AI Act : ce que le règlement change pour les entreprises

Intelligence Artificielle
Informations IA

Par Marine Benech

27 août 2026

13 minutes de lecture

L'AI Act en bref

  • L'AI Act (règlement UE 2024/1689) classe chaque système d'IA selon quatre niveaux de risque : inacceptable, haut risque, limité, minimal. Les obligations dépendent de ce niveau, pas de l'entreprise dans son ensemble.
  • Les pratiques interdites sont prohibées depuis le 2 février 2025. Les obligations de transparence s'appliquent depuis le 2 août 2026.
  • Le Digital Omnibus, entré en vigueur le 27 juillet 2026, a reporté les obligations des systèmes à haut risque de l'annexe III au 2 décembre 2027, mais n'a rien changé pour les autres niveaux de risque.
  • Les sanctions sont graduées sur trois paliers : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 millions ou 3 % pour les autres manquements, 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités.
  • En France, la CNIL est appelée à devenir l'autorité de référence, appuyée par une quinzaine de régulateurs sectoriels, mais le texte qui officialise ce schéma est encore en cours d'adoption au Parlement à l'été 2026.
  • La première étape concrète pour une entreprise reste la même quel que soit le calendrier : cartographier ses systèmes d'IA, y compris les usages non déclarés, pour savoir de quel régime chacun relève.

Depuis février 2025, l'AI Act n'est plus une échéance lointaine mais un règlement dont des pans entiers sont déjà applicables, sanctions comprises pour certains. En juillet 2026, l'Union européenne a par ailleurs revu une partie de son calendrier avec le Digital Omnibus, ce qui a nourri une confusion fréquente : penser que l'ensemble du texte a été reporté. C'est faux, et pour une entreprise qui utilise ou déploie de l'IA, la distinction entre ce qui reste dû aujourd'hui et ce qui a été décalé conditionne directement son plan de mise en conformité. Cet article détaille ce que le règlement change concrètement, ce que le Digital Omnibus a réellement modifié, qui contrôle son application en France, et les étapes pour s'y conformer. Pour une vue d'ensemble de l'IA générative avant d'aborder sa réglementation, consultez notre article Intelligence artificielle générative : définition, fonctionnement, usages et enjeux.

Sommaire

Qu'est-ce que l'AI Act ?

L'AI Act, ou règlement européen sur l'intelligence artificielle (règlement UE 2024/1689), est le premier cadre juridique complet au monde consacré à l'IA. Entré en vigueur le 1er août 2024, il ne s'applique pas à une entreprise dans son ensemble, mais système par système : une même organisation peut avoir des outils classés en risque minimal et un outil unique classé en haut risque, chacun soumis à un régime différent.


Le texte repose sur une approche par les risques : plus un système peut porter atteinte à la sécurité ou aux droits fondamentaux, plus les obligations qui l'entourent sont lourdes. Cette logique structure l'ensemble du règlement et reste inchangée, y compris après la révision du calendrier intervenue en 2026.

Les quatre niveaux de risque

Le règlement distingue quatre catégories, avec un régime juridique propre à chacune.

Niveau de risque

Exemples

Régime

Inacceptable

Notation sociale, manipulation comportementale, certaines surveillances biométriques

Interdiction totale depuis le 2 février 2025, sans dérogation

Haut risque

Recrutement, scoring de crédit, éducation, biométrie, dispositifs médicaux

Documentation technique, supervision humaine, gestion des risques, traçabilité

Limité

Chatbots, assistants vocaux, contenus générés (texte, image, vidéo)

Informer l'utilisateur qu'il interagit avec une IA

Minimal

Outils de productivité, filtres anti-spam, correcteurs orthographiques

Pas d'obligation spécifique

 

Un même outil peut basculer d'une catégorie à l'autre selon l'usage qui en est fait. Un outil de scoring utilisé pour de la fidélisation client relève du risque minimal, mais le même outil appliqué à l'octroi de crédit bascule en haut risque. La classification se fait donc par cas d'usage, pas par outil pris isolément.

Un cas concret : un outil de tri de CV

Pour rendre ces quatre niveaux plus concrets, prenons un exemple courant en entreprise : un outil d'IA qui présélectionne des candidatures.

