Prendre rendez-vous

EU AI Act : le cadre réglementaire européen de l'intelligence artificielle

Classes de risque, échéances après le Digital Omnibus, rôles et sanctions : ce que le règlement (UE) 2024/1689 signifie pour les entreprises – état des lieux en juillet 2026.

Avec le règlement (UE) 2024/1689 – l'AI Act –, l'UE a créé pour la première fois un cadre juridique horizontal pour l'intelligence artificielle. Le règlement est entré en vigueur le 1er août 2024 et s'applique depuis de manière échelonnée ; il suit une approche fondée sur les risques, allant de l'interdiction pure et simple à une quasi-absence d'obligations. Avec le règlement modificatif (UE) 2026/1744 (« Digital Omnibus on AI »), le législateur européen a reporté à l'été 2026 des échéances centrales pour les systèmes à haut risque – l'approche fondée sur les risques du règlement n'en est pas affectée. Pour les CISO, les DSI et les responsables conformité, la question n'est donc plus tant de savoir si l'AI Act les concerne, mais dans quel rôle et à partir de quand.

L'essentiel en un coup d'œil

01

Approche fondée sur les risques : quatre niveaux

Le règlement encadre les systèmes d'IA selon leur niveau de risque. Les pratiques présentant un risque inacceptable sont interdites par l'article 5 – notamment la notation sociale (social scoring), les techniques délibérément manipulatrices, la reconnaissance des émotions sur le lieu de travail et certaines identifications biométriques à distance en temps réel à des fins répressives. Les systèmes à haut risque (article 6 en liaison avec les annexes I et III) – par exemple dans les infrastructures critiques, l'éducation, l'emploi ou la répression pénale – sont soumis à des exigences étendues en matière de gestion des risques, de qualité des données, de documentation technique, de contrôle humain et d'évaluation de la conformité. Certains systèmes comme les chatbots et l'IA générative sont soumis aux obligations de transparence de l'article 50, que nous traitons en détail dans une page de connaissances dédiée. La grande majorité des systèmes d'IA utilisés relève de la catégorie à risque minimal et n'est soumise à aucune obligation spécifique.

02

Calendrier : application échelonnée depuis 2025

Depuis le 2 février 2025 s'appliquent les interdictions de l'article 5 et l'obligation de maîtrise de l'IA (article 4) ; depuis le 2 août 2025, les règles relatives aux modèles d'IA à usage général (GPAI) ainsi que les dispositions de gouvernance et de sanction. À partir du 2 août 2026, le règlement s'applique pour le reste, y compris les obligations de transparence de l'article 50. Les obligations relatives aux systèmes à haut risque ont été reportées par le Digital Omnibus : les systèmes autonomes relevant de l'annexe III ne devront satisfaire aux exigences qu'à partir du 2 décembre 2027, et les systèmes intégrés dans des produits réglementés relevant de l'annexe I qu'à partir du 2 août 2028 (initialement le 2 août 2026 et 2027 respectivement). Les modèles GPAI mis sur le marché avant le 2 août 2025 disposent, en vertu de l'article 111, paragraphe 3, d'un délai courant jusqu'au 2 août 2027.

03

Digital Omnibus : règlement (UE) 2026/1744

Les modifications proposées par la Commission fin 2025 sont désormais du droit en vigueur : le règlement modificatif (UE) 2026/1744 (« Digital Omnibus on AI ») a été adopté le 16 juin 2026 par le Parlement et le 29 juin 2026 par le Conseil, publié au Journal officiel le 24 juillet 2026, et est entré en vigueur le 27 juillet 2026. Il reporte les échéances applicables aux systèmes à haut risque à des dates fixes – le mécanisme initialement envisagé, qui aurait lié l'applicabilité à la disponibilité de normes harmonisées, a été abandonné. Les systèmes génératifs mis sur le marché avant le 2 août 2026 bénéficient d'une période transitoire jusqu'au 2 décembre 2026 pour le marquage lisible par machine prévu à l'article 50, paragraphe 2. Une nouvelle interdiction a été introduite à l'article 5, applicable à partir du 2 décembre 2026, visant les systèmes d'IA qui génèrent des représentations intimes non consenties ou du matériel pédopornographique ; l'échéance pour les bacs à sable réglementaires nationaux de l'IA a été reportée au 2 août 2027, et les PME et start-ups bénéficient d'allègements, notamment en matière de documentation et de gestion de la qualité.

