Écrit par



L’AI Act est le règlement européen qui encadre l’intelligence artificielle. Il concerne toute organisation qui conçoit, vend ou utilise un système d’IA dans l’Union, y compris une PME dont les salariés se servent d’un assistant conversationnel. Trois questions reviennent chez les dirigeants qui le découvrent : suis-je concerné, à partir de quand, et que dois-je faire ?
Ce guide y répond dans cet ordre. Il s’appuie sur le texte en vigueur depuis la révision de juillet 2026, qui a déplacé plusieurs échéances et réécrit l’obligation de formation.
Il ouvre notre série sur la réglementation de l’IA. Pour l’articulation avec le RGPD, le droit d’auteur et le secret professionnel, voyez notre guide IA et droit en France. Pour le classement de vos usages, notre article sur les niveaux de risque de l’AI Act.
Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.
En bref
Le nom officiel est règlement (UE) 2024/1689 du 13 juin 2024. Bruxelles dit AI Act, la CNIL dit RIA, et l’on parle couramment du règlement IA. Tous ces noms désignent le même texte, publié au Journal officiel de l’Union le 12 juillet 2024 et entré en vigueur le 1er août 2024.
C’est un règlement. Il s’applique donc directement dans les vingt-sept États membres, sans loi de transposition, et une entreprise française peut se voir opposer ses articles tels quels.
Le texte est long : 180 considérants et des articles numérotés de 1 à 113, répartis en treize chapitres. Quatre d’entre eux portent l’essentiel des obligations. Le chapitre II liste les pratiques interdites. Le chapitre III, de loin le plus volumineux, fixe le régime des systèmes à haut risque. Le chapitre IV impose des obligations de transparence. Le chapitre V traite des modèles d’IA à usage général, ceux qui font tourner ChatGPT, Claude, Gemini ou les assistants de Mistral.
Sa logique vient du droit des produits. Un système d’IA y est traité comme un produit mis sur le marché, avec un responsable de la mise sur le marché, une évaluation de conformité et, pour les plus sensibles, un marquage CE. La Commission européenne résume l’approche en quatre niveaux de risque : inacceptable, élevé, limité, minimal ou nul. Plus l’usage menace la santé, la sécurité ou les droits des personnes, plus les règles se durcissent.
Que vise-t-il au juste ? Un système d’IA, au sens de l’article 3, est un système automatisé conçu pour fonctionner avec une certaine autonomie et qui déduit, à partir des données qu’il reçoit, la manière de produire des prédictions, du contenu, des recommandations ou des décisions. Un tableur n’en est pas un. Un outil qui classe des CV, rédige un courrier ou note une copie, si. Si la notion vous est peu familière, notre article C’est quoi l’intelligence artificielle ? pose les bases.
Deux idées reçues méritent d’être écartées. L’AI Act n’interdit pas l’IA : il interdit une dizaine de pratiques et encadre le reste. Et il ne remplace pas le RGPD, avec lequel il se cumule.
L’article 2 dessine un périmètre large. Le règlement s’applique aux fournisseurs qui mettent un système sur le marché de l’Union, qu’ils soient établis en Europe ou ailleurs. Il s’applique aux déployeurs établis dans l’Union. Et il rattrape les fournisseurs et déployeurs de pays tiers dès que les résultats produits par le système sont utilisés dans l’Union.
La conséquence est double. Un éditeur américain qui vend son outil en France est soumis au texte. Une entreprise française qui utilise un outil hébergé hors d’Europe l’est aussi, en tant que déployeur.
Le règlement regroupe six rôles sous le nom d’opérateurs.
| Rôle | Ce qu’il fait | Exemple |
|---|---|---|
| Fournisseur | Développe ou fait développer un système d’IA ou un modèle, puis le met sur le marché ou en service sous son nom, à titre payant ou gratuit | L’éditeur d’un logiciel de tri de candidatures |
| Déployeur | Utilise un système d’IA sous sa propre autorité, hors activité personnelle non professionnelle | Une entreprise dont les équipes emploient un assistant conversationnel |
| Importateur | Établi dans l’Union, met sur le marché un système portant la marque d’une entité d’un pays tiers | Une filiale qui commercialise en France le logiciel de sa maison mère américaine |
| Distributeur | Met le système à disposition sur le marché de l’Union, sans être fournisseur ni importateur | Un revendeur de logiciels |
| Mandataire | Établi dans l’Union, agit sur mandat écrit d’un fournisseur | Le représentant européen d’un éditeur étranger |
| Fabricant de produits | Met sur le marché un système d’IA avec son produit et sous son nom | Un constructeur de machines équipées d’un module d’IA |
Les définitions viennent de l’article 3. Les exemples sont les nôtres.
