Dernière mise à jour : 30 juillet 2026 (Digital Omnibus désormais en vigueur).
Le règlement sur l’IA (règlement (UE) 2024/1689) ne s’applique pas en une seule fois. Il s’applique par plusieurs vagues qui s’étendent d’août 2024 à août 2028. Certaines obligations sont déjà exécutoires. D’autres le deviennent dans les mois ou les années qui viennent. Savoir quelles échéances sont déjà passées, et lesquelles restent devant vous, est le premier pas vers la conformité.
Cette référence de calendrier couvre chaque date significative du déploiement : ce qu’elle déclenche, et ce que vous devriez faire.
L’essentiel : les dates qui tiennent
- 1er août 2024 : le règlement est entré en vigueur. Le compte à rebours de 24 mois pour la plupart des obligations a commencé.
- 2 février 2025 : les pratiques d’IA interdites (article 5) sont devenues exécutoires et l’obligation de maîtrise de l’IA (article 4) s’est activée.
- 2 août 2025 : les obligations des modèles d’IA à usage général (GPAI) (articles 51 à 56) ont pris effet. Les autorités nationales compétentes et le bureau de l’IA sont devenus opérationnels.
- 2 août 2026 : échéance majeure pour la transparence (article 50), les sanctions (articles 99 à 101), les organes de gouvernance et les bacs à sable réglementaires. C’est la date qui concerne la plupart des organisations qui livrent un agent conversationnel ou de l’IA générative. Les obligations à haut risque ont été reportées hors de cette date par le Digital Omnibus (voir ci-dessous).
- 2 août 2027 : modèles GPAI antérieurs, mis sur le marché avant le 2 août 2025.
- 2 décembre 2027 : systèmes autonomes à haut risque (annexe III), reportés du 2 août 2026 par le Digital Omnibus.
- 2 août 2028 : systèmes d’IA intégrés dans des produits couverts par la législation d’harmonisation de l’Union déjà en vigueur (annexe I), reportés du 2 août 2027.
Mise à jour de juillet 2026 : le Digital Omnibus est désormais le droit
Le Digital Omnibus sur l’IA, règlement (UE) 2026/1744, a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. C’est la première modification du règlement sur l’IA depuis 2024, et elle a changé plusieurs dates d’application :
- Systèmes autonomes à haut risque (annexe III) : reportés du 2 août 2026 au 2 décembre 2027.
- IA de produits intégrés de l’annexe I : reportée du 2 août 2027 au 2 août 2028.
- Délai de grâce de marquage de l’article 50, paragraphe 2, pour les systèmes déjà sur le marché : étendu au 2 décembre 2026 (article 111, paragraphe 4, ajouté par le règlement (UE) 2026/1744).
- Une nouvelle interdiction à l’article 5 sur les images intimes non consenties générées par l’IA et le matériel d’abus sexuel sur mineurs généré par l’IA, avec une date transitoire au 2 décembre 2026.
Ce qui n’a pas bougé : la transparence et le marquage de contenu de l’article 50 s’appliquent toujours à compter du 2 août 2026, avec les sanctions, les organes de gouvernance et l’obligation de bac à sable réglementaire.
Pour le détail daté : échéances après le Digital Omnibus. Pour ce qui s’applique concrètement le 2 août 2026 : ce qui s’applique réellement le 2 août 2026.
Votre système d’IA est-il à haut risque ?
Découvrez-le en 2 minutes, gratuitement, sans inscription.
Faire l’évaluation gratuiteLe calendrier complet
Tableau d’ensemble
Ci-dessous, le détail de chaque phase.
1er août 2024 : entrée en vigueur
Le règlement (UE) 2024/1689 a été publié au Journal officiel de l’Union européenne le 12 juillet 2024 et est entré en vigueur le 1er août 2024. Cette date a fait partir chaque période transitoire du règlement.
Ce qui s’est passé :
- Le règlement sur l’IA est devenu du droit de l’Union contraignant dans les 27 États membres.
