Référence · AI Act européen

L'AI Act européen, en une page

Ce que le règlement exige, de qui, et à partir de quand — tel que modifié par l'Omnibus numérique (règlement (UE) 2026/1744).

Pour celles et ceux qui développent ou déploient des systèmes d'IA et veulent la structure avant le détail. La page suit la logique du texte, cite les articles et dit ce qui a changé en juillet 2026.

Dernière révision : 30 septembre 2026

01 · Logique

Une loi de sécurité des produits appliquée à l'IA

L'AI Act ressemble davantage au marquage CE qu'au RGPD. Le fournisseur démontre la conformité avant la mise sur le marché, puis surveille le système en usage.

Les obligations dépendent de deux questions, toujours dans cet ordre :

  1. Quel est le risque de l'usage prévu — interdit, haut risque, transparence, minimal. C'est la finalité qui compte, pas la technologie.
  2. Quel rôle joue l'organisation vis-à-vis de ce système — fournisseur, déployeur, importateur, distributeur.

Un chapitre distinct encadre les modèles d'IA à usage général (GPAI), en tant que modèles et non en tant que systèmes.

Quiconque a mené un dispositif médical selon l'ISO 13485 et l'IEC 62304 connaît la discipline : système qualité, gestion des risques, documentation technique, évaluation de la conformité, surveillance après commercialisation. L'AI Act l'applique à l'IA.

02 · Dates

Quand chaque partie s'applique

L'Omnibus numérique (règlement (UE) 2026/1744, JO L du 24 juillet 2026) a déplacé les dates du haut risque. Interdictions, maîtrise de l'IA, IA à usage général et transparence n'ont pas été reportées.

  1. Entrée en vigueur art. 113
  2. Pratiques interdites art. 5 et maîtrise de l'IA art. 4
  3. Modèles d'IA à usage général, gouvernance, organismes notifiés, sanctions
  4. Entrée en vigueur du règlement (UE) 2026/1744Omnibus
  5. Obligations de transparence art. 50 — non reportées
  6. Deux nouvelles interdictions art. 5(1)(ba)–(bb) ; fin du délai de grâce pour le marquage des contenus synthétiques des systèmes déjà sur le marché art. 50(2)Omnibus
  7. Mise en conformité des modèles GPAI mis sur le marché avant le 2 août 2025 art. 111(3) ; bacs à sable réglementaires nationaux
  8. Systèmes à haut risque, annexe III (emploi, crédit, éducation…) art. 113Omnibusauparavant le 2 août 2026
  9. Systèmes à haut risque, annexe I (IA dans des produits réglementés : dispositifs médicaux, jouets, ascenseurs…)Omnibusauparavant le 2 août 2027
  10. Mise en conformité des systèmes à haut risque déjà utilisés par des autorités publiques art. 111(2)

Reporté ne veut pas dire facultatif : un système qualité, un dossier de risques et une documentation technique demandent un an ou plus.

03 · Champ et rôles

À qui il s'applique

Le règlement suit le marché et les résultats, pas l'adresse. Une entreprise hors de l'UE est concernée dès que son système, ou ce qu'il produit, est utilisé dans l'UE.

Champ d'application art. 2

  • Fournisseurs qui mettent des systèmes sur le marché de l'UE ou en service dans l'UE, où qu'ils soient établis.
  • Déployeurs établis ou situés dans l'UE.
  • Fournisseurs et déployeurs de pays tiers lorsque les résultats sont utilisés dans l'UE.
  • Hors champ : défense et sécurité nationale, recherche scientifique pure, usage personnel non professionnel ; exemptions partielles pour l'open source.

Pour les entreprises suisses : vendre dans l'UE, ou y produire des résultats utilisés, suffit à entrer dans le champ.

Rôles art. 3

  • Fournisseur — développe un système, ou le fait développer, et le met sur le marché sous son nom. Porte l'essentiel des obligations.
  • Déployeur — utilise un système sous son autorité, à titre professionnel. La position typique d'une PME.
  • Importateur, distributeur — vérifications de chaîne, marquage CE, documentation.
  • Mandataire — obligatoire pour les fournisseurs hors UE de systèmes à haut risque art. 22 et de modèles GPAI art. 54.
Changement de rôle, art. 25. Un déployeur ou un distributeur devient fournisseur s'il appose son nom ou sa marque sur un système à haut risque, le modifie substantiellement, ou en change la finalité de sorte qu'il devienne à haut risque. Cas typique : prendre un modèle généraliste pour trier des CV.

04 · Niveaux de risque

Quatre niveaux, dont un qui s'additionne

La classification découle de la finalité prévue. Les obligations de transparence s'ajoutent aux autres : un chatbot qui présélectionne des candidats est à haut risque et soumis à l'art. 50.

