Selon la troisième édition du Baromètre Données & IA, publié par Coface le 5 octobre 2026 en partenariat avec Les Echos Etudes, six entreprises françaises sur dix ne disposent toujours pas d’un cadre formel pour l’utilisation de l’intelligence artificielle. L’étude, qui a interrogé 900 décideurs issus de divers secteurs, révèle que seulement 17 % des entreprises ont défini, formalisé et communiqué une politique d’usage de l’IA à leurs salariés. Ces chiffres interviennent deux mois après le 2 août 2026, date à laquelle les autorités nationales de surveillance du marché ont commencé à contrôler l’obligation de « maîtrise de l’IA » prévue à l’article 4 du règlement sur l’IA. Cet article, révisé dans le cadre de la réglementation omnibus 2026/1744, impose toujours aux entreprises utilisant l’IA de prendre des mesures pour développer la maîtrise de l’IA parmi leurs collaborateurs, la rédaction d’une politique écrite constituant la première étape de cette démarche. Les résultats s’appuient sur des déclarations auto-évaluatives des décideurs, les entreprises indiquant elles-mêmes leur niveau d’avancement sans vérification externe. Au 6 octobre 2026, le site de Coface ne précise ni la période de terrain ni la répartition des répondants par secteur ou taille d’entreprise. L’étude complète est accessible après avoir rempli un formulaire avec des informations personnelles et celles de l’entreprise. Les chiffres présentés proviennent du résumé public de l’étude. Les données montrent que 60 % des entreprises manquent d’un cadre formel pour l’usage de l’IA. Parmi elles, 35 % n’ont aucun projet d’en mettre un en place, tandis qu’un quart supplémentaire examine la question sans avoir formalisé de règles. Seuls 17 % disposent d’une politique définie et communiquée. En matière de maturité dans l’utilisation de l’IA, 28 % des entreprises déclarent ne pas l’utiliser de manière structurée, et 56 % estiment être peu ou pas avancées dans son utilisation pour la gestion des risques. À l’inverse, 17 % se considèrent avancées ou très avancées dans ce domaine. L’étude relève également que 67 % des entreprises jugent leurs données fiables et pertinentes, contre 49 % en 2025. Toutefois, ces deux pourcentages de 17 % mesurent des aspects différents : l’un concerne la gouvernance (une politique écrite), l’autre la maturité d’utilisation de l’IA pour la prise de décision. Le résumé public ne précise pas le statut des entreprises restantes. Le baromètre met en lumière un écart significatif entre grandes et petites entreprises. Les sociétés dont le chiffre d’affaires dépasse 100 millions d’euros sont près de trois fois plus susceptibles de déclarer être avancées dans l’utilisation de l’IA que les entreprises de moins de 10 millions d’euros de chiffre d’affaires. Ce constat rejoint d’autres enquêtes, comme celle relayée par ActuIA, selon laquelle 40 % des petites et moyennes entreprises utilisent l’IA, mais seulement 19 % y consacrent un budget. Ces études diffèrent cependant par leurs populations et leurs méthodes, ce qui rend leurs résultats difficilement comparables. L’article 4 du règlement sur l’IA, qui impose la maîtrise de l’IA par le personnel, a été révisé par le règlement 2026/1744. La version initiale du règlement (UE) 2024/1689 de 2024 exigeait des fournisseurs et des utilisateurs de garantir un niveau suffisant de maîtrise de l’IA pour leurs équipes. La nouvelle réglementation, entrée en vigueur le 27 juillet 2026, recentre l’obligation sur le développement de cette maîtrise plutôt que sur son niveau précis. Cette modification vise à alléger la charge administrative, notamment pour les petites entreprises. L’obligation reste en place, avec des critères incluant les connaissances techniques, l’expérience, la formation des collaborateurs, ainsi que le contexte d’utilisation des systèmes et les personnes concernées. Les autorités nationales de surveillance du marché ont commencé à appliquer ces exigences à partir du 2 août 2026. Bien que le règlement ne prévoie pas d’amendes spécifiques en cas de manquement, les États membres peuvent imposer des sanctions administratives, des avertissements ou d’autres mesures, en tenant compte des intérêts des petites entreprises. La réglementation n’impose pas de modèle spécifique pour les politiques d’usage de l’IA, et les questions fréquentes (FAQ) de la Commission européenne indiquent qu’aucune structure de gouvernance particulière n’est requise pour se conformer à l’article 4. Cependant, le Baromètre Données & IA souligne les étapes courantes que les entreprises devraient envisager, comme définir le périmètre d’utilisation de l’IA, lister les outils autorisés, identifier les données interdites, garantir une validation humaine des contenus générés par l’IA, maintenir un registre de traçabilité et proposer des formations adaptées. Par ailleurs, les entreprises doivent informer et consulter les représentants du personnel lors du déploiement de systèmes d’IA à haut risque, conformément à l’article 26 du règlement sur l’IA. Cette obligation s’appliquera aux systèmes listés à l’annexe III dudit règlement à partir du 2 décembre 2027. Le baromètre souligne également une confiance croissante dans les données, puisque 67 % des décideurs estiment que celles-ci sont suffisamment actualisées pour la gestion des risques. Pourtant, seulement 58 % pensent qu’elles sont bien intégrées aux outils métiers, et 51 % qu’elles sont harmonisées entre les services ou filiales. Nesrin Gonin, directrice des services d’information pour l’Europe de l’Ouest et l’Afrique chez Coface, souligne que les entreprises n’ont pas encore mis en place le cadre nécessaire pour exploiter pleinement le potentiel de l’IA. Le retard dans la gouvernance complique également la documentation, rendant plus difficile pour les entreprises sans politique écrite ou registres de formation de prouver leur conformité aux autorités réglementaires. Ce problème ne se limite pas à la France ou à l’année 2026, comme l’a souligné Capgemini dans ses travaux sur les défis de gouvernance liés à l’adoption de l’IA générative en 2025. La version révisée de l’article 4 prévoit également que la Commission européenne fournisse des exemples concrets de conformité et que le Comité européen sur l’IA fixe des objectifs communs, sans que des échéances précises ne soient indiquées.