AI Act 2026 : ce qui s’applique déjà à votre organisation

L’AI Act 2026 n’est plus un texte à venir : une partie de ses obligations s’applique déjà, et le règlement de simplification adopté en juillet 2026 en a repoussé d’autres de seize mois. Entre les interdictions en vigueur depuis février 2025, les obligations de transparence entrées en application le 2 août 2026 et le report des systèmes à haut risque à décembre 2027, savoir ce qui vous concerne aujourd’hui demande de démêler trois calendriers superposés. Voici l’état exact du droit applicable, et les gestes concrets à poser dans l’ordre.

AI Act 2026 : ce qui s’applique déjà à votre organisation

Le règlement européen sur l’IA (règlement UE 2024/1689) est entré en vigueur le 1er août 2024, mais ses obligations s’ouvrent par vagues successives. Trois d’entre elles sont derrière nous.

Les pratiques interdites, applicables depuis février 2025

Depuis le 2 février 2025, l’article 5 proscrit purement et simplement certains usages sur le territoire européen : notation sociale, exploitation des vulnérabilités liées à l’âge ou au handicap, reconnaissance des émotions sur le lieu de travail et dans l’enseignement, moissonnage non ciblé d’images faciales pour constituer des bases de reconnaissance. Ces interdictions ne connaissent ni période transitoire ni seuil de taille d’entreprise. Elles s’appliquent, et elles portent le niveau de sanction le plus élevé du texte.

Le Digital Omnibus adopté cet été y ajoute deux interdictions nouvelles, applicables à compter du 2 décembre 2026 : la génération d’images intimes non consenties et de contenus pédocriminels.

La maîtrise de l’IA, l’obligation la plus ignorée

Applicable depuis la même date, l’article 4 a été réécrit par le Digital Omnibus : depuis le 27 juillet 2026, les fournisseurs et les déployeurs « prennent des mesures pour favoriser le développement de la maîtrise de l’IA » par leur personnel, en tenant compte de son niveau technique, de sa formation et du contexte d’utilisation.

Le texte précise désormais que cette obligation ne contraint personne à garantir un niveau individuel précis : c’est une obligation de moyens, pas de résultat. Comprendre ce que fait l’outil, ses limites et les risques de son usage reste la cible de l’AI Act. Aucune certification n’est exigée, aucun format imposé — mais l’obligation existe, elle vise tous les déployeurs, et c’est celle que les organisations découvrent le plus souvent en dernier.

Concrètement, une trace écrite suffit à en démontrer le respect : une sensibilisation documentée, une note interne d’usage, une liste des personnes formées et de la date. L’assouplissement de juillet 2026 ne supprime donc pas l’obligation, il en abaisse l’exigence : l’AI Act attend un effort proportionné au contexte, pas un diplôme par salarié.

Les modèles à usage général, encadrés depuis août 2025

Depuis le 2 août 2025, les fournisseurs de modèles d’IA à usage général — les grands modèles de langage et leurs équivalents multimodaux — doivent publier une documentation technique, un résumé des contenus utilisés pour l’entraînement et une politique de respect du droit d’auteur. Les modèles présentant un risque systémique, appréciés selon la puissance de calcul mobilisée, supportent des obligations renforcées d’évaluation et de signalement d’incidents.

Cette couche concerne peu d’acteurs directement, mais elle vous concerne indirectement : c’est elle qui rend exigible, auprès de votre fournisseur, la documentation dont vous aurez besoin pour votre propre conformité. Un fournisseur incapable de la produire est un signal à retenir au moment de choisir un outil. Ces vérifications fournisseur font partie d’une gouvernance des données IA que nous détaillons cas d’usage par cas d’usage.

La transparence, en application depuis le 2 août 2026

C’est l’échéance la plus récente de l’AI Act 2026 : elle s’applique depuis le 2 août 2026. L’article 50 impose désormais d’informer les personnes qu’elles interagissent avec une IA, et de marquer les contenus générés ou manipulés de façon lisible par machine. Cela vise directement les agents conversationnels et tout contenu de synthèse — texte, image, audio ou vidéo produits par un générateur de vidéo IA comme par un assistant d’écriture.

Si vous publiez des visuels ou des voix de synthèse, cette obligation vous concerne dès maintenant, quelle que soit la taille de votre structure.

AI Act 2026 : le cadre européen de régulation de l’intelligence artificielle

Les quatre niveaux de risque de l’AI Act 2026

Toute l’architecture du règlement tient dans cette échelle. Elle ne classe pas des technologies mais des usages, et c’est ce déplacement qui déroute le plus souvent : un même modèle peut relever de trois niveaux différents selon ce qu’on lui fait faire.

Risque inacceptable : interdit

Notation sociale, exploitation des vulnérabilités, reconnaissance des émotions au travail et à l’école, police prédictive fondée sur le seul profilage. Ces usages sont proscrits depuis février 2025, sans exception ni délai de mise en conformité.