NiveauCe qu'il couvreConséquenceBase
InterditPratiques au risque inacceptableNi mise sur le marché, ni utilisationart. 5
Haut risqueComposants de sécurité de produits réglementés (annexe I) ou usages dans les domaines de l'annexe IIIExigences des art. 8–15, évaluation de la conformité, marquage CE, enregistrement, surveillanceart. 6
TransparenceChatbots, contenus synthétiques, hypertrucages, reconnaissance des émotionsInformer les personnes, marquer les résultatsart. 50
MinimalTout le reste : filtres anti-spam, recommandations, aides à la rédaction…Art. 4 seulement, codes volontairesart. 95

05 · Pratiques interdites

Ce qui ne peut pas se faire du tout

Applicables depuis le 2 février 2025, avec les amendes les plus élevées. La Commission a publié en février 2025 des lignes directrices sur ces pratiques et sur la définition d'un système d'IA.

  1. Techniques subliminales ou manipulatrices qui altèrent le comportement et causent un préjudice important.
  2. Exploitation de vulnérabilités liées à l'âge, au handicap ou à la situation socio-économique.
  3. Notation sociale menant à un traitement injustifié ou disproportionné.
  4. Prédiction du risque d'infraction fondée uniquement sur le profilage ou des traits de personnalité.
  5. Constitution de bases de reconnaissance faciale par moissonnage non ciblé.
  6. Reconnaissance des émotions sur le lieu de travail et dans l'enseignement, sauf raisons médicales ou de sécurité.
  7. Catégorisation biométrique pour déduire l'origine, les opinions politiques, l'orientation sexuelle et traits similaires.
  8. Identification biométrique à distance en temps réel dans l'espace public à des fins répressives, hors exceptions étroites.

Ajoutées par l'Omnibus, à partir du 2 décembre 2026 : systèmes générant du matériel pédopornographique (bb) ou des contenus intimes non consentis de personnes identifiables (ba).

06 · Haut risque

Deux voies d'entrée, une porte de sortie

Un système est à haut risque soit à cause du produit dont il fait partie, soit à cause du domaine où il est utilisé. Une dérogation documentée peut sortir un système de l'annexe III.

Voie produit art. 6(1) · annexe I

Le système est un produit, ou un composant de sécurité d'un produit, couvert par une législation d'harmonisation de l'UE exigeant une évaluation par un tiers : dispositifs médicaux et DMDIV, jouets, ascenseurs, équipements radio, équipements de protection individuelle…

Omnibus : les machines passent de la section A à la section B de l'annexe I, hors application directe des exigences ; la Commission peut ajouter des exigences propres à l'IA par acte délégué.

Voie domaine art. 6(2) · annexe III

  1. Biométrie
  2. Infrastructures critiques
  3. Éducation et formation professionnelle
  4. Emploi et gestion des travailleurs
  5. Services essentiels : prestations publiques, solvabilité, assurance vie et santé, appels d'urgence
  6. Répression
  7. Migration et contrôle aux frontières
  8. Justice et processus démocratiques

La dérogation art. 6(3)

Un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important parce qu'il accomplit une tâche procédurale étroite, améliore le résultat d'une activité humaine achevée, détecte des schémas décisionnels sans remplacer l'évaluation humaine, ou accomplit une tâche préparatoire.

  • Jamais applicable si le système effectue un profilage de personnes physiques.
  • Le fournisseur documente l'évaluation art. 6(4) et enregistre malgré tout le système, sous forme simplifiée depuis l'Omnibus art. 49(2).

07 · Obligations

Qui fait quoi pour le haut risque

Le fournisseur intègre la conformité dans le système. Le déployeur l'utilise selon les instructions, garde un humain aux commandes et informe les personnes concernées.

Fournisseur

  • Gestion des risques sur tout le cycle de vie art. 9
  • Données et gouvernance des données art. 10
  • Documentation technique, annexe IV art. 11
  • Journalisation automatique art. 12
  • Notice d'utilisation, transparence envers les déployeurs art. 13
  • Conception pour le contrôle humain art. 14
  • Exactitude, robustesse, cybersécurité art. 15
  • Système de gestion de la qualité art. 17
  • Évaluation de la conformité, déclaration UE, marquage CE art. 43, 47, 48
  • Enregistrement dans la base de données de l'UE art. 49
  • Surveillance après commercialisation, incidents graves art. 72, 73

Déployeur art. 26

  • Utiliser le système conformément à la notice du fournisseur.
  • Confier le contrôle humain à des personnes compétentes, formées et investies de l'autorité nécessaire.
  • Vérifier que les données d'entrée sous son contrôle sont pertinentes et représentatives.
  • Surveiller le fonctionnement ; informer fournisseur et autorités et suspendre l'usage en cas de risque.
  • Conserver les journaux au moins six mois.
  • Informer les travailleurs et leurs représentants avant un usage sur le lieu de travail.
  • Informer les personnes faisant l'objet de décisions prises avec le système.
  • Utiliser les informations du fournisseur pour l'AIPD au sens du RGPD.
  • Analyse d'impact sur les droits fondamentaux art. 27 : organismes publics, entités privées fournissant des services publics, évaluation de la solvabilité, tarification de l'assurance vie et santé.

