← Retour au blog

Qui contrôle l'application de l'EU AI Act en Belgique ? L'autorité de surveillance du marché IA

1 octobre 2026 · 6 min de lecture

Vous déployez un système d'IA dans votre PME et vous vous demandez qui va vérifier votre conformité au règlement (UE) 2024/1689 — l'EU AI Act ? La question est légitime. Depuis l'entrée en vigueur progressive du texte, la Belgique a mis en place une architecture de supervision nationale. Comprendre qui détient le pouvoir de contrôle, c'est comprendre concrètement ce que vous risquez et comment vous préparer à un éventuel audit.

Le cadre européen : une gouvernance à deux niveaux

L'EU AI Act repose sur une logique de subsidiarité : chaque État membre désigne ses propres autorités nationales compétentes (national competent authorities), qui travaillent en coordination avec le Bureau européen de l'IA (AI Office), opérationnel depuis 2025 au sein de la Commission européenne. Ce bureau est l'interlocuteur central pour les modèles à usage général (GPAI) et pour les affaires transfrontalières. Les autorités nationales, elles, gèrent la surveillance du marché sur leur territoire — c'est-à-dire le contrôle des systèmes d'IA déployés localement.

Ce double niveau signifie qu'une PME belge peut être contrôlée à la fois par une autorité belge et, dans certains cas impliquant un modèle GPAI comme GPT ou Gemini, indirectement concernée par les décisions du Bureau européen de l'IA.

En Belgique : le SPF Économie et le CCB au cœur du dispositif

La Belgique a transposé les obligations de gouvernance du règlement en désignant plusieurs autorités selon les secteurs et les types de risques. Le SPF Économie (Service Public Fédéral Économie) joue un rôle central en tant qu'autorité de surveillance du marché pour les systèmes d'IA à usage général et pour les produits couverts par la législation d'harmonisation européenne. Il dispose déjà d'une expérience solide en matière de surveillance des produits sur le marché belge.

Le Centre pour la Cybersécurité Belgique (CCB) est impliqué pour les dimensions liées à la sécurité des systèmes d'information, notamment lorsqu'un système d'IA présente des risques pour les infrastructures critiques ou la cybersécurité nationale.

Par ailleurs, les autorités sectorielles existantes conservent leurs compétences dans leurs domaines respectifs : l'Autorité de protection des données (APD) reste compétente pour tout ce qui touche au traitement des données personnelles par des systèmes d'IA, la FSMA surveille les applications IA dans le secteur financier, et l'INAMI ou les autorités sanitaires interviennent pour les dispositifs médicaux intégrant de l'IA.

Quels pouvoirs concrets ces autorités détiennent-elles ?

Les autorités nationales disposent de pouvoirs étendus, directement issus du règlement. Elles peuvent :

  • Accéder à vos locaux et systèmes pour mener des inspections, y compris en demandant l'accès au code source ou à la documentation technique ;
  • Exiger la communication de toute documentation relative à votre système d'IA : analyse de risques, données d'entraînement, journaux de surveillance post-déploiement ;
  • Ordonner des mesures correctives, voire le retrait du marché d'un système non conforme ;
  • Infliger des amendes administratives pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel pour les violations les plus graves (pratiques interdites), et 15 millions d'euros ou 3 % pour les autres manquements.

Pour les PME, le règlement prévoit explicitement que les autorités tiennent compte de la taille et des ressources de l'entreprise dans la fixation des sanctions. Ce n'est pas une immunité, mais c'est un facteur atténuant reconnu par le texte.

Ce qui est déjà contrôlable aujourd'hui

Il est essentiel de rappeler l'état d'applicabilité au 1er octobre 2026. Plusieurs obligations sont déjà en vigueur et donc déjà susceptibles de faire l'objet d'un contrôle :

  • Depuis le 2 février 2025 : les pratiques d'IA à risque inacceptable sont interdites (manipulation subliminale, notation sociale, exploitation des vulnérabilités, etc.) et l'obligation de former le personnel à l'IA — la AI literacy de l'article 4 — est applicable ;
  • Depuis le 2 août 2025 : les obligations relatives aux modèles GPAI s'appliquent, ainsi que les règles de gouvernance et les sanctions ;
  • Depuis le 2 août 2026 : les obligations de transparence de l'article 50 sont en vigueur — signaler à l'utilisateur qu'il interagit avec une IA, marquer les contenus générés par IA.

Si votre PME n'a pas encore mis en place ces mesures, vous êtes techniquement en retard par rapport à des obligations déjà applicables. L'enjeu n'est plus de se préparer, mais de régulariser sa situation. Si vous utilisez des outils IA pour automatiser des processus métier, des plateformes comme AInspiration, spécialisée dans l'IA et l'automatisation pour PME, peuvent vous aider à cartographier vos usages avant de passer à l'étape conformité.

Les obligations pour les systèmes à haut risque (recrutement, crédit, éducation — annexe III) ont quant à elles été reportées au 2 décembre 2027 par le règlement omnibus (UE) 2026/1744 entré en vigueur le 27 juillet 2026. Ce report est une opportunité, pas une dispense : les autorités belges peuvent d'ores et déjà demander à consulter votre documentation en cours de constitution.

Comment les contrôles se déclenchent-ils en pratique ?

Les autorités peuvent agir de plusieurs façons : sur signalement d'un utilisateur ou d'un concurrent, à la suite d'un incident déclaré, ou dans le cadre de campagnes de contrôle sectorielles. Le règlement prévoit également un mécanisme de signalement obligatoire des incidents graves pour certains systèmes à haut risque. En pratique, les premières années d'application voient généralement les autorités privilégier la pédagogie et les mises en demeure avant les sanctions pécuniaires — mais cela ne durera pas indéfiniment.

Notez également que si votre PME produit des contenus audio ou sonores générés par IA — jingles, voix off, podcasts — l'obligation de marquage de l'article 50 vous concerne directement depuis le 2 août 2026. Les professionnels du son et de la production audio, comme ceux qui travaillent avec Distr Action pour la production de spots radio et de voice-over, doivent intégrer ces exigences de transparence dans leurs workflows de production.

Conclusion : ne pas attendre le premier contrôle pour agir

L'architecture de supervision belge est en place. Le SPF Économie, le CCB et les autorités sectorielles ont les moyens juridiques d'intervenir. Des obligations sont déjà applicables depuis plusieurs mois. Attendre un contrôle pour se mettre en conformité, c'est prendre un risque réputationnel et financier inutile — surtout pour une PME dont les ressources ne permettent pas d'absorber facilement une amende ou une procédure administrative.

La bonne nouvelle : un diagnostic de conformité structuré permet d'identifier rapidement les écarts prioritaires et de les corriger de manière méthodique. Faites le point sur votre situation dès aujourd'hui avec le diagnostic de conformité gratuit proposé par Audityo.eu — conçu spécifiquement pour les PME qui veulent comprendre où elles en sont et quoi faire en premier.