
Le règlement européen sur l'intelligence artificielle n'est plus une perspective lointaine. Depuis le 1er août 2024, l'AI Act est en vigueur, et son calendrier d'application vient d'être clarifié de façon définitive.
Le 27 juillet 2026, le règlement (UE) 2026/1744, dit Digital Omnibus sur l'IA, est entré en vigueur. Il reporte les obligations les plus exigeantes, celles qui concernent les systèmes d'IA à haut risque, du 2 août 2026 au 2 décembre 2027. Ce texte n'est plus une proposition parlementaire : c'est le droit européen en vigueur, publié au Journal officiel de l'Union le 24 juillet 2026, après un accord politique entre le Parlement et le Conseil scellé fin juin 2026.
Pourtant, beaucoup d'organisations continuent de regarder ce texte de loin, persuadées qu'il ne les concerne pas directement. C'est une erreur. L'AI Act ne régule pas uniquement des technologies : il régule des acteurs, des responsabilités et des positions dans une chaîne de valeur. Et dans cette chaîne, presque toutes les entreprises qui utilisent, achètent, déploient ou distribuent de l'IA sont concernées.
Décryptons ce que ce règlement implique concrètement, au-delà des présentations simplifiées.
L'AI Act représente une première mondiale : un cadre réglementaire complet, structuré et directement applicable à l'ensemble des systèmes et des acteurs de l'IA au sein de l'Union européenne. Son ambition va bien au-delà de la conformité technique. Ce texte cherche à organiser les conditions d'un développement de l'IA plus robuste, plus responsable et plus soutenable.
Mais réduire l'AI Act à une liste d'obligations à cocher serait une erreur stratégique. Il nous invite à penser une vraie gouvernance de l'IA dans l'entreprise, une gouvernance qui, bien pensée, devient un levier de performance et de différenciation, pas un frein.
Le niveau de risque ne dépend pas uniquement de la technologie. Il dépend avant tout de l'usage qui en est fait.
Le règlement (UE) 2024/1689 définit un système d'IA de façon précise, à l'article 3 :
"Système d'IA" : un système automatisé qui est conçu pour fonctionner à différents niveaux d'autonomie et peut faire preuve d'une capacité d'adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu'il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuels.
Cette définition volontairement large explique pourquoi le texte s'applique à un spectre très étendu d'outils : d'un simple algorithme de recommandation à un système de diagnostic médical assisté par IA.
Deux échéances de report sont souvent confondues : le report à décembre 2027 concerne les systèmes autonomes de l'Annexe III (RH, crédit, éducation), tandis que le report à août 2028 concerne les systèmes IA intégrés à des produits déjà réglementés par ailleurs (Annexe I). Ce ne sont pas la même chose, ni le même calendrier.
Le cœur du dispositif repose sur une classification des systèmes d'IA selon leur niveau de risque potentiel sur la sécurité, la santé et les droits fondamentaux des personnes.

Ces systèmes sont purement et simplement interdits depuis le 2 février 2025. Ils portent atteinte aux valeurs fondamentales de l'Union européenne.
Exemples concernés :
Deux interdictions supplémentaires s'y ajoutent à partir du 2 décembre 2026, introduites par le Digital Omnibus : les systèmes d'IA générant des contenus intimes non consentis et les contenus à caractère pédopornographique générés par IA.
Ces systèmes ne sont pas intrinsèquement dangereux, mais leur impact potentiel sur les individus les soumet à des exigences fortes. C'est ici que la majorité des entreprises vont devoir agir, avec un peu plus de temps que prévu initialement.
Exemples concernés :
Le règlement (UE) 2026/1744 reporte ces obligations du 2 août 2026 au 2 décembre 2027. Ce report est désormais définitif et publié au Journal officiel : il ne s'agit plus d'une hypothèse parlementaire mais du droit applicable.
