Partager
🤍 17
Gouvernance et conformité · Réglementation de l’IA

L’AI Act européen pour les dirigeants

Ce que les responsables d’entreprise doivent savoir en 2026

Quels systèmes d’IA entrent dans le champ, dans quel niveau de risque ils se situent, si vous êtes fournisseur ou déployeur, quelles obligations s’appliquent déjà, ce qui arrive ensuite, et qui dans l’organisation doit en être responsable.

Auteur
Équipe éditoriale World AI University
World AI University
Publié le
Mis à jour
Temps de lecture
14 min
La réponse courte

L’AI Act européen est le cadre réglementaire fondé sur les risques de l’Union européenne, qui régit le développement, la mise sur le marché, le déploiement et l’usage des systèmes d’IA. Il s’applique aux fournisseurs et aux déployeurs, dans et hors de l’UE, dès lors que leurs systèmes d’IA atteignent le marché européen ou touchent des personnes qui s’y trouvent. Certaines obligations — pratiques interdites, maîtrise de l’IA, règles sur les modèles d’IA à usage général et exigences de transparence — s’appliquent déjà. Les obligations à haut risque pour la plupart des systèmes sont désormais programmées pour le 2 décembre 2027, suite à l’amendement de l’Omnibus numérique. La question pour les dirigeants n’est plus de savoir s’il s’applique, mais à quels systèmes, sous quelles obligations, à quelle date.

Dernière mise à jour : septembre 2026 — reflète l’amendement de calendrier de l’Omnibus numérique sur l’IA
Août 2026
Obligations de transparence de l’article 50 désormais en vigueur — en vigueur à la date de cet article
Déc. 2027
Obligations à haut risque pour les systèmes de l’annexe III, reportées depuis août 2026
€35M
ou 7 % du chiffre d’affaires mondial, l’amende maximale pour les pratiques interdites
4
niveaux de risque : inacceptable, élevé, limité, minimal
01 — Définition

Qu’est-ce que l’AI Act européen ?

L’AI Act européen, formellement règlement (UE) 2024/1689, est un cadre réglementaire fondé sur les risques qui régit le développement, la mise sur le marché, le déploiement et l’usage des systèmes d’IA dans l’Union européenne. Il classe les systèmes d’IA en niveaux de risque — inacceptable, élevé, limité et minimal — et attache des obligations à chaque niveau, plutôt que de réglementer l’IA comme une catégorie unique.

L’AI Act européen est passé de la législation à la mise en œuvre. Pour les dirigeants, la question n’est plus de savoir si la réglementation arrive — c’est de savoir quels systèmes d’IA de l’organisation entrent dans son champ, quelles obligations leur sont applicables, et qui dans l’organisation est responsable de la conformité.

02 — Champ d’application

L’AI Act européen s’applique-t-il à mon entreprise ?

Presque certainement, si vous utilisez l’IA dans un processus métier qui touche l’UE. « Nous ne sommes pas une entreprise d’IA » n’est pas une raison d’être exempté — la plupart des organisations soumises à des obligations au titre de l’Act n’ont jamais construit de modèle. Ce sont des déployeurs : des organisations qui utilisent le système d’IA de quelqu’un d’autre dans un cadre professionnel.

Une banque qui utilise l’IA pour des décisions de crédit est un déployeur. Un employeur qui utilise l’IA dans le recrutement est un déployeur. Une entreprise qui exploite un agent IA de service client est un déployeur. Un hôpital qui utilise une IA de diagnostic est un déployeur. Une entreprise qui a construit une application sur le modèle d’OpenAI, Anthropic, Gemini ou d’un autre fournisseur est un déployeur de ce modèle, et peut aussi assumer des obligations de fournisseur pour ce qu’elle a construit par-dessus. Une entreprise qui utilise l’IA pour la surveillance des employés ou des applications biométriques est un déployeur, souvent d’un système à haut risque ou interdit.

L’Act s’étend aussi au-delà des frontières de l’UE. Les organisations dont le siège est hors de l’UE peuvent entrer dans le champ selon la façon dont leurs systèmes d’IA sont mis sur le marché européen ou dont leurs résultats sont utilisés par des personnes qui s’y trouvent — la présence physique dans l’UE n’est pas le critère. Ce panorama ne constitue pas un avis juridique ; la détermination du champ pour un système précis doit passer par un conseil.

