Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 25 septembre 2026
AI Act

EU AI Act : guide complet du règlement européen sur l'intelligence artificielle

EU AI Act : guide complet du règlement 2024/1689 — classification des risques, obligations, sanctions et calendrier réel après l'omnibus 2026/1744.

Le règlement (UE) 2024/1689, dit EU AI Act, constitue le premier cadre juridique global au monde consacré à la réglementation de l’intelligence artificielle. Adopté le 13 juin 2024 et publié au Journal officiel de l’Union européenne le 12 juillet 2024, ce texte instaure un système de conformité fondé sur une approche graduée du risque. Pour les entreprises développant ou déployant des systèmes d’IA en Europe, la compréhension de ce règlement est désormais une nécessité opérationnelle.

Article publié le 12 février 2026 et mis à jour le 16 septembre 2026 : calendrier corrigé après le règlement (UE) 2026/1744 (haut risque au 2 décembre 2027 et au 2 août 2028), modifications de l’omnibus intégrées (art. 4, 4 bis, 5, 42(3)), état de la désignation des autorités françaises actualisé.

Ce guide propose une analyse d’ensemble de l’EU AI Act : architecture normative, classification des risques, obligations spécifiques, calendrier d’application réel et régime de sanctions. Depuis l’entrée en vigueur du règlement (UE) 2026/1744, dit « omnibus IA », le 27 juillet 2026, le texte a connu sa première modification : ce qu’elle change est signalé dans chaque section concernée.

Qu’est-ce que l’EU AI Act ?

L’EU AI Act est un règlement européen d’application directe dans les 27 États membres. Contrairement à une directive, il ne nécessite pas de transposition en droit national et s’applique de manière uniforme sur l’ensemble du territoire de l’Union.

Le texte poursuit un double objectif : d’une part, garantir que les systèmes d’IA mis sur le marché européen respectent les droits fondamentaux, la sécurité et les principes éthiques ; d’autre part, favoriser l’innovation en offrant un cadre juridique prévisible aux acteurs économiques.

Le champ d’application du règlement est large. Il couvre les fournisseurs de systèmes d’IA qui mettent sur le marché ou mettent en service des systèmes d’IA dans l’Union, qu’ils soient établis dans l’UE ou dans un pays tiers. Il vise également les déployeurs (utilisateurs professionnels) de systèmes d’IA établis dans l’Union, ainsi que les fournisseurs et déployeurs établis hors de l’UE lorsque les résultats produits par le système d’IA sont utilisés dans l’Union.

La définition du système d’IA retenue par le règlement est alignée sur celle de l’OCDE : un système fondé sur une machine, conçu pour fonctionner avec des niveaux d’autonomie variables, qui peut présenter une capacité d’adaptation après son déploiement et qui, à partir des entrées qu’il reçoit, génère des résultats tels que des prédictions, des contenus, des recommandations ou des décisions pouvant influencer des environnements physiques ou virtuels.

L’approche fondée sur le risque : 4 niveaux

L’architecture normative de l’EU AI Act repose sur une classification en quatre niveaux de risque. Chaque niveau détermine un régime d’obligations proportionnel à la gravité des atteintes potentielles.

Risque inacceptable (pratiques interdites)

Le premier niveau correspond aux pratiques d’IA purement et simplement interdites car jugées contraires aux valeurs fondamentales de l’Union. L’article 5 du règlement dresse une liste exhaustive de ces pratiques prohibées :

  • Les systèmes de manipulation subliminale utilisant des techniques subconscientes pour altérer le comportement d’une personne d’une manière qui cause ou est susceptible de causer un préjudice significatif
  • Les systèmes exploitant les vulnérabilités liées à l’âge, au handicap ou à la situation socio-économique
  • Les systèmes de notation sociale (social scoring), qu’ils soient publics ou privés
  • L’utilisation de systèmes d’identification biométrique à distance en temps réel dans les espaces publics à des fins répressives (sauf exceptions strictement encadrées) -- voir notre analyse IA et vidéosurveillance
  • Les systèmes de catégorisation biométrique fondée sur des caractéristiques sensibles (race, opinions politiques, orientation sexuelle)
  • Le moissonnage non ciblé d’images faciales sur internet ou via la vidéosurveillance pour alimenter des bases de données de reconnaissance faciale
  • Les systèmes de reconnaissance des émotions sur le lieu de travail et dans les établissements d’enseignement (sauf raisons médicales ou de sécurité)
  • Les systèmes de police prédictive fondés uniquement sur le profilage ou l’évaluation de traits de personnalité

Ces interdictions s’appliquent depuis le 2 février 2025. Le règlement (UE) 2026/1744 en ajoute deux, applicables à compter du 2 décembre 2026 : les systèmes conçus pour générer des contenus intimes non consentis et ceux conçus pour produire du matériel pédocriminel (art. 5(1)(ba) et (bb)). Le détail et les exceptions figurent dans notre article sur les pratiques d’IA interdites.

