparence sur les agents conversationnels s'applique depuis le 2 août 2026.
- La tarification vie et santé et l'évaluation de solvabilité sont à haut risque, avec un régime renforcé au 2 décembre 2027.
- Le RGPD impose déjà d'expliquer une décision automatisée : négociez dès maintenant une clause d'explication avec vos éditeurs.
Pour les sujets voisins, voyez notre article sur DORA et les intermédiaires d'assurance, celui sur le RGPD en cabinet d'assurance et notre panorama de la réglementation de la distribution à l'horizon 2027. Le programme détaillé de la séquence est présenté sur la page IA et cybersécurité.
Faites le point sur l'IA et le reste de vos obligations en une seule démarche. Onze heures de tronc commun, quatre heures de spécialité, 139 euros, à distance et à votre rythme. Valider mes 15 h obligatoires
Questions fréquentes
L'AI Act s'applique-t-il à un petit cabinet de courtage ?
Oui, mais surtout dans votre rôle d'utilisateur d'outils, que le règlement appelle déployeur. Il n'existe pas d'exemption de taille comparable à celle de DORA. En pratique, un petit cabinet doit favoriser la maîtrise de l'IA de son personnel, informer les personnes qui dialoguent avec un agent conversationnel et, s'il utilise un outil de tarification vie ou santé, préparer le régime haut risque applicable au 2 décembre 2027.
Utiliser ChatGPT au cabinet est-il autorisé ?
Oui, le règlement n'interdit pas l'usage d'outils d'IA générative. Il vous demande de favoriser la maîtrise de l'IA par votre personnel. La vraie vigilance est ailleurs : ne pas y saisir de données personnelles, surtout de santé, sans base légale ni garanties contractuelles, relire chaque production avant envoi, et ne jamais laisser l'outil rendre un conseil à la place du conseiller.
Quand les obligations sur les systèmes à haut risque s'appliquent-elles ?
Depuis le règlement (UE) 2026/1744 du 8 juillet 2026, les obligations relatives aux systèmes à haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027, et celles de l'annexe I à partir du 2 août 2028. La tarification vie et santé et l'évaluation de solvabilité relèvent de l'annexe III, donc de l'échéance de décembre 2027.
La tarification en assurance automobile est-elle à haut risque ?
Non. L'annexe III vise l'évaluation des risques et la tarification des personnes physiques en assurance vie et en assurance maladie, ainsi que l'évaluation de solvabilité. La tarification automobile ou habitation n'y figure pas. Elle reste soumise au RGPD, à l'obligation de maîtrise de l'IA et à vos obligations de distributeur, notamment le devoir de conseil.
Faut-il dire au client qu'une IA intervient dans le traitement de sa demande ?
Pour un agent conversationnel, oui : depuis le 2 août 2026, la personne doit savoir qu'elle échange avec un système d'IA, sauf si c'est évident. Pour un outil à haut risque, le déployeur devra informer les personnes concernées à partir du 2 décembre 2027. Et le RGPD impose déjà une information sur les décisions entièrement automatisées produisant des effets significatifs.
Une formation à l'IA compte-t-elle dans les quinze heures DDA ?
Elle peut compter si son contenu relève des compétences éligibles fixées par l'article A. 512-8 du code des assurances et qu'elle est adaptée à vos fonctions. Une session sur l'usage de l'IA dans le devoir de conseil, la protection des données clients ou la cybersécurité s'y rattache facilement. Conservez l'attestation, la durée et les thèmes suivis.
Qui contrôle l'application du règlement IA en France ?
À la date de rédaction, nous n'avons pas identifié de texte français publié désignant les autorités de surveillance du marché au titre du règlement IA. L'ACPR indique figurer dans le schéma national présenté en septembre 2025. La CNIL reste compétente pour le RGPD, et l'ACPR pour vos obligations de distributeur d'assurance.
Sources
- Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle, art. 3, 4, 5, 6, 25, 26, 27, 50, 86, 99 et annexe III : https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32024R1689 (consulté le 19 septembre 2026)
- Règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 (omnibus numérique sur l'IA), JOUE du 24 juillet 2026 : https://eur-lex.europa.eu/eli/reg/2026/1744/oj/fra (consulté le 19 septembre 2026)
- CNIL, page thématique Intelligence artificielle et questions-réponses sur le règlement IA : https://www.cnil.fr/fr/intelligence-artificielle (consulté le 19 septembre 2026)
- CNIL, fiches pratiques IA : https://www.cnil.fr/fr/les-fiches-pratiques-ia (consulté le 19 septembre 2026)
- CJUE, 27 février 2025, affaire C-203/22, Dun & Bradstreet Austria, ECLI:EU:C:2025:117 : https://curia.europa.eu/ (consulté le 19 septembre 2026)
- EIOPA, Opinion on AI governance and risk management, EIOPA-BoS-25-360, 6 août 2025 : https://www.eiopa.europa.eu/publications/opinion-artificial-intelligence-governance-and-risk-management_en (consulté le 19 septembre 2026)
- ACPR, Rapport annuel 2025 : https://acpr.banque-france.fr/ (consulté le 19 septembre 2026)
- Code des assurances, art. L. 521-1, L. 521-4 et A. 512-8 : https://www.legifrance.gouv.fr/codes/texte_lc/LEGITEXT000006073984/ (consulté le 19 septembre 2026)
- ACPR, recommandation 2024-R-03 du 21 novembre 2024 : https://acpr.banque-france.fr/fr/reglementation/registre-officiel/recommandations (consulté le 19 septembre 2026)
Article rédigé par Franck CHABEN, mis à jour le 19 septembre 2026.