Votre entreprise est presque toujours déployeur. C’est le rôle le plus léger, et c’est celui d’un cabinet qui utilise Copilot, d’un service RH qui s’équipe d’un logiciel de présélection, d’un organisme de formation qui génère des quiz.
Le rôle peut changer. Une entreprise qui assemble un assistant à partir d’un modèle du marché et le propose à ses clients sous sa marque en devient, d’après notre lecture, le fournisseur. Et l’article 25 prévoit trois cas où un déployeur endosse les obligations du fournisseur d’un système à haut risque : il appose son nom ou sa marque sur le système, il le modifie de façon substantielle, ou il change sa destination au point d’en faire un usage à haut risque. Utiliser un assistant généraliste pour trier des candidatures relève, selon nous, de ce dernier cas.
Le texte prévoit aussi des exclusions. Il ne s’applique pas aux systèmes utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale, ni à ceux développés uniquement pour la recherche scientifique. Les activités de recherche, d’essai et de développement menées avant la mise sur le marché y échappent. Les particuliers qui utilisent une IA dans un cadre strictement personnel ne sont pas des déployeurs. Enfin, les systèmes publiés sous licence libre et ouverte sont exclus, sauf s’ils sont à haut risque, interdits ou soumis aux obligations de transparence.
Aucune de ces exclusions ne vise l’usage professionnel courant. Une entreprise ne peut pas s’en prévaloir pour ses outils du quotidien.
Le texte de 2024 a été modifié avant même d’être pleinement applicable. Proposé par la Commission en novembre 2025 sous le nom d’omnibus numérique, le règlement (UE) 2026/1744 du 8 juillet 2026 a été publié le 24 juillet et est entré en vigueur le 27 juillet 2026.
Beaucoup de contenus en ligne décrivent encore l’ancienne version. Voici ce qui a bougé.
| Sujet | Texte de 2024 | Depuis le 27 juillet 2026 |
|---|---|---|
| Haut risque, annexe III | 2 août 2026 | 2 décembre 2027 |
| Haut risque, produits de l’annexe I | 2 août 2027 | 2 août 2028 |
| Maîtrise de l’IA (article 4) | Garantir, dans toute la mesure du possible, un niveau suffisant | Prendre des mesures pour favoriser son développement |
| Pratiques interdites | Huit | Deux ajouts, applicables le 2 décembre 2026 |
| Marquage des contenus générés | 2 août 2026 | Délai au 2 décembre 2026 pour les outils déjà sur le marché |
| Allègements pour les PME | PME et jeunes pousses | Étendus aux petites entreprises à moyenne capitalisation |
| Bac à sable national | 2 août 2026 | 2 août 2027, plus un bac à sable au niveau de l’Union |
Le report du haut risque est le changement le plus commenté. Seize mois de plus pour les usages sensibles de l’annexe III, un an pour les produits réglementés. La Commission le justifie ainsi : les règles doivent s’appliquer quand les entreprises disposent des outils pour s’y conformer, à commencer par les normes techniques.
Les deux ajouts à l’article 5 visent les systèmes qui génèrent des images ou des vidéos sexuellement explicites d’une personne identifiable sans son consentement, et ceux qui produisent des contenus pédocriminels.
D’autres modifications, moins visibles, comptent aussi. Le Bureau de l’IA reçoit des pouvoirs de contrôle étendus sur certains systèmes, dont ceux construits à partir d’un modèle à usage général. Un article 4 bis autorise, sous conditions, le traitement de données sensibles pour détecter et corriger des biais. Et l’enregistrement dans la base de données européenne est simplifié pour les systèmes dispensés du régime du haut risque.
Ce qui n’a pas changé tient en une phrase : les interdictions de 2025, les règles de transparence, le régime des modèles à usage général et le barème des sanctions restent en place.
L’application est progressive, et c’est ce qui rend le calendrier de l’AI Act difficile à suivre : huit dates s’étalent sur quatre ans, et la révision de 2026 en a déplacé trois et ajouté une. La chronologie officielle de la Commission et les questions-réponses de la CNIL, mises à jour le 17 août 2026, donnent les mêmes jalons.