Haut risque

Le deuxième niveau concerne les systèmes d’IA à haut risque, soumis à un ensemble d’obligations renforcées avant leur mise sur le marché. Deux catégories de systèmes sont visées :

Première catégorie : les systèmes d’IA qui sont eux-mêmes un produit, ou le composant de sécurité d’un produit, couvert par la législation d’harmonisation de l’Union listée à l’annexe I (dispositifs médicaux, machines, jouets, équipements radio, aviation civile, véhicules à moteur, etc.), lorsque ces systèmes doivent faire l’objet d’une évaluation de conformité par un tiers.

Deuxième catégorie : les systèmes d’IA énumérés à l’annexe III du règlement, couvrant huit domaines :

  1. Identification biométrique et catégorisation des personnes physiques
  2. Gestion et exploitation d’infrastructures critiques
  3. Éducation et formation professionnelle (accès, évaluation, surveillance des examens)
  4. Emploi et gestion des travailleurs (recrutement, promotion, licenciement)
  5. Accès aux services essentiels et prestations publiques (crédit, assurance, services d’urgence)
  6. Répression (évaluation de risque individuel, polygraphes, profilage)
  7. Migration, asile et contrôle aux frontières (évaluation de risque, vérification de documents)
  8. Administration de la justice et processus démocratiques

Pour une analyse détaillée de chaque niveau, consultez notre guide sur la classification des risques IA ; la répartition des rôles est traitée dans fournisseur ou déployeur.

Risque limité (obligations de transparence)

Le troisième niveau vise les systèmes d’IA présentant un risque limité, soumis à des obligations de transparence spécifiques. Sont concernés :

  • Les systèmes d’IA interagissant avec des personnes physiques (chatbots) : obligation d’informer l’utilisateur qu’il interagit avec une IA
  • Les systèmes de reconnaissance des émotions ou de catégorisation biométrique : obligation d’informer les personnes exposées
  • Les systèmes générant du contenu synthétique (texte, image, audio, vidéo) : marquage des sorties dans un format lisible par machine, à la charge du fournisseur (art. 50(2))
  • Les deepfakes et les textes générés publiés sur des questions d’intérêt public : information du public, à la charge du déployeur (art. 50(4))

Ces obligations de l’article 50 sont applicables depuis le 2 août 2026, avec une seule transition : les systèmes générant du contenu synthétique mis sur le marché avant cette date ont jusqu’au 2 décembre 2026 pour se conformer au marquage lisible par machine (art. 111(4)). Voir notre analyse de la transparence de l’IA et de l’article 50.

Risque minimal

Le quatrième niveau englobe tous les autres systèmes d’IA ne relevant pas des catégories précédentes. Ces systèmes peuvent être mis sur le marché sans obligation spécifique au titre de l’AI Act, sous réserve du respect des autres réglementations applicables. Le règlement encourage néanmoins l’adoption volontaire de codes de conduite (art. 95).

Une obligation transversale subsiste quel que soit le niveau : l’article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour développer la maîtrise de l’IA de leur personnel. Réécrit par le règlement (UE) 2026/1744, il est devenu une obligation de moyens — la référence à un « niveau suffisant » a disparu —, la Commission et les États membres étant chargés de soutenir ces efforts. Le nouvel article 4 bis autorise par ailleurs, sans l’imposer, le traitement de données sensibles strictement nécessaire à la détection et à la correction des biais, y compris pour des systèmes qui ne sont pas à haut risque.

Obligations relatives aux systèmes à haut risque

Les fournisseurs de systèmes d’IA à haut risque sont soumis à un ensemble d’obligations substantielles avant et après la mise sur le marché.

Système de gestion des risques

Un système de gestion des risques doit être mis en place et maintenu tout au long du cycle de vie du système. Ce système doit identifier et analyser les risques connus et raisonnablement prévisibles, estimer et évaluer les risques susceptibles de se matérialiser, et adopter des mesures de gestion appropriées.

