Règlement européen sur l'IA : ce qui s'applique à votre entreprise, et quand
Rédaction SafilySources vérifiées le
Rédaction Safily. Sources vérifiées le 12 août 2026.
Le calendrier du règlement a changé en juillet 2026. Les obligations les plus lourdes, celles qui pèsent sur les systèmes à haut risque de l'annexe III, ne s'appliqueront pas avant le 2 décembre 2027. En revanche, une obligation vous concerne déjà, et elle est sanctionnable depuis le 3 août 2026.
L'essentiel
- La maîtrise de l'IA est une obligation depuis le 2 février 2025, et les autorités nationales peuvent la sanctionner depuis le 3 août 2026.
- Aucun niveau de maîtrise n'est imposé par le texte : c'est à vous de définir ce qui convient à vos équipes et à vos usages.
- Les obligations de l'annexe III sont reportées au 2 décembre 2027, contre le 2 août 2026 initialement prévu.
- La plupart des usages d'un cabinet ne relèvent pas du haut risque. Les huit domaines de l'annexe III sont limitatifs.
- Le registre de vos cas d'usage n'est exigé par aucun texte à cette date, mais c'est lui qui vous permettra de répondre quand la question viendra.
Le calendrier, à jour au 12 août 2026
| Date | Ce qui s'applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement. |
| 2 février 2025 | Dispositions générales, définitions, obligation de maîtrise de l'IA, et interdictions. |
| 2 août 2025 | Règles applicables aux modèles d'IA à usage général. Désignation des autorités nationales compétentes. |
| 2 août 2026 | La majorité des règles entrent en application : obligations de transparence de l'article 50, mesures de soutien à l'innovation, et début de l'application coercitive. |
| 2 décembre 2026 | Nouvelles interdictions, dont celles visant les hypertrucages et les abus sexuels sur mineurs. |
| 2 août 2027 | Chaque État membre doit disposer d'au moins un bac à sable réglementaire opérationnel. |
| 2 décembre 2027 | Obligations applicables aux systèmes à haut risque de l'annexe III. Reportées du 2 août 2026. |
| 2 août 2028 | Obligations applicables à l'IA intégrée dans les produits réglementés de l'annexe I. |
Le report de l'annexe III, et ce qu'il ne change pas
Le Digital Omnibus on AI a décalé l'application des obligations de l'annexe III au 2 décembre 2027. Le déclenchement est conditionnel : les règles s'appliqueront après une période de transition de six mois une fois que la Commission aura confirmé que les normes et les outils d'accompagnement sont suffisamment disponibles, et au plus tard à cette date.
Ce report ne suspend rien d'autre. L'obligation de maîtrise de l'IA, les interdictions, les règles sur les modèles à usage général et les obligations de transparence suivent leur propre calendrier, qui n'a pas bougé.
Ce qui vous concerne aujourd'hui : la maîtrise de l'IA
L'article 4 impose aux fournisseurs comme aux déployeurs de prendre des mesures pour développer la maîtrise de l'IA de leur personnel et des personnes qui utilisent des systèmes d'IA pour leur compte. La mesure s'apprécie au regard des connaissances techniques, de l'expérience, de la formation de ces personnes, du contexte d'utilisation, et des personnes sur lesquelles les systèmes seront utilisés.
Deux points méritent d'être lus attentivement.
Aucun niveau n'est imposé. Le texte ne fixe pas de seuil, pas de durée de formation, pas de certificat. Ce qui est attendu est une démarche proportionnée à vos usages, pas un volume d'heures.
Elle est sanctionnable depuis le 3 août 2026. Les autorités nationales de surveillance du marché peuvent prononcer des sanctions et d'autres mesures d'exécution pour une infraction à l'article 4.
Les huit domaines à haut risque, et pourquoi la plupart ne vous concernent pas
L'annexe III énumère huit domaines, et pour chacun des cas d'usage précis. La liste est limitative : un système qui n'y figure pas n'est pas à haut risque au sens du règlement.
