AI Act calendrier : dates clés d'application
AI Act calendrier après l'omnibus 2026/1744 : haut risque au 2 décembre 2027 et 2 août 2028, ce qui s'applique déjà depuis le 2 août 2026, échéances 2030.
- Le calendrier de l’AI Act en un tableau
- 1er août 2024 : entrée en vigueur
- 2 février 2025 : interdictions et maîtrise de l’IA
- 2 août 2025 : modèles GPAI, gouvernance et autorités nationales
- 2 août 2026 : la date générale d’application
- 27 juillet 2026 : ce que l’omnibus a rendu applicable immédiatement
- 2 décembre 2026 : deux interdictions nouvelles et la fin d’une transition
- 2 août 2027 : bacs à sable et anciens modèles GPAI
- 2 décembre 2027 : systèmes à haut risque de l’annexe III
- 2 août 2028 : IA intégrée aux produits réglementés (annexe I)
- 2030 : les échéances de longue traîne
- Systèmes déjà sur le marché : la règle de l’article 111(2)
- Comment prioriser en septembre 2026
- Sanctions : les plafonds n’ont pas changé
- Ce qu’il faut retenir
- FAQ
Si votre feuille de route AI Act indique encore « haut risque : 2 août 2026 », elle est périmée. Le règlement (UE) 2026/1744, dit « omnibus IA », est entré en vigueur le 27 juillet 2026 et a réécrit l’article 113 du règlement (UE) 2024/1689 : les exigences applicables aux systèmes d’IA à haut risque sont reportées au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Mais la date générale d’application du 2 août 2026, elle, n’a pas bougé — et une partie du règlement est sanctionnable depuis cette date.
Voici le calendrier complet, échéance par échéance, tel qu’il résulte du texte consolidé et du calendrier officiel publié par le Bureau de l’IA.
Article publié le 30 janvier 2026 et entièrement mis à jour le 13 septembre 2026 pour intégrer le règlement (UE) 2026/1744. Les dates antérieures à l’omnibus sont rappelées pour que vous puissiez corriger vos documents internes.
Le calendrier de l’AI Act en un tableau
| Date | Dispositions applicables | Base |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689 | Art. 113, al. 1 |
| 2 février 2025 | Dispositions générales (chap. I, dont la maîtrise de l’IA, art. 4) et pratiques interdites (art. 5) | Art. 113(a) |
| 2 août 2025 | Modèles d’IA à usage général (chap. V), organismes notifiés (chap. III, section 4), gouvernance (chap. VII), sanctions hors GPAI (art. 99-100), désignation des autorités nationales (art. 70) | Art. 113(b) |
| 27 juillet 2026 | Entrée en vigueur de l’omnibus IA : nouvel art. 4 (obligation de moyens), nouvel art. 4 bis (données sensibles et biais), définitions PME et petites ETI | Règl. 2026/1744 |
| 2 août 2026 | Date générale d’application : transparence (art. 50), sanctions GPAI (art. 101), surveillance du marché (chap. IX), évaluation de la conformité, bacs à sable ; début des contrôles | Art. 113, al. 2 |
| 2 décembre 2026 | Deux nouvelles interdictions (art. 5(1)(ba) et (bb)) ; fin de la transition art. 50(2) pour les systèmes génératifs déjà sur le marché (art. 111(4)) | Règl. 2026/1744 |
| 2 août 2027 | Au moins un bac à sable réglementaire opérationnel par État membre ; mise en conformité des modèles GPAI mis sur le marché avant le 2 août 2025 (art. 111(3)) | Art. 57 modifié ; art. 111(3) |
| 2 décembre 2027 | Systèmes à haut risque de l’annexe III (art. 6(2)) : chapitre III, sections 1 à 3 — anciennement 2 août 2026 | Art. 113 modifié par le règl. 2026/1744 |
| 2 août 2028 | Systèmes à haut risque intégrés dans des produits réglementés de l’annexe I (art. 6(1)) — anciennement 2 août 2027 ; actes délégués pour les machines au plus tard à cette date | Art. 113 modifié par le règl. 2026/1744 |
| 2 août 2030 | Systèmes à haut risque déjà déployés par des autorités publiques (inchangé) | Art. 111(2) |
| 31 décembre 2030 | Systèmes d’IA composants des systèmes d’information à grande échelle de l’annexe X mis sur le marché avant le 2 août 2027 | Art. 111(1) |
Ce tableau a une conséquence pratique immédiate : la seule chose qui a été reportée, c’est le bloc des exigences substantielles du haut risque. Tout le reste s’applique aux dates initialement prévues, et deux obligations nouvelles arrivent en décembre 2026. Pour l’analyse détaillée de l’omnibus et de ses allègements de fond, voir notre article dédié : Omnibus IA : le nouveau calendrier de l’AI Act.