Haut risque : autorisé sous conditions strictes

C’est le cœur du dispositif et la catégorie la plus exigeante. Elle couvre deux ensembles : les systèmes listés à l’annexe III — recrutement et gestion des travailleurs, accès à l’éducation, évaluation de solvabilité, biométrie, infrastructures critiques, justice et migration — et l’IA intégrée à des produits déjà réglementés, à l’annexe I. Ces systèmes exigent une gestion des risques documentée, une gouvernance des données d’entraînement, une supervision humaine effective, une journalisation et une déclaration en base européenne. Ce sont ces obligations que le Digital Omnibus vient de reporter.

Risque limité : obligation de transparence

Agents conversationnels, générateurs de contenus, systèmes de reconnaissance d’émotions autorisés. L’exigence tient en une phrase : la personne doit savoir. C’est le régime entré en application le 2 août 2026, et celui qui concerne le plus grand nombre d’organisations françaises.

Risque minimal : aucune obligation spécifique

Filtres anti-spam, moteurs de recommandation courants, IA embarquée dans les jeux vidéo. L’immense majorité des usages professionnels ordinaires relève de cette catégorie, qui n’ajoute rien au droit existant. Bien classer ses usages évite ainsi de s’imposer des contraintes que l’AI Act 2026 ne réclame pas.

Le Digital Omnibus a repoussé les obligations à haut risque

C’est le fait marquant de l’été, et il change la planification de beaucoup d’organisations. Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel le 24 juillet et entré en vigueur le 27 juillet 2026, modifie l’AI Act pour en simplifier la mise en œuvre. Il ne rouvre pas le fond de l’AI Act : il décale des échéances et clarifie des périmètres.

Le report central concerne les systèmes à haut risque de l’annexe III — recrutement, éducation, accès au crédit, biométrie, infrastructures critiques — qui devaient basculer le 2 août 2026 et attendront le 2 décembre 2027. Autrement dit : l’échéance que beaucoup d’entreprises préparaient pour cet été n’a pas eu lieu.

Obligation Échéance initiale Échéance après Digital Omnibus
Systèmes à haut risque de l’annexe III (recrutement, éducation, biométrie…) 2 août 2026 2 décembre 2027
IA intégrée à des produits réglementés, annexe I (dispositifs médicaux, machines, jouets) 2 août 2027 2 août 2028
Systèmes utilisés par les autorités publiques 2 août 2026 2 août 2030
Bacs à sable réglementaires nationaux 2 août 2026 2 août 2027
Pratiques interdites et maîtrise de l’IA (article 4) 2 février 2025 inchangée
Modèles d’IA à usage général 2 août 2025 inchangée
Transparence des contenus générés (article 50) 2 août 2026 inchangée

Ce report de l’AI Act 2026 est un délai, pas une dispense. Les obligations de fond restent identiques : ce qui change, c’est la date à laquelle elles deviennent opposables.

Êtes-vous fournisseur ou déployeur ?

Toute la lecture de l’AI Act 2026 dépend de cette qualification, et c’est là que la plupart des organisations se trompent. Le fournisseur développe un système d’IA ou le met sur le marché sous son propre nom. Le déployeur l’utilise sous sa propre autorité dans un cadre professionnel.

Une entreprise qui utilise un assistant du commerce est déployeur, avec des obligations réelles mais mesurées : usage conforme à la notice, supervision humaine, information des personnes concernées. La bascule vers le statut de fournisseur se produit plus vite qu’on ne le croit : apposer sa marque sur un système, en modifier substantiellement la finalité ou l’intégrer à un produit vendu sous son nom fait basculer dans le régime le plus exigeant.

La question mérite d’être tranchée par écrit pour chaque outil, car elle détermine tout le reste. Le raisonnement rejoint celui appliqué aux systèmes qui agissent seuls : voir notre article sur l’agent autonome en intelligence artificielle.

Les obligations concrètes de l’AI Act 2026, dans l’ordre où les traiter

Le report de l’annexe III libère du temps, il ne dispense pas de commencer sa mise en conformité à l’AI Act. Voici la séquence qui fonctionne, du geste le moins coûteux au plus structurant.

1. Inventorier les systèmes d’IA réellement utilisés

Aucune démarche de conformité à l’AI Act 2026 n’est possible sans cette liste, et elle réserve toujours des surprises : outils souscrits par une équipe sans passer par la DSI, fonctions d’IA activées par défaut dans des logiciels existants, extensions installées par des collaborateurs. Recenser pour chaque entrée l’outil, le service qui l’emploie, la finalité, les données qui y transitent et le fournisseur. Pour encadrer ces usages au quotidien, notre guide de l’IA au travail détaille le contenu d’une charte interne et une checklist en 7 règles.

2. Classer chaque usage par niveau de risque

L’AI Act 2026 raisonne par usage, jamais par technologie. Le même modèle de langage relève d’un régime différent selon qu’il rédige des annonces ou qu’il présélectionne des candidatures — le premier cas est un usage courant, le second entre dans l’annexe III. La classification se fait donc ligne par ligne de l’inventaire, et c’est elle qui indique lesquelles de vos lignes attendront décembre 2027.

