Skip to content

AI Act : le calendrier révisé après l'omnibus numérique

AI Act : l'omnibus numérique repousse les règles sur l'IA à haut risque à fin 2027 et 2028. Ce qui s'applique déjà et les prochaines échéances.

Publié le 4 min de lecture
AI Act : le calendrier révisé après l'omnibus numérique

Le 2 août 2026 devait marquer l'entrée en application de l'essentiel de l'AI Act, le règlement européen sur l'intelligence artificielle. Ce ne sera finalement le cas que pour une partie du texte. L'« omnibus numérique » consacré à l'IA, adopté cet été, a repoussé les obligations les plus lourdes, celles qui visent les systèmes d'IA à haut risque. Voici le calendrier tel qu'il s'établit désormais.

Un règlement modificatif publié en urgence

Le règlement (UE) 2026/1744 du 8 juillet 2026 modifie l'AI Act (règlement 2024/1689) ainsi que deux textes sectoriels, sur l'aviation civile et sur les machines. Publié au Journal officiel de l'Union européenne le 24 juillet 2026, il est entré en vigueur dès le 27 juillet, soit quelques jours avant l'échéance du 2 août. L'objectif affiché : assurer la sécurité juridique des entreprises avant l'application générale du règlement, alors que les normes techniques et les outils d'accompagnement n'étaient pas prêts.

Les systèmes à haut risque décalés

C'est le changement le plus visible. Les exigences du chapitre III de l'AI Act (gestion des risques, qualité des données, documentation technique, contrôle humain, etc.) s'appliqueront :

  • à partir du 2 décembre 2027 pour les systèmes à haut risque listés à l'annexe III : biométrie, emploi et ressources humaines, éducation, accès au crédit et aux services essentiels, justice, entre autres ;
  • à partir du 2 août 2028 pour les systèmes relevant de l'annexe I, c'est-à-dire l'IA intégrée à des produits déjà soumis à une législation d'harmonisation (machines, dispositifs médicaux, jouets…).

Pour les éditeurs de logiciels RH ou de scoring, cela représente seize mois supplémentaires. Ce délai ne dispense pas de préparer la documentation et la gouvernance des modèles, qui demandent du temps.

Ce qui s'applique déjà

L'omnibus n'a pas touché aux pratiques interdites, en vigueur depuis février 2025. Il les complète même : le texte ajoute l'interdiction explicite des systèmes servant à générer des images intimes d'une personne sans son consentement, ainsi que des contenus pédopornographiques.

Les obligations de transparence de l'article 50 s'appliquent, elles, depuis le 2 août 2026 : informer les personnes lorsqu'elles interagissent avec un système d'IA, signaler les contenus générés ou manipulés. Seule exception notable : les fournisseurs de systèmes d'IA générative mis sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour marquer leurs contenus dans un format lisible par machine, comme l'exige l'article 50, paragraphe 2. Les fournisseurs de grands modèles de langage et d'outils de génération d'images sont directement concernés.

Des obligations assouplies pour les entreprises

Plusieurs ajustements allègent la charge de conformité :

  • Culture de l'IA : l'article 4 n'impose plus aux fournisseurs et déployeurs de « garantir » un niveau suffisant de maîtrise de l'IA chez leurs équipes, mais de « prendre des mesures » pour la favoriser.
  • PME et ETI : les modalités simplifiées de système de gestion de la qualité, jusqu'ici réservées aux microentreprises, sont étendues à toutes les PME. Une nouvelle catégorie de petites entreprises à moyenne capitalisation bénéficie de mesures comparables.
  • Bacs à sable : chaque État membre doit disposer d'au moins un bac à sable réglementaire national opérationnel au plus tard le 2 août 2027, et le Bureau de l'IA peut en créer un au niveau de l'Union.

Ce qu'il faut retenir

Le report ne signe pas un abandon de l'AI Act, mais un étalement. Les interdictions et la transparence sont en vigueur, le marquage des contenus générés devient exigible pour tous au 2 décembre 2026, et les systèmes à haut risque suivront fin 2027 puis en 2028. Comme pour le Cyber Resilience Act, les entreprises ont intérêt à profiter de ce délai pour cartographier leurs usages de l'IA plutôt que d'attendre la dernière échéance.

Articles liés

Cyber Resilience Act : depuis le 11 septembre 2026, les fabricants doivent signaler failles exploitées et incidents graves en 24 h. Délais et sanctions.
Derrière ChatGPT, Claude ou Gemini se cache une même mécanique. On explique sans jargon ce qu'est un grand modèle de langage et ce qu'il sait (ou non) faire.