Le report ne dispense toutefois pas de tout : trois obligations restent pleinement exigibles dès maintenant, quel que soit le niveau de risque du système concerné :
Le report à 2027 ne doit pas être interprété comme une pause. Quatre actions restent prioritaires dès maintenant :
Ces systèmes sont libres d'usage, mais doivent informer clairement les utilisateurs qu'ils interagissent avec une IA. Cette obligation est pleinement applicable depuis le 2 août 2026, sans report.
Exemples concernés :
Seul le marquage technique des contenus (watermarking, article 50§2) bénéficie d'un délai de transition, ramené de six à trois mois par le Digital Omnibus : les systèmes déjà commercialisés avant le 2 août 2026 doivent se mettre en conformité avant le 2 décembre 2026. Les autres obligations de transparence de l'article 50 (informer l'utilisateur qu'il échange avec une IA) restent, elles, applicables depuis le 2 août 2026.
Ces systèmes ne sont soumis à aucune obligation spécifique, mais l'adoption volontaire de bonnes pratiques reste fortement recommandée.
Exemples : filtres anti-spam, systèmes de recommandation de contenus, IA d'optimisation interne sans impact direct sur les individus.
C'est l'un des points les plus souvent mécompris, et pourtant fondamental pour identifier vos obligations réelles.
Un système d'IA est une application opérationnelle conçue pour un usage précis : un outil de recrutement automatisé, un algorithme de scoring, un système de diagnostic. C'est lui qui est au cœur du dispositif réglementaire.
Un modèle d'IA à usage général (GPAI), comme GPT ou les modèles de génération d'images, est une technologie de base réutilisable dans de multiples contextes. Il n'est pas lié à un usage unique. Les obligations qui s'y appliquent depuis août 2025 portent principalement sur la transparence, la documentation et le respect du droit d'auteur sur les données d'entraînement.
Ce que cela change pour vous : si votre entreprise utilise un modèle GPAI pour construire un système d'IA interne ou commerciale, vous êtes à la fois soumis aux obligations liées au modèle ET à celles liées au système. Les deux périmètres se cumulent.
L'AI Act ne traite pas tous les acteurs de la même façon. Il distingue cinq rôles, chacun portant un niveau de responsabilité différent.
Un point souvent sous-estimé : une même entreprise peut occuper plusieurs rôles simultanément selon les systèmes qu'elle utilise ou commercialise. Une entreprise SaaS B2B qui intègre de l'IA dans son produit est à la fois fournisseur pour ses clients et déployeur pour ses usages internes. Cette double casquette génère des obligations cumulées.
C'est précisément à ce stade qu'une gouvernance structurée, inspirée de standards comme ISO 42001, permet de clarifier qui porte quelle responsabilité selon chaque système utilisé.
Les sanctions prévues en cas de non-conformité sont graduées selon la gravité du manquement :
Ce barème s'applique déjà depuis le 2 août 2025, indépendamment du report des obligations haut risque à 2027.
Il serait réducteur de voir l'AI Act uniquement comme une charge réglementaire. Les organisations qui anticipent cette transformation en tirent des bénéfices concrets :
La norme ISO 42001, premier standard international de management de l'IA, constitue à ce titre un levier structurant. Elle permet de mettre en place cette gouvernance dans un cadre éprouvé, inspiré des meilleures pratiques de management des risques. Notre accompagnement à la certification ISO 42001 vous aide à la déployer efficacement.
L'AI Act n'est ni un texte théorique, ni un problème lointain. Il est en vigueur, son calendrier vient d'être définitivement clarifié par le Digital Omnibus, et la fenêtre d'anticipation, bien qu'élargie jusqu'à 2027, continue de se resserrer pour les entreprises qui n'ont pas encore commencé.
La bonne question n'est plus "sommes-nous concernés ?". La quasi-totalité des entreprises qui utilisent de l'IA l'est. La bonne question est : "Quel est l'usage réel de nos systèmes d'IA et quels impacts peuvent-ils générer ?"
C'est à partir de cette réponse que tout commence.
👉 Regardez le replay de notre webinaire : Comment sécuriser vos usages IA de A à Z
Vos obligations réglementaires évoluent. Identifions ensemble vos priorités de mise en conformité.
Discutons de votre mise en conformité →