3. Former les équipes et en garder la trace

C’est l’obligation déjà applicable, la moins coûteuse à satisfaire et la plus facile à prouver. Une session de sensibilisation, une note d’usage interne précisant ce qui est permis et ce qui ne l’est pas, une liste d’émargement datée.

4. Documenter, tracer, et écrire ce que l’on a décidé

La logique de l’AI Act 2026 est celle du RGPD : ce qui n’est pas documenté est réputé ne pas avoir été fait. Conserver l’inventaire daté, les classifications retenues et leur justification, les notices des fournisseurs, les incidents survenus et les décisions prises. Cette documentation est ce qu’une autorité demandera en premier.

Mise en conformité AI Act 2026 : inventaire et documentation des systèmes d’IA

Ce que la CNIL apporte au dispositif

En France, la CNIL est l’interlocuteur naturel des organisations sur ces sujets, et ses recommandations sur l’IA précèdent l’application du règlement. Sa doctrine porte sur un point que l’AI Act ne traite pas frontalement : la base légale du traitement des données personnelles utilisées pour entraîner ou faire fonctionner un système d’IA.

Les deux textes se superposent sans se remplacer. Un système peut être parfaitement conforme à l’AI Act 2026 et illicite au regard du RGPD si les données d’entraînement ont été collectées sans base légale. C’est le même raisonnement que celui exposé dans notre article sur la réglementation européenne de l’intelligence artificielle, et il rejoint les questions de propriété soulevées par le droit d’auteur du contenu généré par IA.

Quelles sanctions en cas de manquement ?

Les sanctions de l’AI Act 2026 sont celles du règlement d’origine, que le Digital Omnibus n’a pas modifiés. Ils se calculent sur le chiffre d’affaires mondial du groupe, et le montant retenu est le plus élevé des deux termes.

  • Pratiques interdites (article 5) : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial ;
  • Autres manquements aux obligations du règlement : jusqu’à 15 millions d’euros ou 3 % ;
  • Informations inexactes transmises aux autorités : jusqu’à 7,5 millions d’euros ou 1 %.

Ces plafonds sont modulés pour les PME et les jeunes entreprises. Le risque immédiat, pour une organisation qui n’a pas commencé, n’est pas l’amende maximale : c’est de ne pas pouvoir répondre à une demande d’information.

Le calendrier complet de l’AI Act 2026 et au-delà

Date Ce qui devient applicable
1er août 2024 Entrée en vigueur du règlement UE 2024/1689
2 février 2025 Pratiques interdites (article 5) et obligation de maîtrise de l’IA (article 4, réécrite le 27 juillet 2026)
2 août 2025 Obligations des fournisseurs de modèles d’IA à usage général, gouvernance, régime de sanctions
27 juillet 2026 Entrée en vigueur du Digital Omnibus (règlement UE 2026/1744)
2 août 2026 Obligations de transparence de l’article 50 pour les nouveaux systèmes
2 décembre 2026 Nouvelles interdictions ajoutées par le Digital Omnibus
2 août 2027 Bacs à sable réglementaires opérationnels dans chaque État membre
2 décembre 2027 Systèmes à haut risque de l’annexe III
2 août 2028 IA intégrée aux produits réglementés de l’annexe I
2 août 2030 Systèmes d’IA utilisés par les autorités publiques

Cette trajectoire s’inscrit dans le mouvement plus large décrit dans notre panorama de l’intelligence artificielle en 2026 : une technologie qui se diffuse plus vite que le cadre censé l’encadrer, et un législateur qui ajuste ses délais en conséquence.

Questions fréquentes sur l’AI Act 2026

L’AI Act 2026 concerne-t-il mon entreprise si elle utilise simplement ChatGPT ?

Oui, au titre de déployeur. Deux obligations de l’AI Act 2026 vous incombent déjà : la maîtrise de l’IA par vos équipes, au sens de l’article 4, et l’information des personnes lorsqu’un contenu généré leur est présenté. En revanche, vous ne relevez ni du régime des fournisseurs, ni de l’annexe III tant que vous n’employez pas l’outil pour une décision listée comme à haut risque.

Le report de décembre 2027 dispense-t-il de préparer la conformité ?

Non, il en déplace la date. Les organisations qui avaient engagé leur mise en conformité pour août 2026 gagnent seize mois pour la mener sereinement — un délai utile, l’inventaire et la classification étant les étapes les plus longues. Repartir de zéro en 2027 serait le plus sûr moyen de manquer l’échéance.

Faut-il marquer les contenus générés par IA ?

Depuis le 2 août 2026, oui : l’AI Act impose, pour les contenus de synthèse, un marquage lisible par machine et l’information des personnes. Les modalités techniques restent en cours de normalisation, mais l’obligation d’informer, elle, est déjà exigible.

Qui contrôle l’application de l’AI Act 2026 en France ?

Chaque État membre désigne ses autorités de surveillance du marché, coordonnées au niveau européen par le Bureau de l’IA de la Commission. En France, la CNIL intervient sur le volet données personnelles, en articulation avec les autorités sectorielles compétentes selon les domaines.