03 — Votre rôle

Fournisseur ou déployeur : connaître son rôle

Cette distinction est constamment mal comprise, et il vaut la peine de la maîtriser car elle détermine quelles obligations pèsent réellement sur votre organisation.

RôleEn clair
FournisseurEn général, l’organisation qui développe un système ou modèle d’IA — ou le fait développer — et le met sur le marché ou en service sous son propre nom ou sa propre marque
DéployeurUne organisation qui utilise un système d’IA sous sa propre autorité dans un cadre professionnel ou commercial — la plupart des entreprises utilisant de l’IA tierce entrent ici
ImportateurUne organisation de l’UE qui met sur le marché européen un système d’IA venu de l’extérieur de l’UE
DistributeurUne organisation de la chaîne d’approvisionnement qui met un système d’IA à disposition sur le marché européen sans en être le fournisseur ni l’importateur

Votre rôle détermine quelles obligations précises s’appliquent, quelle quantité de documentation vous devez produire et conserver, si vous devez une évaluation de conformité ou « seulement » des devoirs opérationnels comme la supervision humaine et la surveillance, et qui — vous ou votre fournisseur — est juridiquement responsable d’une défaillance donnée. Beaucoup d’organisations sont les deux : déployeur du modèle sous-jacent et fournisseur de ce qu’elles ont construit avec, si elles l’ont substantiellement modifié ou mis en service sous leur propre nom.

04 — Classification

Quel type d’IA utilisez-vous, et dans quelle catégorie de risque se situe-t-elle ?

L’Act classe chaque système d’IA dans l’un de quatre niveaux, et c’est le niveau — pas la technologie sous-jacente — qui détermine ce que vous devez.

NiveauCe que cela signifieExemple
InacceptableInterdit purement et simplement — une dizaine de types d’applications incompatibles avec les droits fondamentaux de l’UENotation sociale, certains systèmes manipulateurs ou d’exploitation, la plupart des catégorisations biométriques en temps réel
Haut risqueAutorisé, sous réserve d’obligations étendues : gestion des risques, gouvernance des données, documentation technique, supervision humaine, évaluation de conformitéRecrutement et présélection RH, scoring de crédit et d’assurance, diagnostic médical, identification biométrique
Risque limitéObligations de transparence uniquement — les personnes doivent savoir qu’elles interagissent avec de l’IA ou en regardentChatbots, deepfakes, contenus générés par IA
Risque minimalAucune obligation impérativeFiltres antispam, jeux vidéo dotés d’IA, moteurs de recommandation simples

Le statut de haut risque découle principalement de l’annexe III, la liste des domaines d’usage que l’Act considère comme porteurs d’un risque significatif pour la sécurité ou les droits fondamentaux : identification biométrique, gestion des infrastructures critiques, éducation et formation professionnelle, emploi et gestion des travailleurs, accès aux services privés et publics essentiels (dont le crédit et l’assurance), répression, migration et contrôle aux frontières, et administration de la justice. Entrer dans un domaine de l’annexe III ne rend pas automatiquement un système à haut risque — l’article 6(3) exclut les systèmes qui n’exécutent qu’une tâche procédurale étroite ou ne font qu’améliorer le résultat d’une activité humaine déjà achevée — mais l’hypothèse par défaut pour la plupart des cas d’usage de l’annexe III est qu’ils remplissent les critères, et c’est au fournisseur de documenter pourquoi ce n’est pas le cas.

Pour un système limite, la posture la plus sûre et la moins coûteuse est de le traiter comme à haut risque et de documenter votre raisonnement, plutôt que de le supposer exempté et de défendre cette position plus tard lors d’un contrôle réglementaire.

05 — Déjà en vigueur

Quelles obligations s’appliquent déjà

2 févr. 2025

Pratiques d’IA interdites bannies purement et simplement. Les exigences de maîtrise de l’IA pour le personnel travaillant avec l’IA sont entrées en vigueur.

