Dossier de fond
Qui contrôle l'IA en France
Christophe Picou, fondateur de VEIA.AI · Publié le 5 octobre 2026 · Mis à jour le 5 octobre 2026
La France a retenu un contrôle sectoriel de l'AI Act : la DGCCRF coordonne, la DGE représente la France au Comité européen de l'IA, et chaque régulateur existant contrôle son secteur. Ce schéma figure dans un projet de loi adopté par le Sénat le 18 février 2026, qui attend l'examen de l'Assemblée nationale. Dans l'organisation, la décision reste à la direction générale.
Une organisation qui introduit un usage d'IA rend compte à plusieurs autorités à la fois, selon ce qu'elle fait, à qui et dans quel secteur. Cette page répond à cinq questions : qui fixe les règles, qui contrôle, qui accompagne, qui mesure, et qui décide. Elle est mise à jour à chaque évolution du cadre.
Qui fixe les règles ?
L'Union européenne fixe le droit applicable. Le Parlement européen et le Conseil ont adopté l'AI Act, puis l'omnibus du 8 juillet 2026. La Commission et son Bureau de l'IA publient les lignes directrices et supervisent directement les fournisseurs de modèles à usage général. [Texte légal]
En France, Anne Le Hénanff est ministre déléguée chargée de l'Intelligence artificielle et du Numérique depuis le 12 octobre 2025, auprès du ministre de l'Économie, des Finances et de la Souveraineté industrielle, énergétique et numérique. David Amiel, ministre de l'Action et des Comptes publics, porte le plan « Notre IA » pour les services publics. [Publication institutionnelle]
Le Parlement tient la loi de désignation des autorités. Il examine aussi des textes d'initiative parlementaire : la proposition de loi instaurant une présomption d'utilisation des contenus culturels par les fournisseurs d'IA, adoptée par le Sénat le 8 avril 2026 après avis du Conseil d'État, et la proposition de loi n° 3149 déposée à l'Assemblée le 15 septembre 2026, qui crée une Autorité nationale de l'IA, au stade du dépôt. [Publication institutionnelle]
Qui contrôle ?
Le 9 septembre 2025, la DGE et la DGCCRF publient le projet de désignation des autorités nationales. L'organisation retenue est décentralisée et s'appuie sur les régulateurs existants, avec l'appui technique de l'ANSSI et du PEReN. Le communiqué l'énonce ainsi : « Si une entreprise est déjà régulée dans son secteur, elle s'adressera dans la grande majorité des cas à son régulateur habituel. » [Publication institutionnelle]
Le projet de loi d'adaptation au droit de l'Union, déposé au Sénat le 10 novembre 2025, porte ce schéma. Un amendement du Gouvernement adopté en séance fait de la CNIL l'autorité de surveillance pour les pratiques interdites et pour une part des usages à haut risque de l'annexe III, notamment la biométrie, l'emploi et l'accès aux services. L'ACPR est désignée pour les systèmes du secteur financier. Le Sénat adopte le texte le 18 février 2026. Transmis à l'Assemblée nationale le 20 février sous le n° 2518, il y attend son examen en commission au 5 octobre 2026. [Publication institutionnelle]
Le droit européen fixait au 2 août 2025 la désignation des autorités nationales. La France aborde donc l'application générale de l'AI Act avec une architecture de contrôle votée par une seule chambre. [Inférence]
Qui accompagne ?
La CNIL produit la doctrine qui relie le RGPD à l'IA : recommandations sur le développement des systèmes d'IA finalisées en juillet 2025, note exploratoire avec le Conseil de l'IA et du numérique sur l'IA agentique le 20 juillet 2026. L'ANSSI a publié le 29 avril 2024 un guide de trente-cinq recommandations de sécurité pour les systèmes d'IA générative, puis le 4 février 2026 une synthèse de la menace consacrée à l'IA générative face aux attaques informatiques. La HAS et la CNIL ont validé le 16 février 2026 un guide sur le bon usage des systèmes d'IA en contexte de soins. [Publication institutionnelle]
Dans l'État, la DINUM, dirigée depuis le 24 juin 2026 par Walter Arnaud, préfigure Ariane, Autorité référente pour l'intelligence artificielle et le numérique de l'État, annoncée pour le 1er janvier 2027. La DINUM est garante du Pacte Numérique et IA signé le 10 septembre 2026. [Publication institutionnelle, presse spécialisée]
Qui mesure et qui évalue ?
