Référence · AI Act européen
Ce que le règlement exige, de qui, et à partir de quand — tel que modifié par l'Omnibus numérique (règlement (UE) 2026/1744).
Pour celles et ceux qui développent ou déploient des systèmes d'IA et veulent la structure avant le détail. La page suit la logique du texte, cite les articles et dit ce qui a changé en juillet 2026.
Dernière révision : 30 septembre 2026
01 · Logique
L'AI Act ressemble davantage au marquage CE qu'au RGPD. Le fournisseur démontre la conformité avant la mise sur le marché, puis surveille le système en usage.
Les obligations dépendent de deux questions, toujours dans cet ordre :
Un chapitre distinct encadre les modèles d'IA à usage général (GPAI), en tant que modèles et non en tant que systèmes.
02 · Dates
L'Omnibus numérique (règlement (UE) 2026/1744, JO L du 24 juillet 2026) a déplacé les dates du haut risque. Interdictions, maîtrise de l'IA, IA à usage général et transparence n'ont pas été reportées.
Reporté ne veut pas dire facultatif : un système qualité, un dossier de risques et une documentation technique demandent un an ou plus.
03 · Champ et rôles
Le règlement suit le marché et les résultats, pas l'adresse. Une entreprise hors de l'UE est concernée dès que son système, ou ce qu'il produit, est utilisé dans l'UE.
Pour les entreprises suisses : vendre dans l'UE, ou y produire des résultats utilisés, suffit à entrer dans le champ.
04 · Niveaux de risque
La classification découle de la finalité prévue. Les obligations de transparence s'ajoutent aux autres : un chatbot qui présélectionne des candidats est à haut risque et soumis à l'art. 50.
| Niveau | Ce qu'il couvre | Conséquence | Base |
|---|---|---|---|
| Interdit | Pratiques au risque inacceptable | Ni mise sur le marché, ni utilisation | art. 5 |
| Haut risque | Composants de sécurité de produits réglementés (annexe I) ou usages dans les domaines de l'annexe III | Exigences des art. 8–15, évaluation de la conformité, marquage CE, enregistrement, surveillance | art. 6 |
| Transparence | Chatbots, contenus synthétiques, hypertrucages, reconnaissance des émotions | Informer les personnes, marquer les résultats | art. 50 |
| Minimal | Tout le reste : filtres anti-spam, recommandations, aides à la rédaction… | Art. 4 seulement, codes volontaires | art. 95 |
05 · Pratiques interdites
Applicables depuis le 2 février 2025, avec les amendes les plus élevées. La Commission a publié en février 2025 des lignes directrices sur ces pratiques et sur la définition d'un système d'IA.
Ajoutées par l'Omnibus, à partir du 2 décembre 2026 : systèmes générant du matériel pédopornographique (bb) ou des contenus intimes non consentis de personnes identifiables (ba).
06 · Haut risque
Un système est à haut risque soit à cause du produit dont il fait partie, soit à cause du domaine où il est utilisé. Une dérogation documentée peut sortir un système de l'annexe III.
Le système est un produit, ou un composant de sécurité d'un produit, couvert par une législation d'harmonisation de l'UE exigeant une évaluation par un tiers : dispositifs médicaux et DMDIV, jouets, ascenseurs, équipements radio, équipements de protection individuelle…
Omnibus : les machines passent de la section A à la section B de l'annexe I, hors application directe des exigences ; la Commission peut ajouter des exigences propres à l'IA par acte délégué.
Un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important parce qu'il accomplit une tâche procédurale étroite, améliore le résultat d'une activité humaine achevée, détecte des schémas décisionnels sans remplacer l'évaluation humaine, ou accomplit une tâche préparatoire.
07 · Obligations
Le fournisseur intègre la conformité dans le système. Le déployeur l'utilise selon les instructions, garde un humain aux commandes et informe les personnes concernées.
Les personnes concernées par une décision fondée sur un système de l'annexe III ont droit à une explication art. 86.
08 · Transparence
Applicable depuis le 2 août 2026. Les devoirs se partagent entre le fournisseur, qui intègre l'avertissement ou le marquage, et le déployeur, qui informe dans son contexte.
09 · IA à usage général
Le chapitre V vise les entreprises qui entraînent de grands modèles. La plupart des organisations sont en aval : elles utilisent un modèle via un produit et sont déployeurs — ou fournisseurs, si elles en font un système à haut risque.
Les modèles open source sont exemptés des deux premiers points, sauf risque systémique.
