L'essentiel
Le budget de mise en conformité AI Act varie de 5 000 à 180 000 euros selon le nombre de systèmes IA, leur classification de risque et la maturité documentaire existante de l'entreprise.
Pour un système à risque limité (chatbot, génération de contenu), comptez 5 000 à 15 000 euros couvrant l'audit de classification, les obligations de transparence et la documentation minimale.
Pour un système à haut risque (scoring RH, crédit, dispositif médical), le budget se situe entre 25 000 et 80 000 euros par système, incluant documentation technique complète, évaluation de conformité, système de management de la qualité et surveillance post-déploiement.
Les pénalités pour non-conformité atteignent 35 millions d'euros ou 7 % du CA mondial. Le ratio investissement/risque rend la mise en conformité systématiquement rentable.
Nehos propose des forfaits de mise en conformité AI Act de 8 000 à 65 000 euros selon le périmètre, avec livraison d'un dossier complet prêt à présenter aux autorités de surveillance.
Coût de la mise en conformité AI Act : budget détaillé par niveau de risque
L'échéance du 2 août 2026 approche. Les obligations AI Act pour les systèmes à haut risque seront pleinement applicables. Voici ce que la mise en conformité coûte réellement, poste par poste, selon la taille de votre parc IA et le niveau de risque de vos systèmes.
Adapté à toute taille de structure
#Pourquoi budgéter la conformité AI Act maintenant
Le Règlement (UE) 2024/1689 sur l'intelligence artificielle impose des obligations progressives depuis août 2024. Les interdictions de systèmes à risque inacceptable sont en vigueur depuis février 2025. Les obligations pour les modèles GPAI s'appliquent depuis août 2025. Et le 2 août 2026, les obligations complètes pour les systèmes à haut risque deviennent pleinement applicables.
Pour les DSI et directions générales, la question n'est plus de savoir si la conformité est nécessaire, mais combien elle va coûter et comment planifier les dépenses sur les prochains mois.
Sur nos 14 derniers audits de conformité IA réalisés entre janvier et mai 2026, le budget moyen s'est établi à 42 000 euros pour une ETI disposant de 3 à 7 systèmes IA en production. Les écarts sont significatifs selon la maturité documentaire existante : une entreprise disposant déjà d'un registre RGPD bien tenu réduit son budget de conformité AI Act de 25 à 35 % par rapport à une organisation partant de zéro.
#Les 5 postes de dépense de la conformité AI Act
Avant de détailler les fourchettes par niveau de risque, il faut comprendre la structure de coûts. Cinq postes concentrent l'essentiel du budget.
#1. Audit de classification et cartographie (10-15 % du budget)
La première étape consiste à inventorier tous les systèmes IA utilisés dans l'entreprise et à les classer selon les quatre niveaux de risque AI Act. Ce travail est souvent sous-estimé : les entreprises utilisent en moyenne 2,5 fois plus de systèmes IA qu'elles ne le pensent, une fois les outils SaaS intégrant de l'IA pris en compte.
Ce que couvre ce poste :
- Entretiens avec les directions métier pour identifier les outils IA (RH, finance, commercial, production)
- Analyse des contrats fournisseurs pour identifier les composants IA intégrés
- Classification de chaque système selon l'Annexe III du Règlement
- Identification des rôles (fournisseur, déployeur, importateur) pour chaque système
- Livrable : cartographie complète avec profil de risque par système
Fourchette : 3 000 à 12 000 euros selon le nombre de systèmes et la complexité de l'organisation.
#2. Documentation technique réglementaire (30-40 % du budget)
C'est le poste le plus lourd. L'article 11 de l'AI Act impose aux fournisseurs de systèmes à haut risque un dossier technique complet. Pour les déployeurs, la documentation porte sur les procédures d'utilisation, la supervision humaine et la journalisation.
Ce que couvre ce poste :
- Rédaction de la documentation technique (architecture, données d'entraînement, métriques de performance)
- Constitution du système de management de la qualité (QMS)
- Rédaction de l'analyse d'impact sur les droits fondamentaux (AIDF)
- Préparation de la déclaration de conformité UE
- Mise à jour des AIPD RGPD existantes pour intégrer le volet AI Act
Fourchette : 8 000 à 45 000 euros par système à haut risque. Le coût unitaire baisse de 20 à 30 % à partir du second système audité dans la même organisation, grâce à la mutualisation des éléments de gouvernance.