Les personnes concernées par une décision fondée sur un système de l'annexe III ont droit à une explication art. 86.

Pour tous, dès aujourd'hui — maîtrise de l'IA, art. 4. Depuis l'Omnibus, fournisseurs et déployeurs prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel, au lieu d'en garantir un niveau suffisant.

08 · Transparence

Dire aux gens que c'est de l'IA

Applicable depuis le 2 août 2026. Les devoirs se partagent entre le fournisseur, qui intègre l'avertissement ou le marquage, et le déployeur, qui informe dans son contexte.

  • 50(1) Fournisseur : les personnes savent qu'elles interagissent avec un système d'IA, sauf si c'est évident.
  • 50(2) Fournisseur : sons, images, vidéos et textes synthétiques sont marqués dans un format lisible par machine. Les systèmes déjà sur le marché ont jusqu'au 2 décembre 2026.
  • 50(3) Déployeur : informer les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique.
  • 50(4) Déployeur : signaler les hypertrucages, et les textes générés publiés sur des questions d'intérêt public sauf relecture éditoriale humaine.

09 · IA à usage général

Des modèles, pas des systèmes

Le chapitre V vise les entreprises qui entraînent de grands modèles. La plupart des organisations sont en aval : elles utilisent un modèle via un produit et sont déployeurs — ou fournisseurs, si elles en font un système à haut risque.

Tous les fournisseurs de GPAI art. 53

  • Documentation technique du modèle.
  • Informations pour les fournisseurs qui intègrent le modèle.
  • Politique de respect du droit d'auteur, y compris les réserves de droits.
  • Résumé public des contenus d'entraînement, selon le modèle du Bureau de l'IA.

Les modèles open source sont exemptés des deux premiers points, sauf risque systémique.

À risque systémique art. 51, 55

  • Présomption au-delà de 1025 FLOP de calcul d'entraînement.
  • Évaluation du modèle, tests adverses, atténuation des risques.
  • Signalement des incidents graves au Bureau de l'IA.
  • Cybersécurité adéquate.

Le code de bonnes pratiques pour l'IA à usage général (juillet 2025) est la voie habituelle pour démontrer la conformité.

10 · Omnibus numérique

Ce que le règlement (UE) 2026/1744 a changé

Signé le 8 juillet 2026, publié le 24 juillet, en vigueur depuis le 27 juillet 2026. Il reporte et simplifie ; il ne supprime pas le régime du haut risque.

  • Haut risque reporté : annexe III au 2 décembre 2027, annexe I au 2 août 2028.
  • Art. 50 non reporté, avec un délai de grâce au 2 décembre 2026 uniquement pour le marquage des contenus des systèmes déjà sur le marché.
  • Art. 4 allégé : de garantir la maîtrise de l'IA à en soutenir le développement.
  • Deux nouvelles interdictions (matériel pédopornographique, contenus intimes non consentis), à partir du 2 décembre 2026.
  • Enregistrement simplifié pour les systèmes exemptés au titre de l'art. 6(3).
  • Nouvel art. 4a : traitement de catégories particulières de données pour détecter et corriger les biais, étendu à tous les fournisseurs et déployeurs, lorsque c'est strictement nécessaire.
  • Machines déplacées de la section A à la section B de l'annexe I.
  • Simplifications étendues des PME aux petites entreprises de taille intermédiaire ; supervision élargie du Bureau de l'IA sur les systèmes fondés sur un modèle GPAI du même groupe et sur les très grandes plateformes ; bacs à sable nationaux au plus tard le 2 août 2027.

11 · RGPD et ISO/IEC 42001

Un seul corpus de preuves, trois référentiels

Une bonne partie de ce qu'exige l'AI Act recoupe le RGPD et un système de management de l'IA selon l'ISO/IEC 42001. Les relier évite de documenter trois fois la même chose.

