Passeport de prévention : les obligations de l’employeur

31 août 2026
Télécharger en PDF
GUIDE RH & PRÉVENTION · 2026-2027

Passeport de prévention :
les obligations de l’employeur

Qui doit déclarer ? Quelles formations ? Quels délais ? Comment sécuriser les preuves ? Un guide premium pour les employeurs, DRH, RRH et responsables formation afin de piloter le Passeport de prévention, le plan de développement des compétences, le DUERP, l’IA Act, le RGPD et la cybersécurité sans confondre les obligations.

SSTCACESHabilitationsDéclarationIA ActCyber2027
Réunion de formation et prévention en entreprise
Passeport de prévention 2026-2027Obligations · calendrier · checklist employeur
Base réglementaire : Service-Public Entreprendre, Code du travail, Passeport de prévention, AI Act consolidé après l’AI Omnibus 2026 et ressources officielles ANSSI/Cybermalveillance. Informations vérifiées au 1er septembre 2026.
Avantage Digital
SOMMAIRE

Passeport de prévention :
le guide RH sans jargon administratif

Le dispositif ne remplace pas l’obligation de former à la sécurité. Il ajoute une couche de traçabilité numérique : savoir ce qui a été suivi, qui l’a déclaré, quand la compétence doit être mise à jour et où retrouver la preuve.

01
Dates d’ouverture, entreprises concernées, périmètre transitoire et bascule 2027.
02
Traçabilité SST, salariés concernés, rôle de la Caisse des dépôts.
03
Déclarer l’interne, vérifier l’externe, déléguer la déclaration si besoin.
04
Ce qui est obligatoire en 2026 et ce qui s’ajoute au 1er janvier 2027.
05
Exclusions réglementaires et différence attestation / justificatif de réussite.
06
9 mois en période transitoire, 6 mois en 2027 et cas de mars 2026.
07
Vérification, correction, absence de déclaration et alimentation automatique.
08
Saisie en ligne, import en masse, portail officiel et Net-entreprises.
09
Formation, salarié, compétences transférables et pièces de preuve.
10
Accès titulaire, opposition, RGPD, intérim et portabilité des compétences.
11
Ce qu’il faut sécuriser maintenant pour ne pas subir 2027.
12
Article 4, DUERP, usages RH à haut risque et supervision humaine — 2 pages.
13
Réflexes salariés, IA + cyber et frontière avec le Passeport — 2 pages.
14
Une vérification commune SST, IA et cyber avant le passage à l’échelle.
15
Portail employeur, simulateurs, textes juridiques, Commission européenne et ressources cyber.
Avantage Digital
CHAPITRE 01

Passeport de prévention :
les 6 repères à retenir en 2026

Le dispositif est déjà entré dans sa phase opérationnelle. Pour un employeur, l’enjeu n’est plus de savoir s’il arrivera, mais d’identifier ce qui doit être déclaré aujourd’hui et d’organiser la bascule vers le périmètre complet de 2027.

16.03.26
Ouverture de l’espace employeur et début de l’obligation de déclaration.
9 mois
Délai transitoire de déclaration après la fin du trimestre de référence en 2026.
01.01.27
Les quatre catégories de formations éligibles entrent dans le périmètre employeur.
16 mars 2026
Les employeurs peuvent déclarer leurs formations internes et vérifier les déclarations des organismes de formation.
9 juillet 2026
L’import en masse par fichier devient disponible, utile notamment pour les sessions nombreuses.
16 nov. 2026
Ouverture annoncée de l’espace aux travailleurs : consultation et enrichissement du passeport.
1er janv. 2027
Passage au périmètre complet : catégories 1, 2, 3 et 4 pour les employeurs.

Qui est concerné ?

Toutes les entreprises, tous secteurs d’activité.
Les salariés quel que soit leur contrat : CDI, CDD, apprentissage, intérim.
Les employeurs qui organisent et dispensent des formations SST en interne.
Les employeurs qui achètent une formation SST à un organisme externe : ils doivent pouvoir en vérifier la déclaration.

Le piège de 2026

Le régime est transitoire. Jusqu’au 31 décembre 2026, l’employeur ne déclare que les catégories 1 et 2 éligibles. À partir de 2027, le périmètre s’élargit aux catégories 3 et 4.

