En Belgique, le contrôle de l’AI Act ne reposera pas sur un seul organisme. Le SPF Économie coordonne actuellement la mise en œuvre du règlement et constitue le principal point d’information pour les entreprises, tandis que l’IBPT est appelé à devenir l’autorité principale de surveillance du marché.
Cette réponse doit toutefois être nuancée : en septembre 2026, la répartition complète des compétences et la désignation juridiquement définitive des autorités belges n’étaient pas encore entièrement clarifiées. Pour une entreprise, cette période transitoire ne signifie pas que les obligations peuvent être reportées.
Le SPF Économie coordonne la mise en œuvre
Le SPF Économie, P.M.E., Classes moyennes et Énergie est chargé de la coordination générale de l’AI Act en Belgique. Il informe les entreprises, publie des explications pratiques et centralise les informations utiles sur l’application du règlement.
Pour les indépendants, TPE et PME wallonnes, il s’agit donc du premier interlocuteur institutionnel pour comprendre le champ d’application du texte et identifier les premières mesures à prendre. Le SPF Économie rappelle notamment que l’AI Act s’applique directement en Belgique, comme dans les autres États membres de l’Union européenne.
Cette mission de coordination ne signifie pas nécessairement que le SPF Économie contrôlera chaque système d’IA. Le contrôle concret doit s’inscrire dans une architecture associant une autorité de surveillance du marché, des autorités compétentes dans certains secteurs et les organismes chargés de protéger les droits fondamentaux.
L’IBPT, futur acteur principal du contrôle AI Act
Une orientation annoncée, mais à distinguer d’une désignation définitive
L’accord de gouvernement fédéral 2025-2029 présente l’IBPT, l’Institut belge des services postaux et des télécommunications, comme le futur régulateur principal chargé de la surveillance du marché dans le cadre de l’AI Act. Cette orientation est également reprise dans plusieurs analyses juridiques et sectorielles.
Il faut cependant distinguer deux notions : l’autorité annoncée politiquement et l’autorité formellement désignée, dotée de toutes ses compétences et pleinement opérationnelle. Les informations disponibles en septembre 2026 indiquaient que cette désignation complète devait encore être confirmée.
Concrètement, l’IBPT est donc l’acteur à suivre pour le futur contrôle AI Act au niveau de la surveillance du marché, mais il serait imprudent de considérer que toutes les procédures, compétences et modalités de plainte sont déjà définitivement établies.
Ce que la surveillance du marché peut impliquer
Une autorité de surveillance du marché vérifie généralement que les systèmes concernés respectent les exigences applicables avant ou pendant leur mise sur le marché et leur utilisation. Dans le cadre belge, les modalités précises devront encore clarifier les pouvoirs de contrôle, les demandes de documentation, les mesures correctrices et la coordination avec les autres autorités.
Pour les entreprises, cette incertitude institutionnelle ne change pas l’essentiel : il faut pouvoir expliquer quels systèmes d’IA sont utilisés, à quelles fins, avec quelles données et selon quel niveau de risque.
Plusieurs autorités pourront intervenir
Le contrôle AI Act sera nécessairement partagé lorsque l’intelligence artificielle touche à un domaine déjà réglementé. L’autorité compétente dépendra alors du système concerné, de l’activité de l’entreprise et des risques pour les personnes.
- L’Autorité de protection des données intervient lorsqu’un système traite des données à caractère personnel, notamment en lien avec le RGPD.
- Les autorités sectorielles peuvent conserver leurs compétences dans leur domaine, par exemple pour certains usages financiers, sanitaires ou liés à des produits réglementés.
- La FSMA pourrait être concernée par certains usages de l’IA dans le secteur financier.
- L’AFMPS pourrait intervenir pour les dispositifs médicaux ou certains produits de santé concernés.
- La Commission européenne et l’AI Office disposent de compétences directes pour certains modèles d’IA à usage général.
La future organisation belge devra donc préciser la frontière entre ces autorités. Elle devra aussi déterminer comment elles échangent les informations, traitent les plaintes et évitent les contrôles contradictoires ou les doubles démarches.
Le rôle central de l’Autorité de protection des données
L’AI Act ne remplace pas le RGPD. Lorsqu’une solution d’IA collecte, analyse ou exploite des données personnelles, les exigences relatives à la protection des données continuent de s’appliquer.
L’Autorité de protection des données pourra donc rester compétente pour les questions liées à la licéité du traitement, à la transparence, à la minimisation des données, aux droits des personnes ou à la sécurité. Une même solution peut ainsi relever à la fois de l’AI Act et du RGPD, avec des autorités susceptibles d’intervenir sur des aspects différents.
Cette superposition concerne de nombreuses PME : recrutement assisté par IA, analyse de candidatures, personnalisation commerciale, service client automatisé, traitement de documents ou outils utilisant des données de collaborateurs et de clients.
Les obligations s’appliquent déjà progressivement
L’AI Act est entré en vigueur le 2 août 2024, mais ses obligations deviennent applicables par étapes. Attendre la publication définitive de l’organisation belge ne suspend donc pas le respect des règles AI Act.