1er août 2024 : entrée en vigueur
Le règlement (UE) 2024/1689 a été adopté le 13 juin 2024, publié au Journal officiel de l’Union européenne le 12 juillet 2024 et est entré en vigueur le vingtième jour suivant sa publication (texte consolidé sur EUR-Lex). À cette date, le texte existe juridiquement, mais l’article 113 en échelonne l’application sur plusieurs années, par niveau de risque et par catégorie d’acteurs. Si vous découvrez le règlement, commencez par notre guide de l’AI Act et par la classification des risques.
2 février 2025 : interdictions et maîtrise de l’IA
Première échéance substantielle, six mois après l’entrée en vigueur. Deux blocs sont devenus applicables.
Les pratiques interdites (art. 5). Techniques subliminales ou manipulatrices causant un préjudice significatif, exploitation des vulnérabilités liées à l’âge, au handicap ou à la situation sociale, notation sociale, prédiction du risque d’infraction fondée sur le seul profilage, constitution de bases de reconnaissance faciale par moissonnage non ciblé, reconnaissance des émotions sur le lieu de travail et dans l’enseignement (sauf motif médical ou de sécurité), catégorisation biométrique déduisant des données sensibles, identification biométrique à distance en temps réel à des fins répressives hors exceptions. Détail et exemples dans notre article sur les pratiques d’IA interdites.
La maîtrise de l’IA (art. 4). Du 2 février 2025 au 27 juillet 2026, fournisseurs et déployeurs devaient « prendre des mesures pour garantir » un niveau suffisant de maîtrise de l’IA de leur personnel. Depuis le 27 juillet 2026, l’omnibus a réécrit l’article : il s’agit désormais de prendre des mesures pour soutenir le développement de cette maîtrise, sans obligation de garantir un niveau donné pour une personne déterminée. L’obligation passe donc du résultat aux moyens ; elle ne disparaît pas, et un programme de formation documenté reste la seule preuve utilisable. Voir la formation IA obligatoire.
2 août 2025 : modèles GPAI, gouvernance et autorités nationales
Un an après l’entrée en vigueur, trois blocs sont devenus applicables.
Les modèles d’IA à usage général (chap. V, art. 51 à 56). Tout fournisseur de modèle GPAI doit tenir une documentation technique, informer les fournisseurs en aval, mettre en place une politique de respect du droit d’auteur et publier un résumé du contenu d’entraînement (art. 53). Les modèles présentant un risque systémique — présumés tels au-delà de 10^25 FLOPS d’entraînement, ou désignés par la Commission (art. 51) — doivent en outre évaluer le modèle, atténuer les risques systémiques, notifier les incidents graves et assurer un niveau adéquat de cybersécurité (art. 55). Les modèles mis sur le marché avant le 2 août 2025 bénéficient d’un délai jusqu’au 2 août 2027 (art. 111(3)). Notre guide sur les modèles GPAI détaille ces obligations et le code de bonnes pratiques.
La gouvernance (chap. VII). Bureau de l’IA, Comité IA, forum consultatif et groupe scientifique devaient être en place. Le régime des organismes notifiés (chap. III, section 4) et les articles 99 et 100 sur les sanctions sont également applicables depuis cette date.
Les autorités nationales (art. 70). Chaque État membre devait avoir désigné ses autorités de surveillance du marché et notifiantes. La France n’a pas tenu ce délai : le schéma sectoriel retenu par le Gouvernement (CNIL, DGCCRF, Arcom, ACPR, AMF, ANSM, HAS, ANSSI, coordination DGCCRF/DGE) attend son vecteur législatif, le projet de loi DDADUE n° 118 (2025-2026), adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février 2026, sans examen enregistré au 4 septembre 2026. Il est prudent de vérifier l’état du dossier avant toute démarche auprès d’une autorité.
2 août 2026 : la date générale d’application
C’est l’échéance que la plupart des commentaires ont mal lue. L’article 113, deuxième alinéa, fixe l’application générale du règlement au 2 août 2026 ; l’omnibus n’y a pas touché. Sont donc applicables — et sanctionnables — depuis cette date :
- Les obligations de transparence de l’article 50 : information des personnes qui interagissent avec un chatbot, marquage lisible par machine des contenus synthétiques, information en cas de reconnaissance des émotions ou de catégorisation biométrique, étiquetage des deepfakes. Aucun report, malgré ce que plusieurs analyses françaises ont écrit : seul l’article 50(2) bénéficie d’une transition pour les systèmes déjà sur le marché (voir le 2 décembre 2026). Détail dans notre guide sur la transparence IA et l’article 50.