Ne construisez donc pas un processus limité aux seules habilitations : il devra absorber beaucoup plus de formations dès janvier.

Sources : Service-Public Entreprendre F39616, portail officiel Passeport de prévention, décret n°2026-496 du 12 juin 2026.
Avantage Digital
CHAPITRE 02

Passeport de prévention :
à quoi sert-il ?

Le Passeport de prévention est un service numérique individuel qui retrace les formations en santé et sécurité au travail suivies par les travailleurs et rassemble les attestations, certificats, certifications professionnelles et diplômes concernés.

Il est intégré au système d’information du Compte personnel de formation et géré par la Caisse des dépôts et consignations.

Son objectif n’est pas de créer une formation supplémentaire. Il doit faciliter la preuve, la traçabilité et le suivi des compétences déjà acquises afin d’aider l’employeur à respecter son obligation de formation à la sécurité.

Ce que l’entreprise y gagne

Visualiser les formations SST déjà suivies.
Repérer plus facilement ce qui doit être actualisé ou complété.
Éviter certains doublons de formation lors d’une mobilité ou d’un changement d’entreprise.
Conserver une trace plus structurée des compétences transférables en prévention.
Planification des formations et compétences
Traçabilité des compétences SST

Qui alimente le passeport ?

EmployeurOrganisme de formationTitulaireSystèmes publics

Le Code du travail prévoit aussi, depuis juin 2026, la possibilité d’un renseignement par l’expert-comptable, le comptable ou un tiers déclarant pour les formations à l’initiative de l’employeur.

Un passeport attaché à la personne, pas à l’entreprise

Le salarié reste titulaire de son passeport. Il peut conserver la trace de ses formations lorsqu’il change d’employeur. L’entreprise peut consulter les données nécessaires au suivi de ses obligations, sauf opposition du titulaire et dans le respect du RGPD.

Sources : Code du travail art. L4141-5, version en vigueur depuis le 27 juin 2026 ; Service-Public Entreprendre.
Avantage Digital
CHAPITRE 03

Ce que l’employeur doit réellement faire

La responsabilité de l’employeur se répartit en deux scénarios : la formation est dispensée en interne ou elle est confiée à un organisme de formation.

01

Déclarer l’interne

Lorsque l’entreprise dispense elle-même une formation SST éligible, l’employeur doit la renseigner dans son espace déclaratif du Passeport de prévention dans le délai applicable.

02

Vérifier l’externe

Lorsque l’organisme de formation déclare une action réalisée pour l’entreprise, l’employeur peut en vérifier la véracité et la complétude et demander une correction dans le délai prévu.

03

Reprendre si nécessaire

Si l’organisme de formation n’a pas déclaré la formation dans le délai qui lui est imparti, le mécanisme réglementaire prévoit une reprise de la déclaration par l’employeur.

04

Organiser la preuve

L’entreprise doit conserver une organisation fiable : intitulé, dates, bénéficiaires, compétences transférables, attestation ou justificatif de réussite et suivi des échéances.

Qui peut déclarer pour l’employeur ?

Le Code du travail, modifié en juin 2026, prévoit que le passeport peut être rempli par l’employeur, l’expert-comptable, le comptable ou le tiers déclarant de l’entreprise pour les formations dispensées à l’initiative de l’employeur.

Cela permet d’intégrer la déclaration dans un processus RH/paie/comptabilité, à condition de définir clairement qui collecte les données et qui contrôle leur exactitude.

À ne pas confondre

Déclarer une formation n’est pas la même chose que délivrer l’autorisation ou l’habilitation elle-même. Exemple : on déclare la formation préalable à l’habilitation électrique, pas l’acte juridique interne d’habilitation.

Le passeport trace la compétence et la formation ; il ne remplace pas les décisions de l’employeur relatives au poste de travail.

Sources : Code du travail art. L4141-5 ; portail officiel Passeport de prévention ; décret n°2025-748 modifié.
Avantage Digital
CHAPITRE 04

Quelles formations faut-il déclarer ?
Les 4 catégories

Pour être éligible, une formation doit notamment viser la prévention des risques professionnels ou l’obligation générale de formation, donner lieu à une attestation ou un justificatif de réussite et développer des compétences transférables à des postes exposés à des risques similaires.

