Sommaire
Rejoignez la newsletter
Des conseils, analyses et actualités sur la cybersécurité chaque mois dans votre boite mail ! 
En savoir plus sur nos politiques de confidentialités.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
Tous les articles
10
min
ISO 42001 et gouvernance IA

AI Act 2026 : comprendre la classification des risques et vos obligations

Le règlement européen sur l'intelligence artificielle n'est plus une perspective lointaine. Depuis le 1er août 2024, l'AI Act est en vigueur, et son calendrier d'application vient d'être clarifié de façon définitive.

Le 27 juillet 2026, le règlement (UE) 2026/1744, dit Digital Omnibus sur l'IA, est entré en vigueur. Il reporte les obligations les plus exigeantes, celles qui concernent les systèmes d'IA à haut risque, du 2 août 2026 au 2 décembre 2027. Ce texte n'est plus une proposition parlementaire : c'est le droit européen en vigueur, publié au Journal officiel de l'Union le 24 juillet 2026, après un accord politique entre le Parlement et le Conseil scellé fin juin 2026.

Pourtant, beaucoup d'organisations continuent de regarder ce texte de loin, persuadées qu'il ne les concerne pas directement. C'est une erreur. L'AI Act ne régule pas uniquement des technologies : il régule des acteurs, des responsabilités et des positions dans une chaîne de valeur. Et dans cette chaîne, presque toutes les entreprises qui utilisent, achètent, déploient ou distribuent de l'IA sont concernées.

Décryptons ce que ce règlement implique concrètement, au-delà des présentations simplifiées.

Un texte historique, mais souvent mal compris

L'AI Act représente une première mondiale : un cadre réglementaire complet, structuré et directement applicable à l'ensemble des systèmes et des acteurs de l'IA au sein de l'Union européenne. Son ambition va bien au-delà de la conformité technique. Ce texte cherche à organiser les conditions d'un développement de l'IA plus robuste, plus responsable et plus soutenable.

Mais réduire l'AI Act à une liste d'obligations à cocher serait une erreur stratégique. Il nous invite à penser une vraie gouvernance de l'IA dans l'entreprise, une gouvernance qui, bien pensée, devient un levier de performance et de différenciation, pas un frein.

Le niveau de risque ne dépend pas uniquement de la technologie. Il dépend avant tout de l'usage qui en est fait.

Définition juridique : ce que dit l'article 3 de l'AI Act

Le règlement (UE) 2024/1689 définit un système d'IA de façon précise, à l'article 3 :

"Système d'IA" : un système automatisé qui est conçu pour fonctionner à différents niveaux d'autonomie et peut faire preuve d'une capacité d'adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu'il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuels.

Cette définition volontairement large explique pourquoi le texte s'applique à un spectre très étendu d'outils : d'un simple algorithme de recommandation à un système de diagnostic médical assisté par IA.

Le calendrier officiel, confirmé au 27 juillet 2026

Date Statut Ce qui s'applique
1er août 2024 ✅ En vigueur Entrée en vigueur officielle du règlement
2 février 2025 ✅ En vigueur Interdictions des pratiques à risque inacceptable
2 août 2025 ✅ En vigueur Obligations des modèles GPAI + régime général de sanctions
2 août 2026 ✅ En vigueur Transparence Article 50 (chatbots, deepfakes, contenus IA)
2 décembre 2026 🔄 À venir Fin du délai de transition pour le marquage des contenus + 2 nouvelles interdictions (nudification non consentie, contenus pédopornographiques générés par IA)
2 décembre 2027 🔄 À venir Haut risque Annexe III : recrutement, crédit, éducation, justice, infrastructures critiques
2 août 2028 🔄 À venir Haut risque Annexe I : IA intégrée à des produits déjà réglementés (dispositifs médicaux, machines, jouets connectés)

Deux échéances de report sont souvent confondues : le report à décembre 2027 concerne les systèmes autonomes de l'Annexe III (RH, crédit, éducation), tandis que le report à août 2028 concerne les systèmes IA intégrés à des produits déjà réglementés par ailleurs (Annexe I). Ce ne sont pas la même chose, ni le même calendrier.

Les 4 niveaux de risque : une logique fondée sur l'impact

Le cœur du dispositif repose sur une classification des systèmes d'IA selon leur niveau de risque potentiel sur la sécurité, la santé et les droits fondamentaux des personnes.

IA Act - Arbre de décisions

🔴 Risque inacceptable : Interdiction totale

Ces systèmes sont purement et simplement interdits depuis le 2 février 2025. Ils portent atteinte aux valeurs fondamentales de l'Union européenne.