- Les sanctions applicables aux fournisseurs de modèles GPAI (art. 101), qui complètent le régime général de l’article 99 applicable depuis août 2025.
- La surveillance du marché (chap. IX), dont les pouvoirs du Bureau de l’IA réécrits par l’omnibus (art. 75 et nouveaux art. 75 bis à 75 quinquies), et les mesures de soutien à l’innovation (bacs à sable, essais en conditions réelles).
- Le début effectif des contrôles au niveau national et européen sur les GPAI, les interdictions, la transparence et la maîtrise de l’IA, selon le calendrier officiel de la Commission.
Ce qui ne s’applique pas depuis le 2 août 2026 : les exigences des sections 1 à 3 du chapitre III (art. 8 à 27) pour les systèmes à haut risque, reportées par l’omnibus.
27 juillet 2026 : ce que l’omnibus a rendu applicable immédiatement
Outre le nouvel article 4, l’omnibus a inséré un article 4 bis applicable dès son entrée en vigueur. Il remplace l’ancien article 10(5) et autorise, sous six conditions cumulatives et sous réserve de stricte nécessité, le traitement de catégories particulières de données au sens de l’article 9 du RGPD aux fins de détection et de correction des biais, pour tous les systèmes et modèles d’IA. Ce n’est pas une base légale autonome : le texte le rattache à l’art. 9(2)(g) du RGPD. Les définitions de PME et de petite entreprise à moyenne capitalisation (moins de 750 salariés, chiffre d’affaires inférieur ou égal à 150 M€) entrent aussi à l’article 3, ce qui étend les allègements décrits dans notre guide AI Act et PME.
2 décembre 2026 : deux interdictions nouvelles et la fin d’une transition
L’omnibus ne fait pas que reporter. À compter du 2 décembre 2026 :
- Deux nouvelles pratiques interdites entrent à l’article 5 : les systèmes générant ou manipulant des contenus intimes ou sexuellement explicites d’une personne identifiable sans son consentement explicite (art. 5(1)(ba)) et les contenus relevant de la directive 2011/93/UE sur les abus sexuels contre des enfants (art. 5(1)(bb)). Le fournisseur est en infraction si ce résultat est la destination du système ou s’il est raisonnablement prévisible et reproductible en l’absence de garde-fous adéquats ; le déployeur ne l’est qu’en cas d’usage effectif à cette fin. Palier de sanction le plus élevé. Voir notre article sur le cadre juridique des deepfakes.
- Fin de la transition de l’article 50(2) : les fournisseurs de systèmes générant du contenu synthétique mis sur le marché avant le 2 août 2026 doivent, à cette date, se conformer au marquage lisible par machine (art. 111(4)).
2 août 2027 : bacs à sable et anciens modèles GPAI
Deux échéances coïncident. Chaque État membre doit disposer d’au moins un bac à sable réglementaire opérationnel (délai repoussé d’un an par l’omnibus), le Bureau de l’IA pouvant en créer un au niveau de l’Union. Et les fournisseurs de modèles GPAI mis sur le marché avant le 2 août 2025 doivent avoir achevé leur mise en conformité (art. 111(3)).
2 décembre 2027 : systèmes à haut risque de l’annexe III
C’est l’échéance structurante pour la majorité des entreprises françaises, et c’est celle qui a bougé : initialement fixée au 2 août 2026, elle est reportée de seize mois. À cette date, les sections 1 à 3 du chapitre III s’appliquent aux systèmes à haut risque autonomes de l’annexe III — biométrie, infrastructures critiques, éducation, emploi et gestion des travailleurs, accès aux services essentiels et au crédit, répression, migration, justice.
Concrètement, cela couvre le système de gestion des risques (art. 9), la gouvernance des données (art. 10), la documentation technique (art. 11), la journalisation (art. 12), la transparence à l’égard du déployeur (art. 13), le contrôle humain (art. 14), l’exactitude, la robustesse et la cybersécurité (art. 15), ainsi que les obligations du fournisseur et du déployeur (art. 16 à 27), dont l’analyse d’impact sur les droits fondamentaux de l’article 27 pour certains déployeurs.
Un point juridique à retenir : cette date est fixe et inconditionnelle. La proposition de la Commission de novembre 2025 subordonnait l’application à la disponibilité des normes harmonisées ; ce mécanisme a été abandonné en trilogue. Les analyses qui parlent encore d’un déclenchement « au plus tard le 2 décembre 2027 » décrivent la proposition, pas le règlement publié.