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement |
| 2 février 2025 | Dispositions générales, dont la maîtrise de l’IA, et pratiques interdites |
| 2 août 2025 | Modèles d’IA à usage général, gouvernance, sanctions |
| 2 août 2026 | Application générale : transparence, soutien à l’innovation, début des contrôles |
| 2 décembre 2026 | Deux nouvelles interdictions, fin du délai de marquage pour les outils antérieurs |
| 2 août 2027 | Un bac à sable réglementaire opérationnel dans chaque État membre |
| 2 décembre 2027 | Systèmes à haut risque de l’annexe III |
| 2 août 2028 | Systèmes à haut risque intégrés à des produits réglementés |
Quatre de ces huit dates sont déjà passées, et la cinquième tombe dans deux mois. Le règlement est un texte présent, plus une perspective. Nous détaillons chaque jalon dans notre article sur le calendrier de l’AI Act.
Le niveau de risque dépend de l’usage, jamais de l’outil seul. Un même assistant peut servir à résumer une réunion, ce qui ne déclenche presque rien, ou à présélectionner des candidats, ce qui le fait entrer dans le haut risque. Le tableau croise les quatre niveaux avec les deux rôles principaux.
| Niveau | Exemples | Fournisseur | Déployeur | Application |
|---|---|---|---|---|
| Interdit | Notation sociale, inférence des émotions au travail ou en formation, manipulation | Ne pas commercialiser | Ne pas utiliser | 2 février 2025 |
| Haut risque | Tri de candidatures, notation d’examens, évaluation de solvabilité | Gestion des risques, documentation technique, évaluation de conformité, marquage CE, enregistrement | Respect de la notice, contrôle humain, conservation des journaux, information des personnes | 2 décembre 2027 ou 2 août 2028 |
| Transparence | Assistants conversationnels, contenus de synthèse, hypertrucages | Informer de l’interaction, marquer les sorties | Signaler les hypertrucages et certains textes | 2 août 2026 |
| Minimal | Filtres anti-spam, jeux vidéo, la plupart des usages bureautiques | Aucune obligation propre | Aucune obligation propre | Sans objet |
Pour le déployeur d’un système à haut risque, l’article 26 fixe le détail : utiliser le système conformément à sa notice, confier le contrôle humain à des personnes compétentes et formées, conserver les journaux au moins six mois, informer les représentants du personnel avant tout déploiement au travail, prévenir les personnes visées par une décision. Les organismes publics, les entreprises chargées d’un service public et certains acteurs du crédit et de l’assurance doivent en plus conduire une analyse d’impact sur les droits fondamentaux.
Chaque étage a son article dans notre série. Les pratiques interdites et les systèmes d’IA à haut risque sont passés en revue domaine par domaine. Le marquage CE des systèmes d’IA intéresse les fournisseurs. L’étage transparence est traité dans notre article sur l’article 50 de l’AI Act.
Une obligation traverse tous les niveaux. C’est la maîtrise de l’IA, prévue à l’article 4, qui s’impose même à l’entreprise dont tous les usages sont à risque minimal.
Les grands modèles de langage ne sont pas classés par niveau de risque. Le règlement leur consacre un chapitre, dont les obligations pèsent sur ceux qui les fabriquent : documentation technique, information des entreprises qui les intègrent, politique de respect du droit d’auteur, résumé public des données d’entraînement.
Ces obligations s’appliquent depuis le 2 août 2025. La Commission peut les faire respecter depuis le 2 août 2026, et les modèles mis sur le marché avant le 2 août 2025 ont jusqu’au 2 août 2027 pour s’y conformer. Un code de bonnes pratiques, publié le 10 juillet 2025, fait référence. Il compte trois chapitres : transparence, droit d’auteur, sûreté et sécurité.
Pour vous, l’effet est indirect. Vous n’avez rien à déclarer. En revanche, savoir si l’éditeur de votre outil a signé ce code est un bon critère d’achat. Notre article sur les obligations des modèles GPAI explique comment lire ces engagements.
Le contrôle est partagé. La Commission le formule ainsi dans ses questions-réponses : les autorités nationales surveillent les systèmes d’IA, le Bureau de l’IA gouverne les modèles à usage général. Un Comité IA, composé de représentants des États membres, veille à une application harmonisée.
En France, le Gouvernement a présenté son schéma de gouvernance le 9 septembre 2025. Il confie le contrôle aux administrations et autorités déjà compétentes dans chaque secteur :
L’enseignement et la formation professionnelle, qui concernent directement les organismes de formation, relèveraient à la fois de la CNIL et de la DGCCRF.
Un point de vigilance : ce schéma doit encore être inscrit dans la loi. Il figure dans un projet de loi d’adaptation au droit de l’Union, adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février. Fin septembre 2026, le texte y était toujours en commission. Les obligations du règlement s’appliquent sans attendre ce vote. Seule la répartition des contrôles reste à confirmer par la loi.
