Gouvernance IA

AI Act en août 2026 : obligations et conséquences

Depuis août 2026, certaines obligations de l’AI Act sont applicables, tandis que celles du haut risque ont été reportées. Voici les repères pour comprendre ce qui concerne votre entreprise et organiser vos usages sans céder à la panique.

7 min de lecture

Deux personnes examinent et signent des documents sur une table de travail.

AI Act, réglementation : ce qui change pour votre entreprise

Vous utilisez un assistant pour rédiger des courriels, un chatbot pour répondre aux clients ou une IA pour analyser des candidatures ? Ces situations appellent des vérifications différentes. Le nom de l’outil ne suffit pas : il faut regarder sa finalité, les personnes concernées et votre rôle.

Cet article fait le point au 29 septembre 2026. Son objectif : vous aider à distinguer les obligations déjà applicables, les échéances reportées et les mesures pratiques à organiser dans une TPE ou une PME.

Le cadre européen repose sur une approche par les risques. Consultez le panorama officiel de la Commission européenne pour retrouver le calendrier et les catégories de systèmes.

Le calendrier actualisé : tout ne commence pas en août 2026

La Commission confirme l’entrée en vigueur de l’AI Omnibus le 27 juillet 2026. Les échéances du haut risque ont donc été modifiées. Un calendrier ancien indiquant une application générale de ces obligations en août 2026 est désormais insuffisant.

  • 2 février 2025 : application des premières interdictions et du dispositif initial de maîtrise de l’IA.
  • 2 août 2025 : application des règles relatives aux modèles d’IA à usage général, avec des dispositions transitoires.
  • 2 août 2026 : application des obligations de transparence pour certains systèmes et nouveaux pouvoirs de contrôle, notamment sur les modèles d’IA à usage général.
  • 2 décembre 2027 : application des règles du haut risque relevant de l’annexe III, notamment certains usages en recrutement et en éducation.
  • 2 août 2028 : application des règles du haut risque pour les systèmes concernés intégrés à des produits réglementés, comme certains dispositifs médicaux ou équipements.

Une transition ciblée existe aussi : les fournisseurs de systèmes commercialisés avant le 2 août 2026 disposent jusqu’au 2 décembre 2026 pour le marquage et la détection prévus à l’article 50(2). Ce délai ne reporte pas toutes les obligations de transparence. Voir la FAQ officielle sur l’application des règles.

Fournisseur ou déployeur : identifiez votre rôle

Une entreprise qui utilise un outil dans son activité est généralement un déployeur. Celle qui développe ou fait développer un système et le commercialise sous son nom peut être fournisseur. Utiliser un abonnement à un assistant ne vous donne pas automatiquement les obligations du fabricant de son modèle.

En pratique, demandez à votre prestataire une réponse écrite : quelle est la finalité prévue, quelle classification retient-il, quelles fonctions de transparence fournit-il et quelles tâches restent à votre charge ? Pour un outil développé sous votre marque ou profondément modifié, faites examiner votre rôle avant son lancement.

Les lignes directrices de la Commission sur la transparence précisent la répartition des obligations entre fournisseurs et déployeurs.

Transparence : que faut-il signaler aux clients et au public ?

L’obligation dépend du système et du contenu. Il n’existe pas une mention unique à coller sur tous les documents de l’entreprise.

  • Chatbot : le fournisseur doit prévoir l’information sur l’interaction avec une IA, sauf si cela est évident dans le contexte. Vérifiez que votre interface affiche cette information dès le premier échange.
  • Deepfake : le déployeur doit signaler le caractère artificiel d’une image, d’un son ou d’une vidéo relevant de cette catégorie. Des modalités adaptées existent pour les œuvres manifestement artistiques ou satiriques.
  • Texte publié pour informer sur un sujet d’intérêt public : un signalement est prévu, avec une exception lorsque le contenu fait l’objet d’une révision humaine ou d’un contrôle éditorial et qu’une personne assume la responsabilité éditoriale.
  • Marquage technique des contenus synthétiques : il relève des fournisseurs des systèmes concernés. Il se distingue de l’information visible donnée au public.

Ces distinctions et exceptions figurent à l’article 50. Une simple reformulation de courriel interne ne se traite donc pas comme une vidéo imitant une personne réelle.