2 août 2028 : IA intégrée aux produits réglementés (annexe I)
Dernière échéance principale, reportée d’un an. Elle vise les systèmes d’IA qui sont des composants de sécurité de produits couverts par la législation d’harmonisation de l’annexe I, ou qui sont eux-mêmes ces produits : dispositifs médicaux, jouets, ascenseurs, équipements radio, véhicules, aviation. Les exigences du chapitre III s’intègrent alors dans les procédures d’évaluation de la conformité existantes (marquage CE). L’omnibus précise au passage que les fonctions non liées à la sécurité (assistance, optimisation, confort, contrôle qualité) ne font pas d’un système un composant de sécurité, sauf si leur défaillance mettrait en danger la santé ou la sécurité.
Cas particulier des machines : le règlement (UE) 2023/1230 passe de la section A à la section B de l’annexe I. Les exigences du chapitre III ne s’y appliqueront plus directement ; elles seront transposées dans le règlement Machines par actes délégués, au plus tard le 2 août 2028. Les dispositifs médicaux, eux, restent en section A.
2030 : les échéances de longue traîne
L’article 111 fixe deux échéances éloignées, inchangées par l’omnibus. Les systèmes à haut risque déjà mis sur le marché et destinés aux autorités publiques doivent être conformes au plus tard le 2 août 2030 (art. 111(2)). Les systèmes composants des systèmes d’information à grande échelle de l’annexe X (Schengen, Eurodac, VIS, ETIAS…) mis sur le marché avant le 2 août 2027 doivent l’être au 31 décembre 2030 (art. 111(1)).
Systèmes déjà sur le marché : la règle de l’article 111(2)
Un système à haut risque mis sur le marché ou mis en service avant la date d’application qui le concerne n’est soumis aux exigences du chapitre III que s’il fait l’objet, après cette date, d’une modification importante de sa conception (art. 111(2)). L’omnibus a aligné cette référence sur les nouvelles dates et précise, dans ses considérants, que le délai s’apprécie par type et modèle : si une première unité a été légalement mise sur le marché avant la date d’application, les unités suivantes du même type et modèle en bénéficient tant que la conception ne change pas. Les déployeurs publics restent, quoi qu’il en soit, tenus par la date butoir du 2 août 2030.
Cette règle est à double tranchant. Elle protège les systèmes matures ; elle ne protège pas une nouvelle version substantielle déployée en 2028. Un registre des systèmes d’IA qui date chaque mise sur le marché et chaque modification importante est la seule façon d’en apporter la preuve.
Comment prioriser en septembre 2026
Le report crée un risque de démobilisation. Voici l’ordre que je recommande, en distinguant ce qui est déjà exigible de ce qui reste à construire.
Déjà applicable et sanctionnable. Vérifiez vos usages au regard de l’article 5 ; auditez vos chatbots, générateurs de contenu et outils de reconnaissance des émotions au regard de l’article 50 ; documentez votre politique de maîtrise de l’IA (art. 4) ; si vous fournissez un modèle GPAI, alignez-vous sur le chapitre V.
D’ici le 2 décembre 2026. Si vous éditez ou déployez des outils génératifs d’images ou de vidéos, documentez vos garde-fous techniques au regard des nouvelles interdictions ; mettez à niveau le marquage machine des systèmes mis sur le marché avant le 2 août 2026.
D’ici le 2 décembre 2027. Ne suspendez pas les chantiers haut risque : quinze mois correspondent au temps nécessaire pour un système de gestion des risques, une gouvernance des données d’entraînement et une documentation technique défendables. Les normes harmonisées du CEN-CENELEC, attendues sur la période, réduiront le coût de la démonstration, pas le contenu des exigences. Notre checklist de conformité IA et notre guide sur la gouvernance de l’IA en entreprise donnent la trame.
Ce calendrier s’ajoute à ceux du RGPD, du règlement DORA (applicable depuis le 17 janvier 2025), du Cyber Resilience Act (obligations de notification depuis le 11 septembre 2026, exigences essentielles au 11 décembre 2027) et du Data Act (applicable depuis le 12 septembre 2025). Le nouvel article 42(3) de l’AI Act crée d’ailleurs une présomption de conformité à l’article 15 (cybersécurité) pour les systèmes à haut risque conformes au CRA — un premier pont entre les deux calendriers.