04

Rôles et obligations : fournisseurs et déployeurs

Le règlement distingue notamment les fournisseurs (providers), qui développent un système d'IA ou le mettent sur le marché sous leur propre nom, et les déployeurs (deployers), qui utilisent un système à titre professionnel sous leur propre responsabilité. Les fournisseurs de systèmes à haut risque supportent l'essentiel des obligations (articles 16 et suivants) : gestion des risques, documentation technique, système de gestion de la qualité, évaluation de la conformité et marquage CE. En vertu de l'article 26, les déployeurs doivent notamment utiliser les systèmes conformément à leur destination, garantir un contrôle humain compétent, surveiller le fonctionnement et signaler les incidents ; quiconque modifie substantiellement un système à haut risque ou le propose sous son propre nom peut lui-même endosser le rôle de fournisseur. Le champ d'application est en outre extraterritorial (article 2) : sont également couverts les fournisseurs de pays tiers dès lors que les sorties de leurs systèmes sont utilisées dans l'UE.

05

Sanctions : jusqu'à 35 millions d'euros ou 7 %

L'article 99 prévoit trois niveaux d'amendes. Les violations des interdictions de l'article 5 peuvent être sanctionnées par des amendes allant jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial – le montant le plus élevé étant retenu. Les violations de la plupart des autres obligations, dont les obligations des fournisseurs, des déployeurs et de transparence des articles 16, 26 et 50, coûtent jusqu'à 15 millions d'euros ou 3 % ; la fourniture d'informations inexactes ou trompeuses aux autorités, jusqu'à 7,5 millions d'euros ou 1 %. Pour les PME et les start-ups, c'est à chaque fois le plus bas des deux montants qui s'applique. La mise en œuvre incombe aux autorités nationales de surveillance du marché ; pour les modèles GPAI, c'est le Bureau de l'IA (AI Office) de la Commission qui est compétent, ses pouvoirs d'exécution s'appliquant pleinement à partir du 2 août 2026.

06

ISO/IEC 42001 et normes harmonisées

ISO/IEC 42001:2023 définit un système de management de l'IA certifiable (AIMS) et constitue un cadre approprié pour ancrer structurellement la gouvernance de l'IA – en particulier en combinaison avec un SMSI existant fondé sur ISO/IEC 27001. Une certification ISO 42001 ne fonde toutefois pas de présomption de conformité au titre de l'article 40 de l'AI Act : celle-ci ne naît que de normes européennes harmonisées dont les références sont publiées au Journal officiel de l'UE. Ces normes sont encore en cours d'élaboration au sein du CEN/CENELEC JTC 21 ; pour la gestion de la qualité prévue à l'article 17, une norme européenne propre voit le jour avec l'EN 18286, plutôt qu'une reprise directe de l'ISO 42001 – elle se trouve en vote final, les autres documents n'existant qu'à l'état de projets prEN. En juillet 2026, aucune norme harmonisée relative à l'AI Act n'est encore citée au Journal officiel ; dans la pratique, une approche combinée fait donc ses preuves : ISO/IEC 42001 pour l'organisation et les normes en cours d'élaboration pour chaque système à haut risque.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (KI-Verordnung / AI Act)

Règlement de base : approche fondée sur les risques (art. 5, 6, 50), obligations des fournisseurs et des déployeurs (art. 16, 26), sanctions (art. 99) et calendrier d'application (art. 113).

Amtsblatt der EU / EUR-Lex · 2026

Verordnung (EU) 2026/1744 („Digital Omnibus on AI“)

Règlement modificatif (publié le 24.07.2026, en vigueur depuis le 27.07.2026) : nouvelles échéances pour les systèmes à haut risque, période transitoire pour l'article 50, paragraphe 2, et deux nouvelles interdictions à l'article 5.

Europäische Kommission · 2026

AI Act | Shaping Europe's digital future

Aperçu officiel de la Commission sur les niveaux de risque, les obligations GPAI et le calendrier d'application actuel après le Digital Omnibus.

Gibson Dunn · 2026

EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes

Analyse juridique de l'accord Omnibus, portant notamment sur l'obligation de transparence de l'article 50, applicable sans changement à partir du 02.08.2026.

Cloud Security Alliance · 2026

EU AI Act Compliance: prEN 18286 and ISO 42001

Research Note sur le rapport entre ISO/IEC 42001 et la norme harmonisée en cours d'élaboration EN 18286 (article 17), ainsi que sur la présomption de conformité au titre de l'article 40.

artificialintelligenceact.eu (Future of Life Institute) · 2024

Implementation Timeline

Aperçu du calendrier d'application initial, y compris la règle transitoire pour les modèles GPAI existants prévue à l'article 111, paragraphe 3 (état antérieur au Digital Omnibus).

Où en est votre conformité IA ?

Lors d'un premier entretien sans engagement, nous classons vos systèmes d'IA dans les classes de risque de l'AI Act et vous montrons quelles échéances et obligations s'appliquent concrètement à vous.