  • La classification. Le recrutement figure explicitement parmi les cas d'usage à haut risque listés à l'annexe III du règlement. Un outil qui filtre, classe ou évalue des candidats relève donc du haut risque, quelle que soit sa sophistication technique. À l'inverse, un outil qui se limite à reformater des CV sans influencer la décision de recrutement resterait en risque minimal, tant qu'il n'effectue aucun profilage des candidats.
  • Les obligations qui en découlent. Parce que l'outil de tri est classé haut risque, l'entreprise qui le déploie doit : documenter le système et son usage, assigner une supervision humaine réelle sur les décisions issues de l'outil, informer les candidats qu'ils sont soumis à un système d'IA dans le processus de recrutement, et conserver une traçabilité des décisions prises avec son appui.
  • L'échéance qui s'applique. Ces obligations relèvent du régime de l'annexe III, reporté par le Digital Omnibus du 2 août 2026 au 2 décembre 2027. L'entreprise dispose donc de davantage de temps pour s'y conformer, mais le cas d'usage reste haut risque dès aujourd'hui : rien n'empêche une entreprise prudente de commencer sa documentation et sa gouvernance sans attendre l'échéance.
  • Le risque en cas de manquement. Un défaut de supervision humaine ou de documentation sur ce type d'outil relève du deuxième palier de sanctions, jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.

Le calendrier d'application et le Digital Omnibus

L'AI Act s'applique par vagues successives depuis 2024. C'est ce calendrier que le Digital Omnibus a partiellement révisé mi-2026, sans le remettre en cause dans son ensemble.

Ce qui était déjà acquis avant 2026

Les pratiques interdites de l'article 5 sont prohibées depuis le 2 février 2025. Les obligations pesant sur les fournisseurs de modèles d'IA à usage général, dits GPAI, comme les modèles derrière ChatGPT, Claude ou Mistral, sont en vigueur depuis le 2 août 2025 : documentation technique, résumé des données d'entraînement, politique de respect du droit d'auteur.

Ce qui a changé avec le Digital Omnibus

La Commission européenne avait proposé en novembre 2025 un paquet de simplification, scindé en deux volets distincts. Le volet consacré à l'IA a été adopté sous la forme du règlement UE 2026/1744, publié le 24 juillet 2026 et entré en vigueur trois jours plus tard, le 27 juillet. Il reporte les obligations des systèmes à haut risque relevant de l'annexe III du 2 août 2026 au 2 décembre 2027, et celles des systèmes à haut risque intégrés dans des produits déjà réglementés, comme les machines ou les dispositifs médicaux, au 2 août 2028. Le second volet du paquet, qui concernait le RGPD, la directive ePrivacy et le Data Act, reste en négociation : aucune obligation liée aux données personnelles n'a été modifiée par ce texte.


Le même texte a par ailleurs ajouté deux nouvelles pratiques interdites à l'article 5 : la génération ou la manipulation par IA de contenus intimes réalistes sans le consentement de la personne concernée, et la génération de matériel à caractère pédopornographique. Il a également reformulé l'obligation de maîtrise de l'IA de l'article 4 : elle n'impose plus de garantir un niveau de compétence donné, mais de prendre des mesures pour soutenir le développement de cette compétence au sein des équipes, ce qui en fait une obligation de moyens plutôt que de résultat.

Ce que le Digital Omnibus n'a pas changé

Les obligations de transparence de l'article 50, celles qui concernent les IA conversationnelles et le marquage des contenus générés, sont bien entrées en application le 2 août 2026, comme prévu initialement. Une période transitoire, jusqu'au 2 décembre 2026, s'applique uniquement au marquage technique des contenus déjà mis sur le marché avant cette date. Les obligations GPAI de 2025 n'ont pas non plus été reportées.


Le raccourci « l'AI Act est repoussé » est donc trompeur : seule une partie du régime haut risque a été décalée, pas le règlement dans son ensemble.

Ce que l'AI Act change concrètement selon votre niveau de risque

Pour une entreprise qui déploie de l'IA plutôt que d'en développer, les obligations concrètes dépendent directement de la classification de chaque système.

  1. En risque minimal, la majorité des usages courants, aucune obligation spécifique ne s'ajoute au-delà de la sensibilisation des équipes à un usage responsable de l'IA, une exigence de portée générale déjà applicable depuis février 2025.
  2. En risque limité, l'obligation centrale consiste à informer clairement l'utilisateur qu'il interagit avec une IA ou consulte un contenu généré artificiellement, sans complexité procédurale supplémentaire pour la plupart des usages.
  3. En haut risque, les obligations sont substantielles : une analyse d'impact sur les droits fondamentaux, une documentation technique complète, un dispositif de gestion des risques, une supervision humaine effective et une traçabilité des décisions prises ou assistées par le système. C'est ce régime qui a été reporté au 2 décembre 2027 par le Digital Omnibus, ce qui laisse davantage de temps pour s'y préparer sans dispenser de le faire.
  4. Le cas particulier des fournisseurs de modèles GPAI :

    Les obligations qui pèsent sur les fournisseurs de modèles d'IA à usage général ne concernent pas directement l'entreprise qui utilise ces modèles au quotidien : elles s'appliquent à l'éditeur du modèle, pas au déployeur en aval. Une entreprise qui utilise ChatGPT, Claude ou Mistral dans ses outils n'a donc pas à produire elle-même la documentation technique du modèle sous-jacent.


