Accueil  /  Blog & Insights  /  Conformité EU AI Act

AI Act : ce qui s'applique vraiment depuis le 2 août 2026

Le règlement (UE) 2026/1744 a repoussé au 2 décembre 2027 les obligations des systèmes d'IA à haut risque de l'annexe III. Il n'a rien reporté des obligations de transparence, qui s'appliquent depuis le 2 août 2026 à toute entreprise dont un système parle à des personnes ou produit du contenu de synthèse.

Conclusion opérationnelle

Depuis le 2 août 2026, une entreprise européenne qui exploite un agent conversationnel, produit des textes, des images, de l'audio ou de la vidéo à l'aide d'un modèle génératif, ou déploie un système de reconnaissance d'émotions, est soumise aux obligations de transparence de l'article 50 du règlement sur l'intelligence artificielle. Ces obligations ne dépendent pas d'une classification en « haut risque » : elles s'appliquent à raison de la situation, pas du niveau de risque.[2] [4]

Un second règlement, le « Digital Omnibus sur l'IA », a modifié le calendrier six jours avant cette échéance. Il n'a pas allégé l'article 50. Il a reporté les obligations pesant sur les systèmes à haut risque, de plus d'un an pour certains, de deux ans pour d'autres.[1] [3]

Décision recommandée : traitez la transparence comme une obligation en vigueur et non comme une échéance à venir, et traitez le report des règles « haut risque » comme un délai de préparation, non comme une dispense. Deux chantiers distincts, deux calendriers distincts.

Deux affirmations circulent largement et sont inexactes. La première présente le report comme général : il ne l'est pas. La seconde annonce une sanction de 35 millions d'euros ou 7 % du chiffre d'affaires mondial en cas de manquement à la transparence : le montant applicable est de 15 millions d'euros ou 3 %.[2]

1. Un second règlement a redessiné le calendrier

Le règlement (UE) 2024/1689, appelé AI Act, est entré en vigueur le 1er août 2024. Son article 113 prévoyait une application échelonnée, dont une date générale fixée au 2 août 2026.[3]

Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, modifie cet AI Act ainsi que deux autres règlements européens. Il est désigné sous le nom de « Digital Omnibus sur l'IA ».[1]

Le texte justifie ce report par des causes concrètes : la préparation tardive des normes techniques sur lesquelles les fournisseurs devaient s'appuyer, et la mise en place tardive des dispositifs de gouvernance et d'évaluation de la conformité au niveau national. La charge de mise en conformité s'est révélée plus lourde que prévu.[6]

Le Digital Omnibus ne se limite pas à un report. Il ajoute à l'article 5 l'interdiction des systèmes d'IA conçus pour générer du matériel intime non consenti ou du matériel d'abus sexuel sur mineurs, ou qui le produisent de façon prévisible faute de garde-fous raisonnables — interdiction applicable à partir du 2 décembre 2026. Il permet aussi aux PME et aux petites entreprises à moyenne capitalisation de fournir sous une forme simplifiée la documentation technique de leurs systèmes à haut risque.[1] [6]

Échéance Ce qui s'applique Source
1er août 2024 Entrée en vigueur de l'AI Act article 113
2 février 2025 Pratiques interdites, littératie en IA article 113
2 août 2025 Modèles à usage général, gouvernance, premières sanctions article 113
27 juillet 2026 Entrée en vigueur du Digital Omnibus ; articles 102 à 110 applicables règlement 2026/1744
2 août 2026 Le reste de l'AI Act, dont l'article 50 sur la transparence article 113
2 décembre 2026 Fin du délai de quatre mois pour le marquage des contenus ; interdiction des systèmes générant du matériel intime non consenti ou d'abus sexuel sur mineurs article 50(2), article 5 modifié
2 août 2027 Actes délégués de la Commission ; bacs à sable réglementaires nationaux opérationnels règlement 2026/1744
2 décembre 2027 Systèmes à haut risque de l'annexe III règlement 2026/1744
2 août 2028 Systèmes à haut risque relevant de l'annexe I règlement 2026/1744
2 août 2030 Systèmes à haut risque utilisés par les autorités publiques règlement 2026/1744

2. Ce qui est entré en application le 2 août 2026

La date du 2 août 2026 reste la date générale d'application de l'AI Act : tout ce que le texte ne reporte pas expressément s'applique depuis ce jour.[6]

Pour une entreprise qui utilise l'IA sans en construire, l'essentiel tient en deux points. D'abord, les obligations de transparence de l'article 50. Ensuite, le régime de sanctions et les pouvoirs des autorités nationales de surveillance du marché, qui sont désormais pleinement mobilisables.[2]

S'y ajoute l'obligation de littératie en IA de l'article 4, réécrite par le Digital Omnibus. Les fournisseurs et les déployeurs doivent prendre des mesures pour développer la littératie en IA de leur personnel et des personnes qui utilisent les systèmes pour leur compte, en tenant compte de leurs connaissances techniques, de leur expérience et du contexte d'utilisation. Le texte précise expressément que cette obligation n'impose pas de garantir un niveau déterminé de littératie pour un individu donné.[1] [6]

Cette précision compte en pratique. Elle transforme une obligation de résultat difficile à prouver en une obligation de moyens démontrable : un plan de sensibilisation, des supports, une trace de qui a été formé et quand.

3. L'article 50, obligation par obligation

L'article 50 distingue ce qui incombe au fournisseur, celui qui met le système sur le marché, de ce qui incombe au déployeur, celui qui l'utilise sous sa propre autorité. Une entreprise qui intègre un modèle du commerce dans son site est généralement déployeur, parfois fournisseur du système qu'elle a assemblé.

Disposition Qui Obligation
Article 50(1) Fournisseur Concevoir le système de sorte que la personne soit informée qu'elle interagit avec une IA
Article 50(2) Fournisseur Marquer les contenus de synthèse d'une marque lisible par machine, permettant d'en détecter l'origine artificielle
Article 50(3) Déployeur Informer les personnes exposées à un système de reconnaissance d'émotions ou de catégorisation biométrique
Article 50(4) Déployeur Étiqueter clairement les hypertrucages, ainsi que les textes générés ou manipulés publiés pour informer le public sur des questions d'intérêt public

Deux points appellent une attention particulière.

Le premier concerne les hypertrucages. Le règlement les définit à l'article 3(60) comme des contenus d'image, d'audio ou de vidéo générés ou manipulés par IA, qui ressemblent à des personnes, objets, lieux, entités ou événements existants, et qu'une personne croirait authentiques à tort.[2]

Le second concerne l'articulation entre les deux obligations de marquage. La Commission indique qu'un déployeur ne peut pas se contenter de la marque lisible par machine insérée par le fournisseur au titre de l'article 50(2) pour satisfaire à sa propre obligation de divulgation. Le marquage technique et l'information de la personne sont deux exigences distinctes.[2]

Une exemption étroite de l'obligation de marquage est prévue pour les systèmes dont les sorties sont utilisées dans des contextes interentreprises ou industriels, sous les conditions fixées par les lignes directrices de la Commission.[2] Cette exemption ne couvre pas les contenus destinés au public.

La Commission a adopté des lignes directrices destinées à préciser l'application de l'article 50 de manière cohérente et proportionnée, à l'usage des autorités compétentes comme des fournisseurs et des déployeurs.[5]

4. Le délai de quatre mois, et ce qu'il ne couvre pas

Le règlement prévoit une période transitoire de quatre mois, pour éviter que les fournisseurs ayant déjà mis leurs systèmes sur le marché avant le 2 août 2026 ne doivent adapter leurs pratiques dans l'urgence.[6]

Ce délai est d'application étroite. Il ne concerne que les fournisseurs de systèmes mis sur le marché avant le 2 août 2026, et seulement l'obligation de marquage et de détection des contenus générés par IA prévue à l'article 50(2). Ces fournisseurs doivent s'y conformer à partir du 2 décembre 2026.[2] [3]

Trois conséquences en découlent.

Le délai ne bénéficie pas aux déployeurs : leurs obligations d'information et d'étiquetage s'appliquent depuis le 2 août 2026. Il ne couvre pas les autres paragraphes de l'article 50. Et il ne couvre pas un système mis sur le marché après le 2 août 2026, quelle qu'en soit la date de conception.

Les contenus générés avant le 2 août 2026 n'ont pas à être étiquetés rétroactivement. La Commission encourage néanmoins les déployeurs à le faire lorsque c'est possible, au motif que cela sert l'objectif poursuivi par l'article 50.[2]

5. Les sanctions : 15 millions d'euros, pas 35

Le montant de 35 millions d'euros ou 7 % du chiffre d'affaires mondial est souvent cité comme la sanction de l'AI Act. Il correspond au plafond applicable aux pratiques interdites, celles de l'article 5, et non aux manquements aux obligations de transparence.

Pour l'article 50, les amendes peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial total de l'exercice précédent, le montant le plus élevé étant retenu.[1] [2] La règle s'inverse pour les PME, start-up comprises, et, depuis le Digital Omnibus, pour les petites entreprises à moyenne capitalisation : c'est alors le montant le plus bas qui plafonne l'amende. Une PME réalisant 5 millions d'euros de chiffre d'affaires s'expose ainsi à 150 000 € au plus, et non à 15 millions.[1]

L'exécution relève principalement des autorités nationales de surveillance du marché.[2] C'est une différence de nature avec le RGPD, dont le contrôle est exercé par des autorités de protection des données déjà installées et connues des entreprises. L'interlocuteur n'est pas le même, et il est, dans plusieurs États membres, plus récent.

6. Ce qui a été reporté, et pourquoi ce n'est pas un répit

Le Digital Omnibus modifie l'article 113 pour fixer de nouvelles dates d'application aux sections 1, 2 et 3 du chapitre III, qui portent les exigences applicables aux systèmes à haut risque : système de gestion des risques, gouvernance des données, documentation technique, journalisation, transparence à l'égard des déployeurs, contrôle humain, robustesse et cybersécurité.

Ces exigences s'appliqueront le 2 décembre 2027 pour les systèmes classés à haut risque au titre de l'article 6(2) et de l'annexe III, et le 2 août 2028 pour ceux relevant de l'article 6(1) et de l'annexe I.[1] [3]

L'annexe III recouvre des usages courants en entreprise : le recrutement et la gestion des travailleurs, l'accès aux services essentiels, l'évaluation de la solvabilité, l'éducation et la formation professionnelle. Une entreprise qui automatise le tri de candidatures est concernée par cette annexe, pas par une catégorie exotique.

Le report ne suspend pas le travail préparatoire, pour trois raisons.

La Commission doit adopter d'ici le 2 août 2027 des actes délégués précisant les systèmes concernés et les limitations applicables.[6] La qualification exacte de votre système peut donc évoluer avant l'échéance, et elle dépendra d'un texte qui n'est pas encore publié.

Les bacs à sable réglementaires nationaux doivent être opérationnels au 2 août 2027.[6] Ils constituent le cadre dans lequel un système peut être éprouvé avant sa mise sur le marché.

Enfin, la mise en conformité d'un système à haut risque n'est pas une formalité de dernière minute : elle suppose une gouvernance des données documentée, une traçabilité des versions et un dispositif de contrôle humain, qui se construisent sur plusieurs cycles de développement.

7. Ce qu'il reste à faire d'ici le 2 décembre 2026

Action Échéance Pourquoi
Recenser les systèmes d'IA en service et le rôle tenu — fournisseur ou déployeur immédiat Le rôle détermine les obligations
Vérifier que tout agent conversationnel annonce sa nature en vigueur Article 50(1)
Étiqueter les contenus de synthèse publiés, textes d'intérêt public compris en vigueur Article 50(4)
Informer les personnes exposées à la reconnaissance d'émotions ou à la catégorisation biométrique en vigueur Article 50(3)
Documenter le plan de sensibilisation des équipes en vigueur Article 4 modifié
Vérifier auprès de vos fournisseurs le marquage lisible par machine de leurs sorties 2 décembre 2026 Article 50(2)
Identifier les usages relevant de l'annexe III avant 2027 Préparation du 2 décembre 2027

La première ligne est la plus souvent négligée et la plus déterminante. Une entreprise qui ne sait pas si elle est fournisseur ou déployeur ne peut pas savoir quelles obligations lui incombent, et les deux qualités peuvent coexister selon les systèmes.

Où en êtes-vous de votre conformité ?

SOTELI accompagne les entreprises dans le diagnostic de leurs usages d'IA générative, la mise en conformité avec l'EU AI Act et la mise en place de processus maîtrisés.

Demander un diagnostic

Cette note constitue une analyse générale à visée opérationnelle ; elle ne constitue pas un avis juridique. Les obligations applicables dépendent de votre rôle au sens du règlement, de votre secteur, de vos cas d'usage et de votre pays d'établissement. Les dates et montants cités renvoient aux sources officielles listées en fin d'article.

  Tous les articles