AI ActRGPDISO/IEC 42001
Analyse d'impact sur les droits fondamentaux art. 27AIPD art. 35 — complétée, pas remplacée art. 27(4)Évaluation d'impact des systèmes d'IA A.5, ISO/IEC 42005
Contrôle humain art. 14, 26Décisions automatisées art. 22Utilisation responsable, rôles A.9, A.3
Données et biais art. 10, art. 4aCatégories particulières art. 9, minimisation art. 5Données des systèmes d'IA A.7
Gestion de la qualité et des risques art. 9, 17Responsabilité, protection dès la conception art. 24, 25Clauses 6 et 8, cycle de vie A.6
Information des personnes art. 26(11), 50, 86Information et accès art. 13–15Information des parties intéressées A.8
Mandataire art. 22Représentant dans l'UE art. 27—

L'ISO/IEC 42001 n'est pas une norme harmonisée au sens de l'AI Act et ne donne pas de présomption de conformité. Les normes harmonisées du CEN-CENELEC JTC 21 sont en retard, l'une des raisons du report.

12 · Sanctions et autorités

Les amendes, et qui les applique

Les amendes sont fixées en montant ou en part du chiffre d'affaires annuel mondial, le plus élevé des deux ; pour les PME et jeunes pousses, le plus bas art. 99(6).

ViolationMaximumBase
Pratiques interdites35 millions € ou 7 %art. 99(3)
Autres obligations (fournisseurs, déployeurs, transparence…)15 millions € ou 3 %art. 99(4)
Informations inexactes fournies aux autorités7,5 millions € ou 1 %art. 99(5)
Fournisseurs de GPAI, par la Commission15 millions € ou 3 %art. 101
  • UE : le Bureau de l'IA de la Commission pour les modèles GPAI ; le Comité européen de l'IA ; les autorités nationales de surveillance du marché pour le reste.
  • Italie : la loi 132/2025, en vigueur depuis le 10 octobre 2025, désigne l'AgID comme autorité de notification et l'ACN comme autorité de surveillance du marché, aux côtés des superviseurs sectoriels (Banca d'Italia, CONSOB, IVASS) et de l'autorité de protection des données.
  • Suisse : pas d'équivalent de l'AI Act. Le 12 février 2025, le Conseil fédéral a choisi de ratifier la convention-cadre du Conseil de l'Europe sur l'IA et d'adapter le droit suisse secteur par secteur ; un projet mis en consultation est attendu fin 2026.

13 · Testez-vous

Sept questions

Des cas courts qui reviennent en pratique. Ouvrez chacun pour lire la réponse.

Une entreprise suisse utilise un outil tiers pour trier les CV de candidats en France. Rôle et niveau de risque ?

Déployeur : elle utilise le système sous son autorité, et le résultat est utilisé dans l'UE art. 2(1)(c). Haut risque, annexe III point 4. Obligations de l'art. 26 à partir du 2 décembre 2027 ; art. 4 dès aujourd'hui.

La même entreprise réentraîne l'outil et le vend sous sa propre marque. Qu'est-ce qui change ?

Elle devient fournisseur art. 25 : exigences des art. 9–15, système qualité, évaluation de la conformité, marquage CE, enregistrement, et un mandataire dans l'UE art. 22.

Un chatbot de service client sur un site de commerce en ligne : que s'applique-t-il aujourd'hui ?

Transparence : le fournisseur fait en sorte que l'utilisateur sache qu'il parle à une IA art. 50(1), applicable depuis le 2 août 2026. Le déployeur vérifie que l'avertissement est actif. Plus l'art. 4.

Qui doit réaliser une analyse d'impact sur les droits fondamentaux ?

Les déployeurs de systèmes à haut risque qui sont des organismes publics ou des entités privées fournissant des services publics, et ceux qui évaluent la solvabilité ou tarifient l'assurance vie et santé art. 27. Pas pour les infrastructures critiques.

Un système de l'annexe III qui n'accomplit qu'une tâche préparatoire peut-il échapper au haut risque ?

Oui, par la dérogation de l'art. 6(3), à condition de ne pas profiler les personnes. L'évaluation est documentée art. 6(4) et le système reste enregistré, sous forme simplifiée depuis l'Omnibus.

Quelle est l'amende maximale pour une pratique interdite, et pour une PME ?

35 millions € ou 7 % du chiffre d'affaires annuel mondial, le plus élevé des deux. Pour une PME, le plus bas art. 99(6).

Qu'a changé l'Omnibus pour la maîtrise de l'IA ?

L'art. 4 demande désormais des mesures qui soutiennent le développement de la maîtrise de l'IA du personnel, plutôt que d'en garantir un niveau suffisant. Il s'applique depuis le 2 février 2025.

Questions

Vous cherchez où se situe votre système ?

La classification et le rôle sont le point de départ de la plupart des travaux. Pour en parler, écrivez-moi.

Cette page est une référence d'étude, pas un conseil juridique. Dates et contenu de l'Omnibus vérifiés sur le texte du règlement (UE) 2026/1744. Textes officiels : règlement (UE) 2024/1689 · règlement (UE) 2026/1744.