- Une période transitoire générale de 24 mois a commencé, donnant aux organisations jusqu’au 2 août 2026 pour se conformer à une grande partie du règlement. Les obligations à haut risque ont ensuite été reportées au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I) par le Digital Omnibus.
- Des périodes plus courtes (6 mois et 12 mois) ont commencé pour les pratiques interdites, la maîtrise de l’IA et les obligations GPAI.
- La Commission européenne a commencé à mettre en place le bureau de l’IA, organe central de l’Union pour la surveillance des modèles GPAI.
- Les États membres ont entamé la désignation des autorités nationales compétentes et des autorités de surveillance du marché.
Pour une introduction d’ensemble, voir comprendre le règlement sur l’IA.
2 février 2025 : pratiques interdites et maîtrise de l’IA
Six mois après l’entrée en vigueur, la première vague d’application a atterri. C’était un arrêt franc, pas un délai de grâce.
Ce qui est devenu exécutoire :
Ce que les entreprises auraient dû faire à cette date :
- Auditer leur portefeuille d’IA au regard de la liste des interdictions de l’article 5. Tout système qui tombe dans l’une des huit catégories interdites devait être retiré, retravaillé ou restreint.
- Lancer un programme de maîtrise de l’IA. Pas une certification ni un examen formel : un effort démontrable et proportionné.
- Documenter les deux étapes. Les autorités nationales peuvent demander des preuves à tout moment.
Les sanctions pour pratiques interdites sont les plus lourdes du règlement : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu. Pour le régime des amendes, voir amendes et sanctions du règlement sur l’IA.
Exemple concret : une entreprise européenne de technologies RH utilisait un outil qui notait les états émotionnels des salariés pendant les entretiens d’évaluation pour signaler un « risque de désengagement ». Au titre de l’article 5, paragraphe 1, point f), la reconnaissance des émotions sur le lieu de travail est interdite, sauf à des fins de sécurité ou médicales. L’entreprise a dû désactiver entièrement la fonction avant le 2 février 2025.
2 août 2025 : obligations GPAI et organes de gouvernance
Douze mois après l’entrée en vigueur, la deuxième vague s’est activée, cette fois visée aux modèles d’IA à usage général et à la mise en place de l’infrastructure de gouvernance de l’Union.
Ce qui est devenu exécutoire :
Pour un examen détaillé, voir obligations des modèles d’IA à usage général (GPAI).
Exemple concret : un laboratoire d’IA à licence libre qui publiait un grand modèle de langue en septembre 2025 devait publier un résumé des données d’entraînement (article 53, paragraphe 1, point d)), fournir une documentation technique aux fournisseurs en aval (article 53, paragraphe 1, point b)), et mettre en place une politique de respect du droit d’auteur. Parce que le modèle dépassait 10²⁵ FLOP de calcul d’entraînement, le laboratoire devait aussi mener des tests contradictoires et signaler les incidents graves au bureau de l’IA.
2 août 2026 : transparence, sanctions et gouvernance (haut risque reporté à 2027)
À l’origine, c’était la date où la majorité des obligations de fond du règlement, haut risque compris, prenaient effet. Le Digital Omnibus (en vigueur le 27 juillet 2026) a reporté les obligations à haut risque au 2 décembre 2027 (annexe III autonome) et au 2 août 2028 (annexe I intégrée). Ce qui s’applique toujours le 2 août 2026, c’est la transparence de l’article 50, le régime de sanctions (article 99), les organes de gouvernance et l’obligation de bac à sable réglementaire (article 57).
Le tableau ci-dessous dresse l’ensemble des obligations à haut risque, pour référence. Sauf les lignes transparence (article 50), sanctions (article 99) et bac à sable (article 57), ces obligations s’appliquent désormais à compter du 2 décembre 2027, et non plus du 2 août 2026.
Ce qui devient exécutoire (lignes haut risque désormais datées du 2 décembre 2027) :
Pour un plan d’action pas à pas, voir la liste de contrôle 2026 du règlement sur l’IA. Pas sûr que votre système soit à haut risque ? Commencez par mon système d’IA est-il à haut risque ?.