Gouvernance des données

Les jeux de données d’entraînement, de validation et de test doivent respecter des critères de qualité stricts : pertinence, représentativité, absence d’erreurs, complétude. Les biais potentiels doivent être identifiés et, dans la mesure du possible, corrigés. Le règlement impose également des règles spécifiques concernant l’utilisation de données personnelles pour la détection et la correction des biais.

Documentation technique et transparence

Le fournisseur doit établir une documentation technique détaillée démontrant la conformité du système avant sa mise sur le marché. Le système doit être conçu de manière suffisamment transparente pour permettre aux déployeurs d’interpréter les résultats et de les utiliser de manière appropriée. Une notice d’utilisation claire et accessible doit accompagner le système.

Contrôle humain

Les systèmes à haut risque doivent être conçus pour permettre un contrôle humain effectif pendant leur utilisation. Les personnes chargées du contrôle doivent être en mesure de comprendre les capacités et limites du système, de surveiller son fonctionnement, d’interpréter correctement ses résultats et de décider de ne pas utiliser le système ou d’ignorer, invalider ou inverser ses résultats.

Exactitude, robustesse et cybersécurité

Le système doit atteindre des niveaux d’exactitude, de robustesse et de cybersécurité appropriés, déclarés dans la documentation technique et la notice d’utilisation (art. 15). Depuis le règlement (UE) 2026/1744, le nouvel article 42(3) présume conformes à ces exigences de cybersécurité les systèmes à haut risque qui satisfont au Cyber Resilience Act dans les conditions de son article 12(1).

Système de gestion de la qualité

Les fournisseurs doivent mettre en place un système de gestion de la qualité garantissant le respect de l’ensemble des exigences du règlement, couvrant notamment la stratégie de conformité, les techniques de conception et de développement, les systèmes et procédures de gestion des données, ainsi que les mécanismes de surveillance post-commercialisation.

Obligations relatives aux modèles d’IA à usage général (GPAI)

L’EU AI Act introduit un régime spécifique pour les modèles d’IA à usage général (General-Purpose AI Models ou GPAI), tels que GPT-4, Gemini, Claude ou Llama. Ce régime distingue deux sous-catégories.

Obligations de base pour tous les modèles GPAI

Tous les fournisseurs de modèles GPAI doivent :

  • Établir et maintenir à jour une documentation technique du modèle, incluant le processus d’entraînement et de test, ainsi que les résultats de l’évaluation
  • Fournir des informations et une documentation aux fournisseurs en aval qui intègrent le modèle dans leurs systèmes d’IA
  • Mettre en place une politique de respect du droit d’auteur, notamment au regard de la directive (UE) 2019/790
  • Publier un résumé suffisamment détaillé des données d’entraînement utilisées

Obligations supplémentaires pour les modèles à risque systémique

Les modèles GPAI présentant un risque systémique -- c’est-à-dire ceux disposant de capacités à fort impact, présumés tels lorsque la puissance de calcul cumulée pour l’entraînement dépasse 10^25 FLOPS -- sont soumis à des obligations supplémentaires :

  • Réaliser des évaluations de modèles, y compris des tests contradictoires (red-teaming)
  • Évaluer et atténuer les risques systémiques possibles
  • Assurer un suivi, documenter et signaler sans retard injustifié au Bureau de l’IA et aux autorités nationales compétentes les incidents graves
  • Garantir un niveau adéquat de cybersécurité du modèle

Calendrier d’application

L’EU AI Act entre en application de manière échelonnée. Le calendrier initial de l’article 113 a été modifié par le règlement (UE) 2026/1744, qui reporte les seules exigences applicables aux systèmes à haut risque ; le tableau ci-dessous reflète les dates en vigueur.

Date Application
1er août 2024 Entrée en vigueur du règlement
2 février 2025 Interdiction des pratiques d’IA à risque inacceptable (article 5) et obligation de maîtrise de l’IA (article 4)
2 août 2025 Obligations relatives aux modèles GPAI (chapitre V), gouvernance, désignation des autorités nationales, régime des sanctions de l’article 99 (art. 113(b))
27 juillet 2026 Entrée en vigueur de l’omnibus IA : article 4 réécrit, article 4 bis, article 42(3)
2 août 2026 Date générale d’application : obligations de transparence (article 50), surveillance du marché, amendes GPAI de l’article 101
2 décembre 2026 Nouvelles interdictions de l’article 5(1)(ba) et (bb) ; fin de la transition du marquage machine (art. 111(4))
2 août 2027 Mise en conformité des modèles GPAI mis sur le marché avant le 2 août 2025 (art. 111(3)) ; un bac à sable réglementaire par État membre
2 décembre 2027 Systèmes à haut risque de l’annexe III — anciennement 2 août 2026
2 août 2028 Systèmes à haut risque de l’annexe I (produits couverts par la législation d’harmonisation) — anciennement 2 août 2027