Les premières obligations, notamment l’interdiction de certaines pratiques et la littératie en matière d’IA, s’appliquent déjà. Les obligations concernant les modèles d’IA à usage général et la gouvernance s’appliquent depuis le 2 août 2025, tandis qu’une nouvelle phase importante est entrée en application le 2 août 2026.
La date pertinente dépend toutefois du rôle joué par l’entreprise. Un fournisseur de système, un déployeur qui utilise une solution existante et un acteur qui développe un modèle n’ont pas les mêmes responsabilités.
Les premières actions à engager
Une entreprise peut préparer sa conformité sans attendre de connaître le nom exact de l’agent de contrôle qui interviendra demain. Le SPF Économie recommande notamment une démarche structurée pour identifier les usages et leur appliquer les obligations pertinentes.
- Dresser l’inventaire des outils et fonctionnalités d’IA utilisés dans l’entreprise.
- Déterminer si l’entreprise agit comme fournisseur, déployeur ou autre acteur visé par le règlement.
- Évaluer le niveau de risque associé à chaque usage.
- Vérifier les données utilisées, notamment lorsqu’elles sont personnelles ou confidentielles.
- Définir les règles de supervision humaine, de suivi et de contrôle.
- Conserver les documents permettant de démontrer les choix effectués et les mesures prises.
Cette préparation est utile même en l’absence de contrôle immédiat. Elle permet de répondre plus rapidement à une demande d’information, de corriger un usage mal encadré et de limiter les décisions prises au cas par cas par les équipes.
Quelles conséquences pour une PME wallonne ?
Pour une PME de Wallonie ou du Brabant wallon, le sujet ne concerne pas uniquement les entreprises technologiques. Une société peut être concernée parce qu’elle utilise un logiciel de recrutement intégrant de l’IA, un outil de génération de contenu, une solution de scoring, un chatbot ou un service d’analyse fourni par un tiers.
Le fournisseur de l’outil ne porte pas nécessairement toutes les responsabilités. L’entreprise qui déploie la solution doit aussi comprendre son usage réel, ses limites et les règles internes nécessaires. Une clause générale dans un contrat fournisseur ne remplace pas une analyse de l’utilisation concrète.
Dans la pratique, les principaux risques viennent souvent d’un manque de visibilité : outil adopté par une équipe sans inventaire, données introduites dans une plateforme sans validation, absence de responsable, ou résultats utilisés comme s’ils étaient automatiquement fiables.
Une démarche proportionnée peut commencer par les usages les plus sensibles et les plus fréquents. L’objectif n’est pas de créer une procédure lourde pour chaque outil bureautique, mais de documenter les cas qui peuvent influencer une personne, traiter des données personnelles ou produire des effets importants pour l’activité.
Comment se préparer au contrôle AI Act
La conformité ne se limite pas à posséder une politique générale sur l’intelligence artificielle. Il faut pouvoir relier chaque usage à une personne responsable, à une finalité, à des données et à des mesures de contrôle.
Une documentation exploitable
La documentation doit rester compréhensible par les personnes qui utilisent réellement les outils. Elle peut préciser la finalité du système, les limites connues, les données autorisées, les vérifications attendues et la marche à suivre en cas d’erreur ou de résultat inattendu.
Pour un indépendant ou une petite structure, un registre simple et régulièrement mis à jour peut constituer un meilleur point de départ qu’un document théorique très volumineux. Il doit néanmoins être suffisamment précis pour démontrer que les usages ont été identifiés et évalués.
Une supervision humaine réelle
La supervision humaine ne consiste pas uniquement à ajouter une validation formelle après la production d’un résultat. La personne responsable doit comprendre ce que l’outil fait, pouvoir repérer une anomalie et disposer de la capacité de corriger ou de ne pas suivre la recommandation.
Cette exigence est particulièrement importante lorsque l’IA intervient dans une décision concernant un candidat, un client, un collaborateur ou une personne vulnérable. Elle doit être adaptée au niveau de risque et au rôle de l’entreprise dans le fonctionnement du système.
Une architecture à surveiller dans les prochains mois
La réponse à la question « qui va contrôler l’AI Act en Belgique ? » est donc évolutive. Le SPF Économie coordonne et informe, l’IBPT est annoncé comme futur régulateur principal de la surveillance du marché, l’Autorité de protection des données intervient pour les traitements de données personnelles et les autorités sectorielles conservent leurs compétences spécialisées.
La désignation juridique et opérationnelle complète devra encore rendre cette répartition plus lisible pour les entreprises. En attendant, il est préférable de préparer un dossier de conformité pouvant être présenté à l’autorité pertinente, quelle que soit la porte d’entrée retenue.
Pour structurer cette démarche, commencez par cartographier vos outils, qualifier leurs risques et formaliser les règles d’utilisation. Un audit IA et AI Act peut ensuite aider à vérifier les écarts, les responsabilités et les preuves à conserver, sans attendre la prochaine clarification institutionnelle.