2 août 2027 et 2 août 2028 : produits de l’annexe I et GPAI antérieur
Les dernières vagues étendent le règlement à deux catégories restantes. Les modèles GPAI antérieurs restent au 2 août 2027 ; l’IA de produits intégrés de l’annexe I a été reportée au 2 août 2028 par le Digital Omnibus.
Ce qui devient exécutoire :
Pourquoi ce délai supplémentaire ? Pour les produits de l’annexe I, le report laisse aux organismes de normalisation et aux organismes notifiés le temps d’intégrer des exigences propres à l’IA dans les cadres de sécurité des produits déjà en place. Pour les modèles GPAI antérieurs, la période transitoire reconnaît que documenter après coup les données d’entraînement et l’architecture d’un modèle déjà en production n’est pas anodin.
Ce qui est déjà exécutoire (juillet 2026, puis 2 août 2026)
À la date de cette mise à jour, deux vagues étaient déjà passées ; la vague du 2 août 2026 (transparence, sanctions, bacs à sable) s’applique désormais aussi. Voici ce qui est en vigueur :
Depuis le 2 février 2025 :
- Les huit pratiques d’IA interdites au titre de l’article 5 sont interdites. Les contrevenants s’exposent à des amendes allant jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial.
- L’obligation de maîtrise de l’IA au titre de l’article 4 est active. Toute organisation qui fournit ou déploie des systèmes d’IA doit garantir au personnel concerné une maîtrise suffisante de l’IA.
Depuis le 2 août 2025 :
- Les fournisseurs de modèles GPAI doivent respecter les obligations de transparence, de documentation et de droit d’auteur (article 53).
- Les modèles GPAI présentant un risque systémique doivent respecter des obligations renforcées : évaluations du modèle, atténuation des risques, signalement d’incidents et mesures de cybersécurité (article 55).
- Le bureau de l’IA est opérationnel et peut demander des informations, mener des évaluations et faire appliquer les règles GPAI.
- Des autorités nationales compétentes ont été désignées dans chaque État membre.
- Le code de bonnes pratiques GPAI a été publié et sert de référence pour démontrer la conformité.
Depuis le 2 août 2026 :
- Les obligations de transparence de l’article 50 (information des personnes, marquage des contenus de synthèse, étiquetage des hypertrucages) s’appliquent. Pour les systèmes génératifs déjà mis sur le marché avant le 2 août 2026, l’article 111, paragraphe 4, du règlement (UE) 2026/1744 reporte au 2 décembre 2026 la seule obligation de marquage de l’article 50, paragraphe 2.
- Le régime de sanctions de l’article 99 est exécutoire.
- Chaque État membre doit disposer d’au moins un bac à sable réglementaire de l’IA.
Si vous déployez un système d’IA, vous devriez déjà avoir confirmé qu’il ne tombe pas sous une catégorie interdite et avoir traité la maîtrise de l’IA. Si vous fournissez un modèle GPAI sur le marché de l’Union, votre documentation technique et votre résumé des données d’entraînement devraient déjà être en place. Le manquement sur ces points est déjà sanctionnable. Sur l’article 50, voir ce qui s’applique réellement le 2 août 2026.
Ce qui s’applique le 2 août 2026 (et ce qui a bougé vers 2027-2028)
La date du 2 août 2026 déclenche toujours la transparence, les sanctions, la gouvernance et les bacs à sable réglementaires. Les obligations à haut risque initialement dues à cette date ont été reportées par le Digital Omnibus au 2 décembre 2027 (annexe III autonome) et au 2 août 2028 (annexe I intégrée). Voici ce qui s’active vraiment, et quand.
Obligations à haut risque (fournisseurs), désormais à compter du 2 décembre 2027
À compter du 2 décembre 2027 (reporté du 2 août 2026 par le Digital Omnibus), les fournisseurs de systèmes d’IA à haut risque au titre de l’article 6 et de l’annexe III doivent avoir en place :
- Système de gestion des risques, itératif, continu, documenté (article 9).