Exemples concernés :

  • Notation sociale des individus par les pouvoirs publics
  • Exploitation de la vulnérabilité des personnes (âge, handicap, situation économique)
  • Manipulation comportementale ou cognitive à l'insu des individus
  • Reconnaissance des émotions dans des contextes professionnels ou éducatifs

Deux interdictions supplémentaires s'y ajoutent à partir du 2 décembre 2026, introduites par le Digital Omnibus : les systèmes d'IA générant des contenus intimes non consentis et les contenus à caractère pédopornographique générés par IA.

🟠 Risque élevé : Encadrement strict désormais fixé au 2 décembre 2027

Ces systèmes ne sont pas intrinsèquement dangereux, mais leur impact potentiel sur les individus les soumet à des exigences fortes. C'est ici que la majorité des entreprises vont devoir agir, avec un peu plus de temps que prévu initialement.

Exemples concernés :

  • Outils de recrutement ou d'évaluation automatisée des candidats
  • Algorithmes de scoring de crédit ou d'accès aux services financiers
  • Systèmes d'aide au diagnostic médical
  • Systèmes utilisés dans la justice, les forces de l'ordre ou les infrastructures critiques
  • Outils d'évaluation des élèves dans l'éducation

Le règlement (UE) 2026/1744 reporte ces obligations du 2 août 2026 au 2 décembre 2027. Ce report est désormais définitif et publié au Journal officiel : il ne s'agit plus d'une hypothèse parlementaire mais du droit applicable.

Le report ne dispense toutefois pas de tout : trois obligations restent pleinement exigibles dès maintenant, quel que soit le niveau de risque du système concerné :

  • Informer clairement l'utilisateur qu'il interagit avec une IA (article 50)
  • Se soumettre aux pouvoirs de sanction et de contrôle des autorités compétentes
  • Former le personnel à un usage critique de l'IA (article 4, littératie IA), dans une version assouplie entrée en vigueur le 27 juillet 2026

Le report à 2027 ne doit pas être interprété comme une pause. Quatre actions restent prioritaires dès maintenant :

  • Littératie IA des équipes : former les salariés qui utilisent ou supervisent des systèmes d'IA, obligation en vigueur depuis février 2025 et confirmée sous une forme assouplie en juillet 2026
  • Transparence sur les chatbots et contenus générés : informer les utilisateurs, obligation pleinement applicable depuis le 2 août 2026
  • Cartographie des systèmes à risque : identifier dès maintenant les outils qui basculeront en Annexe III (recrutement, scoring, éducation) avant l'échéance de décembre 2027
  • Documentation et registre de risques : poser les bases d'une gouvernance IA structurée plutôt que d'attendre l'échéance finale

🟡 Risque spécifique en matière de transparence : Article 50, en vigueur depuis le 2 août 2026

Ces systèmes sont libres d'usage, mais doivent informer clairement les utilisateurs qu'ils interagissent avec une IA. Cette obligation est pleinement applicable depuis le 2 août 2026, sans report.

Exemples concernés :

  • Chatbots et assistants virtuels
  • Deepfakes et contenus synthétiques
  • Tout contenu généré par IA destiné au public

Seul le marquage technique des contenus (watermarking, article 50§2) bénéficie d'un délai de transition, ramené de six à trois mois par le Digital Omnibus : les systèmes déjà commercialisés avant le 2 août 2026 doivent se mettre en conformité avant le 2 décembre 2026. Les autres obligations de transparence de l'article 50 (informer l'utilisateur qu'il échange avec une IA) restent, elles, applicables depuis le 2 août 2026.

🟢 Risque minimal : Usage libre

Ces systèmes ne sont soumis à aucune obligation spécifique, mais l'adoption volontaire de bonnes pratiques reste fortement recommandée.

Exemples : filtres anti-spam, systèmes de recommandation de contenus, IA d'optimisation interne sans impact direct sur les individus.

Vous souhaitez structurer votre feuille de route avec un accompagnement expert ?

Être accompagné dans la mise en conformité IA →

La distinction clé : systèmes d'IA vs modèles à usage général (GPAI)

C'est l'un des points les plus souvent mécompris, et pourtant fondamental pour identifier vos obligations réelles.

Un système d'IA est une application opérationnelle conçue pour un usage précis : un outil de recrutement automatisé, un algorithme de scoring, un système de diagnostic. C'est lui qui est au cœur du dispositif réglementaire.