Conseil pratique : testez le parcours de votre chatbot sur téléphone. L’information doit être compréhensible avant que le visiteur confie sa demande, et rester accessible aux personnes utilisant des aides techniques. Conservez une capture datée de ce contrôle.

Haut risque et usages interdits : ne confondez pas les deux

Un outil qui aide à trier des candidatures ou à évaluer des personnes mérite une analyse de classification avant utilisation. Le report donne du temps pour préparer les exigences du haut risque ; il ne transforme pas un usage sensible en usage anodin.

Certaines pratiques sont déjà interdites : par exemple, l’inférence des émotions sur le lieu de travail à partir de données biométriques, sauf exceptions médicales ou de sécurité. Présenter une fonction comme une aide au management ne suffit pas à la rendre autorisée.

Pour ces situations, consultez les interdictions de l’article 5 et sollicitez une analyse adaptée au cas d’usage. Informer les personnes ne rend pas licite une pratique interdite.

Avant d’acheter une solution RH, demandez une démonstration sur un cas fictif, identifiez les critères utilisés et vérifiez qui peut contester ou corriger le résultat. Évitez de tester directement sur des dossiers réels sans avoir clarifié le cadre.

Former les équipes : une démarche utile à ajuster au cadre actuel

L’AI Omnibus a simplifié le dispositif de maîtrise de l’IA, avec un rôle renforcé de la Commission et des États membres, comme l’indique son communiqué d’entrée en vigueur. Il faut tenir compte de cette évolution avant de reprendre les présentations de l’obligation initiale de formation.

Pour votre organisation, l’enjeu reste concret : un salarié doit savoir repérer une réponse inventée, protéger les informations confiées à l’outil et demander une validation quand une décision engage l’entreprise. Un atelier sur vos tâches quotidiennes est une bonne manière de travailler ces réflexes.

Vous pouvez consulter nos formations à l’IA et à l’automatisation puis les prochaines dates. Choisissez un parcours selon les missions et le niveau de vos équipes ; une formation ne remplace pas l’examen juridique d’un usage sensible.

Quelles conséquences en cas de manquement ?

Le règlement prévoit des sanctions, mais les plafonds ne sont pas des amendes automatiques. L’article 99 prévoit notamment jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et jusqu’à 15 millions ou 3 % pour certains autres manquements, dont la transparence. Le plafond le plus élevé s’applique en principe aux entreprises ; pour les PME, le plus faible des deux est retenu.

La gravité, la durée, les conséquences et les mesures correctrices comptent dans l’appréciation. Consultez l’article 99 et ses critères de sanction. Un défaut de transparence et un usage interdit ne relèvent pas du même niveau de sanction.

Au quotidien, pensez aussi aux conséquences opérationnelles : devoir corriger une publication, reconfigurer un chatbot ou interrompre un processus contesté. Prévoir une personne responsable et une solution de repli limite les difficultés si un problème apparaît.

Votre plan d’action pour les prochaines semaines

Voici une méthode de travail proposée pour démarrer. Elle vous aide à prioriser les vérifications ; elle ne constitue pas une liste exhaustive des obligations légales.

Pour travailler aussi les réflexes de vérification, consultez notre article sur la détection des images générées par IA et des deepfakes.

Vous pouvez continuer à explorer des usages utiles de l’IA tout en construisant ce cadre. Commencez par les situations visibles et les plus sensibles, puis améliorez vos pratiques avec les personnes qui utilisent les outils.

  1. Recensez les outils réellement utilisés, leur finalité, les données saisies et les personnes qui reçoivent leurs résultats.
  2. Repérez les interactions avec le public, les contenus synthétiques diffusés et les décisions concernant des personnes. Désignez un responsable pour chaque usage.
  3. Demandez à vos fournisseurs leur documentation et le détail des fonctions d’information et de marquage. Faites préciser les limites de leurs engagements.
  4. Corrigez les mentions manquantes sur les parcours concernés et définissez qui relit les contenus avant diffusion.
  5. Préparez des exercices pour vos équipes : vérifier une réponse, refuser de transmettre une information confidentielle, signaler une erreur.
  6. Conservez les décisions prises et programmez une revue lors d’un changement d’outil, de fonctionnalité ou de finalité.

Passer à la pratique

Préparez vos équipes à des usages maîtrisés

Travaillez sur vos cas concrets : vérifier une réponse, protéger les informations, définir les validations et comprendre les limites de vos outils. Une formation soutient cette démarche sans constituer une certification de conformité juridique.