Les sanctions du règlement IA sont fixées par l’article 99, en trois plafonds. Jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour une pratique interdite. Jusqu’à 15 millions ou 3 % pour les autres manquements, dont ceux des déployeurs. Jusqu’à 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités. Le montant le plus élevé est retenu, sauf pour les PME et les jeunes pousses, pour lesquelles c’est le plus faible. Notre article sur les niveaux de risque chiffre ces plafonds sur deux cas d’école.
Le règlement n’a pas été écrit pour les seuls grands groupes. Plusieurs dispositions réduisent la charge des petites structures : plafond d’amende inversé, documentation technique simplifiée, frais d’évaluation de conformité proportionnés à la taille, accès prioritaire aux bacs à sable réglementaires.
Depuis la révision de 2026, une partie de ces allègements profite aussi aux petites entreprises à moyenne capitalisation. La recommandation (UE) 2025/1099 les définit comme des entreprises qui ne sont pas des PME, emploient moins de 750 personnes et dont le chiffre d’affaires annuel n’excède pas 150 millions d’euros ou le bilan 129 millions. Une partie des ETI françaises entre dans cette catégorie.
Un bac à sable réglementaire est un cadre dans lequel une entreprise teste un système d’IA sous la supervision d’une autorité, avant sa mise sur le marché. Chaque État doit en ouvrir au moins un d’ici le 2 août 2027, et le Bureau de l’IA peut en créer un au niveau de l’Union. Nous y consacrons un article : bac à sable réglementaire IA.
Quatre ressources officielles valent le détour.
S’y ajoute une démarche volontaire, le Pacte sur l’IA, par lequel des entreprises s’engagent à se doter d’une gouvernance de l’IA, à cartographier leurs systèmes susceptibles d’être à haut risque, à sensibiliser et à former leur personnel. Rien n’oblige à le signer. Ses trois engagements font pourtant un bon plan de travail.
La CNIL est nette : le RIA ne remplace pas les exigences du RGPD. Les deux textes n’ont pas le même objet. Le RGPD encadre les traitements de données personnelles, avec ou sans IA. L’AI Act encadre les systèmes d’IA, avec ou sans données personnelles.
Dans la pratique, ils s’appliquent souvent ensemble. Un logiciel de tri de candidatures est un système à haut risque au titre de l’AI Act et un traitement de données personnelles au titre du RGPD. L’entreprise qui l’utilise est déployeur d’un côté, responsable de traitement de l’autre, et doit répondre aux deux séries d’obligations sans que l’une dispense de l’autre.
Le cumul vaut aussi pour les usages simples. Coller des données de clients dans un assistant n’est pas un sujet pour l’AI Act. Pour le RGPD, c’en est un, que nous traitons dans RGPD et ChatGPT. Pour le détail de l’articulation entre les deux textes, voyez AI Act et RGPD.
Une mise en conformité se pilote par dates, en suivant le calendrier du règlement IA. Voici l’ordre que nous recommandons à une entreprise utilisatrice.
Dès maintenant, parce que c’est déjà applicable
Avant le 2 décembre 2026
Demandez à vos éditeurs d’outils génératifs où ils en sont du marquage technique de leurs contenus, puisque le délai accordé aux outils antérieurs expire à cette date. Relisez vos conditions d’usage des générateurs d’images et de vidéos à la lumière des deux nouvelles interdictions.
Avant le 2 décembre 2027
Si l’inventaire a fait apparaître un usage à haut risque, le chantier est contractuel autant qu’interne. Côté fournisseur : obtenez la confirmation du classement, la date de la déclaration de conformité, la notice d’utilisation. Côté entreprise : nommez les personnes chargées du contrôle humain, organisez la conservation des journaux, préparez l’information du comité social et économique.
En continu
Suivez les lignes directrices de la Commission, le vote de la loi française sur les autorités et les publications de la CNIL. Et gardez une trace écrite de vos choix. Un classement justifié en trois lignes vaut mieux qu’un classement exact dont personne ne retrouve le raisonnement.
Le report de 2026 a donné du temps sur un seul poste, le haut risque. Tout le reste de cette liste porte sur des obligations en vigueur.
L’article 4 est la seule disposition qui concerne toutes les entreprises utilisatrices, quel que soit le niveau de risque. Sa rédaction a changé en juillet 2026. Fournisseurs et déployeurs doivent désormais prendre « des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel » et par les autres personnes qui utilisent les systèmes pour leur compte. Le texte précise que cette obligation ne contraint pas à garantir un niveau donné de maîtrise pour chaque individu.