- Mesures de gouvernance des données, couvrant la qualité des données d’entraînement, de validation et de test (article 10).
- Documentation technique, complète selon l’annexe IV (article 11).
- Journalisation automatique, enregistrement des événements pendant le fonctionnement (article 12).
- Informations de transparence, instructions claires pour les déployeurs (article 13).
- Conception pour le contrôle humain, capacité intégrée d’intervention humaine (article 14).
- Exactitude, robustesse, cybersécurité, tout au long du cycle de vie (article 15).
- Système de gestion de la qualité, contrôles organisationnels d’ensemble (article 17).
- Évaluation de la conformité, auto-évaluation ou organisme notifié (article 43).
- Déclaration UE de conformité et marquage CE (articles 47 et 48).
- Enregistrement dans la base de données de l’UE (article 49).
- Surveillance après mise sur le marché, processus systématique de collecte et d’analyse des données de performance (article 72).
Obligations à haut risque (déployeurs), désormais à compter du 2 décembre 2027
Les déployeurs, organisations qui utilisent sous leur autorité des systèmes d’IA à haut risque, doivent (à compter du 2 décembre 2027) :
- Utiliser les systèmes conformément aux instructions d’utilisation du fournisseur.
- Désigner des personnes physiques compétentes pour le contrôle humain.
- Veiller à ce que les données d’entrée soient pertinentes et représentatives au regard de la destination du système.
- Surveiller le fonctionnement et signaler au fournisseur les dysfonctionnements ou incidents graves.
- Conserver les journaux générés automatiquement par le système pendant au moins 6 mois (ou plus longtemps si le droit de l’Union ou national l’exige).
- Mener une analyse d’impact sur les droits fondamentaux (FRIA) lorsque c’est requis (article 27), applicable aux organismes publics et à certaines entités privées dans des domaines précisés.
- Informer les personnes physiques concernées qu’elles sont soumises à un système d’IA à haut risque.
Pour la comparaison détaillée, voir obligations du fournisseur et du déployeur.
Obligations de transparence (risque limité)
L’article 50 s’applique à une catégorie plus large que le seul haut risque :
- Les systèmes d’IA qui interagissent avec des personnes (agents conversationnels, assistants virtuels) doivent indiquer que la personne interagit avec une IA, sauf si cela ressort à l’évidence des circonstances.
- Les systèmes de reconnaissance des émotions et de catégorisation biométrique doivent informer les personnes concernées.
- Les contenus d’hypertrucage (images, audio ou vidéo générés ou manipulés par l’IA) doivent être étiquetés comme générés ou manipulés artificiellement.
- Le texte généré par IA publié dans le but d’informer le public sur des questions d’intérêt public doit être étiqueté comme généré par IA.
Pour le détail, voir obligations de transparence de l’article 50 et étiquetage des hypertrucages.
Les sanctions deviennent exécutoires
Les sanctions de l’article 99 s’appliquent à compter du 2 août 2026 :
Les PME et les jeunes pousses bénéficient de dispositions de proportionnalité, voir notre guide pour les jeunes pousses et les PME.
Bacs à sable réglementaires
Au 2 août 2026, chaque État membre doit avoir établi au moins un bac à sable réglementaire de l’IA, environnement contrôlé pour tester des systèmes d’IA sous surveillance réglementaire avant la mise sur le marché.
Ce qui est le plus lointain (2027-2028)
Systèmes d’IA de produits de l’annexe I, désormais le 2 août 2028
Systèmes d’IA qui servent de composants de sécurité de produits déjà réglementés au titre de la législation d’harmonisation de l’Union listée à l’annexe I, y compris le règlement sur les machines, le règlement relatif aux dispositifs médicaux, le règlement sur la sécurité de l’aviation civile, le règlement sur la réception des véhicules à moteur, la directive sur la sécurité des jouets, la directive sur les équipements radioélectriques, et d’autres. Ces systèmes doivent satisfaire aux mêmes exigences à haut risque du chapitre III, et après le Digital Omnibus ils ont jusqu’au 2 août 2028 (reporté du 2 août 2027) pour que les procédures sectorielles d’évaluation de la conformité intègrent le règlement sur l’IA.