CAT. 1

Obligatoire & très encadrée

La réglementation fixe l’objectif, le contenu, l’évaluation ou d’autres modalités. Exemples cités officiellement : radioprotection, prévention de l’exposition à l’amiante.

À déclarer en 2026
CAT. 2

Poste avec autorisation / habilitation

La formation prépare un poste pour lequel l’employeur délivre ensuite une autorisation ou une habilitation. Exemples : conduite d’équipements, CACES, opérations électriques, risque pyrotechnique.

À déclarer en 2026
CAT. 3

Objectif réglementaire spécifique

La réglementation fixe l’objectif, mais laisse davantage de liberté sur le contenu et l’évaluation. Exemples officiels : manutention de charges, risques chimiques, risques biologiques.

Employeur : dès 2027
CAT. 4

Obligation générale de prévention

Formations non spécifiquement prévues par un code mais organisées pour répondre aux risques de l’entreprise. Exemples : risques psychosociaux, TMS, risque routier.

Employeur : dès 2027

Règle 2026 : du 16 mars au 31 décembre 2026, l’employeur déclare uniquement les formations éligibles des catégories 1 et 2. À compter du 1er janvier 2027, il déclare les quatre catégories.

Source : portail officiel du Passeport de prévention, typologie des formations et Service-Public Entreprendre.
Avantage Digital
CHAPITRE 05

Ce qui n’est pas à déclarer :
les exclusions à connaître

Toutes les formations “sécurité” ne vont pas automatiquement dans le Passeport. Le décret prévoit plusieurs exclusions qu’il faut vérifier avant de lancer une campagne de saisie massive.

Exclusions prévues par le décret

Formations de formateurs permettant de dispenser des formations de prévention.
Formation à la sécurité relative aux conditions d’exécution du travail visée à l’article R.4141-13.
Certaines formations assurant la sécurité des personnes et des biens, sous réserve des exceptions prévues.
Formation santé, sécurité et conditions de travail des membres du CSE prévue à l’article L.2315-18.
Formations de préventeurs, sauf formations complémentaires particulières citées par le texte.

Point souvent contre-intuitif : une formation SSCT des élus du CSE est obligatoire dans son propre cadre, mais elle figure parmi les exclusions du Passeport de prévention.

Attestation ou justificatif de réussite ?

Attestation de formation : confirme une participation assidue et totale à une session.

Justificatif de réussite : confirme le suivi et l’acquisition de connaissances ou compétences après évaluation. Il peut s’agir d’un certificat, d’une habilitation, d’un titre, d’un diplôme ou d’une attestation d’évaluation.

Lorsqu’un justificatif de réussite existe, la plateforme évite le doublon : on déclare le justificatif avec les informations de formation associées.

Habilitation / autorisation

Le passeport contient la formation préalable. L’autorisation de conduite ou l’habilitation juridique délivrée ensuite par l’employeur n’est pas elle-même l’objet de la déclaration.

Source : décret n°2025-748 du 1er août 2025, art. 4, et FAQ officielle du Passeport de prévention.
Avantage Digital
CHAPITRE 06

Quels délais pour déclarer ?

Le délai part de la fin du trimestre de référence. La date de référence dépend du document délivré : fin de la formation pour une attestation, début de validité pour un justificatif de réussite.

9 mois
Période transitoire jusqu’au 31 décembre 2026 : délai employeur après la fin du trimestre de référence.
6 mois
À partir du 1er janvier 2027 : délai de droit commun pour l’employeur.
31.03.27
Date limite pour les formations internes terminées entre le 16 et le 31 mars 2026.

Exemple 1 · Formation terminée le 3 octobre 2026

Le 3 octobre appartient au 4e trimestre 2026. Le point de départ est la fin du trimestre, soit le 31 décembre 2026. Avec le délai transitoire de 9 mois, la déclaration doit être réalisée avant le 30 septembre 2027.

Cet exemple est celui présenté sur le portail officiel.

Exemple 2 · Formation terminée le 3 mars 2027

Le 3 mars appartient au 1er trimestre 2027. Le point de départ est le 31 mars 2027. Avec le délai de droit commun de 6 mois, la déclaration doit être réalisée avant le 30 septembre 2027.

