AI Act européen 2026 : les obligations concrètes pour les entreprises

Mise à jour Digital Omnibus (mai 2026). Suite à l'accord provisoire du 7 mai 2026, les obligations pour les systèmes IA à haut risque (Annexe III) sont reportées au 2 décembre 2027. Le calendrier ci-dessous a été mis à jour. Voir la timeline complète.

L'AI Act européen (Règlement UE 2024/1689) est entré en vigueur le 1er août 2024. En 2026, les interdictions et les obligations pour les modèles d'IA à usage général (GPAI) s'appliquent pleinement. Les obligations pour les systèmes à haut risque de l'Annexe III, initialement prévues en août 2026, ont été reportées au 2 décembre 2027 par l'accord Digital Omnibus. Voici ce que cela signifie concrètement pour les entreprises qui développent ou déploient de l'IA dans l'UE.

Réponse rapide — L'AI Act distingue fournisseurs et déployeurs. Les fournisseurs (art. 16 Règlement UE 2024/1689) doivent assurer la conformité technique de leurs systèmes ; les déployeurs (art. 26) doivent les utiliser conformément aux instructions, surveiller leur fonctionnement et informer les personnes concernées. Les sanctions atteignent jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial.

Le calendrier d'application de l'AI Act (mis à jour 2026)

  1. 1er août 2024 — Entrée en vigueur du règlement
  2. 2 février 2025 — Interdiction des pratiques IA inacceptables (manipulation, notation sociale généralisée, certains systèmes biométriques)
  3. 2 août 2025 — Obligations GPAI (IA à usage général) : transparence, droits d'auteur, documentation technique
  4. 2 août 2026 — Obligations de marquage des contenus générés par IA (art. 50, al. 2 : texte, image, audio) ; délai supplémentaire jusqu'au 2 décembre 2026 pour les fournisseurs de systèmes déjà sur le marché avant cette date (Digital Omnibus)
  5. 2 décembre 2027Obligations systèmes IA à haut risque (Annexe III) : conformité complète, documentation, enregistrement registre UE (reporté depuis août 2026 par accord Digital Omnibus)
  6. 2 août 2028 — Extension aux systèmes IA intégrés dans produits réglementés (machines, dispositifs médicaux, jouets — Annexe I)

Classification des risques : 4 niveaux

Niveau de risqueExemples de systèmesObligations
Risque inacceptable (INTERDIT)Notation sociale généralisée, manipulation subliminale, identification biométrique en temps réel dans les espaces publics (sauf exceptions)Interdiction totale depuis février 2025
Haut risque (Annexe III)CV screening, scoring crédit, systèmes médicaux diagnostics, reconnaissance d'émotions dans le travailConformité complète, enregistrement, audit — applicable décembre 2027
Risque limitéChatbots, deep fakes, contenus synthétiquesObligations de transparence : mention « IA » obligatoire
Risque minimalFiltres spam, jeux IA, outils de recommandation sans impact sensibleAucune obligation (bonnes pratiques recommandées)

Pour une analyse détaillée de chaque catégorie, consultez le tableau complet de classification des risques IA.

Fournisseur vs déployeur : qui est responsable de quoi ?

L'AI Act opère une distinction fondamentale entre deux catégories d'opérateurs, définies à l'article 3 du Règlement (UE) 2024/1689 :

Le fournisseur est l'entité qui développe un système d'IA ou un modèle GPAI et le met sur le marché, qu'elle le commercialise elle-même ou via un tiers. Les fournisseurs supportent la charge principale de conformité : c'est à eux qu'incombent les obligations détaillées à l'article 16, notamment la documentation technique, le système de gestion des risques, et l'enregistrement dans la base de données UE.

Le déployeur est toute personne physique ou morale utilisant un système d'IA dans un contexte professionnel, sous sa propre autorité. Un distributeur ou importateur qui modifie substantiellement un système d'IA bascule dans la catégorie fournisseur et assume alors les mêmes obligations (art. 16, al. 5).

Un même acteur peut être simultanément fournisseur pour ses propres systèmes et déployeur pour des outils tiers. Identifier correctement son rôle est la première étape de toute démarche de mise en conformité.

Obligations selon votre rôle

RôleObligations principalesArticles du règlement
Fournisseur
  • Système de gestion des risques
  • Documentation technique complète
  • Journalisation automatique (logs)
  • Contrôle humain effectif
  • Déclaration de conformité UE + marquage CE
  • Enregistrement base de données UE
  • Notification des incidents graves
Art. 16, 17, 18, 19, 20, 22 — Règlement (UE) 2024/1689
Déployeur
  • Utiliser le système selon les instructions du fournisseur
  • Surveiller le fonctionnement en conditions réelles
  • Conserver les logs (si contrôle possible)
  • Informer les personnes soumises à la décision IA
  • Analyse d'impact droits fondamentaux (organismes publics)
  • Former le personnel concerné (littératie IA)
Art. 26 — Règlement (UE) 2024/1689
Importateur
  • Vérifier que le fournisseur hors UE a effectué la procédure d'évaluation
  • S'assurer que la documentation technique est disponible
  • Suspendre ou retirer si le système présente un risque
Art. 23 — Règlement (UE) 2024/1689
Distributeur
  • Vérifier la présence du marquage CE et de la déclaration de conformité
  • Ne pas mettre en service un système non conforme
  • Informer fournisseur et autorité compétente en cas de risque identifié
Art. 24 — Règlement (UE) 2024/1689

