Nehos Groupe

L'essentiel

Le budget de mise en conformité AI Act varie de 5 000 à 180 000 euros selon le nombre de systèmes IA, leur classification de risque et la maturité documentaire existante de l'entreprise.

Pour un système à risque limité (chatbot, génération de contenu), comptez 5 000 à 15 000 euros couvrant l'audit de classification, les obligations de transparence et la documentation minimale.

Pour un système à haut risque (scoring RH, crédit, dispositif médical), le budget se situe entre 25 000 et 80 000 euros par système, incluant documentation technique complète, évaluation de conformité, système de management de la qualité et surveillance post-déploiement.

Les pénalités pour non-conformité atteignent 35 millions d'euros ou 7 % du CA mondial. Le ratio investissement/risque rend la mise en conformité systématiquement rentable.

Nehos propose des forfaits de mise en conformité AI Act de 8 000 à 65 000 euros selon le périmètre, avec livraison d'un dossier complet prêt à présenter aux autorités de surveillance.

Coût de la mise en conformité AI Act : budget détaillé par niveau de risque

L'échéance du 2 août 2026 approche. Les obligations AI Act pour les systèmes à haut risque seront pleinement applicables. Voici ce que la mise en conformité coûte réellement, poste par poste, selon la taille de votre parc IA et le niveau de risque de vos systèmes.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
F
Foued Cherni
··conformite

#Pourquoi budgéter la conformité AI Act maintenant

Le Règlement (UE) 2024/1689 sur l'intelligence artificielle impose des obligations progressives depuis août 2024. Les interdictions de systèmes à risque inacceptable sont en vigueur depuis février 2025. Les obligations pour les modèles GPAI s'appliquent depuis août 2025. Et le 2 août 2026, les obligations complètes pour les systèmes à haut risque deviennent pleinement applicables.

Pour les DSI et directions générales, la question n'est plus de savoir si la conformité est nécessaire, mais combien elle va coûter et comment planifier les dépenses sur les prochains mois.

Sur nos 14 derniers audits de conformité IA réalisés entre janvier et mai 2026, le budget moyen s'est établi à 42 000 euros pour une ETI disposant de 3 à 7 systèmes IA en production. Les écarts sont significatifs selon la maturité documentaire existante : une entreprise disposant déjà d'un registre RGPD bien tenu réduit son budget de conformité AI Act de 25 à 35 % par rapport à une organisation partant de zéro.


#Les 5 postes de dépense de la conformité AI Act

Avant de détailler les fourchettes par niveau de risque, il faut comprendre la structure de coûts. Cinq postes concentrent l'essentiel du budget.

#1. Audit de classification et cartographie (10-15 % du budget)

La première étape consiste à inventorier tous les systèmes IA utilisés dans l'entreprise et à les classer selon les quatre niveaux de risque AI Act. Ce travail est souvent sous-estimé : les entreprises utilisent en moyenne 2,5 fois plus de systèmes IA qu'elles ne le pensent, une fois les outils SaaS intégrant de l'IA pris en compte.

Ce que couvre ce poste :

  • Entretiens avec les directions métier pour identifier les outils IA (RH, finance, commercial, production)
  • Analyse des contrats fournisseurs pour identifier les composants IA intégrés
  • Classification de chaque système selon l'Annexe III du Règlement
  • Identification des rôles (fournisseur, déployeur, importateur) pour chaque système
  • Livrable : cartographie complète avec profil de risque par système

Fourchette : 3 000 à 12 000 euros selon le nombre de systèmes et la complexité de l'organisation.

#2. Documentation technique réglementaire (30-40 % du budget)

C'est le poste le plus lourd. L'article 11 de l'AI Act impose aux fournisseurs de systèmes à haut risque un dossier technique complet. Pour les déployeurs, la documentation porte sur les procédures d'utilisation, la supervision humaine et la journalisation.

Ce que couvre ce poste :

  • Rédaction de la documentation technique (architecture, données d'entraînement, métriques de performance)
  • Constitution du système de management de la qualité (QMS)
  • Rédaction de l'analyse d'impact sur les droits fondamentaux (AIDF)
  • Préparation de la déclaration de conformité UE
  • Mise à jour des AIPD RGPD existantes pour intégrer le volet AI Act

Fourchette : 8 000 à 45 000 euros par système à haut risque. Le coût unitaire baisse de 20 à 30 % à partir du second système audité dans la même organisation, grâce à la mutualisation des éléments de gouvernance.