2027 ne signifie pas “déclarer immédiatement”, mais il faut avoir un calendrier fiable par trimestre.

Comment éviter les erreurs de date

Ne calculez pas le délai à partir de la date du jour ou de la facture de formation. Utilisez le simulateur officiel et distinguez clairement attestation de formation et justificatif de réussite.

Accéder au simulateur officiel des délais
Sources : Service-Public Entreprendre F39616 et R76214 ; FAQ officielle employeurs.
Avantage Digital
CHAPITRE 07

Quand un organisme de formation intervient :
vérifier plutôt que ressaisir

L’organisme de formation renseigne les formations SST qu’il dispense pour le compte de l’entreprise. L’employeur dispose ensuite d’un rôle de contrôle : vérifier la déclaration et demander une correction si elle est incomplète ou inexacte.

01 · FORMER
Organisme externe
La formation SST est réalisée pour vos salariés.
02 · DÉCLARER
Déclaration OF
L’organisme renseigne l’attestation ou le justificatif.
03 · CONTRÔLER
Vérification employeur
Vous contrôlez complétude et exactitude.
04 · CORRIGER
Demande de modification
Une correction peut être demandée dans le délai prévu.
05 · SUIVRE
Tableau de bord
La donnée rejoint le parcours SST du salarié.

Si vous ne vérifiez pas

Le décret prévoit qu’en l’absence de vérification de l’employeur dans le délai applicable, la déclaration de l’organisme est réputée vérifiée.

Autrement dit, la bonne pratique consiste à intégrer un contrôle périodique dans votre routine RH, plutôt que de compter sur une vérification occasionnelle.

Si l’organisme ne déclare pas

Le dispositif prévoit une reprise de la déclaration par l’employeur lorsque l’organisme n’a pas effectué sa déclaration dans le délai qui lui est imparti.

Le calendrier de cette reprise dépend du régime transitoire et du délai propre à l’organisme ; utilisez le simulateur officiel et votre tableau de suivi.

Automatique dans certains cas : le système d’information du CPF a vocation à alimenter automatiquement certaines certifications/habilitations SST et les formations bénéficiant de certains financements publics. Vérifiez avant de créer un doublon.

Sources : décret n°2025-748 modifié, art. 7 et 8 ; portail officiel Passeport de prévention.
Avantage Digital
CHAPITRE 08

Comment déclarer concrètement ?

Deux portes d’entrée sont prévues pour l’employeur : le portail du Passeport de prévention ou l’accès au service depuis Net-entreprises.

1

Identifier la formation

Vérifiez son éligibilité avec le simulateur officiel avant toute saisie.

2

Choisir le type de déclaration

Attestation de formation ou justificatif de réussite.

3

Préparer les données

Intitulé, dates, modalité, bénéficiaires, compétences transférables et codes associés.

4

Choisir le canal

Saisie en ligne pour un volume limité ou import par fichier pour les déclarations nombreuses.

5

Contrôler le résultat

Conservez un tableau interne des sessions, dates de déclaration, anomalies et corrections.

Le portail officiel indique que l’import en masse est particulièrement utile lorsque les sessions concernent plus de 50 stagiaires.

Conseil d’organisation

N’attendez pas la date limite : créez un rituel trimestriel. À chaque fin de trimestre, rapprochez formations internes + achats de formation + habilitations/autorisation + données RH et lancez les déclarations ou vérifications nécessaires.

Avantage Digital
CHAPITRE 09

Déclaration RH :
les données à préparer

La difficulté n’est pas le clic sur “Déclarer”. C’est la qualité des informations disponibles. Une entreprise qui structure les données en amont transforme la déclaration en routine, au lieu d’en faire une enquête de fin d’année.

Informations sur la formation

Intitulé précis de la formation.
Dates de début et de fin.
Modalité : présentiel, distance ou mixte.
Type de preuve : attestation ou justificatif de réussite.
Compétences transférables et codes associés lorsque demandés.
Formacode / NSF / ROME selon les fiches et dictionnaires de données.

Informations sur le titulaire

Identification fiable du salarié bénéficiaire.
Entreprise / établissement concerné et SIRET.
Date de début de validité du justificatif lorsqu’elle existe.
Statut de la déclaration : à faire, faite, vérifiée, à corriger.
Date limite de déclaration ou de vérification.