Obligations concrètes pour les systèmes IA à haut risque (applicables décembre 2027)

  1. Système de gestion des risques — Processus continu d'identification, d'évaluation et d'atténuation des risques, maintenu tout au long du cycle de vie du système
  2. Données d'entraînement — Qualité des données, absence de biais, documentation des jeux de données utilisés
  3. Documentation technique — Description complète du système, performances, limites, mesures de sécurité, tenue à jour
  4. Journalisation automatique (logs) — Conservation des traces permettant l'audit post-incident et l'explication des décisions
  5. Transparence et information des utilisateurs — Documentation d'utilisation claire, mentions obligatoires sur la nature du système
  6. Contrôle humain — Mécanismes permettant la supervision, l'intervention et le remplacement humaine des décisions IA
  7. Exactitude et robustesse — Niveaux de performance documentés, tests de robustesse face aux erreurs et manipulation
  8. Cybersécurité — Résilience face aux tentatives de manipulation des données et des modèles (adversarial attacks)

Comment évaluer si vous êtes concerné : 3 questions

Avant d'engager une démarche de mise en conformité, trois questions permettent de qualifier votre exposition au règlement.

Question 1 : Votre système affecte-t-il des personnes dans l'UE ?
L'AI Act s'applique dès lors qu'un système est mis sur le marché ou mis en service dans l'UE, quelle que soit la localisation du fournisseur. Une entreprise américaine dont l'outil est utilisé par des employeurs européens est concernée.

Question 2 : Quel est votre rôle dans la chaîne de valeur ?
Développez-vous le système (fournisseur) ou l'utilisez-vous à des fins professionnelles (déployeur) ? Si vous personnalisez un modèle tiers de façon substantielle, vous pouvez basculer en statut de fournisseur avec les obligations associées.

Question 3 : Votre système figure-t-il dans l'Annexe III ?
L'Annexe III liste les cas d'usage à haut risque : recrutement et sélection de personnel, accès au crédit, systèmes éducatifs, services essentiels, justice, gestion des migrations. Si oui, les obligations complètes s'appliqueront au 2 décembre 2027. Commencer l'inventaire maintenant est recommandé.

Pour les entreprises françaises, la mise en oeuvre pratique et les spécificités nationales sont détaillées dans notre article AI Act et entreprises françaises. Pour les PME, consultez notre guide de conformité PME.

Sanctions prévues par l'AI Act

  • Pratiques interdites : jusqu'à 35 M€ ou 7 % du CA mondial
  • Obligations systèmes haut risque : jusqu'à 15 M€ ou 3 % du CA mondial
  • Informations incorrectes aux autorités : jusqu'à 7,5 M€ ou 1 % du CA mondial

Ces plafonds s'appliquent au montant le plus élevé entre le montant fixe et le pourcentage du chiffre d'affaires mondial annuel (art. 99 Règlement (UE) 2024/1689). Pour les PME, les sanctions sont proportionnées et plafonnées au montant fixe le plus bas. Détail complet sur la page sanctions et amendes AI Act.

FAQ — AI Act obligations entreprises 2026

L'AI Act s'applique-t-il aux entreprises hors UE ?

Oui. Toute entreprise qui met sur le marché ou met en service un système d'IA dans l'UE est soumise à l'AI Act, qu'elle soit établie dans l'UE ou non. Ce principe d'effet extraterritorial est explicitement posé par le règlement : c'est le lieu d'utilisation du système, non le siège de l'entreprise, qui détermine l'applicabilité.

ChatGPT est-il un système IA à haut risque ?

ChatGPT est un modèle d'IA à usage général (GPAI). Il est soumis aux obligations GPAI (transparence, documentation, droits d'auteur, applicables depuis août 2025) mais pas aux obligations des systèmes à haut risque, sauf s'il est intégré dans un système à haut risque par un développeur tiers. Dans ce cas, c'est le développeur qui intègre qui assume le rôle de fournisseur du système haut risque.

Quand les obligations pour les systèmes IA à haut risque s'appliquent-elles ?

Suite à l'accord Digital Omnibus du 7 mai 2026, les obligations complètes pour les systèmes IA à haut risque listés à l'Annexe III (CV screening, scoring crédit, diagnostics médicaux, etc.) sont désormais applicables au 2 décembre 2027 — et non plus en août 2026 comme initialement prévu. Les obligations elles-mêmes n'ont pas changé, seul le délai a été prolongé.

Une PME doit-elle se conformer à l'AI Act ?

Oui, si elle développe ou déploie des systèmes IA soumis à des obligations. Un régime proportionnel allège certaines exigences pour les PME et startups, notamment en matière de frais d'enregistrement, de documentation technique simplifiée et de sanctions plafonnées. Une PME qui utilise uniquement des outils IA tiers sans modification substantielle reste déployeur et a des obligations allégées par rapport au fournisseur.

Quelle différence entre fournisseur et déployeur dans l'AI Act ?

Le fournisseur (art. 3 et art. 16 Règlement (UE) 2024/1689) est celui qui développe le système d'IA et le met sur le marché. Il porte la responsabilité principale de conformité : documentation technique, gestion des risques, marquage CE. Le déployeur (art. 26) utilise un système existant dans un contexte professionnel : il doit l'utiliser selon les instructions du fournisseur, surveiller son fonctionnement et informer les personnes concernées.