#3. Évaluation de conformité (15-20 % du budget)

Selon la catégorie du système (Annexe III), l'évaluation peut être auto-évaluée ou nécessiter l'intervention d'un organisme notifié tiers. Les systèmes biométriques et certains dispositifs médicaux IA requièrent systématiquement un audit tierce partie.

Ce que couvre ce poste :

  • Auto-évaluation de conformité avec grille structurée
  • Préparation du dossier pour l'organisme notifié (si requis)
  • Honoraires de l'organisme notifié pour l'évaluation tierce partie
  • Tests de robustesse, d'exactitude et de non-discrimination
  • Enregistrement dans la base de données EU AI

Fourchette : 5 000 à 25 000 euros. L'évaluation par un organisme notifié démarre à 12 000 euros pour un système unique.

#4. Infrastructure de monitoring et surveillance post-déploiement (15-20 % du budget)

L'AI Act impose une surveillance continue des systèmes à haut risque après leur mise en production. Ce n'est pas un coût ponctuel mais une charge récurrente.

Ce que couvre ce poste :

  • Mise en place des outils de monitoring des performances et des biais
  • Configuration des alertes de dérive (data drift, model drift)
  • Mise en place de la journalisation des décisions automatisées
  • Procédures d'incident reporting (15 jours pour incidents graves, 2 jours pour décès/blessures)
  • Tableau de bord de conformité pour la direction

Fourchette : 5 000 à 20 000 euros en investissement initial, puis 2 000 à 8 000 euros par an en maintenance.

#5. Formation et gouvernance (10-15 % du budget)

La mise en conformité ne tient pas sans appropriation par les équipes. Ce poste couvre la formation des utilisateurs et la mise en place des processus de gouvernance pérennes.

Ce que couvre ce poste :

  • Formation des équipes métier (DRH, DSI, juridique, directions opérationnelles)
  • Rédaction de la politique d'usage IA interne
  • Mise en place du comité de gouvernance IA
  • Intégration des clauses AI Act dans les contrats fournisseurs
  • Processus de validation pré-déploiement pour les nouveaux systèmes IA

Fourchette : 3 000 à 15 000 euros selon la taille de l'organisation et le nombre de profils à former.


#Grille tarifaire par niveau de risque

Voici les fourchettes budgétaires consolidées par niveau de risque AI Act, basées sur nos interventions clients.

#Risque minimal : pas d'obligation AI Act spécifique

Les systèmes à risque minimal (filtres anti-spam, recommandation de contenu non sensible, outils bureautiques IA) ne génèrent aucune obligation AI Act directe. Le seul coût est celui de l'audit de classification qui confirme le niveau de risque.

PosteFourchette
Audit de classification1 500 - 3 000 €
DocumentationNon requis
Évaluation de conformitéNon requis
MonitoringNon requis
Total1 500 - 3 000 €

#Risque limité : obligations de transparence

Les chatbots, systèmes de génération de contenu et deepfakes doivent informer les utilisateurs qu'ils interagissent avec une IA. Le coût est modéré.

PosteFourchette
Audit de classification2 000 - 5 000 €
Obligations de transparence (mentions, watermarking)2 000 - 5 000 €
Documentation minimale1 500 - 4 000 €
Tests de conformité transparence500 - 1 500 €
Total par système5 000 - 15 000 €

Un cas typique : une ETI qui déploie un chatbot client basé sur un LLM commercial dépense en moyenne 8 500 euros pour la mise en conformité complète du système.

#Risque élevé : obligations maximales

C'est ici que les budgets deviennent significatifs. Les systèmes RH (ATS, scoring candidatures), de crédit (scoring solvabilité), médicaux (aide au diagnostic) ou de sécurité génèrent des obligations complètes.

PosteFourchette
Audit de classification approfondi4 000 - 10 000 €
Documentation technique article 1110 000 - 30 000 €
Système management qualité (QMS)5 000 - 15 000 €
AIDF (analyse impact droits fondamentaux)3 000 - 8 000 €
Évaluation de conformité (auto ou tierce partie)5 000 - 25 000 €
Infrastructure monitoring5 000 - 15 000 €
Formation et gouvernance3 000 - 10 000 €
Total par système25 000 - 80 000 €

Pour une ETI disposant de 3 systèmes à haut risque, le budget total se situe entre 55 000 et 180 000 euros en tenant compte de la mutualisation des éléments de gouvernance entre systèmes.