Le fichier maître à créer dans l’entreprise

Construisez un tableau unique avec une ligne par salarié et par formation : salarié → formation → catégorie → preuve → date de référence → responsable de déclaration → date limite → statut → anomalie.

Ce tableau devient votre “tour de contrôle” pour 2027 et peut être rapproché du SIRH, du LMS, du plan de développement des compétences et de la GEPP/GPEC afin d’éviter les doubles saisies.

Pratique RH : relier ces données aux entretiens professionnels, à la mobilité interne, aux parcours métiers et au plan de développement des compétences permet de transformer une obligation de traçabilité en véritable cartographie des compétences. Les accès et exports issus du SIRH doivent rester cohérents avec le RGPD, la minimisation des données et les droits des salariés.
Les champs exacts peuvent évoluer avec la plateforme : utilisez le dictionnaire de données officiel au moment de l’import.
Avantage Digital
CHAPITRE 10

Droits des salariés :
mobilité, données RH et cas particuliers

Le Passeport de prévention est attaché au titulaire. Il n’est donc pas un simple “dossier employeur”. Cette logique change la manière de penser la portabilité des compétences et l’accès aux données.

Accès du titulaire

Le portail officiel annonce l’ouverture de l’espace travailleurs au 16 novembre 2026. Ils pourront consulter les déclarations effectuées et compléter leur passeport dans certains cas.

Consultation de l’ensemble des données du passeport.
Valorisation des compétences SST lors d’une mobilité interne, d’un changement de poste ou d’un parcours de professionnalisation.
Possibilité de compléter les formations suivies à leur propre initiative.

Consultation par l’employeur

L’employeur peut consulter et conserver les données nécessaires au suivi de ses obligations en matière de formation SST, sauf opposition du titulaire, et sous réserve du respect du RGPD, de la loi Informatique et Libertés et des règles d’accès définies dans le SIRH.

Équipe et transformation des compétences
Compétences portables

Cas de l’intérim

Le Code du travail prévoit un mécanisme spécifique : lorsque la formation est dispensée à un salarié temporaire à l’initiative de l’entreprise utilisatrice, l’entreprise de travail temporaire alimente le passeport après information de l’entreprise utilisatrice, sauf lorsqu’un organisme de formation déclare directement.

Le passeport facilite la traçabilité, mais il ne dispense jamais l’employeur de vérifier qu’un salarié dispose effectivement de la formation adaptée à son poste, à ses risques et aux exigences internes.

Sources : Code du travail art. L4141-5 ; portail officiel Passeport de prévention, actualités du 15 juin 2026.
Avantage Digital
CHAPITRE 11

Risque juridique :
plan d’action employeur sur 30 jours

Le principal risque opérationnel n’est pas seulement “d’oublier une saisie”. C’est de ne pas savoir qui devait déclarer quoi, pour qui et avant quelle date.

10 000 €

Service-Public renvoie à l’article L4741-1 du Code du travail pour le manquement à l’obligation de renseignement. Cet article prévoit une amende de 10 000 € pour les manquements relevant de son champ.

30 000 €

Le même article prévoit, en cas de récidive, un an d’emprisonnement et 30 000 € d’amende ; l’amende est susceptible d’être appliquée autant de fois qu’il y a de travailleurs concernés.

Prudence juridique : l’application d’une sanction dépend de la qualification précise du manquement et de la situation. Ce guide est informatif et ne remplace pas un conseil juridique.

Votre plan d’action en 6 étapes

1

Nommer un pilote

RH, prévention, formation ou tiers déclarant : une personne doit être responsable de la chaîne de déclaration.

2

Cartographier les formations SST

Listez les formations internes et externes réalisées depuis le 16 mars 2026 et classez-les par catégorie.

3

Calculer les échéances

Ajoutez une date limite à chaque ligne via le simulateur officiel.

4

Vérifier les organismes

Contrôlez les déclarations des prestataires, surtout sur les formations structurantes : CACES, amiante, habilitations.

5

Préparer 2027

Ajoutez dès maintenant les catégories 3 et 4 à votre fichier maître même si l’obligation employeur débute au 1er janvier.

