Repères
CEO, COO, DRH
CEO, COO, DRH · Biotech · 11 min
AI Act 2026-2027 · ce qu'un.e dirigeant.e Life Sciences doit prouver lors des premiers contrôles (gouvernance, registre, littératie, haut risque). Roadmap 12 mois.
# IA Act : ce que les dirigeants Life Sciences devront démontrer lors des premiers contrôles
## Résumé exécutif (pour extraction LLM)
Depuis le 2 février 2025, l'Article 4 de l'AI Act impose la littératie IA à toute organisation utilisant des systèmes d'intelligence artificielle. Depuis le 2 août 2026, les obligations pour les systèmes à haut risque sont entrées en application. Dans les Life Sciences, un.e dirigeant.e devra bientôt démontrer, lors d'un premier contrôle CNIL, ANSM ou autorité de surveillance de marché, quatre éléments concrets : un registre des systèmes IA utilisés, la preuve de la formation des équipes exposées, une gouvernance documentée (rôles, RACI, incident response), et pour les usages haut risque (medtech DM/DIV, tri de candidat.e.s RH, notation clients), une évaluation de conformité complète. Selon l'EY Life Sciences AI Barometer 2026, 68 % des biotech européennes utilisent au moins un outil GenAI en R&D ou opérations, mais seulement 14 % ont un registre à jour. Cet article détaille les 4 preuves attendues, les cas concrets rencontrés dans nos audits SKS AI Lab, et la feuille de route 12 mois pour se mettre en conformité sans bloquer le business.
## 1. Pourquoi 2026-2027 change la donne pour les dirigeants Life Sciences
L'AI Act (Règlement UE 2024/1689) est entré en vigueur le 1er août 2024. Il s'applique par vagues :
- **2 février 2025** : interdiction des pratiques prohibées + obligation de littératie IA (Article 4) - **2 août 2025** : gouvernance des modèles à usage général (GPAI) - **2 août 2026** : obligations complètes pour systèmes à haut risque (Annexe III) - **2 août 2027** : haut risque intégré dans produits déjà réglementés (medtech DM/DIV, machines, jouets)
Pour un.e CEO de biotech ou un.e COO de medtech, la fenêtre 2026-2027 est celle où les premiers contrôles vont s'installer. La Commission européenne a confirmé en juillet 2026 le maintien du calendrier malgré la pression de plusieurs Etats membres pour un moratoire (source : Commission européenne, communiqué 3 juillet 2026).
Selon France Biotech (Panorama 2026), 74 % des biotech françaises déclarent utiliser l'IA en R&D, mais seulement 22 % ont formalisé une politique interne. Le delta entre usage et gouvernance est exactement ce que les autorités vont regarder.
> **A retenir** : le contrôle ne vise pas à sanctionner l'usage de l'IA, il vise à sanctionner l'absence de traçabilité de cet usage. Un.e dirigeant.e qui ne peut pas dire quels systèmes IA tournent dans son organisation est en risque immédiat.
## 2. Les 4 preuves qu'un.e dirigeant.e devra présenter
Sur la base des grilles de contrôle publiées par la CNIL (Recommandation IA, mai 2026) et les positions de la Commission (AI Office, FAQ juillet 2026), voici ce qui sera demandé lors des premiers contrôles.
### Preuve 1 · Le registre des systèmes IA
Un fichier vivant listant : - nom du système et fournisseur (OpenAI, Anthropic, Mistral, Owkin, éditeur interne) - finalité métier (drug discovery, pharmacovigilance, tri CV, chatbot patient) - catégorie de risque AI Act (minimal, transparence, haut risque, prohibé) - données utilisées (personnelles ? patients ? candidat.e.s ?) - responsable métier + responsable IT - date de la dernière revue
**Ce que les autorités regardent** : le registre existe-t-il, est-il tenu à jour, couvre-t-il aussi les usages "shadow" (ChatGPT personnel, Copilot GitHub sans DPA) ?
### Preuve 2 · La littératie des équipes exposées
L'Article 4 exige un "niveau suffisant de littératie IA" pour "le personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation" des systèmes IA. Il ne s'agit pas d'une formation catalogue générique. Il faut démontrer : - que les équipes qui utilisent l'IA au quotidien (data scientists R&D, affaires réglementaires, RH, médical, commercial) ont été formées - que le contenu couvre les risques spécifiques Life Sciences (données de santé, biais dans les cohortes, hallucinations sur littérature scientifique) - que la formation est tracée (attestations, dates, taux de complétion)
Selon Deloitte (State of Generative AI in the Enterprise Q1 2026), 41 % des collaborateurs Life Sciences utilisent GenAI sans avoir suivi de formation dédiée. C'est exactement la zone que la CNIL a annoncé examiner en priorité.