Les deux dernières dates sont fixes : le mécanisme conditionné à la disponibilité des normes harmonisées, proposé par la Commission en novembre 2025, n’a pas été retenu. Un système à haut risque déjà mis sur le marché avant la date qui le concerne n’est soumis au chapitre III qu’en cas de modification importante de sa conception (art. 111(2)), sauf pour les systèmes destinés à être utilisés par des autorités publiques, dont fournisseurs et déployeurs sont tenus au 2 août 2030. Notre calendrier détaillé de l’AI Act et notre analyse de l’omnibus IA reprennent chaque échéance avec sa base juridique.

Régime de sanctions

L’EU AI Act instaure un régime de sanctions administratives dissuasif, structuré en trois paliers :

  • Pratiques interdites (article 5) : amendes pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu (art. 99(3))
  • Non-respect des autres obligations du règlement : amendes pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial (art. 99(4))
  • Fourniture d’informations inexactes, incomplètes ou trompeuses aux autorités : amendes pouvant atteindre 7,5 millions d’euros ou 1 % du chiffre d’affaires annuel mondial (art. 99(5))

Pour les PME et les start-ups, c’est le montant le plus faible des deux qui s’applique (art. 99(6)). Les fournisseurs de modèles GPAI relèvent d’un régime distinct, mis en œuvre par la Commission : jusqu’à 15 millions d’euros ou 3 % (art. 101), applicable depuis le 2 août 2026. Les institutions et agences de l’Union sont soumises à la compétence du Contrôleur européen de la protection des données (art. 100). L’article 99 est applicable depuis le 2 août 2025 (art. 113(b)) ; une obligation n’est toutefois sanctionnable qu’à partir de sa propre date d’application — les interdictions depuis le 2 février 2025, l’article 50 depuis le 2 août 2026, les exigences du haut risque à partir du 2 décembre 2027 ou du 2 août 2028.

Articulation avec le RGPD

L’EU AI Act ne se substitue pas au Règlement général sur la protection des données (RGPD). Les deux textes s’appliquent de manière complémentaire. Lorsqu’un système d’IA traite des données personnelles, les obligations du RGPD s’imposent intégralement et cumulativement avec celles de l’AI Act.

Cette articulation est particulièrement importante dans plusieurs domaines :

  • Base légale du traitement : le développement et le déploiement d’un système d’IA traitant des données personnelles nécessitent une base légale au titre de l’article 6 du RGPD
  • Analyse d’impact relative à la protection des données (AIPD) : les systèmes d’IA à haut risque traitant des données personnelles relèvent presque toujours des critères de l’article 35(3) du RGPD (évaluation systématique, décisions produisant des effets juridiques, données sensibles à grande échelle) ; l’article 26(9) de l’AI Act impose au déployeur d’utiliser la notice du fournisseur pour réaliser cette AIPD
  • Droits des personnes concernées : les droits d’accès, de rectification, d’effacement et d’opposition s’appliquent pleinement aux traitements réalisés par des systèmes d’IA
  • Décisions automatisées : l’article 22 du RGPD impose des garanties spécifiques pour les décisions fondées exclusivement sur un traitement automatisé

Pour une analyse approfondie de cette articulation, consultez notre guide IA et RGPD. Si votre organisation doit réaliser un audit RGPD, l’intégration des systèmes d’IA dans le périmètre d’audit est désormais indispensable.

Le règlement s’inscrit également dans un écosystème réglementaire plus large, en interaction avec d’autres textes récents comme le Cyber Resilience Act pour les aspects de cybersécurité des produits connectés intégrant de l’IA.

Gouvernance : le Bureau de l’IA et les autorités nationales

L’EU AI Act met en place une architecture de gouvernance à plusieurs niveaux.