6

Mettre en place un contrôle trimestriel

À chaque fin de trimestre : déclaration, vérification, correction et archivage des preuves.

Sources : Service-Public Entreprendre F39616 ; Code du travail art. L4741-1. Se rapprocher d’un conseil compétent pour l’analyse d’un risque juridique individuel.
Avantage Digital
PRÉVENTION 2027 · IA ACT

IA Act & prévention :
intégrer l’IA dans la maîtrise des risques

L’IA devient un sujet de prévention lorsqu’elle modifie le travail, l’organisation ou la décision. Mais l’AI Act et le Passeport de prévention sont deux cadres différents : une formation IA n’est donc pas automatiquement à renseigner dans le Passeport.

Article 4 : le socle de maîtrise de l’IA

Depuis le 2 février 2025, fournisseurs et déployeurs doivent prendre des mesures pour soutenir le développement de la maîtrise de l’IA des personnes qui utilisent ou exploitent ces systèmes pour leur compte.

Le règlement (UE) 2026/1744, entré en vigueur en juillet 2026, n’impose plus de garantir un niveau individuel déterminé. Les mesures restent à adapter aux connaissances, à l’expérience, à la formation et au contexte d’usage.

Les autorités nationales de surveillance du marché peuvent superviser et faire appliquer l’article 4 depuis août 2026.

Traçabilité RH : conserver les preuves des sensibilisations, formations, guides, consignes, chartes IA et procédures internes. Aucun certificat externe spécifique n’est imposé par l’article 4.

Quand l’IA rejoint la prévention SST

Organisation du travail : intégrer les changements de poste, d’autonomie ou de processus à l’évaluation des risques.
Erreur de décision : hallucination, mauvaise interprétation, automatisation excessive ou confiance aveugle.
Santé mentale / QVCT : surcharge informationnelle, surveillance, intensification ou perte d’autonomie.
Supervision humaine : savoir contrôler, contester, interrompre ou ignorer une sortie IA inadaptée.
Réflexe DUERP : lorsqu’un usage IA transforme concrètement le travail, documenter le risque, les mesures de prévention, la validation humaine et les compétences attendues.
35 M€ / 7 %
Pratiques interdites - art. 5.
Plafond maximal pour les pratiques d’IA prohibées ; pour une entreprise, référence au CA annuel mondial total.
15 M€ / 3 %
Obligations opérateurs - art. 99(4).
Notamment obligations des déployeurs de l’art. 26 et certaines obligations de transparence de l’art. 50, lorsqu’elles sont applicables.
7,5 M€ / 1 %
Informations aux autorités.
Informations inexactes, incomplètes ou trompeuses fournies à une autorité ou à un organisme notifié en réponse à une demande.
Sources vérifiées au 01/09/2026 : AI Act consolidé, art. 4 et 99 • règlement (UE) 2026/1744 • Commission européenne, AI Literacy Q&A et cadre d’application de l’AI Act • Code du travail, art. L4121-1 à L4121-3. Le plafond 35 M€ / 7 % concerne les pratiques interdites de l’article 5, pas l’absence d’une charte IA.
Avantage Digital
IA ACT · RH & SUPERVISION HUMAINE

RH & IA :
les usages qui demandent le plus de vigilance

L’Annexe III de l’AI Act classe certains usages RH parmi les systèmes à haut risque. L’objectif n’est pas d’interdire l’IA, mais de renforcer gouvernance, compétences, contrôle humain et traçabilité.

Recrutement

Sélection & filtrage

Analyse ou filtrage des candidatures et évaluation de candidats lorsque le système entre dans le périmètre à haut risque.

Carrière & mobilité

Promotion & mobilité interne

IA utilisée pour recommander, filtrer ou décider une promotion, une mobilité interne, un changement de poste ou une rupture lorsqu’elle entre dans le périmètre de l’Annexe III.

Organisation

Affectation des tâches

Attribution de tâches fondée sur le comportement ou certaines caractéristiques individuelles.

Management

Suivi & performance

Surveillance ou évaluation des performances et du comportement lorsqu’elles relèvent des usages visés par l’Annexe III.

Repère 2 décembre 2027

Après l’AI Omnibus de juillet 2026, les règles concernant les systèmes à haut risque de l’Annexe III doivent s’appliquer à compter du 2 décembre 2027.