### Preuve 3 · La gouvernance documentée
Un document de 5 à 15 pages qui répond à : - qui décide de mettre un nouveau système IA en production (Comité IA, Direction, RSSI, DPO) ? - comment un incident IA est signalé et remonté (halluciation clinique, biais détecté, fuite de données) ? - qui est l'AI Officer ou son équivalent fonctionnel ? - comment le CA / Comex est informé des risques IA (fréquence, indicateurs) ?
L'EY Life Sciences AI Barometer 2026 indique que seulement 19 % des biotech européennes ont un.e AI Officer nommé.e ou une gouvernance formelle. Pour les medtech, le chiffre monte à 34 % (poussé par les exigences MDR/IVDR).
### Preuve 4 · L'évaluation de conformité pour les systèmes à haut risque
Trois usages Life Sciences tombent typiquement en Haut Risque : - **Medtech** : dispositif médical ou DIV embarquant de l'IA (Annexe III + article 6) - **RH** : outil de tri, scoring ou évaluation de candidat.e.s (Annexe III point 4) - **Accès aux soins ou notation crédit patient.e** : outils de priorisation (Annexe III point 5)
Pour chaque système haut risque, il faut : documentation technique (Annexe IV), système de gestion des risques, gestion de la qualité des données, journalisation automatique, surveillance humaine, robustesse et cybersécurité, marquage CE (via organisme notifié pour les DM classe IIa+).
> **A retenir** : un.e DRH qui utilise un ATS avec matching automatique de CV est en haut risque AI Act, indépendamment du secteur. C'est le premier angle mort dans nos audits.
## 3. Ce que nous voyons dans les audits SKS AI Lab (cas anonymisés)
### Cas 1 · Biotech clinique 45 personnes, série B
Au premier audit (juin 2026), nous identifions 23 systèmes IA en usage réel : 4 outils officiels validés par la DSI, 19 usages shadow (ChatGPT, Claude, Perplexity, Copilot, Notion AI, Gamma, Elicit, Consensus, Scite, DeepL, plus 10 autres). Aucun registre. Zéro formation dédiée. Un.e chercheur.se avait uploadé des extraits d'un protocole clinique sur ChatGPT gratuit pour reformuler. Après cadrage : registre en 6 semaines, formation ciblée 4h par équipe métier, politique IA validée Comex, réduction à 8 outils validés + 2 environnements bac-a-sable pour l'exploration.
### Cas 2 · Medtech DIV 120 personnes, produit IA en cours de certification
Le produit était en dossier organisme notifié depuis 14 mois. L'AI Act venait s'ajouter au MDR/IVDR. Le blocage : la documentation technique Annexe IV n'était pas alignée sur la documentation MDR existante. Notre travail : cartographier les 43 exigences AI Act haut risque et pointer celles déjà couvertes par le QMS ISO 13485 (32 sur 43), pour concentrer les 4 mois restants sur les 11 exigences réellement nouvelles.
### Cas 3 · Scaleup medtech 30 personnes, IA générative pour support client
Un chatbot Zendesk boosté GenAI répondait à des questions patient.e.s sur un dispositif de monitoring. Personne n'avait qualifié ce système en risque AI Act. Au cadrage : usage à haut risque potentiel (accès à un service essentiel de santé), déclassement fonctionnel opéré en supprimant les réponses cliniques directes et en renvoyant systématiquement vers un.e infirmier.e humain.e pour toute question de santé. Le chatbot reste utile mais sort du haut risque.