#Cas particulier : GPAI (modèles d'IA à usage général)

Si votre entreprise développe et distribue un modèle d'IA à usage général (LLM propriétaire, modèle de vision), les obligations spécifiques GPAI (articles 51-56) génèrent des coûts additionnels.

PosteFourchette
Documentation technique GPAI15 000 - 40 000 €
Résumé données d'entraînement5 000 - 12 000 €
Tests de robustesse et évaluation adversariale8 000 - 25 000 €
Coopération autorités de surveillance3 000 - 8 000 €
Total31 000 - 85 000 €

#Coût de la non-conformité : ce que vous risquez

Le calcul économique de la conformité ne se limite pas au budget d'investissement. Il faut le comparer aux sanctions encourues.

#Sanctions administratives AI Act

Trois paliers de sanctions sont prévus par le Règlement :

Type de violationSanction maximale
Déploiement d'un système interdit (risque inacceptable)35 M€ ou 7 % du CA mondial
Non-respect des obligations haut risque15 M€ ou 3 % du CA mondial
Informations inexactes aux autorités7,5 M€ ou 1,5 % du CA mondial

Pour une ETI réalisant 50 millions d'euros de chiffre d'affaires, la sanction maximale pour non-conformité d'un système à haut risque atteint 1,5 million d'euros (3 % du CA). Face à un budget de conformité de 40 000 à 80 000 euros, le ratio investissement/risque est de 1 pour 20 au minimum.

#Risques indirects

Au-delà des sanctions financières, la non-conformité expose l'entreprise à :

  • Interdiction de mise sur le marché du système IA non conforme, ce qui peut paralyser un processus métier critique
  • Atteinte réputationnelle : les sanctions AI Act sont publiques et les registres de la base de données EU AI sont consultables
  • Contentieux salariés et candidats pour les systèmes RH non conformes : les décisions prises par un système IA non conforme peuvent être contestées individuellement
  • Résiliation de contrats clients comportant des clauses de conformité réglementaire

#Calendrier budgétaire : planifier les dépenses sur 12 mois

Pour une entreprise qui lance sa mise en conformité en juin 2026 avec l'échéance du 2 août 2026 pour les systèmes à haut risque, voici un calendrier réaliste.

#Phase 1 — Mois 1-2 : audit et cartographie (15-20 % du budget)

  • Inventaire des systèmes IA
  • Classification par niveau de risque
  • Gap analysis réglementaire
  • Priorisation des systèmes à traiter en premier

#Phase 2 — Mois 3-5 : documentation et conformité (40-50 % du budget)

  • Rédaction de la documentation technique pour les systèmes prioritaires
  • Constitution du QMS
  • Réalisation des AIDF
  • Préparation des évaluations de conformité

#Phase 3 — Mois 6-8 : implémentation technique (20-25 % du budget)

  • Mise en place du monitoring post-déploiement
  • Configuration de la journalisation
  • Tests de robustesse et de non-discrimination
  • Enregistrement dans la base de données EU AI

#Phase 4 — Mois 9-12 : gouvernance et pérennisation (10-15 % du budget)

  • Formation des équipes
  • Mise en place du comité de gouvernance IA
  • Intégration des processus dans le fonctionnement courant
  • Premier cycle de revue annuelle

Pour les entreprises qui démarrent tardivement (après avril 2026), un programme accéléré en 8 semaines est possible mais implique une mobilisation intensive des équipes internes et un budget majoré de 20 à 30 % pour l'accompagnement externe.


#Forfaits Nehos : accompagnement conformité AI Act

Nehos propose trois niveaux d'accompagnement adaptés à la taille du parc IA et aux obligations applicables.

#Forfait Essentiel — 8 000 à 15 000 €

Pour qui : PME avec 1 à 3 systèmes IA à risque limité ou minimal.

  • Audit de classification complet de tous les systèmes IA
  • Cartographie des risques avec profil réglementaire par système
  • Documentation des obligations de transparence
  • Mise à jour du registre RGPD pour intégrer le volet IA
  • Modèles de clauses contractuelles AI Act pour les fournisseurs
  • Livrable : rapport de conformité + plan d'action priorisé

Durée : 3 à 5 semaines.

