Conformité
Le règlement IA européen en 2026 : ce qui s'applique réellement, après l'omnibus numérique
Les obligations les plus exigeantes du règlement IA, celles des systèmes à haut risque, devaient s'appliquer le 2 août 2026. Le règlement (UE) 2026/1744 les a reportées à décembre 2027 et août 2028. Les obligations de transparence, elles, n'ont pas bougé. Voici ce qui est réellement contraignant aujourd'hui.
Le règlement (UE) 2024/1689, le règlement IA de l'UE, est entré en vigueur le 1er août 2024. Il s'applique par étapes. Les pratiques interdites et les obligations de culture IA sont entrées en application le 2 février 2025. Les obligations relatives aux modèles d'IA à usage général, à la gouvernance et aux sanctions sont entrées en application le 2 août 2025.
L'étape suivante, les obligations relatives aux systèmes d'IA à haut risque prévues au chapitre III du règlement, devait s'appliquer le 2 août 2026. Elle ne s'est pas appliquée à cette date. Le 24 juillet 2026, l'omnibus numérique sur l'IA, le règlement (UE) 2026/1744, a été publié au Journal officiel et est entré en vigueur trois jours plus tard, six jours avant l'échéance initiale.
Ce qui a bougé, et ce qui n'a pas bougé
L'omnibus reporte les obligations liées au haut risque en deux temps. Les systèmes à haut risque autonomes listés à l'annexe III, couvrant des usages comme le recrutement, la gestion des travailleurs, l'évaluation de solvabilité, la biométrie et l'éducation, relèvent désormais du chapitre III à partir du 2 décembre 2027 au lieu du 2 août 2026. Les systèmes à haut risque intégrés à des produits réglementés relevant de l'annexe I, comme les dispositifs médicaux ou les machines, sont reportés au 2 août 2028.
- Les pratiques interdites de l'article 5, en vigueur depuis le 2 février 2025, restent inchangées.
- Les obligations relatives aux modèles d'IA à usage général, documentation de transparence et évaluation du risque systémique pour les modèles les plus puissants, en vigueur depuis le 2 août 2025, restent inchangées.
- Les obligations de transparence de l'article 50, révéler une interaction avec une IA et marquer les contenus synthétiques, sont entrées en application comme prévu le 2 août 2026 et n'ont pas été reportées.
- Une nouvelle interdiction visant les outils d'IA générant des images intimes non consenties ou du contenu pédopornographique, ajoutée par le même omnibus, s'applique à partir du 2 décembre 2026.
Pourquoi le report ne signifie pas l'absence d'exposition
Une obligation reportée n'est pas une obligation annulée. Les organisations qui mettent un système d'IA sur le marché de l'UE, où qu'elles soient établies, y compris les fournisseurs suisses et autres fournisseurs hors UE, restent liées par les obligations déjà en vigueur : pratiques interdites, transparence envers les utilisateurs interagissant avec un système d'IA, et, pour les fournisseurs de modèles à usage général, documentation et évaluation des risques. Les dix-huit mois supplémentaires accordés pour les systèmes à haut risque sont un temps de préparation, pas un temps d'exemption.
1 août 2024
entrée en vigueur du règlement IA de l'UE
2 déc. 2027
nouvelle échéance pour les obligations à haut risque de l'annexe III
2 août 2028
nouvelle échéance pour les obligations à haut risque intégrées à des produits de l'annexe I
2 août 2026
obligations de transparence de l'article 50, inchangées, déjà applicables
La question de classification à laquelle toute organisation utilisant l'IA doit encore répondre
Indépendamment du calendrier, le règlement IA impose à tout fournisseur ou déployeur de classer chaque système d'IA qu'il conçoit ou utilise : interdit, à haut risque, à risque limité avec obligations de transparence, ou à risque minimal. Cet exercice de classification, et les preuves qui l'accompagnent, sont ce qu'un acheteur, un assureur ou un investisseur demandera bien avant décembre 2027. Le report a déplacé l'échéance de conformité. Il n'a pas déplacé celle de la due diligence.
“Les organisations qui savent déjà lequel de leurs systèmes d'IA est à haut risque, et pourquoi, ne sont pas celles que l'omnibus a été écrit pour protéger.”
— Aegryn
Aegryn Advisory accompagne les organisations dans la classification de leurs systèmes d'IA au titre du règlement IA de l'UE, la documentation de la gouvernance et de l'évaluation des risques, et certifie le résultat sous la dimension Sécurité & Souveraineté du CIFSO, avant même le moment où un acheteur, un assureur ou un régulateur en demande la preuve.
Cet article a été rédigé avec l'assistance de l'intelligence artificielle et révisé sous la responsabilité éditoriale d'Aegryn. Conformément à l'article 50 du Règlement européen sur l'IA (EU AI Act), nous assumons la responsabilité éditoriale de ce contenu.
Insights Aegryn
Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.
Prêt à soumettre votre actif ou accéder au catalogue ?