Le code de bonnes pratiques pour l'IA à usage général (juillet 2025) est la voie habituelle pour démontrer la conformité.
10 · Omnibus numérique
Signé le 8 juillet 2026, publié le 24 juillet, en vigueur depuis le 27 juillet 2026. Il reporte et simplifie ; il ne supprime pas le régime du haut risque.
11 · RGPD et ISO/IEC 42001
Une bonne partie de ce qu'exige l'AI Act recoupe le RGPD et un système de management de l'IA selon l'ISO/IEC 42001. Les relier évite de documenter trois fois la même chose.
| AI Act | RGPD | ISO/IEC 42001 |
|---|---|---|
| Analyse d'impact sur les droits fondamentaux art. 27 | AIPD art. 35 — complétée, pas remplacée art. 27(4) | Évaluation d'impact des systèmes d'IA A.5, ISO/IEC 42005 |
| Contrôle humain art. 14, 26 | Décisions automatisées art. 22 | Utilisation responsable, rôles A.9, A.3 |
| Données et biais art. 10, art. 4a | Catégories particulières art. 9, minimisation art. 5 | Données des systèmes d'IA A.7 |
| Gestion de la qualité et des risques art. 9, 17 | Responsabilité, protection dès la conception art. 24, 25 | Clauses 6 et 8, cycle de vie A.6 |
| Information des personnes art. 26(11), 50, 86 | Information et accès art. 13–15 | Information des parties intéressées A.8 |
| Mandataire art. 22 | Représentant dans l'UE art. 27 | — |
L'ISO/IEC 42001 n'est pas une norme harmonisée au sens de l'AI Act et ne donne pas de présomption de conformité. Les normes harmonisées du CEN-CENELEC JTC 21 sont en retard, l'une des raisons du report.
12 · Sanctions et autorités
Les amendes sont fixées en montant ou en part du chiffre d'affaires annuel mondial, le plus élevé des deux ; pour les PME et jeunes pousses, le plus bas art. 99(6).
| Violation | Maximum | Base |
|---|---|---|
| Pratiques interdites | 35 millions € ou 7 % | art. 99(3) |
| Autres obligations (fournisseurs, déployeurs, transparence…) | 15 millions € ou 3 % | art. 99(4) |
| Informations inexactes fournies aux autorités | 7,5 millions € ou 1 % | art. 99(5) |
| Fournisseurs de GPAI, par la Commission | 15 millions € ou 3 % | art. 101 |
13 · Testez-vous
Des cas courts qui reviennent en pratique. Ouvrez chacun pour lire la réponse.
Déployeur : elle utilise le système sous son autorité, et le résultat est utilisé dans l'UE art. 2(1)(c). Haut risque, annexe III point 4. Obligations de l'art. 26 à partir du 2 décembre 2027 ; art. 4 dès aujourd'hui.
Elle devient fournisseur art. 25 : exigences des art. 9–15, système qualité, évaluation de la conformité, marquage CE, enregistrement, et un mandataire dans l'UE art. 22.
Transparence : le fournisseur fait en sorte que l'utilisateur sache qu'il parle à une IA art. 50(1), applicable depuis le 2 août 2026. Le déployeur vérifie que l'avertissement est actif. Plus l'art. 4.
Les déployeurs de systèmes à haut risque qui sont des organismes publics ou des entités privées fournissant des services publics, et ceux qui évaluent la solvabilité ou tarifient l'assurance vie et santé art. 27. Pas pour les infrastructures critiques.
Oui, par la dérogation de l'art. 6(3), à condition de ne pas profiler les personnes. L'évaluation est documentée art. 6(4) et le système reste enregistré, sous forme simplifiée depuis l'Omnibus.
35 millions € ou 7 % du chiffre d'affaires annuel mondial, le plus élevé des deux. Pour une PME, le plus bas art. 99(6).
L'art. 4 demande désormais des mesures qui soutiennent le développement de la maîtrise de l'IA du personnel, plutôt que d'en garantir un niveau suffisant. Il s'applique depuis le 2 février 2025.
Questions
La classification et le rôle sont le point de départ de la plupart des travaux. Pour en parler, écrivez-moi.
Cette page est une référence d'étude, pas un conseil juridique. Dates et contenu de l'Omnibus vérifiés sur le texte du règlement (UE) 2026/1744. Textes officiels : règlement (UE) 2024/1689 · règlement (UE) 2026/1744.