Sanctions : les plafonds n’ont pas changé
L’article 99 fixe trois paliers : 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites (art. 99(3)) ; 15 millions d’euros ou 3 % pour la plupart des autres manquements (art. 99(4)) ; 7,5 millions d’euros ou 1 % pour la fourniture d’informations inexactes, incomplètes ou trompeuses aux autorités (art. 99(5)). Le montant le plus élevé s’applique, sauf pour les PME et start-ups — et, depuis l’omnibus, pour les petites entreprises à moyenne capitalisation — pour lesquelles c’est le montant le plus faible qui prévaut (art. 99(6) et (6 bis)). Les fournisseurs de modèles GPAI relèvent de l’article 101 (jusqu’à 15 millions d’euros ou 3 %), applicable depuis le 2 août 2026. Voir notre analyse des amendes de l’AI Act.
Un rappel utile : une sanction suppose une autorité compétente. Tant que la loi DDADUE n’est pas promulguée, le contrôle national français reste à construire — ce qui n’empêche ni le Bureau de l’IA d’agir dans son champ de compétence exclusive, ni une autorité d’un autre État membre de se saisir d’un système que vous y mettez sur le marché.
Pour suivre chaque échéance de l’AI Act, la loi DDADUE et le volet données de l’omnibus au fil des étapes, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit, sans remplissage.
Ce qu’il faut retenir
- L’omnibus IA (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026) reporte uniquement les exigences substantielles du haut risque : annexe III au 2 décembre 2027, annexe I au 2 août 2028. Ces dates sont fixes, sans condition liée aux normes.
- La date générale d’application du 2 août 2026 est inchangée : transparence (art. 50), sanctions GPAI, surveillance du marché et contrôles s’appliquent depuis cette date.
- Le 2 décembre 2026 apporte deux nouvelles interdictions (contenus intimes non consentis, matériel pédocriminel) et clôt la transition de l’article 50(2).
- Les interdictions de l’article 5, la maîtrise de l’IA (art. 4, désormais obligation de moyens) et le régime GPAI s’appliquent respectivement depuis février et août 2025.
- Un système à haut risque mis sur le marché avant sa date d’application n’est soumis au chapitre III qu’en cas de modification importante de sa conception ; les autorités publiques restent tenues par le 2 août 2030.
FAQ
Les échéances de l’AI Act ont-elles été reportées ?
Partiellement. Le règlement (UE) 2026/1744 a reporté les exigences applicables aux systèmes à haut risque : au 2 décembre 2027 pour l’annexe III (au lieu du 2 août 2026) et au 2 août 2028 pour l’annexe I (au lieu du 2 août 2027). La date générale d’application du 2 août 2026, les interdictions, la maîtrise de l’IA, le régime GPAI et l’article 50 n’ont pas été reportés.
Que s’applique-t-il depuis le 2 août 2026 ?
Les obligations de transparence de l’article 50, les sanctions applicables aux fournisseurs de modèles GPAI (art. 101), la surveillance du marché et les mesures de soutien à l’innovation. Les contrôles nationaux et européens peuvent commencer sur les GPAI, les pratiques interdites, la transparence et la maîtrise de l’IA. En France, la désignation des autorités attend encore la loi DDADUE.
Comment savoir si mes systèmes sont concernés par l’échéance du 2 décembre 2027 ?
Vérifiez si le système relève d’un domaine de l’annexe III (biométrie, infrastructures critiques, éducation, emploi, services essentiels et crédit, répression, migration, justice) et s’il n’entre pas dans l’exception de l’article 6(3) (tâche procédurale étroite, amélioration d’une activité humaine, détection de schémas décisionnels, tâche préparatoire). Les lignes directrices de la Commission sur la classification des systèmes à haut risque aident à trancher ; notre article sur la classification des risques IA en donne la méthode.
Un système déjà déployé avant le 2 décembre 2027 doit-il être mis en conformité ?
En principe non, tant qu’il ne fait pas l’objet d’une modification importante de sa conception après cette date (art. 111(2)). La règle s’apprécie par type et modèle, à partir de la première unité mise sur le marché. Deux limites : les systèmes destinés aux autorités publiques doivent être conformes au 2 août 2030, et la mise en service d’une nouvelle version substantielle fait perdre le bénéfice de la transition.
Sources : Règlement (UE) 2024/1689 (AI Act), texte consolidé (EUR-Lex) — Règlement (UE) 2026/1744 du 8 juillet 2026, JOUE L du 24 juillet 2026 (EUR-Lex) — Commission européenne, Bureau de l’IA, « Timeline for the Implementation of the EU AI Act » (AI Act Service Desk) — Commission européenne, « AI Omnibus enters into force », 27 juillet 2026 — Sénat, dossier législatif du projet de loi DDADUE n° 118 (2025-2026)
Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six ans au sein des services du Premier ministre (SGDN/DCSSI). Il est le fondateur de donneespersonnelles.fr et de Legiscope.