2 août 2025

Les dispositions de gouvernance et les obligations des fournisseurs de modèles d’IA à usage général (GPAI) sont entrées en vigueur.

2 août 2026

L’Act est devenu généralement applicable et son contrôle s’est étendu. Les obligations de transparence de l’article 50 ont aussi commencé à s’appliquer — informer les personnes lorsqu’elles interagissent directement avec certains systèmes d’IA, étiquetage lisible par machine des contenus générés ou manipulés par IA, divulgation autour de certains deepfakes, étiquetage de certains contenus d’intérêt public générés par IA, et devoirs de divulgation spécifiques pour les systèmes de reconnaissance des émotions et de catégorisation biométrique. La Commission européenne indique explicitement que l’article 50 s’applique à compter de cette date.

06 — Ce qui arrive ensuite

Ce qui arrive ensuite

L’Omnibus numérique sur l’IA — règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 — a repoussé les principales échéances à haut risque. Utilisez les dates ci-dessous, pas les sources plus anciennes qui indiquent encore que les obligations à haut risque commençaient en août 2026 ou août 2027.

2 déc. 2026

Deux catégories supplémentaires de pratiques interdites, ajoutées par l’Omnibus numérique, entrent en vigueur.

2 déc. 2027

Les obligations à haut risque pour les systèmes de l’annexe III — la catégorie autour de laquelle la plupart des entreprises doivent planifier — sont programmées pour s’appliquer. C’est un report d’environ 16 mois par rapport à la date initiale d’août 2026.

2 août 2028

Les obligations à haut risque pour les systèmes d’IA intégrés à des produits réglementés au titre de l’annexe I — dispositifs médicaux, machines, systèmes aéronautiques et produits critiques pour la sécurité similaires — sont programmées pour s’appliquer.

Le processus formel d’adoption de l’Omnibus numérique était en cours à la date de cette mise à jour ; considérez le 2 décembre 2027 comme repère de planification et confirmez l’adoption définitive avant de figer un calendrier de conformité dessus.

07 — Sanctions

Ce que coûte réellement la non-conformité

L’article 99 fixe une structure de sanctions à trois niveaux, conçue pour dépasser les amendes maximales du RGPD, le plus élevé d’un montant fixe ou d’un pourcentage du chiffre d’affaires annuel mondial s’appliquant dans chaque cas.

InfractionAmende maximale
Pratiques d’IA interdites35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu
Non-conformité à haut risque ou GPAI15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial
Fourniture d’informations inexactes (art. 99)7,5 millions d’euros ou 1,5 % du chiffre d’affaires annuel mondial

Une entreprise réalisant 2 milliards d’euros de chiffre d’affaires annuel et recourant à une pratique interdite, comme la reconnaissance des émotions sur le lieu de travail, pourrait s’exposer à une amende pouvant atteindre 140 millions d’euros — 7 % de son chiffre d’affaires. Des plafonds favorisant le montant le plus bas peuvent s’appliquer aux PME et startups dans certains cas.

08 — Responsabilité

Qui dans l’organisation doit en être responsable ?

La conformité à l’AI Act européen est mal classée de la même façon qu’ISO 42001 : elle se lit comme un document juridique, elle échoit donc entièrement au juridique, et le juridique seul a rarement de visibilité sur les systèmes que l’entreprise exploite réellement, leur degré d’autonomie ou leur intégration. La classification, l’étape à plus fort levier de tout ce cadre, exige quelqu’un qui comprenne à la fois le portefeuille IA et l’exposition réglementaire — le mandat du Chief AI Officer, aux côtés du juridique et de la conformité et non à leur place. Le juridique détermine les obligations contraignantes et valide les décisions de classification ; le CAIO tient l’inventaire, signale les déclencheurs probables et maintient le portefeuille à jour à mesure que les systèmes changent. Aucun des deux ne doit en être seul responsable.