#Forfait Complet — 25 000 à 45 000 €

Pour qui : ETI avec 1 à 3 systèmes IA à haut risque.

  • Tout le forfait Essentiel
  • Documentation technique article 11 pour chaque système à haut risque
  • Rédaction du QMS (système management qualité)
  • Analyse d'impact sur les droits fondamentaux (AIDF)
  • Préparation à l'évaluation de conformité (auto-évaluation ou dossier pour organisme notifié)
  • Spécifications techniques pour l'infrastructure de monitoring
  • Formation d'une demi-journée pour le comité de direction et les équipes opérationnelles
  • Livrable : dossier de conformité complet prêt à présenter aux autorités

Durée : 8 à 12 semaines.

#Forfait Premium — 45 000 à 65 000 €

Pour qui : ETI et grands comptes avec plus de 3 systèmes à haut risque ou des systèmes GPAI.

  • Tout le forfait Complet
  • Documentation de tous les systèmes IA (haut risque, limité, minimal)
  • Accompagnement à l'enregistrement dans la base de données EU AI
  • Mise en place opérationnelle du monitoring post-déploiement
  • Rédaction de la politique d'usage IA interne complète
  • Constitution et animation du premier comité de gouvernance IA
  • Accompagnement contractuel avec les fournisseurs IA (revue et négociation des clauses)
  • Support 6 mois post-livraison pour les mises à jour réglementaires
  • Livrable : programme de conformité IA complet avec gouvernance pérenne

Durée : 12 à 16 semaines.

Tous les forfaits incluent une réunion de cadrage initiale gratuite de 45 minutes et un devis détaillé sous 48 heures.


#Optimiser le budget : 5 leviers pour réduire les coûts

La conformité AI Act n'est pas un gouffre financier si elle est abordée méthodiquement. Voici les cinq leviers que nous recommandons à nos clients.

#1. Mutualiser avec la conformité RGPD existante

Si votre registre de traitement RGPD est bien tenu et vos AIPD à jour, 25 à 35 % du travail documentaire AI Act est déjà fait. Les deux cadres partagent la même logique de responsabilité proactive. Demandez un audit conjoint RGPD + AI Act plutôt que deux démarches séparées.

#2. Prioriser les systèmes à haut risque

Ne traitez pas tous les systèmes IA en même temps. Commencez par ceux classés à haut risque (scoring RH, crédit, médical) qui concentrent les obligations les plus lourdes et les sanctions les plus élevées. Les systèmes à risque limité et minimal peuvent être traités dans un second temps.

#3. Exiger la documentation fournisseur

Si vous êtes déployeur d'un système IA acheté ou loué, la documentation technique est de la responsabilité du fournisseur. Exigez contractuellement la fourniture de la déclaration de conformité UE, de la documentation technique et des instructions d'utilisation. Cela réduit votre budget propre de 30 à 40 % sur le poste documentation.

#4. Automatiser le monitoring

Les outils open source de monitoring IA (MLflow, Evidently, Whylabs) permettent de réduire le coût de l'infrastructure de surveillance post-déploiement. Le coût d'intégration est inférieur à celui d'un développement sur mesure.

#5. Former en interne pour la maintenance

L'accompagnement externe est indispensable pour la mise en conformité initiale, mais la maintenance annuelle peut être internalisée après formation. Prévoyez une journée de formation pour le DPO et le responsable IA interne sur les procédures de mise à jour documentaire.


#Ce que Nehos livre concrètement

Chaque mission de conformité AI Act produit des livrables tangibles et exploitables.

Cartographie des systèmes IA : document structuré listant chaque système IA identifié, son fournisseur, son niveau de risque AI Act, les données traitées, la base légale RGPD associée et les obligations applicables.

Dossier de documentation technique (systèmes à haut risque) : architecture du système, description des données d'entraînement, métriques de performance documentées, limitations et scénarios de défaillance, mesures de supervision humaine, instructions d'utilisation pour les déployeurs.

Rapport de gap analysis : écarts identifiés entre la situation actuelle et les obligations réglementaires, classés par criticité et accompagnés d'estimations d'effort de remédiation.