L’article 26 prévoit notamment une supervision humaine confiée à des personnes ayant la compétence, la formation, l’autorité et le soutien nécessaires.

IA Act ≠ Passeport de prévention

Formation générale ChatGPT / IA : pas automatiquement déclarable.
Maîtrise de l’IA Article 4 : obligation distincte du Passeport SST.
Formation IA visant un risque professionnel : vérifier les 3 critères du Passeport et ses exclusions.
En cas de doute : utiliser le simulateur officiel d’éligibilité.

Approche Avantage Digital : relier charte IA + DUERP + SIRH + plan de développement des compétences lorsque l’usage modifie réellement le travail : outils autorisés, données RH interdites, niveau de risque, validation humaine, procédure d’escalade et compétence attendue.

RGPD & SIRH : lorsqu’un système IA traite des CV, évaluations, données de performance ou informations issues du SIRH, l’AI Act ne remplace pas le RGPD. Les deux cadres peuvent se cumuler. Le RGPD prévoit, pour certaines violations, des amendes pouvant atteindre 20 M€ ou 4 % du CA annuel mondial. Mobilité interne, recrutement, GEPP/GPEC et gestion des talents doivent donc intégrer protection des données, transparence et contrôle humain.
Sources : AI Act art. 26, 99 et Annexe III • règlement (UE) 2026/1744 • Commission européenne • CNIL, articulation AI Act / RGPD. Les obligations exactes dépendent du système, de son usage et de la qualification juridique applicable.
Avantage Digital
PRÉVENTION 2027 · CYBERSÉCURITÉ

Cybersécurité :
transformer les salariés en première ligne de vigilance

Phishing, piratage de comptes, rançongiciels, appareils mobiles ou fraude par ingénierie sociale touchent directement le travail. La sensibilisation cyber est une mesure de prévention utile, mais elle n’entre pas automatiquement dans le Passeport de prévention.

Les 6 réflexes à entraîner

Reconnaître un hameçonnage, une fausse urgence ou une demande inhabituelle.
Protéger les comptes : mots de passe uniques, coffre-fort et MFA.
Séparer usages professionnels et personnels et sécuriser les terminaux.
Face à un incident : alerter vite, ne pas masquer l’erreur et appliquer la procédure.
Protéger les données sensibles avant tout envoi vers un service cloud ou une IA.
Vérifier humainement une demande sensible, même si elle semble provenir d’un dirigeant.
Former régulièrement, pas une fois pour toutes

Cybermalveillance.gouv.fr recommande de sensibiliser les collaborateurs aux principales menaces et aux comportements à adopter.

SensCyber propose trois modules, environ deux heures d’e-sensibilisation et une attestation. SecNumAcadémie complète cette approche avec les fondamentaux de la cybersécurité.

PhishingMFARansomwareIncident

À ne pas confondre : l’existence d’une attestation de sensibilisation cyber ne suffit pas, à elle seule, à rendre la formation éligible au Passeport de prévention.

Bon système de prévention : sensibiliser → tester les réflexes → simuler un incident → corriger les faiblesses → recommencer. La culture cyber se construit par répétition.
Sources : Cybermalveillance.gouv.fr • SensCyber • ANSSI / MesServicesCyber, SecNumAcadémie.
Avantage Digital
IA + CYBER · NOUVEAUX RISQUES NUMÉRIQUES

IA & cybersécurité :
quand l’IA élargit la surface de risque

L’IA accélère les usages, mais aussi certaines erreurs : partage de données, outils non validés, fraude plus crédible et automatisations qui exécutent trop vite. La prévention doit donc combiner règles, compétences et contrôle humain.

Données

Fuite d’informations

Copie de données clients, RH, techniques ou confidentielles dans un outil non autorisé.

Contenus piégés

Prompt injection

Une IA connectée à des documents ou au web peut recevoir des instructions malveillantes cachées.

Ingénierie sociale

Deepfakes & fraude

Imitation de voix, vidéo ou identité pour provoquer un paiement, une divulgation ou une action urgente.

Gouvernance

Shadow AI

Multiplication d’outils non validés et de comptes personnels utilisant des données de l’entreprise.