09 — Action

Ce que la direction doit faire maintenant

  • Inventorier chaque système d’IA touchant le marché européen ou des personnes dans l’UE — y compris les outils intégrés aux logiciels RH, marketing et opérations que personne ne considère comme « un système d’IA ».
  • Déterminer votre rôle pour chacun — fournisseur, déployeur, importateur ou distributeur — puisque les obligations s’attachent au rôle, pas à la technologie.
  • Classer le niveau de risque de chaque système, en retenant le haut risque par défaut sur les cas réellement limites de l’annexe III et en documentant le raisonnement dans les deux cas.
  • Confirmer dès maintenant que les obligations de transparence de l’article 50 sont respectées — cette échéance est déjà passée à la date de cette mise à jour.
  • Construire tôt le parcours de conformité de l’annexe III pour tout ce qui est susceptible d’être à haut risque — documentation technique, gouvernance des données, supervision humaine et évaluation de conformité prennent des mois, et décembre 2027 est un report, pas un sursis.
  • Nommer un responsable — un CAIO ou un responsable transverse de la gouvernance IA travaillant avec le juridique, et non le juridique seul.

« Nous ne construisons pas d’IA » n’a jamais été l’exemption. Presque toutes les obligations de cet Act ont été écrites en pensant au déployeur, pas au constructeur de modèles.

Construire l’inventaire IA, la classification et la structure de gouvernance que cela exige relève de la même discipline que celle traitée dans le modèle de gouvernance de l’IA de WAIU — la classification des cas d’usage et les droits de décision sont exactement là où les obligations de l’AI Act européen sont opérationnalisées plutôt que laissées à l’état de note juridique que personne n’applique.

Programme Chief AI Officer
Apprenez à construire la structure de gouvernance que l’AI Act européen suppose que vous avez déjà.

Un accélérateur de 6 semaines. Vous apportez un véritable défi métier ; vous repartez avec une initiative IA gouvernée.

Découvrir le programme Chief AI Officer

Les consultants qui conseillent des clients sur leur préparation à l’AI Act européen devraient consulter le programme Certified AI Consultant.

10 — FAQ

Questions fréquentes

L’AI Act européen est-il déjà en vigueur ?

En partie, oui. Les pratiques interdites et les exigences de maîtrise de l’IA s’appliquent depuis le 2 février 2025 ; les dispositions de gouvernance et les règles GPAI depuis le 2 août 2025 ; et les obligations de transparence de l’article 50 depuis le 2 août 2026. La plupart des obligations à haut risque sont désormais programmées pour le 2 décembre 2027.

Utiliser ChatGPT, Claude ou Gemini dans notre produit nous soumet-il à l’Act ?

Cela peut être le cas. Vous êtes au minimum déployeur du modèle sous-jacent, et si vous le modifiez substantiellement ou le mettez en service sous votre propre nom, vous pouvez aussi assumer des obligations de fournisseur pour ce que vous avez construit.

Pourquoi l’échéance à haut risque est-elle passée de 2026 à 2027 ?

L’Omnibus numérique sur l’IA, en vigueur depuis le 27 juillet 2026, a reporté les obligations à haut risque du chapitre III pour les systèmes de l’annexe III au 2 décembre 2027, et pour les produits intégrés de l’annexe I au 2 août 2028 — donnant plus de temps aux organisations pour se mettre en conformité.

Une entreprise américaine ou hors UE doit-elle s’en préoccuper ?

Oui, si son système d’IA atteint le marché européen ou touche des personnes situées dans l’UE. La présence physique dans l’UE n’est pas le critère — c’est l’endroit où le résultat du système est placé ou utilisé.

▶Sources3 références
Union européenne. Règlement (UE) 2024/1689 (l’AI Act) ; orientations de la Commission européenne confirmant que les obligations de transparence de l’article 50 s’appliquent à compter du 2 août 2026.
Union européenne. Règlement (UE) 2026/1744 (l’Omnibus numérique sur l’IA), en vigueur depuis le 27 juillet 2026, reportant les obligations à haut risque du chapitre III au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
AI Act européen, article 99 (sanctions) ; article 6(3) (exclusion des tâches étroites de la classification à haut risque de l’annexe III).
Lectures associées
Cet article vous a été utile ?
Partagez-le avec un collègue qui évalue l’exposition à l’AI Act européen.
🤍 17
LinkedIn
X
Copier le lien