    Un régime renforcé s'applique en plus aux modèles GPAI dits à risque systémique, c'est-à-dire ceux entraînés avec une puissance de calcul dépassant un seuil fixé par le règlement à 10²⁵ opérations en virgule flottante. Ces modèles, parmi les plus puissants du marché, sont soumis à des obligations supplémentaires : évaluation contradictoire (tests adversariaux), déclaration des incidents graves et mesures renforcées de gestion des risques systémiques.


    Comprendre ce régime reste utile pour l'entreprise déployeuse, pour deux raisons. D'abord, il éclaire la chaîne de responsabilité dans laquelle s'inscrivent ses propres obligations. Ensuite, un fournisseur qui respecte ses obligations GPAI, notamment sa politique de droit d'auteur et la publication d'un résumé de ses données d'entraînement, réduit d'autant le risque juridique de l'entreprise qui construit ses propres usages sur ce modèle.

Qui contrôle l'application de l'AI Act en France

Le règlement impose à chaque État membre de désigner au moins une autorité de surveillance du marché. En France, le schéma envisagé repose sur une double coordination plutôt que sur un régulateur unique.


Le projet de loi DDADUE, volet numérique, adopté par le Sénat le 17 février 2026 puis transmis à l'Assemblée nationale, désigne la CNIL comme autorité de référence pour l'application de l'AI Act, en modifiant à cet effet la loi Informatique et Libertés de 1978. Une quinzaine d'autorités sectorielles interviennent en complément, chacune sur son domaine : la DGCCRF pour les pratiques commerciales et la coordination opérationnelle, l'Arcom pour les contenus audiovisuels et les deepfakes, l'ACPR et l'AMF pour la finance et l'assurance, la HAS et l'ANSM pour le secteur médical. L'ANSSI et le PEReN interviennent en appui technique, sans pouvoir de sanction propre.


Point important à l'été 2026 : ce schéma reste à ce stade adopté par le Sénat mais toujours en examen à l'Assemblée nationale. Tant que le texte n'aura pas été définitivement voté, la répartition précise des compétences entre autorités françaises reste, sur le papier, provisoire, même si le règlement européen s'applique déjà directement, sans attendre cette désignation nationale. Une entreprise qui cherche un point de contact peut, dans l'attente, s'appuyer sur les guides déjà publiés par la CNIL sur son rôle prévu en matière d'IA.

Les sanctions encourues

Le régime de sanctions, entré en application le 2 août 2026, est gradué sur trois paliers selon la gravité du manquement, un mécanisme directement inspiré du RGPD mais aux montants plus élevés.

Palier

Montant maximal

Manquements concernés

1

35 M€ ou 7 % du CA mondial

Non-respect des pratiques interdites de l'article 5

2

15 M€ ou 3 % du CA mondial

Obligations des fournisseurs/déployeurs haut risque, AI literacy, transparence

3

7,5 M€ ou 1 % du CA mondial

Informations inexactes fournies à une autorité ou un organisme notifié

Le montant le plus élevé entre le plafond fixe et le pourcentage du chiffre d'affaires est systématiquement retenu. Pour les PME et jeunes entreprises, le règlement prévoit à l'inverse de retenir le montant le plus bas entre les deux, afin de proportionner la sanction à la taille réelle de l'entreprise.


Au-delà du montant lui-même, l'exposition réputationnelle d'une sanction pour usage d'IA non conforme constitue un risque supplémentaire, en particulier pour les entreprises dont l'activité touche directement des consommateurs.

Le contrôle continu : audit, réévaluation et gestion des incidents

La conformité à l'AI Act n'est pas un état figé obtenu une fois pour toutes : le règlement organise un contrôle continu, à la charge de l'entreprise elle-même autant que des autorités.