Automatisation

Dépendance automatique

Exécution d’une recommandation IA sans contrôle lorsqu’elle touche un processus critique.

Organisation

Réaction à l’incident

Le salarié doit savoir suspendre l’action, alerter et conserver les éléments nécessaires à l’analyse.

Est-ce déclarable dans le Passeport ?

Pas par principe. Le décret ne crée pas de catégorie autonome « cybersécurité ».

Si un risque numérique est directement lié à la santé ou à la sécurité au travail - par exemple dans un environnement industriel ou un système pouvant affecter la sécurité physique - l’éligibilité éventuelle doit être appréciée au cas par cas.

Le socle de prévention 2027

Passeport SST : tracer les formations éligibles.
DUERP : évaluer les risques liés au travail réel.
Charte IA : cadrer outils, données et validation.
Politique cyber : protéger systèmes, accès et procédures.
Formation : adapter les réflexes au poste et aux usages.

Une même logique : identifier le risque → former → tracer → tester les réflexes → améliorer. Les cadres juridiques restent distincts, mais la gouvernance peut être cohérente.

Sources : Cybermalveillance.gouv.fr • ANSSI • AI Act, notamment art. 15 pour les exigences de cybersécurité des systèmes d’IA à haut risque. L’éligibilité au Passeport doit toujours être vérifiée au regard du décret et du simulateur officiel.
Avantage Digital
CHECKLIST EMPLOYEUR

Passeport de prévention :
votre organisation RH est-elle prête pour 2027 ?

Utilisez cette page en réunion RH / prévention. Une case non cochée signale un point à sécuriser avant la prochaine échéance.

Organisation

Un pilote interne ou tiers déclarant est identifié.
L’accès au portail employeur fonctionne.
Le fichier maître des formations SST existe.
Les formations sont classées en catégories 1 à 4.
Les exclusions réglementaires sont connues.

Déclaration

Les formations internes depuis le 16 mars 2026 ont été recensées.
Les dates limites sont calculées par trimestre.
Les organismes de formation externes sont suivis.
Les anomalies et corrections sont tracées.
L’import en masse est prêt si le volume le justifie.

Données & preuves

Attestations et justificatifs sont archivés.
Les compétences transférables sont documentées.
Les SIRET et données bénéficiaires sont fiables.
Les habilitations/autorisation ne sont pas confondues avec les formations.

Préparation 2027

Les catégories 3 et 4 sont déjà repérées.
Le délai de 6 mois est intégré au processus 2027.
Les équipes RH / prévention savent qui fait quoi.
Un contrôle trimestriel est planifié.

Objectif : passer d’une logique “on déclarera quand il faudra” à une logique processus → données → échéance → preuve.

Avantage Digital
SOURCES OFFICIELLES

Sources officielles :
les liens à conserver dans vos favoris

Le Passeport de prévention continue de se déployer. Pour toute décision, vérifiez la version la plus récente des sources officielles ci-dessous.

Note méthodologique

Le présent guide synthétise les informations officielles disponibles au 1er septembre 2026. Il privilégie les textes et portails publics. Le dispositif étant encore en phase de déploiement, certaines interfaces, dictionnaires de données ou échéances pratiques peuvent être précisées ultérieurement.

Ce document est informatif et ne constitue pas un avis juridique.

Avantage Digital

Nous accompagnons les entreprises dans la structuration des compétences, des processus RH, de la formation professionnelle et de la transformation digitale. Le bon réflexe : partir du processus avant d’ajouter un outil.

Avantage Digital
PASSONS À L’ACTION

Passeport de prévention 2027 :
évitez l’urgence administrative

La bonne méthode tient en quatre mots : recenser, qualifier, déclarer, vérifier. En structurant les données maintenant, l’élargissement aux quatre catégories au 1er janvier 2027 devient un processus maîtrisé plutôt qu’un rattrapage.

Échanger sur votre plan de développement des compétences & vos processus RH
Site web
www.avantagedigital.fr
Rendez-vous
calendly.com/avantage_digital
Expertise
Formation • Digital • IA • Processus

La règle simple

« Une obligation devient coûteuse lorsqu’elle arrive sans processus. Avec un responsable, une donnée fiable et une échéance connue, elle redevient une routine. »