Le 2 août 2026 est passé. Pour une entreprise qui utilise un chatbot, génère des contenus ou confie une étape de recrutement à un logiciel d'IA, la question n'est donc plus de se préparer à une échéance unique. Il faut identifier les règles déjà applicables et celles dont le calendrier a été décalé.
Le règlement (UE) 2026/1744 a notamment reporté une partie des obligations relatives aux systèmes à haut risque. Il n'a pas supprimé les règles de transparence de l'article 50, applicables depuis le 2 août 2026, ni l'obligation de maîtrise de l'IA déjà en vigueur. Cet article donne un cadre de tri pour une entreprise. Il ne remplace pas l'analyse d'un juriste lorsque l'usage touche au recrutement, au crédit, à la biométrie, à la santé ou à une autre décision sensible.
Ce qui s'applique depuis le 2 août 2026
Le calendrier de l'IA Act n'est pas uniforme. En août 2026, les principaux repères sont les suivants :
| Date | Règles concernées |
|---|---|
| 2 février 2025 | Maîtrise de l'IA pour les fournisseurs et déployeurs, ainsi qu'une première série de pratiques interdites |
| 2 août 2025 | Obligations concernant les modèles d'IA à usage général mis sur le marché à partir de cette date |
| 2 août 2026 | Date générale d'application et obligations de transparence de l'article 50 |
| 2 décembre 2026 | Fin du délai transitoire accordé aux fournisseurs de certains systèmes générant du contenu de synthèse déjà commercialisés avant le 2 août 2026 |
| 2 décembre 2027 | Exigences des sections 1 à 3 du chapitre III pour les systèmes à haut risque relevant de l'article 6, paragraphe 2, et de l'annexe III |
| 2 août 2028 | Mêmes sections pour les systèmes à haut risque relevant de l'article 6, paragraphe 1, et de l'annexe I |
Le report à 2027 et 2028 vient du règlement (UE) 2026/1744. Il concerne les exigences du chapitre III visées par le texte. Il ne transforme pas tous les usages à haut risque en zone libre jusque-là. D'autres règles européennes, le RGPD, le droit du travail et les engagements contractuels continuent de s'appliquer.
Commencer par qualifier son rôle
Une entreprise peut être un simple utilisateur d'un outil, un "déployeur" au sens du règlement, ou devenir fournisseur si elle développe un système ou le commercialise sous son nom. Les obligations ne sont pas les mêmes.
Pour chaque usage, consignez au minimum :
- l'outil et son fournisseur ;
- le but poursuivi ;
- les personnes affectées ;
- les données envoyées au système ;
- la décision ou le contenu produit ;
- le responsable humain qui contrôle le résultat ;
- les informations données aux personnes concernées.
Un inventaire de ce type permet de repérer rapidement les usages sensibles. Il aide aussi à traiter les questions de confidentialité et de données personnelles, qui ne se résument pas à l'IA Act. La CNIL rappelle les obligations d'information lorsqu'un système d'IA traite des données personnelles.
Maîtrise de l'IA : une obligation adaptée au contexte
L'article 4 du règlement (UE) 2024/1689 demande aux fournisseurs et aux déployeurs de prendre des mesures pour assurer, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA chez les personnes qui utilisent ces systèmes pour leur compte.
Le texte n'impose pas une formation identique à toutes les entreprises. Le contenu doit tenir compte des connaissances de l'équipe, de l'outil et des personnes sur lesquelles il est utilisé. Une entreprise peut partir d'un dispositif simple :
- une liste des outils autorisés et interdits ;
- des règles sur les données confidentielles et personnelles ;
- une formation adaptée aux usages réels ;
- une méthode de vérification des résultats ;
- une trace datée de la formation et de ses mises à jour.
Une équipe qui utilise un assistant de rédaction n'a pas le même besoin qu'un service RH qui s'appuie sur un score de candidature. La formation doit suivre le risque réel, pas un modèle générique acheté pour cocher une case.
Transparence : trois situations fréquentes
L'article 50 distingue plusieurs obligations. La formule "tout contenu produit avec une IA doit être étiqueté" est trop large.
Une personne échange avec un système d'IA
Lorsqu'un chatbot ou un agent dialogue directement avec une personne, celle-ci doit en principe être informée qu'elle interagit avec une IA, sauf si cela ressort clairement du contexte. L'information doit arriver au plus tard lors de la première interaction et rester accessible.
Pour un assistant de site web, un libellé explicite comme "Assistant IA" et une phrase courte dans la fenêtre de discussion sont plus utiles qu'une clause cachée dans les conditions générales.
