← Tous les articles

AI Act : ce qui s'applique depuis août 2026, et ce qui est reporté

24 mai 2026 — Emmanuel Derrien

AI Act : ce qui s'applique depuis août 2026, et ce qui est reporté

Mis à jour le 26 septembre 2026 : dates corrigées, obligations de marquage et de mention précisées, report des règles à haut risque ajouté.

Le règlement européen sur l'IA (AI Act, en anglais) est entré en vigueur le 1er août 2024. Ses règles s'appliquent par étapes, et le calendrier a bougé. Le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus » (un texte qui modifie plusieurs règles d'un coup pour les simplifier), en a reporté une partie. Il est paru au Journal officiel de l'Union européenne le 24 juillet 2026.

Les fournisseurs de modèles d'IA à usage général d'abord (GPAI, General Purpose AI : les grands modèles comme ceux de Mistral AI, OpenAI, Anthropic, Google ou Meta). Leurs obligations s'appliquent depuis le 2 août 2025 : documentation technique, résumé public des contenus utilisés pour l'entraînement, politique de respect du droit d'auteur. Les modèles les plus puissants doivent en plus évaluer et réduire leurs risques systémiques (des risques à l'échelle de la société : santé publique, sécurité, droits fondamentaux). Sont présumés concernés ceux entraînés avec plus de 10²⁵ opérations de calcul (un 1 suivi de 25 zéros). Ce qui change le 2 août 2026 : la Commission européenne peut faire respecter ces obligations, amendes à l'appui. L'amende peut atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial du fournisseur, le montant le plus élevé étant retenu. Les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027 pour se mettre en règle.

Si votre entreprise utilise des IA, le règlement vous appelle « déployeur ». Deux règles vous concernent depuis le 2 février 2025. Les pratiques interdites d'abord : par exemple, une IA qui déduit les émotions des salariés sur leur lieu de travail, sauf raisons médicales ou de sécurité. La maîtrise de l'IA ensuite (article 4) : prendre des mesures pour que vos équipes sachent se servir de ces outils. Le règlement omnibus a reformulé cette obligation sans la supprimer : il faut favoriser cette maîtrise, sans devoir garantir un niveau précis pour chaque personne.

Depuis le 2 août 2026, l'article 50 ajoute des règles de transparence. Elles ne pèsent pas sur les mêmes acteurs. Le marquage technique des contenus générés est une obligation des fournisseurs d'outils, pas des entreprises qui s'en servent (article 50, paragraphe 2). Il s'agit d'un signal lisible par une machine, comme un filigrane invisible ou des métadonnées (des informations cachées dans le fichier). Les outils mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour s'y conformer.

Côté utilisateurs, l'obligation de mention vise deux cas précis (article 50, paragraphe 4). Un hypertrucage (deepfake : une image, un son ou une vidéo créés ou truqués par IA, qui peuvent passer pour vrais) doit être signalé comme tel. Un texte publié pour informer le public sur des questions d'intérêt public aussi, sauf s'il a été relu par un humain et qu'une personne ou une entreprise en assume la responsabilité éditoriale. Autre cas : un assistant conversationnel (chatbot) que vous avez fait développer et que vous proposez sous votre nom. Vous êtes alors en principe considéré comme fournisseur, et les personnes doivent savoir qu'elles parlent à une IA, sauf si c'est évident (article 50, paragraphe 1).

Il n'existe donc pas d'obligation générale d'écrire « contenu généré par IA » sur tous vos contenus marketing. En France, une autre règle vise l'influence commerciale (une personne ou une entreprise rémunérée pour promouvoir un produit auprès de son audience). Une image produite par IA qui y représente un visage ou une silhouette doit porter la mention « Images virtuelles » (loi n° 2023-451 du 9 juin 2023, article 5).

Viennent ensuite les systèmes dits « à haut risque », listés à l'annexe III du règlement : recrutement et gestion des salariés, éducation et formation, notation de crédit, assurance vie et santé, entre autres. Leurs obligations devaient s'appliquer le 2 août 2026. Le règlement omnibus les reporte au 2 décembre 2027. Pour l'IA liée à des produits déjà réglementés (jouets, ascenseurs ou dispositifs médicaux, par exemple), l'échéance passe du 2 août 2027 au 2 août 2028. L'analyse d'impact sur les droits fondamentaux (article 27) suit ce report. Et elle ne vise pas tous les usages à haut risque : seulement les organismes publics, les entreprises privées qui assurent un service public, et les usages de notation de crédit ou de tarification en assurance vie et santé.

Côté sanctions, chaque État membre les fixe dans les plafonds du règlement. Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites. Jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres obligations, dont la transparence. Pour une PME (petite ou moyenne entreprise), c'est le plus bas des deux montants qui sert de plafond ; pour les autres entreprises, en principe le plus élevé.

L'avis d'Emmanuel

L'AI Act, c'est un peu le RGPD (le règlement européen sur les données personnelles) de l'IA. Et comme pour le RGPD en 2018, beaucoup d'entreprises risquent de le découvrir tard. Mon message : ne paniquez pas, mais ne procrastinez pas. Le report des règles à haut risque au 2 décembre 2027 est un délai, pas une dispense.

Trois actions, que je vous livre comme des préconisations. Un : cartographier les IA utilisées dans votre entreprise, y compris la shadow IA (les outils que les équipes utilisent sans validation de l'entreprise). Deux : repérer les usages sensibles, comme le tri de candidatures, la notation de crédit ou les décisions de ressources humaines, et les encadrer sans attendre 2027. Trois : fixer une règle claire pour signaler les contenus produits par IA. La loi l'impose dans des cas précis, les hypertrucages et l'influence commerciale notamment. Au-delà, c'est un choix de transparence à inscrire dans votre charte IA (rubrique « Ma charte IA », dans AGIR).

Pour piloter tout ça, montez une cellule IA de gouvernance (le module 12 de l'IAcademy, dans APPRENDRE) : pas la direction informatique seule, pas le juridique seul.

Sources : eur-lex.europa.eu · eur-lex.europa.eu · digital-strategy.ec.europa.eu · digital-strategy.ec.europa.eu · legifrance.gouv.fr

Cet article est extrait de la veille IA de LessentIAl, la plateforme d'Emmanuel Derrien : l'actualité de l'intelligence artificielle filtrée, expliquée, et reliée à ce qu'elle change concrètement pour votre entreprise.

Partager sur LinkedIn Envoyer par e-mail

Journal LessentIAl · N°2

Recevez le journal en PDF

Votre adresse e-mail suffit : le journal s'ouvre juste après, ici même.