Un modèle d'IA à usage général (GPAI), comme GPT ou les modèles de génération d'images, est une technologie de base réutilisable dans de multiples contextes. Il n'est pas lié à un usage unique. Les obligations qui s'y appliquent depuis août 2025 portent principalement sur la transparence, la documentation et le respect du droit d'auteur sur les données d'entraînement.

Ce que cela change pour vous : si votre entreprise utilise un modèle GPAI pour construire un système d'IA interne ou commerciale, vous êtes à la fois soumis aux obligations liées au modèle ET à celles liées au système. Les deux périmètres se cumulent.

Votre position dans la chaîne de valeur détermine vos obligations

L'AI Act ne traite pas tous les acteurs de la même façon. Il distingue cinq rôles, chacun portant un niveau de responsabilité différent.

Rôle Définition Niveau d'obligation
Fournisseur Développe un système d'IA ou le met sur le marché Le plus élevé
Déployeur Utilise un système d'IA dans ses activités Élevé (haut risque)
Distributeur Met à disposition un système sans en être développeur Modéré
Mandataire Représente un fournisseur non-européen dans l'UE Modéré
Importateur Introduit un système d'IA tiers sur le marché européen Modéré

Un point souvent sous-estimé : une même entreprise peut occuper plusieurs rôles simultanément selon les systèmes qu'elle utilise ou commercialise. Une entreprise SaaS B2B qui intègre de l'IA dans son produit est à la fois fournisseur pour ses clients et déployeur pour ses usages internes. Cette double casquette génère des obligations cumulées.

C'est précisément à ce stade qu'une gouvernance structurée, inspirée de standards comme ISO 42001, permet de clarifier qui porte quelle responsabilité selon chaque système utilisé.

Le calendrier des sanctions : trois paliers à connaître

Les sanctions prévues en cas de non-conformité sont graduées selon la gravité du manquement :

Type de violation Sanction maximale
Pratiques interdites (risque inacceptable) 35 M€ ou 7 % du chiffre d'affaires mondial annuel
Violations des obligations haut risque (transparence, documentation, gouvernance) 15 M€ ou 3 % du chiffre d'affaires mondial annuel
Informations incorrectes ou incomplètes fournies aux autorités 7,5 M€ ou 1,5 % du chiffre d'affaires mondial annuel

Ce barème s'applique déjà depuis le 2 août 2025, indépendamment du report des obligations haut risque à 2027.

Pourquoi la gouvernance IA est un avantage, pas une contrainte

Il serait réducteur de voir l'AI Act uniquement comme une charge réglementaire. Les organisations qui anticipent cette transformation en tirent des bénéfices concrets :

  • Structuration des responsabilités : qui décide, qui valide, qui rend compte de l'usage de l'IA
  • Priorisation des risques : tous les systèmes d'IA ne se valent pas, la gouvernance permet de concentrer les efforts là où l'impact est réel
  • Confiance des parties prenantes : clients, partenaires, investisseurs, régulateurs accordent une prime de confiance croissante aux organisations qui démontrent une maîtrise de leur IA
  • Accès à de nouveaux marchés : les appels d'offres publics et les contrats B2B exigeants intègrent de plus en plus des critères de conformité IA
  • Alignement réglementaire durable : une gouvernance solide permet d'absorber les évolutions réglementaires futures sans repartir de zéro

La norme ISO 42001, premier standard international de management de l'IA, constitue à ce titre un levier structurant. Elle permet de mettre en place cette gouvernance dans un cadre éprouvé, inspiré des meilleures pratiques de management des risques. Notre accompagnement à la certification ISO 42001 vous aide à la déployer efficacement.

Ce qu'il faut retenir

L'AI Act n'est ni un texte théorique, ni un problème lointain. Il est en vigueur, son calendrier vient d'être définitivement clarifié par le Digital Omnibus, et la fenêtre d'anticipation, bien qu'élargie jusqu'à 2027, continue de se resserrer pour les entreprises qui n'ont pas encore commencé.

La bonne question n'est plus "sommes-nous concernés ?". La quasi-totalité des entreprises qui utilisent de l'IA l'est. La bonne question est : "Quel est l'usage réel de nos systèmes d'IA et quels impacts peuvent-ils générer ?"

C'est à partir de cette réponse que tout commence.

👉 Regardez le replay de notre webinaire : Comment sécuriser vos usages IA de A à Z

Sources officielles

Vos obligations réglementaires évoluent. Identifions ensemble vos priorités de mise en conformité.

Discutons de votre mise en conformité →
Plus de contenu

Nos derniers articles de Blog