Plan de monitoring : spécifications techniques pour l'infrastructure de surveillance post-déploiement, incluant les métriques à suivre, les seuils d'alerte et les procédures d'incident reporting.

Kit de gouvernance IA : politique d'usage interne, modèle de registre des systèmes IA, template de comité de gouvernance, clauses contractuelles types pour les fournisseurs.

Tous les livrables sont fournis en formats exploitables (documents Word structurés, tableurs de suivi, templates Notion ou Confluence selon vos outils) et peuvent être directement présentés aux autorités de surveillance en cas de contrôle.

Questions & Réponses

Questions fréquentes sur le coût de la conformité AI Act

Pour une PME utilisant 2 à 3 systèmes IA à risque limité (chatbot, outil de génération de contenu, CRM avec scoring), le budget se situe entre 8 000 et 18 000 euros. Ce montant couvre l'audit de classification, la documentation des obligations de transparence et la mise à jour du registre RGPD. Si l'un des systèmes est classé à haut risque (scoring RH par exemple), prévoyez 25 000 à 45 000 euros supplémentaires pour ce système spécifique.
L'AI Act n'impose pas formellement de recourir à un prestataire externe pour la classification. L'entreprise peut théoriquement s'auto-classer en analysant l'Annexe III du Règlement. En pratique, l'auto-classification expose à deux risques : sous-classer un système (et se retrouver en non-conformité le jour d'un contrôle) ou sur-classer un système (et engager des dépenses de conformité inutiles). Un audit externe par un prestataire spécialisé coûte entre 3 000 et 12 000 euros et sécurise la classification avec un argumentaire documenté défendable devant les autorités.
Absolument, et c'est la démarche que nous recommandons systématiquement. Les deux cadres partagent une logique de responsabilité proactive et des éléments documentaires communs : registre de traitement, analyse d'impact, mesures de sécurité, droits des personnes. Une entreprise disposant d'un registre RGPD à jour et d'AIPD récentes peut réduire son budget de conformité AI Act de 25 à 35 %. Nehos propose des audits conjoints RGPD + AI Act qui évitent la duplication documentaire.
Le coût récurrent dépend du nombre de systèmes à haut risque en production. Comptez 2 000 à 8 000 euros par an pour le monitoring post-déploiement (maintenance des outils de surveillance, mise à jour des alertes), 2 000 à 5 000 euros pour la mise à jour documentaire annuelle, et 1 500 à 3 000 euros pour la formation continue des équipes. Pour une ETI avec 3 systèmes à haut risque, le budget récurrent annuel se situe entre 8 000 et 20 000 euros, soit 15 à 25 % du budget de mise en conformité initiale.
Oui. Si un système IA viole à la fois l'AI Act et le RGPD — ce qui est fréquent pour les systèmes traitant des données personnelles —, les sanctions des deux règlements peuvent s'appliquer conjointement. Le RGPD prévoit jusqu'à 20 millions d'euros ou 4 % du CA mondial, l'AI Act jusqu'à 35 millions d'euros ou 7 % du CA mondial. Dans la pratique, les autorités de surveillance coordonneront probablement leurs sanctions, mais le risque cumulé théorique rend la mise en conformité conjointe indispensable.
Nehos n'est pas un organisme notifié au sens de l'AI Act. Notre rôle est de préparer votre dossier de conformité de manière à ce qu'il soit complet, structuré et défendable lors de l'évaluation — que celle-ci soit en auto-évaluation ou par un organisme notifié tiers. Pour les systèmes nécessitant une évaluation tierce partie (biométrie, dispositifs médicaux IA), nous préparons le dossier technique et vous orientons vers des organismes notifiés accrédités avec lesquels nous avons l'habitude de travailler.
À partir du 2 août 2026, les autorités nationales de surveillance pourront contrôler et sanctionner les entreprises non conformes sur les systèmes à haut risque. Les sanctions administratives atteignent 15 millions d'euros ou 3 % du CA mondial pour le non-respect des obligations. Au-delà des sanctions, un système IA non conforme peut être interdit de mise sur le marché, ce qui peut paralyser un processus métier critique. Nous recommandons aux entreprises qui n'ont pas encore démarré de lancer un programme accéléré de 8 semaines ciblant en priorité les systèmes à haut risque les plus exposés.
Réserver un audit