  • Réévaluer la classification à chaque évolution d'usage. Un système d'IA peut changer de catégorie de risque sans changer d'outil : l'ajout d'une fonctionnalité, une extension à un nouveau cas d'usage, ou une modification substantielle du système peuvent le faire basculer vers un régime plus contraignant. La classification effectuée à l'installation d'un outil doit être révisée dès que son usage évolue, pas seulement lors d'un audit annuel.
  • Documenter et signaler les incidents graves. Le règlement définit un incident grave comme un événement entraînant, entre autres, le décès d'une personne, une atteinte sérieuse à sa santé, une perturbation grave d'une infrastructure critique, ou une atteinte aux droits fondamentaux protégés par le droit de l'Union. Un déployeur qui identifie un tel incident doit en informer sans délai le fournisseur du système, puis l'autorité de surveillance du marché compétente.
  • Tenir à jour la documentation et les journaux d'événements. Pour les systèmes à haut risque, les journaux générés automatiquement doivent être conservés au moins six mois, et la documentation technique dix ans après la mise sur le marché. Un système qui évolue sans mise à jour correspondante de sa documentation expose l'entreprise en cas de contrôle.


Cette logique de contrôle continu rejoint la recommandation faite plus haut sur la veille réglementaire : un système d'IA conforme aujourd'hui peut ne plus l'être demain, soit parce que son usage a changé, soit parce que le cadre réglementaire lui-même a évolué, comme l'a montré le Digital Omnibus en 2026.

Comment engager sa mise en conformité

Face à un calendrier partiellement révisé, la meilleure approche reste méthodique plutôt que dictée par une seule date butoir.


Cartographier l'ensemble des systèmes d'IA utilisés,
y compris ceux que les équipes emploient sans déclaration formelle, parfois appelés shadow AI. Un audit ne vaut que s'il couvre la réalité des usages, pas seulement les outils validés officiellement.


Classifier chaque système selon les quatre niveaux de risque,
en partant des cas d'usage plutôt que des outils. Un même outil peut relever de deux régimes différents selon la façon dont il est utilisé.


Documenter et structurer une gouvernance interne,
proportionnée au niveau de risque identifié : politique d'usage, supervision humaine sur les décisions sensibles, traçabilité minimale même pour les usages à risque limité. Les petites et moyennes entreprises bénéficient ici d'un allégement prévu par le règlement lui-même : pour les systèmes à haut risque, elles peuvent produire une documentation technique simplifiée, sur un modèle que la Commission européenne doit publier à cet effet, plutôt que le dossier complet attendu d'une grande entreprise.


Former les équipes à un usage responsable de l'IA,
une obligation de portée générale déjà en vigueur depuis février 2025 et qui reste la base de toute démarche de conformité, quel que soit le niveau de risque des outils utilisés. Depuis le Digital Omnibus, le texte précise qu'il s'agit d'une obligation de moyens : l'entreprise doit prendre des mesures pour développer cette compétence, sans avoir à garantir un niveau individuel donné pour chaque salarié.


Mettre en place une veille réglementaire et un contrôle continu.
Le calendrier de l'AI Act a déjà été révisé une fois en 2026, le schéma des autorités françaises est encore en cours d'adoption, et le second volet du Digital Omnibus, consacré au RGPD, reste en négociation. Une cartographie figée devient rapidement obsolète à mesure que les éditeurs ajoutent des fonctionnalités d'IA à leurs outils existants.

Tableau récapitulatif du calendrier

Date

Ce qui s'applique

2 février 2025

Interdiction des pratiques à risque inacceptable ; sensibilisation générale des équipes

2 août 2025

Obligations pour les fournisseurs de modèles GPAI (documentation, droit d'auteur)

2 août 2026

Transparence pour les IA conversationnelles et contenus générés ; entrée en application des sanctions

2 décembre 2026

Fin de la période transitoire sur le marquage technique ; entrée en application de 2 nouvelles interdictions (art. 5)

2 décembre 2027

Obligations pour les systèmes à haut risque de l'annexe III (reporté par le Digital Omnibus)

2 août 2028

Obligations pour les systèmes à haut risque intégrés à des produits réglementés (annexe I)

 

Foire aux questions

L'AI Act a-t-il été reporté par le Digital Omnibus ?

Mon entreprise est-elle concernée par l'AI Act si elle n'a pas de service IA ?

Quelle autorité contrôle l'AI Act en France ?

Quelle est la première chose à faire pour se mettre en conformité ?

Une PME a-t-elle les mêmes obligations qu'une grande entreprise ?

Utiliser ChatGPT ou Claude en entreprise implique-t-il des obligations lourdes ?

Le RGPD a-t-il été modifié par le Digital Omnibus ?

Derniers articles

Envie d’échanger sur votre projet ?

Photo de Robin, conseiller
Échangez avec un de nos conseillers pédagogiques.
01 76 49 09 92