- Biométrie : identification biométrique à distance, catégorisation selon des attributs sensibles, reconnaissance des émotions.
- Infrastructures critiques : gestion et exploitation des infrastructures numériques critiques, du trafic routier, de l'approvisionnement en eau, gaz, chauffage ou électricité.
- Éducation et formation professionnelle : accès et admission, évaluation des résultats, orientation, surveillance des examens.
- Emploi et gestion des travailleurs : recrutement et sélection, décisions de promotion ou de rupture, attribution des tâches, suivi du rendement.
- Accès aux services essentiels : admissibilité aux prestations sociales, évaluation de solvabilité, tarification en assurance vie et santé, tri des appels d'urgence.
- Application de la loi : évaluation du risque criminel, appréciation des preuves, risque de récidive, profilage.
- Migration, asile et contrôle des frontières : évaluation des risques, examen des demandes d'asile et de visa, détection et identification.
- Justice et processus démocratiques : assistance aux autorités judiciaires dans l'interprétation du droit, systèmes influant sur les résultats électoraux.
Une lecture rapide du huitième domaine fait croire à un cabinet d'avocats qu'il est concerné. Il vise l'assistance aux autorités judiciaires, donc les juridictions. Un cabinet qui prépare un acte ou analyse une pièce n'est pas une autorité judiciaire.
Deux domaines méritent en revanche l'attention de nos secteurs. Un cabinet qui utilise l'IA pour trier des candidatures ou évaluer le rendement de ses collaborateurs entre dans le quatrième. Un assureur ou un gestionnaire de sinistres qui évalue une solvabilité, tarifie un risque vie ou santé, entre dans le cinquième.
Par où commencer
Le registre de vos cas d'usage n'est exigé par aucun texte à cette date pour un déployeur qui n'opère pas de système à haut risque. C'est pourtant le premier travail utile, pour trois raisons : il vous dit lesquels de vos usages relèvent ou non de l'annexe III, il vous prépare à l'échéance de décembre 2027 sans urgence, et il constitue la trace de la démarche que l'article 4 attend de vous.
Un registre utile tient en peu de colonnes : l'usage, qui s'en sert, sur quelles données, le niveau de risque retenu et pourquoi, et qui valide quoi.
Pour aller plus loin
Le règlement ne vous oblige pas de la même manière selon votre rôle, et trois gestes ordinaires font basculer un utilisateur en fournisseur. Fournisseur ou déployeur : à quel titre le règlement vous oblige.
Le registre de vos cas d'usage n'est imposé par aucun texte, mais celui de vos traitements l'est depuis 2018, et l'exemption des petites structures ne joue quasiment jamais. Le registre de vos cas d'usage : ce qu'aucun texte n'impose, et ce que la loi exige déjà.
Deux textes demandent une analyse d'impact, et ils ne visent ni les mêmes organismes ni les mêmes traitements. AIPD et analyse d'impact sur les droits fondamentaux : deux obligations, pas la même.
Ce calendrier a déjà bougé une fois. Le journal des vérifications recense ce que nous avons contrôlé, sur quelle source, et à quelle date.
Annexe : sources et dates de vérification
| Source | Ce qu'elle établit | Vérifiée le |
|---|---|---|
| Commission européenne, AI Act Service Desk, chronologie d'application | Les huit dates du calendrier, dont le report de l'annexe III au 2 décembre 2027 | 12/08/2026 |
| Commission européenne, AI Act Service Desk, annexe III | Les huit domaines à haut risque et leurs cas d'usage | 12/08/2026 |
| Commission européenne, questions-réponses sur la maîtrise de l'IA (page mise à jour le 27 juillet 2026) | Article 4 applicable depuis le 2 février 2025, sanctionnable depuis le 3 août 2026, aucun niveau imposé | 12/08/2026 |