Un système produit un contenu de synthèse
Les fournisseurs de systèmes générant ou manipulant des contenus audio, image, vidéo ou texte doivent rendre leurs sorties détectables et marquées dans un format lisible par machine. Le règlement 2026/1744 accorde jusqu'au 2 décembre 2026 aux fournisseurs dont le système était déjà sur le marché avant le 2 août 2026 pour respecter cette obligation précise.
Ce délai vise les fournisseurs concernés. Il ne reporte pas toutes les obligations de transparence de tous les utilisateurs.
Une entreprise publie un deepfake ou certains textes d'intérêt public
Le déployeur doit signaler les deepfakes. Une obligation d'information vise aussi certains textes générés ou manipulés par IA et publiés pour informer le public sur des sujets d'intérêt public, avec une exception lorsque le contenu a fait l'objet d'un contrôle humain ou éditorial et qu'une personne en assume la responsabilité.
Les lignes directrices de la Commission sur l'article 50 et sa foire aux questions détaillent ces distinctions.
Systèmes à haut risque : le calendrier a changé
Le recrutement, l'évaluation de travailleurs, certains usages de crédit, d'éducation ou d'accès à des services essentiels peuvent relever de l'annexe III. Il faut examiner la fonction exacte du système, pas seulement la présence d'une fonctionnalité "IA" dans un logiciel.
Le règlement 2026/1744 fixe désormais l'application des sections 1 à 3 du chapitre III :
- au 2 décembre 2027 pour les systèmes classés à haut risque au titre de l'article 6, paragraphe 2, et de l'annexe III ;
- au 2 août 2028 pour ceux visés à l'article 6, paragraphe 1, et à l'annexe I, notamment certains composants de sécurité de produits réglementés.
Une entreprise qui utilise déjà un outil susceptible d'être à haut risque ne devrait pas attendre la veille de ces dates. Elle peut demander au fournisseur sa qualification du système, la documentation disponible, les journaux conservés, les modalités de supervision humaine et les changements prévus avant l'échéance applicable.
Une checklist qui ne promet pas une conformité automatique
Un dossier de conformité utile peut tenir dans quelques documents, mais son contenu dépend des usages. Pour démarrer :
- inventorier les systèmes d'IA, y compris ceux ajoutés directement par les équipes ;
- identifier pour chaque système le fournisseur, le déployeur et les personnes affectées ;
- vérifier les obligations de transparence déjà applicables ;
- isoler les usages liés au recrutement, au crédit, à l'éducation, à la santé, à la biométrie ou aux services essentiels ;
- documenter la validation humaine et la procédure en cas d'erreur ;
- former les utilisateurs selon leur rôle ;
- revoir le registre après un changement de modèle, de données ou de finalité.
Cette démarche rejoint un principe opérationnel plus large : un processus sensible ne doit pas devenir entièrement autonome parce qu'un modèle produit un score. L'article sur la validation humaine dans les agents IA explique comment organiser ces points de contrôle.
Sanctions et contrôle : rester précis
Le règlement prévoit plusieurs plafonds, dont 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour certaines pratiques interdites, et 15 millions d'euros ou 3 % pour d'autres violations. Pour une entreprise, la règle de calcul dépend du manquement ; pour une PME, le plafond le plus faible est retenu dans les cas prévus par le texte. La proportionnalité, la gravité et les circonstances restent prises en compte.
Il est inexact de présenter la CNIL comme l'unique autorité compétente pour tous les volets de l'IA Act. La surveillance relève principalement des autorités nationales compétentes, avec un rôle spécifique de l'AI Office pour certains systèmes et modèles. La répartition française doit être vérifiée selon le secteur et l'usage concernés.
Sources officielles
- Règlement (UE) 2024/1689 sur l'intelligence artificielle
- Règlement (UE) 2026/1744 modifiant notamment le calendrier du haut risque
- Commission européenne : lignes directrices sur les obligations de transparence
- Commission européenne : questions-réponses sur l'article 50
- CNIL : utiliser l'IA générative dans les TPE et PME
La prochaine décision à prendre
Le bon point de départ n'est pas d'acheter un "pack de conformité". Prenez un usage réel, identifiez le rôle de l'entreprise, les personnes affectées et la règle applicable à la date du contrôle. Répétez ensuite l'exercice pour les autres outils.
Pour les usages ordinaires, ce travail produit surtout un registre, une information claire et une formation adaptée. Si un système intervient dans une décision sensible, faites valider sa qualification et son calendrier par un spécialiste avant d'automatiser davantage. Kirako peut vous aider à auditer les usages et les processus IA, mais la validation juridique reste un métier distinct.
Existe aussi : Lire en anglais