Le Bureau européen de l’IA (AI Office)

Créé au sein de la Commission européenne, le Bureau de l’IA est chargé de la supervision des modèles GPAI, de l’élaboration de lignes directrices et de bonnes pratiques, de la coordination avec les autorités nationales, et de la coopération internationale. Il dispose de pouvoirs d’enquête et de sanction spécifiques pour les modèles GPAI.

Le Comité européen de l’intelligence artificielle (AI Board)

Composé de représentants des États membres, le Comité conseille et assiste la Commission et les États membres pour faciliter l’application cohérente du règlement.

Les autorités nationales compétentes

Chaque État membre devait désigner, au plus tard le 2 août 2025, au moins une autorité notifiante et une autorité de surveillance du marché (art. 70). En France, cette désignation relève du projet de loi portant diverses dispositions d’adaptation au droit de l’Union européenne (DDADUE), selon le schéma publié par la direction générale des Entreprises le 9 septembre 2025 : une quinzaine d’autorités sectorielles (CNIL, DGCCRF, Arcom, ACPR, AMF, ANSM, HAS, ANSSI…), la CNIL héritant du bloc le plus large (pratiques interdites, systèmes à haut risque de l’annexe III relevant de son champ, transparence des contenus synthétiques), la DGCCRF assurant la coordination opérationnelle. Le texte a été adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale, qui ne l’a pas encore examiné selon le dossier législatif du Sénat. Tant que la loi n’est pas promulguée, la CNIL ne dispose pas des pouvoirs de surveillance du marché de l’AI Act, mais conserve l’intégralité de ses pouvoirs au titre du RGPD sur tout système traitant des données personnelles.

Le forum consultatif et le groupe scientifique

Un forum consultatif rassemblant les parties prenantes (industrie, société civile, monde académique) et un groupe scientifique d’experts indépendants complètent le dispositif de gouvernance.

Comment se préparer à la conformité EU AI Act

La conformité à l’EU AI Act requiert une démarche structurée et anticipée. Voici les étapes essentielles :

1. Inventaire des systèmes d’IA -- Recenser l’ensemble des systèmes d’IA développés, déployés ou utilisés au sein de l’organisation. Pour chaque système, déterminer le rôle de l’organisation (fournisseur, déployeur, importateur, distributeur).

2. Classification des risques -- Déterminer le niveau de risque de chaque système identifié en appliquant les critères du règlement. Cette classification conditionne l’ensemble des obligations applicables.

3. Analyse d’écart (gap analysis) -- Évaluer la conformité actuelle de chaque système par rapport aux exigences applicables. Identifier les actions correctives nécessaires.

4. Mise en conformité -- Mettre en œuvre les mesures techniques et organisationnelles requises : documentation technique, système de gestion des risques, gouvernance des données, mécanismes de contrôle humain, tests de robustesse et de cybersécurité.

5. Évaluation de conformité -- Pour les systèmes à haut risque, réaliser l’évaluation de conformité selon la procédure applicable (auto-évaluation ou évaluation par un organisme notifié selon les cas).

6. Surveillance post-commercialisation -- Mettre en place un système de surveillance continue et de signalement des incidents.

Un registre des systèmes d’IA qui date chaque mise sur le marché et chaque modification importante est le support de l’ensemble de cette démarche — c’est ce qui permet d’établir la date de mise sur le marché et l’absence de modification importante au sens de l’article 111(2). Des plateformes de gestion de la conformité comme Legiscope permettent de structurer ce suivi, tant pour le RGPD que pour l’AI Act. Notre checklist de conformité IA donne la trame étape par étape.

Conclusion

L’EU AI Act représente un changement de paradigme dans la réglementation de l’intelligence artificielle. Son approche fondée sur le risque impose des obligations proportionnées mais substantielles, en particulier pour les systèmes à haut risque et les modèles d’IA à usage général. Le report du haut risque à décembre 2027 et août 2028 ne change pas la méthode : les interdictions, la maîtrise de l’IA, le régime GPAI et l’article 50 s’appliquent déjà, et quinze mois suffisent à peine pour un dossier haut risque défendable. La conformité à l’AI Act doit être intégrée dès maintenant dans la stratégie de gouvernance de l’IA, en synergie avec les obligations existantes au titre du RGPD et des autres réglementations européennes.

Pour suivre les lignes directrices de la Commission, la loi DDADUE et l’échéance du 2 décembre 2027, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.