Modèles GPAI antérieurs, 2 août 2027
Les modèles GPAI mis sur le marché avant le 2 août 2025 ont jusqu’au 2 août 2027 pour se conformer pleinement aux articles 51 à 56 (cette date n’a pas été changée par le Digital Omnibus). Après le 2 août 2028, une fois les obligations à haut risque reportées également en vigueur, chaque obligation du règlement sur l’IA est pleinement exécutoire.
Dates clés selon le rôle
Fournisseurs de systèmes d’IA à haut risque
Déployeurs de systèmes d’IA à haut risque
Fournisseurs de modèles GPAI
Fournisseurs d’IA à risque limité (agents conversationnels, hypertrucages, reconnaissance des émotions)
Planification concrète du calendrier
Scénario 1 : découvrir un système à haut risque en avril 2026
Exemple concret : une compagnie d’assurance de taille moyenne dresse son premier inventaire des systèmes d’IA en avril 2026 et découvre que son système automatisé de triage des sinistres est à haut risque au titre de l’annexe III, point 5, a) (accès à des services privés essentiels, assurance).
L’entreprise vise désormais l’échéance haut risque du 2 décembre 2027 (reportée du 2 août 2026 par le Digital Omnibus). L’article 50, lui, s’applique dès le 2 août 2026. Voici ce qui l’attend sur la voie haut risque :
- Semaines 1-2 : achever la classification des risques et confirmer le statut à haut risque. Utiliser l’évaluation du règlement sur l’IA pour valider.
- Semaines 3-6 : commencer à construire le système de gestion des risques, à partir d’une identification des risques et d’une analyse des limites connues. En parallèle, compiler la documentation technique selon l’annexe IV.
- Semaines 7-10 : mettre en place les mécanismes de contrôle humain (capacité de passer outre, interfaces de suivi). Examiner la gouvernance des données d’entraînement. Mettre en place la journalisation automatique.
- Semaines 11-14 : mener l’évaluation de la conformité (probablement une auto-évaluation pour ce cas d’usage). Préparer la déclaration UE de conformité. Enregistrer dans la base de données de l’UE.
- Semaines 15-16 : activer la surveillance après mise sur le marché. Tout documenter. Briefing de la direction.
Quelques mois sont le calendrier minimal viable pour un seul système à haut risque avec une équipe coopérative. Plusieurs systèmes ou des architectures anciennes l’allongent. La leçon : n’attendez pas pour inventorier vos systèmes d’IA.
Scénario 2 : un fournisseur GPAI lancé avant août 2025
Exemple concret : une jeune pousse européenne d’IA a publié un modèle de fondation en mars 2025, cinq mois avant l’échéance GPAI du 2 août 2025. Parce que le modèle a été mis sur le marché avant la coupure, il bénéficie de la période transitoire pour GPAI antérieur et a jusqu’au 2 août 2027 pour se conformer pleinement aux articles 51 à 56.
La période transitoire ne s’applique toutefois qu’à la version existante du modèle. Si la jeune pousse modifie de façon substantielle le modèle ou publie une nouvelle version après le 2 août 2025, cette nouvelle version doit se conformer immédiatement.
L’approche prudente :
- Utiliser la période transitoire pour construire après coup la documentation technique, en commençant par la fiche de modèle, la description d’architecture et les bancs d’essai de performance.
- Prioriser le résumé des données d’entraînement, l’exigence la plus lourde : retracer les sources, les licences et le respect des options de retrait.
- Traiter toute nouvelle version de modèle comme une mise sur le marché fraîche, exigible dès le premier jour.