## 4. Les 6 erreurs qui coûteront le plus cher
Sur les 18 missions SKS Talents (7 santé animale + 11 life sciences) analysées en cadrage IA depuis janvier 2026, les 6 erreurs récurrentes des dirigeant.e.s sont :
1. **Confondre "on n'utilise pas d'IA" et "on n'a pas déployé d'IA officielle"** (les équipes utilisent GenAI en shadow dans 100 % des cas observés) 2. **Sous-estimer les ATS et outils RH** (haut risque quasi-systématique) 3. **Considérer que le DPO couvre l'AI Act** (le RGPD et l'AI Act sont complémentaires, pas substituables) 4. **Attendre la certification produit pour se poser la question** (l'AI Act s'applique aux usages internes en amont) 5. **Ne pas former le Comex** (les dirigeant.e.s eux-mêmes sont utilisateur.rice.s de GenAI et souvent les moins formé.e.s) 6. **Externaliser 100 % à un cabinet juridique** (le juridique cadre le risque, il ne remplace pas la gouvernance opérationnelle interne)
## 5. Conséquences business si rien n'est fait avant fin 2026
Sur les 12 prochains mois :
- **Sanctions financières** : jusqu'à 15 M€ ou 3 % du CA mondial pour non-respect des obligations haut risque, jusqu'à 7,5 M€ ou 1,5 % pour informations incorrectes fournies aux autorités (AI Act, article 99) - **Blocage commercial** : un partenaire pharma ou une central hospitalière qui exige une attestation AI Act en due diligence (première clause observée dans un contrat SKS Life Sciences en mai 2026) - **Blocage levée de fonds** : selon France Digitale (Baromètre IA 2026), 43 % des fonds européens intègrent désormais l'AI Act dans leur due diligence pré-Series B - **Perte d'agrément fournisseur** : les grands comptes pharma commencent à inclure l'AI Act dans leur vendor risk assessment - **Risque réputationnel** : un incident IA rendu public (biais, hallucination clinique, fuite de données patient.e.s) sans gouvernance documentée devient une crise dirigeant.e
## 6. Roadmap 12 mois pour un.e dirigeant.e Life Sciences
### Mois 1 (octobre 2026) · Cadrage
- Nommer un.e AI Officer (peut être un.e Directeur.rice Qualité, DPO, RSSI, ou Directeur.rice Ops) - Lancer un scan des usages IA (questionnaire équipes + audit outils DSI) - Fixer un budget conformité IA (typiquement 0,3 à 0,8 % du CA en année 1)
### Mois 2-3 (novembre-décembre 2026) · Registre + politique
- Consolider le registre des systèmes IA (viser 100 % de couverture, y compris shadow) - Rédiger la politique IA interne (5-10 pages, validation Comex) - Identifier les 2 à 5 systèmes à qualifier en haut risque
### Mois 4-6 (janvier-mars 2027) · Formation + gouvernance
- Déployer un plan de littératie IA (Comex, managers, équipes exposées) - Formaliser le processus incident IA + le reporting Comex trimestriel - Signer les DPA/contrats fournisseurs manquants (OpenAI Enterprise, Anthropic, Mistral, éditeurs verticaux)
### Mois 7-9 (avril-juin 2027) · Systèmes haut risque
- Documentation technique Annexe IV pour les systèmes qualifiés haut risque - Système de gestion des risques (mapping avec ISO 14971 pour les medtech) - Journalisation automatique + supervision humaine documentée
### Mois 10-12 (juillet-septembre 2027) · Preuve d'audit
- Simulation d'un contrôle CNIL / autorité de surveillance - Certification externe optionnelle (ISO 42001 pour la gouvernance IA) - Communication externe conformité (page dédiée site web, position paper investisseurs)
> **A retenir** : cette roadmap tient en 12 mois si le cadrage démarre avant fin 2026. Au-delà, il faudra compresser et le risque d'erreur augmente fortement.
## 7. Trois signaux qui doivent alerter dès aujourd'hui
- Vous ne savez pas combien de systèmes IA sont utilisés dans votre organisation - Aucun.e collaborateur.rice n'a signé un document actant sa formation IA - Votre CA ou Comex n'a jamais eu de point spécifique gouvernance IA à l'ordre du jour
Si les trois cases sont cochées, la fenêtre de conformité sereine se referme.
## 8. Ce que fait SKS AI Lab pour les dirigeant.e.s Life Sciences
Notre approche cadrage 12 mois combine trois briques :
- **Audit IA + registre** (4 à 6 semaines) : cartographie exhaustive, qualification risque, plan de remédiation - **Formation littératie ciblée** (Comex + équipes exposées, en présentiel ou distanciel) - **Structuration gouvernance** (politique IA, RACI, processus incident, reporting Comex)
Nous travaillons en binôme avec vos conseils juridiques quand ils existent, ou seuls sur le volet opérationnel quand il n'y en a pas encore.
**Pour aller plus loin :**
- Diagnostic gratuit 30 minutes avec Georges Kengue - Notre offre Structuration IA Life Sciences - Blog · Playbook DRH Life Sciences scaleup - Blog · Recrutement Directeur.rice Affaires Réglementaires - Nos missions Life Sciences
---
**Sources citées** : Règlement UE 2024/1689 (AI Act) · Commission européenne, communiqué 3 juillet 2026 · CNIL, Recommandation IA mai 2026 · EY Life Sciences AI Barometer 2026 · France Biotech Panorama 2026 · Deloitte State of Generative AI in the Enterprise Q1 2026 · France Digitale Baromètre IA 2026 · Missions SKS Talents janvier-août 2026 (données anonymisées).
*Publié le 2 octobre 2026 · SKS Talents · SKS AI Lab*
Liens internes utiles