#3. Évaluation de conformité (15-20 % du budget)
Selon la catégorie du système (Annexe III), l'évaluation peut être auto-évaluée ou nécessiter l'intervention d'un organisme notifié tiers. Les systèmes biométriques et certains dispositifs médicaux IA requièrent systématiquement un audit tierce partie.
Ce que couvre ce poste :
- Auto-évaluation de conformité avec grille structurée
- Préparation du dossier pour l'organisme notifié (si requis)
- Honoraires de l'organisme notifié pour l'évaluation tierce partie
- Tests de robustesse, d'exactitude et de non-discrimination
- Enregistrement dans la base de données EU AI
Fourchette : 5 000 à 25 000 euros. L'évaluation par un organisme notifié démarre à 12 000 euros pour un système unique.
#4. Infrastructure de monitoring et surveillance post-déploiement (15-20 % du budget)
L'AI Act impose une surveillance continue des systèmes à haut risque après leur mise en production. Ce n'est pas un coût ponctuel mais une charge récurrente.
Ce que couvre ce poste :
- Mise en place des outils de monitoring des performances et des biais
- Configuration des alertes de dérive (data drift, model drift)
- Mise en place de la journalisation des décisions automatisées
- Procédures d'incident reporting (15 jours pour incidents graves, 2 jours pour décès/blessures)
- Tableau de bord de conformité pour la direction
Fourchette : 5 000 à 20 000 euros en investissement initial, puis 2 000 à 8 000 euros par an en maintenance.
#5. Formation et gouvernance (10-15 % du budget)
La mise en conformité ne tient pas sans appropriation par les équipes. Ce poste couvre la formation des utilisateurs et la mise en place des processus de gouvernance pérennes.
Ce que couvre ce poste :
- Formation des équipes métier (DRH, DSI, juridique, directions opérationnelles)
- Rédaction de la politique d'usage IA interne
- Mise en place du comité de gouvernance IA
- Intégration des clauses AI Act dans les contrats fournisseurs
- Processus de validation pré-déploiement pour les nouveaux systèmes IA
Fourchette : 3 000 à 15 000 euros selon la taille de l'organisation et le nombre de profils à former.
#Grille tarifaire par niveau de risque
Voici les fourchettes budgétaires consolidées par niveau de risque AI Act, basées sur nos interventions clients.
#Risque minimal : pas d'obligation AI Act spécifique
Les systèmes à risque minimal (filtres anti-spam, recommandation de contenu non sensible, outils bureautiques IA) ne génèrent aucune obligation AI Act directe. Le seul coût est celui de l'audit de classification qui confirme le niveau de risque.
| Poste | Fourchette |
|---|---|
| Audit de classification | 1 500 - 3 000 € |
| Documentation | Non requis |
| Évaluation de conformité | Non requis |
| Monitoring | Non requis |
| Total | 1 500 - 3 000 € |
#Risque limité : obligations de transparence
Les chatbots, systèmes de génération de contenu et deepfakes doivent informer les utilisateurs qu'ils interagissent avec une IA. Le coût est modéré.
| Poste | Fourchette |
|---|---|
| Audit de classification | 2 000 - 5 000 € |
| Obligations de transparence (mentions, watermarking) | 2 000 - 5 000 € |
| Documentation minimale | 1 500 - 4 000 € |
| Tests de conformité transparence | 500 - 1 500 € |
| Total par système | 5 000 - 15 000 € |
Un cas typique : une ETI qui déploie un chatbot client basé sur un LLM commercial dépense en moyenne 8 500 euros pour la mise en conformité complète du système.
#Risque élevé : obligations maximales
C'est ici que les budgets deviennent significatifs. Les systèmes RH (ATS, scoring candidatures), de crédit (scoring solvabilité), médicaux (aide au diagnostic) ou de sécurité génèrent des obligations complètes.
| Poste | Fourchette |
|---|---|
| Audit de classification approfondi | 4 000 - 10 000 € |
| Documentation technique article 11 | 10 000 - 30 000 € |
| Système management qualité (QMS) | 5 000 - 15 000 € |
| AIDF (analyse impact droits fondamentaux) | 3 000 - 8 000 € |
| Évaluation de conformité (auto ou tierce partie) | 5 000 - 25 000 € |
| Infrastructure monitoring | 5 000 - 15 000 € |
| Formation et gouvernance | 3 000 - 10 000 € |
| Total par système | 25 000 - 80 000 € |
Pour une ETI disposant de 3 systèmes à haut risque, le budget total se situe entre 55 000 et 180 000 euros en tenant compte de la mutualisation des éléments de gouvernance entre systèmes.
#Cas particulier : GPAI (modèles d'IA à usage général)
Si votre entreprise développe et distribue un modèle d'IA à usage général (LLM propriétaire, modèle de vision), les obligations spécifiques GPAI (articles 51-56) génèrent des coûts additionnels.
| Poste | Fourchette |
|---|---|
| Documentation technique GPAI | 15 000 - 40 000 € |
| Résumé données d'entraînement | 5 000 - 12 000 € |
| Tests de robustesse et évaluation adversariale | 8 000 - 25 000 € |
| Coopération autorités de surveillance | 3 000 - 8 000 € |
| Total | 31 000 - 85 000 € |
#Coût de la non-conformité : ce que vous risquez
Le calcul économique de la conformité ne se limite pas au budget d'investissement. Il faut le comparer aux sanctions encourues.
#Sanctions administratives AI Act
Trois paliers de sanctions sont prévus par le Règlement :
| Type de violation | Sanction maximale |
|---|---|
| Déploiement d'un système interdit (risque inacceptable) | 35 M€ ou 7 % du CA mondial |
| Non-respect des obligations haut risque | 15 M€ ou 3 % du CA mondial |
| Informations inexactes aux autorités | 7,5 M€ ou 1,5 % du CA mondial |
Pour une ETI réalisant 50 millions d'euros de chiffre d'affaires, la sanction maximale pour non-conformité d'un système à haut risque atteint 1,5 million d'euros (3 % du CA). Face à un budget de conformité de 40 000 à 80 000 euros, le ratio investissement/risque est de 1 pour 20 au minimum.
#Risques indirects
Au-delà des sanctions financières, la non-conformité expose l'entreprise à :
- Interdiction de mise sur le marché du système IA non conforme, ce qui peut paralyser un processus métier critique
- Atteinte réputationnelle : les sanctions AI Act sont publiques et les registres de la base de données EU AI sont consultables
- Contentieux salariés et candidats pour les systèmes RH non conformes : les décisions prises par un système IA non conforme peuvent être contestées individuellement
- Résiliation de contrats clients comportant des clauses de conformité réglementaire
#Calendrier budgétaire : planifier les dépenses sur 12 mois
Pour une entreprise qui lance sa mise en conformité en juin 2026 avec l'échéance du 2 août 2026 pour les systèmes à haut risque, voici un calendrier réaliste.
#Phase 1 — Mois 1-2 : audit et cartographie (15-20 % du budget)
- Inventaire des systèmes IA
- Classification par niveau de risque
- Gap analysis réglementaire
- Priorisation des systèmes à traiter en premier
#Phase 2 — Mois 3-5 : documentation et conformité (40-50 % du budget)
- Rédaction de la documentation technique pour les systèmes prioritaires
- Constitution du QMS
- Réalisation des AIDF
- Préparation des évaluations de conformité
#Phase 3 — Mois 6-8 : implémentation technique (20-25 % du budget)
- Mise en place du monitoring post-déploiement
- Configuration de la journalisation
- Tests de robustesse et de non-discrimination
- Enregistrement dans la base de données EU AI
#Phase 4 — Mois 9-12 : gouvernance et pérennisation (10-15 % du budget)
- Formation des équipes
- Mise en place du comité de gouvernance IA
- Intégration des processus dans le fonctionnement courant
- Premier cycle de revue annuelle
Pour les entreprises qui démarrent tardivement (après avril 2026), un programme accéléré en 8 semaines est possible mais implique une mobilisation intensive des équipes internes et un budget majoré de 20 à 30 % pour l'accompagnement externe.
#Forfaits Nehos : accompagnement conformité AI Act
Nehos propose trois niveaux d'accompagnement adaptés à la taille du parc IA et aux obligations applicables.
#Forfait Essentiel — 8 000 à 15 000 €
Pour qui : PME avec 1 à 3 systèmes IA à risque limité ou minimal.
- Audit de classification complet de tous les systèmes IA
- Cartographie des risques avec profil réglementaire par système
- Documentation des obligations de transparence
- Mise à jour du registre RGPD pour intégrer le volet IA
- Modèles de clauses contractuelles AI Act pour les fournisseurs
- Livrable : rapport de conformité + plan d'action priorisé
Durée : 3 à 5 semaines.
#Forfait Complet — 25 000 à 45 000 €
Pour qui : ETI avec 1 à 3 systèmes IA à haut risque.
- Tout le forfait Essentiel
- Documentation technique article 11 pour chaque système à haut risque
- Rédaction du QMS (système management qualité)
- Analyse d'impact sur les droits fondamentaux (AIDF)
- Préparation à l'évaluation de conformité (auto-évaluation ou dossier pour organisme notifié)
- Spécifications techniques pour l'infrastructure de monitoring
- Formation d'une demi-journée pour le comité de direction et les équipes opérationnelles
- Livrable : dossier de conformité complet prêt à présenter aux autorités
Durée : 8 à 12 semaines.
#Forfait Premium — 45 000 à 65 000 €
Pour qui : ETI et grands comptes avec plus de 3 systèmes à haut risque ou des systèmes GPAI.
- Tout le forfait Complet
- Documentation de tous les systèmes IA (haut risque, limité, minimal)
- Accompagnement à l'enregistrement dans la base de données EU AI
- Mise en place opérationnelle du monitoring post-déploiement
- Rédaction de la politique d'usage IA interne complète
- Constitution et animation du premier comité de gouvernance IA
- Accompagnement contractuel avec les fournisseurs IA (revue et négociation des clauses)
- Support 6 mois post-livraison pour les mises à jour réglementaires
- Livrable : programme de conformité IA complet avec gouvernance pérenne
Durée : 12 à 16 semaines.
Tous les forfaits incluent une réunion de cadrage initiale gratuite de 45 minutes et un devis détaillé sous 48 heures.
#Optimiser le budget : 5 leviers pour réduire les coûts
La conformité AI Act n'est pas un gouffre financier si elle est abordée méthodiquement. Voici les cinq leviers que nous recommandons à nos clients.
#1. Mutualiser avec la conformité RGPD existante
Si votre registre de traitement RGPD est bien tenu et vos AIPD à jour, 25 à 35 % du travail documentaire AI Act est déjà fait. Les deux cadres partagent la même logique de responsabilité proactive. Demandez un audit conjoint RGPD + AI Act plutôt que deux démarches séparées.
#2. Prioriser les systèmes à haut risque
Ne traitez pas tous les systèmes IA en même temps. Commencez par ceux classés à haut risque (scoring RH, crédit, médical) qui concentrent les obligations les plus lourdes et les sanctions les plus élevées. Les systèmes à risque limité et minimal peuvent être traités dans un second temps.
#3. Exiger la documentation fournisseur
Si vous êtes déployeur d'un système IA acheté ou loué, la documentation technique est de la responsabilité du fournisseur. Exigez contractuellement la fourniture de la déclaration de conformité UE, de la documentation technique et des instructions d'utilisation. Cela réduit votre budget propre de 30 à 40 % sur le poste documentation.
#4. Automatiser le monitoring
Les outils open source de monitoring IA (MLflow, Evidently, Whylabs) permettent de réduire le coût de l'infrastructure de surveillance post-déploiement. Le coût d'intégration est inférieur à celui d'un développement sur mesure.
#5. Former en interne pour la maintenance
L'accompagnement externe est indispensable pour la mise en conformité initiale, mais la maintenance annuelle peut être internalisée après formation. Prévoyez une journée de formation pour le DPO et le responsable IA interne sur les procédures de mise à jour documentaire.
#Ce que Nehos livre concrètement
Chaque mission de conformité AI Act produit des livrables tangibles et exploitables.
Cartographie des systèmes IA : document structuré listant chaque système IA identifié, son fournisseur, son niveau de risque AI Act, les données traitées, la base légale RGPD associée et les obligations applicables.
Dossier de documentation technique (systèmes à haut risque) : architecture du système, description des données d'entraînement, métriques de performance documentées, limitations et scénarios de défaillance, mesures de supervision humaine, instructions d'utilisation pour les déployeurs.
Rapport de gap analysis : écarts identifiés entre la situation actuelle et les obligations réglementaires, classés par criticité et accompagnés d'estimations d'effort de remédiation.
Plan de monitoring : spécifications techniques pour l'infrastructure de surveillance post-déploiement, incluant les métriques à suivre, les seuils d'alerte et les procédures d'incident reporting.
Kit de gouvernance IA : politique d'usage interne, modèle de registre des systèmes IA, template de comité de gouvernance, clauses contractuelles types pour les fournisseurs.
Tous les livrables sont fournis en formats exploitables (documents Word structurés, tableurs de suivi, templates Notion ou Confluence selon vos outils) et peuvent être directement présentés aux autorités de surveillance en cas de contrôle.