L'Insee mesure l'adoption par l'enquête annuelle sur les technologies de l'information dans les entreprises. La Banque de France compare la France à la zone euro. La Cour des comptes évalue l'action publique : stratégie nationale pour l'IA le 19 novembre 2025, IA à France Travail le 8 janvier 2026, audit flash sur l'IA au ministère de la Culture le 24 septembre 2026. Le Sénat a adopté le 28 avril 2026 le rapport « L'entreprise 5.0 » et le 16 septembre 2026 un rapport sur l'empreinte environnementale de l'IA. [Publication institutionnelle]
Qui décide dans l'organisation ?
Les autorités contrôlent, recommandent et sanctionnent. La décision d'introduire, de limiter, de suspendre ou de retirer un usage appartient à l'organisation, et les textes la rattachent à des rôles juridiques : fournisseur, déployeur, responsable de traitement, employeur. Le conseil et la direction générale arbitrent l'exposition. Le CSE dispose, par la voie du référé, d'un pouvoir de suspension de fait lorsque sa consultation a été omise. [Inférence fondée sur les textes et la jurisprudence]
| Acteur | Mandat | Production récente | Effet pour une organisation | Limite |
|---|---|---|---|---|
| Commission, Bureau de l'IA | Application de l'AI Act, modèles à usage général | Lignes directrices, pouvoirs d'enquête renforcés par l'omnibus | Interprétation de référence | Contrôle direct limité aux fournisseurs de modèles |
| DGE | Coordination stratégique, représentation au Comité IA | Schéma de désignation, 9 septembre 2025 | Point d'entrée politique | Désignation en attente de vote |
| DGCCRF | Coordination de la surveillance du marché | Schéma de désignation | Futur interlocuteur transversal | Désignation en attente de vote |
| CNIL | Données personnelles ; autorité AI Act prévue pour plusieurs usages | Recommandations IA 2025 ; note IA agentique, juillet 2026 | Doctrine RGPD applicable dès maintenant | Compétence AI Act suspendue au vote |
| ANSSI | Sécurité des systèmes d'information | Guide IA générative ; synthèse CERT-FR, février 2026 | Référentiel de sécurité | Recommandations, hors régimes spécifiques |
| ACPR | Banque et assurance ; autorité AI Act prévue du secteur | Consultation sur l'équité algorithmique, 1er juillet au 30 septembre 2026 | Attentes d'audit des modèles | Orientations attendues |
| HAS | Qualité des soins | Guide HAS-CNIL, 16 février 2026 | Vigilance locale des établissements | Champ de la santé |
| DINUM, future Ariane | Numérique de l'État | Pacte Numérique et IA ; plan « Notre IA » | Référence de pratique, achat public | Champ de l'État |
| Parlement | Loi, contrôle | Projet de loi adopté au Sénat ; rapports n° 572 et n° 949 | Signaux de législation future | Recommandations non contraignantes |
| Cour des comptes | Contrôle, évaluation | France Travail ; CNIL ; ministère de la Culture | Grille de preuve pour l'action publique | Champ public |
| Insee, Banque de France | Statistique publique | Insee Première n° 2120 ; Bloc-notes Éco n° 451 | Repères d'adoption | Données déclaratives |
| Juge des référés | Application du Code du travail | Suspensions depuis février 2025 | Risque opérationnel immédiat | Décisions de référé |
| CSE | Information-consultation | Recours en référé | Pouvoir de suspension de fait | Avis consultatif sur le fond |
Quelle décision en tirer ?
Pour chaque usage d'IA significatif, une direction identifie l'autorité sectorielle probable selon le schéma de désignation, et nomme en interne la personne qui lui répondra. L'exercice tient sur une page. Il prépare le jour où la loi sera votée, et il révèle les usages qui relèvent de plusieurs autorités à la fois, situation fréquente dans un groupe multi-activités.
Lire ensuite
Gouverner l'IA classe les obligations par statut. IA et dialogue social traite du rôle du CSE. Les actualités suivent l'examen du projet de loi.