Ce qu’il faut retenir

  • L’AI Act (règlement (UE) 2024/1689) s’applique directement dans les 27 États membres, y compris aux fournisseurs et déployeurs établis hors de l’UE dont les systèmes ou leurs résultats sont utilisés dans l’Union.
  • Quatre niveaux : pratiques interdites (art. 5), haut risque (art. 6, annexes I et III), transparence (art. 50), reste sans obligation spécifique ; les modèles GPAI relèvent d’un régime distinct (chapitre V).
  • Dates réelles après l’omnibus (règlement (UE) 2026/1744) : interdictions et maîtrise de l’IA depuis le 2 février 2025, GPAI et article 99 depuis le 2 août 2025, article 50 et amendes GPAI depuis le 2 août 2026, haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
  • Sanctions : jusqu’à 35 M€ ou 7 % (interdictions), 15 M€ ou 3 % (autres obligations et GPAI), 7,5 M€ ou 1 % (informations inexactes) ; montant le plus faible pour les PME.
  • Le RGPD s’applique cumulativement : base légale, AIPD, droits des personnes, article 22. En France, la désignation des autorités de surveillance attend la loi DDADUE.

FAQ

Comment savoir si mon système d’IA est à haut risque ?

Un système d’IA est à haut risque s’il est lui-même un produit, ou le composant de sécurité d’un produit, couvert par la législation d’harmonisation de l’UE, ou s’il relève de l’un des huit domaines de l’annexe III (biométrie, infrastructures critiques, éducation, emploi, services essentiels, répression, migration, justice). L’inventaire et la classification de vos systèmes d’IA sont la première étape vers la conformité.

L’AI Act s’applique-t-il aux entreprises situées hors de l’UE ?

Oui, l’AI Act a une portée extraterritoriale. Il s’applique aux fournisseurs de systèmes d’IA mis sur le marché ou en service dans l’Union, quel que soit leur lieu d’établissement, ainsi qu’aux déployeurs établis hors de l’UE lorsque les résultats du système sont utilisés dans l’Union. Le mécanisme est similaire à celui du RGPD.

Quelles sont les sanctions prévues par l’AI Act ?

Les amendes varient selon la gravité : jusqu’à 35 millions d’euros ou 7% du CA mondial pour les pratiques interdites, 15 millions ou 3% pour les autres obligations, et 7,5 millions ou 1% pour la fourniture d’informations inexactes. Les PME et start-ups bénéficient d’un plafonnement spécifique. En savoir plus sur l’articulation avec le RGPD.

Comment l’AI Act s’articule-t-il avec le RGPD ?

Les deux textes s’appliquent de manière cumulative lorsqu’un système d’IA traite des données personnelles. Le RGPD impose ses propres exigences (base légale, AIPD, droits des personnes, article 22 sur les décisions automatisées) qui s’ajoutent aux obligations de l’AI Act. Un audit RGPD intégrant les systèmes d’IA est désormais indispensable.

Quand les obligations de l’AI Act entrent-elles en application ?

Le calendrier est progressif : les pratiques interdites et la maîtrise de l’IA s’appliquent depuis le 2 février 2025, le régime des modèles GPAI depuis le 2 août 2025, les obligations de transparence de l’article 50 depuis le 2 août 2026. Depuis le règlement (UE) 2026/1744, les exigences du haut risque s’appliquent au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour les produits de l’annexe I — et non plus en août 2026 et août 2027.

Qu’a changé l’omnibus IA de juillet 2026 ?

Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, reporte les exigences du haut risque (2 décembre 2027 et 2 août 2028), réécrit l’article 4 en obligation de moyens, crée l’article 4 bis sur la détection des biais, ajoute deux interdictions à l’article 5 applicables au 2 décembre 2026, et introduit une présomption de conformité cybersécurité pour les systèmes conformes au Cyber Resilience Act (art. 42(3)). Il ne supprime ni l’enregistrement des systèmes exemptés au titre de l’article 6(3), ni les obligations de transparence.


Sources : Règlement (UE) 2024/1689 (AI Act), texte consolidé (EUR-Lex) — Règlement (UE) 2026/1744 du 8 juillet 2026, JOUE L du 24 juillet 2026 (EUR-Lex) — Commission européenne, Bureau de l’IA, calendrier de mise en œuvre de l’AI Act — Commission européenne, projet de lignes directrices sur la classification des systèmes d’IA à haut risque, 19 mai 2026 — Sénat, dossier législatif du projet de loi DDADUE n° 118 (2025-2026).

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 16 septembre 2026 ; vérifiez l’état du droit avant toute décision.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →