L’AI Act européen est le cadre réglementaire fondé sur les risques de l’Union européenne, qui régit le développement, la mise sur le marché, le déploiement et l’usage des systèmes d’IA. Il s’applique aux fournisseurs et aux déployeurs, dans et hors de l’UE, dès lors que leurs systèmes d’IA atteignent le marché européen ou touchent des personnes qui s’y trouvent. Certaines obligations — pratiques interdites, maîtrise de l’IA, règles sur les modèles d’IA à usage général et exigences de transparence — s’appliquent déjà. Les obligations à haut risque pour la plupart des systèmes sont désormais programmées pour le 2 décembre 2027, suite à l’amendement de l’Omnibus numérique. La question pour les dirigeants n’est plus de savoir s’il s’applique, mais à quels systèmes, sous quelles obligations, à quelle date.
Qu’est-ce que l’AI Act européen ?
L’AI Act européen, formellement règlement (UE) 2024/1689, est un cadre réglementaire fondé sur les risques qui régit le développement, la mise sur le marché, le déploiement et l’usage des systèmes d’IA dans l’Union européenne. Il classe les systèmes d’IA en niveaux de risque — inacceptable, élevé, limité et minimal — et attache des obligations à chaque niveau, plutôt que de réglementer l’IA comme une catégorie unique.
L’AI Act européen est passé de la législation à la mise en œuvre. Pour les dirigeants, la question n’est plus de savoir si la réglementation arrive — c’est de savoir quels systèmes d’IA de l’organisation entrent dans son champ, quelles obligations leur sont applicables, et qui dans l’organisation est responsable de la conformité.
L’AI Act européen s’applique-t-il à mon entreprise ?
Presque certainement, si vous utilisez l’IA dans un processus métier qui touche l’UE. « Nous ne sommes pas une entreprise d’IA » n’est pas une raison d’être exempté — la plupart des organisations soumises à des obligations au titre de l’Act n’ont jamais construit de modèle. Ce sont des déployeurs : des organisations qui utilisent le système d’IA de quelqu’un d’autre dans un cadre professionnel.
Une banque qui utilise l’IA pour des décisions de crédit est un déployeur. Un employeur qui utilise l’IA dans le recrutement est un déployeur. Une entreprise qui exploite un agent IA de service client est un déployeur. Un hôpital qui utilise une IA de diagnostic est un déployeur. Une entreprise qui a construit une application sur le modèle d’OpenAI, Anthropic, Gemini ou d’un autre fournisseur est un déployeur de ce modèle, et peut aussi assumer des obligations de fournisseur pour ce qu’elle a construit par-dessus. Une entreprise qui utilise l’IA pour la surveillance des employés ou des applications biométriques est un déployeur, souvent d’un système à haut risque ou interdit.
L’Act s’étend aussi au-delà des frontières de l’UE. Les organisations dont le siège est hors de l’UE peuvent entrer dans le champ selon la façon dont leurs systèmes d’IA sont mis sur le marché européen ou dont leurs résultats sont utilisés par des personnes qui s’y trouvent — la présence physique dans l’UE n’est pas le critère. Ce panorama ne constitue pas un avis juridique ; la détermination du champ pour un système précis doit passer par un conseil.
Fournisseur ou déployeur : connaître son rôle
Cette distinction est constamment mal comprise, et il vaut la peine de la maîtriser car elle détermine quelles obligations pèsent réellement sur votre organisation.
| Rôle | En clair |
|---|---|
| Fournisseur | En général, l’organisation qui développe un système ou modèle d’IA — ou le fait développer — et le met sur le marché ou en service sous son propre nom ou sa propre marque |
| Déployeur | Une organisation qui utilise un système d’IA sous sa propre autorité dans un cadre professionnel ou commercial — la plupart des entreprises utilisant de l’IA tierce entrent ici |
| Importateur | Une organisation de l’UE qui met sur le marché européen un système d’IA venu de l’extérieur de l’UE |
| Distributeur | Une organisation de la chaîne d’approvisionnement qui met un système d’IA à disposition sur le marché européen sans en être le fournisseur ni l’importateur |
Votre rôle détermine quelles obligations précises s’appliquent, quelle quantité de documentation vous devez produire et conserver, si vous devez une évaluation de conformité ou « seulement » des devoirs opérationnels comme la supervision humaine et la surveillance, et qui — vous ou votre fournisseur — est juridiquement responsable d’une défaillance donnée. Beaucoup d’organisations sont les deux : déployeur du modèle sous-jacent et fournisseur de ce qu’elles ont construit avec, si elles l’ont substantiellement modifié ou mis en service sous leur propre nom.
Quel type d’IA utilisez-vous, et dans quelle catégorie de risque se situe-t-elle ?
L’Act classe chaque système d’IA dans l’un de quatre niveaux, et c’est le niveau — pas la technologie sous-jacente — qui détermine ce que vous devez.
| Niveau | Ce que cela signifie | Exemple |
|---|---|---|
| Inacceptable | Interdit purement et simplement — une dizaine de types d’applications incompatibles avec les droits fondamentaux de l’UE | Notation sociale, certains systèmes manipulateurs ou d’exploitation, la plupart des catégorisations biométriques en temps réel |
| Haut risque | Autorisé, sous réserve d’obligations étendues : gestion des risques, gouvernance des données, documentation technique, supervision humaine, évaluation de conformité | Recrutement et présélection RH, scoring de crédit et d’assurance, diagnostic médical, identification biométrique |
| Risque limité | Obligations de transparence uniquement — les personnes doivent savoir qu’elles interagissent avec de l’IA ou en regardent | Chatbots, deepfakes, contenus générés par IA |
| Risque minimal | Aucune obligation impérative | Filtres antispam, jeux vidéo dotés d’IA, moteurs de recommandation simples |
Le statut de haut risque découle principalement de l’annexe III, la liste des domaines d’usage que l’Act considère comme porteurs d’un risque significatif pour la sécurité ou les droits fondamentaux : identification biométrique, gestion des infrastructures critiques, éducation et formation professionnelle, emploi et gestion des travailleurs, accès aux services privés et publics essentiels (dont le crédit et l’assurance), répression, migration et contrôle aux frontières, et administration de la justice. Entrer dans un domaine de l’annexe III ne rend pas automatiquement un système à haut risque — l’article 6(3) exclut les systèmes qui n’exécutent qu’une tâche procédurale étroite ou ne font qu’améliorer le résultat d’une activité humaine déjà achevée — mais l’hypothèse par défaut pour la plupart des cas d’usage de l’annexe III est qu’ils remplissent les critères, et c’est au fournisseur de documenter pourquoi ce n’est pas le cas.
Pour un système limite, la posture la plus sûre et la moins coûteuse est de le traiter comme à haut risque et de documenter votre raisonnement, plutôt que de le supposer exempté et de défendre cette position plus tard lors d’un contrôle réglementaire.
Quelles obligations s’appliquent déjà
Ce qui arrive ensuite
L’Omnibus numérique sur l’IA — règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 — a repoussé les principales échéances à haut risque. Utilisez les dates ci-dessous, pas les sources plus anciennes qui indiquent encore que les obligations à haut risque commençaient en août 2026 ou août 2027.
Le processus formel d’adoption de l’Omnibus numérique était en cours à la date de cette mise à jour ; considérez le 2 décembre 2027 comme repère de planification et confirmez l’adoption définitive avant de figer un calendrier de conformité dessus.
Ce que coûte réellement la non-conformité
L’article 99 fixe une structure de sanctions à trois niveaux, conçue pour dépasser les amendes maximales du RGPD, le plus élevé d’un montant fixe ou d’un pourcentage du chiffre d’affaires annuel mondial s’appliquant dans chaque cas.
| Infraction | Amende maximale |
|---|---|
| Pratiques d’IA interdites | 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu |
| Non-conformité à haut risque ou GPAI | 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial |
| Fourniture d’informations inexactes (art. 99) | 7,5 millions d’euros ou 1,5 % du chiffre d’affaires annuel mondial |
Une entreprise réalisant 2 milliards d’euros de chiffre d’affaires annuel et recourant à une pratique interdite, comme la reconnaissance des émotions sur le lieu de travail, pourrait s’exposer à une amende pouvant atteindre 140 millions d’euros — 7 % de son chiffre d’affaires. Des plafonds favorisant le montant le plus bas peuvent s’appliquer aux PME et startups dans certains cas.
Qui dans l’organisation doit en être responsable ?