L’obligation demeure. Elle prend la forme d’une obligation de moyens. La Commission le confirme dans ses questions-réponses sur la maîtrise de l’IA : aucun certificat n’est exigé, un registre interne des formations et des actions de sensibilisation suffit, et les autorités nationales contrôlent cette disposition depuis le 2 août 2026. Les prestataires qui travaillent pour vous entrent dans le périmètre.
Concrètement, une entreprise doit pouvoir montrer trois choses : qu’elle sait qui utilise l’IA, que ces personnes ont reçu une formation adaptée à leur usage, et qu’elle en garde la trace. Notre article sur l’article 4 et le plan de formation détaille la méthode. Côté budget, une action de formation à l’IA peut être prise en charge : voyez notre guide du financement OPCO d’une formation IA et ce que recouvre une formation IA certifiée Qualiopi.
C’est aussi le chantier le plus rentable de la liste. Des salariés formés repèrent eux-mêmes les usages à risque, ce qu’aucun inventaire fait d’en haut ne remplace. Nous pouvons vous aider à organiser la montée en maîtrise de l’IA de vos équipes.
Oui. Il est entré en vigueur le 1er août 2024 et il est applicable pour l’essentiel depuis le 2 août 2026. Les pratiques interdites et la maîtrise de l’IA s’appliquent depuis le 2 février 2025, les règles sur les modèles à usage général depuis le 2 août 2025. Restent à venir les deux interdictions ajoutées en 2026, le 2 décembre 2026, puis le régime du haut risque, le 2 décembre 2027 et le 2 août 2028.
Oui, en tant que déployeur. Pour des usages courants comme la rédaction, la synthèse ou la traduction, vos obligations se limitent à la maîtrise de l’IA de vos équipes et, si vous publiez certains contenus générés, à la transparence. Elles s’alourdissent si l’outil sert à une décision sensible, par exemple en recrutement.
Aucune. Ce sont trois noms du règlement (UE) 2024/1689. AI Act est le nom d’usage, y compris en français. RIA est le sigle retenu par la CNIL. « Règlement européen sur l’intelligence artificielle » est la traduction la plus courante dans les documents publics français.
Oui, dans deux cas : lorsqu’elles mettent un système ou un modèle sur le marché de l’Union, et lorsque les résultats produits par leur système sont utilisés dans l’Union. Un fournisseur étranger de système à haut risque doit en plus désigner un mandataire établi dans l’Union.
Les mêmes plafonds que les autres entreprises, avec une règle inversée : pour une PME ou une jeune pousse, c’est le plus faible des deux montants, somme fixe ou pourcentage du chiffre d’affaires, qui s’applique. Pour une PME de 5 millions d’euros de chiffre d’affaires, le plafond d’un manquement ordinaire est donc de 150 000 euros, soit 3 %.
Non. Elle l’a reformulée. L’entreprise n’a plus à garantir un niveau suffisant, elle doit prendre des mesures pour développer la maîtrise de l’IA de son personnel. La Commission et les États membres doivent de leur côté soutenir cet effort, en particulier auprès des PME.
Le règlement ne l’exige pas. Il n’existe pas d’équivalent du délégué à la protection des données dans l’AI Act. Pour un système à haut risque, le déployeur doit en revanche confier le contrôle humain à des personnes qui ont la compétence, la formation et l’autorité nécessaires. Désigner un pilote reste, d’après notre expérience, la première décision utile.
EUR-Lex publie le règlement de 2024 et le règlement modificatif de 2026. L’AI Act Service Desk de la Commission présente le texte article par article, mais signalait encore fin septembre 2026 que plusieurs articles modifiés n’étaient pas à jour dans son affichage. Pour une vue d’ensemble en français, les questions-réponses de la CNIL ont été actualisées le 17 août 2026.
L’AI Act a la réputation d’un texte pour juristes et pour géants du numérique. Notre lecture est inverse. Pour l’entreprise qui utilise l’IA sans la fabriquer, il demande surtout de savoir ce qu’elle fait de ses outils, de le dire quand la loi l’exige et de former ceux qui s’en servent. Le report du haut risque n’y change rien : quatre jalons sont passés, et les contrôles ont commencé en août 2026. Les entreprises qui attendront 2027 découvriront à ce moment-là qu’elles n’ont ni inventaire ni trace de formation. Proactive Academy, organisme certifié Qualiopi, accompagne cette mise en ordre avec une formation IA générative adaptée à vos métiers.

7 octobre 2026
Intelligence Artificielle – IA


7 octobre 2026
Intelligence Artificielle – IA


7 octobre 2026
Intelligence Artificielle – IA

Laisser un commentaire