La conformité à l’AI Act européen est mal classée de la même façon qu’ISO 42001 : elle se lit comme un document juridique, elle échoit donc entièrement au juridique, et le juridique seul a rarement de visibilité sur les systèmes que l’entreprise exploite réellement, leur degré d’autonomie ou leur intégration. La classification, l’étape à plus fort levier de tout ce cadre, exige quelqu’un qui comprenne à la fois le portefeuille IA et l’exposition réglementaire — le mandat du Chief AI Officer, aux côtés du juridique et de la conformité et non à leur place. Le juridique détermine les obligations contraignantes et valide les décisions de classification ; le CAIO tient l’inventaire, signale les déclencheurs probables et maintient le portefeuille à jour à mesure que les systèmes changent. Aucun des deux ne doit en être seul responsable.
Ce que la direction doit faire maintenant
- Inventorier chaque système d’IA touchant le marché européen ou des personnes dans l’UE — y compris les outils intégrés aux logiciels RH, marketing et opérations que personne ne considère comme « un système d’IA ».
- Déterminer votre rôle pour chacun — fournisseur, déployeur, importateur ou distributeur — puisque les obligations s’attachent au rôle, pas à la technologie.
- Classer le niveau de risque de chaque système, en retenant le haut risque par défaut sur les cas réellement limites de l’annexe III et en documentant le raisonnement dans les deux cas.
- Confirmer dès maintenant que les obligations de transparence de l’article 50 sont respectées — cette échéance est déjà passée à la date de cette mise à jour.
- Construire tôt le parcours de conformité de l’annexe III pour tout ce qui est susceptible d’être à haut risque — documentation technique, gouvernance des données, supervision humaine et évaluation de conformité prennent des mois, et décembre 2027 est un report, pas un sursis.
- Nommer un responsable — un CAIO ou un responsable transverse de la gouvernance IA travaillant avec le juridique, et non le juridique seul.
« Nous ne construisons pas d’IA » n’a jamais été l’exemption. Presque toutes les obligations de cet Act ont été écrites en pensant au déployeur, pas au constructeur de modèles.
Construire l’inventaire IA, la classification et la structure de gouvernance que cela exige relève de la même discipline que celle traitée dans le modèle de gouvernance de l’IA de WAIU — la classification des cas d’usage et les droits de décision sont exactement là où les obligations de l’AI Act européen sont opérationnalisées plutôt que laissées à l’état de note juridique que personne n’applique.
Un accélérateur de 6 semaines. Vous apportez un véritable défi métier ; vous repartez avec une initiative IA gouvernée.
Découvrir le programme Chief AI OfficerLes consultants qui conseillent des clients sur leur préparation à l’AI Act européen devraient consulter le programme Certified AI Consultant.
Questions fréquentes
L’AI Act européen est-il déjà en vigueur ?
En partie, oui. Les pratiques interdites et les exigences de maîtrise de l’IA s’appliquent depuis le 2 février 2025 ; les dispositions de gouvernance et les règles GPAI depuis le 2 août 2025 ; et les obligations de transparence de l’article 50 depuis le 2 août 2026. La plupart des obligations à haut risque sont désormais programmées pour le 2 décembre 2027.
Utiliser ChatGPT, Claude ou Gemini dans notre produit nous soumet-il à l’Act ?
Cela peut être le cas. Vous êtes au minimum déployeur du modèle sous-jacent, et si vous le modifiez substantiellement ou le mettez en service sous votre propre nom, vous pouvez aussi assumer des obligations de fournisseur pour ce que vous avez construit.
Pourquoi l’échéance à haut risque est-elle passée de 2026 à 2027 ?
L’Omnibus numérique sur l’IA, en vigueur depuis le 27 juillet 2026, a reporté les obligations à haut risque du chapitre III pour les systèmes de l’annexe III au 2 décembre 2027, et pour les produits intégrés de l’annexe I au 2 août 2028 — donnant plus de temps aux organisations pour se mettre en conformité.
Une entreprise américaine ou hors UE doit-elle s’en préoccuper ?
Oui, si son système d’IA atteint le marché européen ou touche des personnes situées dans l’UE. La présence physique dans l’UE n’est pas le critère — c’est l’endroit où le résultat du système est placé ou utilisé.