- Suivre le code de bonnes pratiques GPAI pour les orientations sectorielles.
Pour une vue d’ensemble des obligations GPAI, y compris le seuil de risque systémique, voir le guide dédié.
Scénario 3 : un déployeur qui utilise une IA RH tierce
Exemple concret : un détaillant multinational utilise une plateforme tierce de recrutement par IA pour trier les CV et classer les candidats. L’IA est fournie par un éditeur SaaS. Le détaillant est le déployeur.
L’IA utilisée pour le recrutement tombe sous l’annexe III, point 4, a), placement de personnes physiques dans un emploi. Elle est à haut risque. D’ici le 2 décembre 2027 (reporté du 2 août 2026 par le Digital Omnibus), le détaillant doit :
- Vérifier la conformité du fournisseur. Obtenir la preuve de l’évaluation de la conformité, de la déclaration UE de conformité et du marquage CE. Si l’éditeur ne peut pas démontrer la conformité, changer de fournisseur.
- Désigner le contrôle humain. Nommer des personnes identifiées, avec le pouvoir de passer outre les recommandations de l’IA.
- Assurer la pertinence des données d’entrée. Confirmer que les données fournies au système sont représentatives et n’introduisent pas de biais.
- Conserver les journaux. Garder les journaux automatiques du système au moins six mois.
- Informer les candidats. Notifier à tous les postulants que l’IA est utilisée dans le processus de recrutement. L’article 50 peut déjà l’exiger depuis le 2 août 2026 si le système interagit avec les personnes.
- Mener une FRIA si elle s’applique (déployeurs du secteur public, ou si le droit national l’exige).
Le règlement sur l’IA ne vous permet pas d’externaliser la conformité en externalisant l’IA. Les obligations du déployeur existent de façon autonome. Voir fournisseur ou déployeur pour le détail.
Comment prioriser le travail restant
L’article 50 s’applique depuis le 2 août 2026. Si vos systèmes ne sont pas couverts, vous êtes exposé maintenant, pas plus tard. Les obligations à haut risque, elles, visent le 2 décembre 2027. Voici un plan priorisé.
Phase 1 : évaluer et classer
- Achevez votre inventaire des systèmes d’IA. Chaque système que votre organisation développe, déploie ou distribue, y compris l’IA de l’ombre. Voir comment construire un inventaire des systèmes d’IA.
- Classez chaque système. Utilisez l’évaluation du règlement sur l’IA et le guide de classification à haut risque pour déterminer le niveau de risque.
- Déterminez votre rôle pour chaque système : fournisseur, déployeur, importateur ou distributeur. Voir fournisseur ou déployeur.
- Confirmez la conformité à l’article 5 : aucun système ne tombe sous une catégorie interdite.
Phase 2 : construire le socle
- Pour les fournisseurs à haut risque : commencez le système de gestion des risques et la documentation technique, les deux exigences les plus longues, en visant le 2 décembre 2027.
- Pour les déployeurs à haut risque : demandez aux fournisseurs d’IA les preuves de conformité, la déclaration UE de conformité, le marquage CE, les instructions d’utilisation.
- Pour toutes les organisations : établissez ou adaptez un système de gestion de la qualité pour couvrir les exigences propres à l’IA.
- Bouchez les lacunes de maîtrise de l’IA s’il en reste depuis l’obligation de février 2025.
Phase 3 : mettre en œuvre et tester
- Mettez en place le contrôle humain : capacités de passer outre, interfaces de suivi, systèmes d’alerte.
- Activez la journalisation automatique. Confirmez les règles de conservation des journaux (6 mois au minimum).
- Menez l’évaluation de la conformité lorsque vous approchez de l’échéance haut risque. Pour la plupart des systèmes de l’annexe III, auto-évaluation. Pour les systèmes biométriques utilisés par les services répressifs, un organisme notifié est requis. Voir évaluation de la conformité : auto-évaluation ou organisme notifié.
- Mettez en place les mesures de transparence de l’article 50 : informations sur les agents conversationnels, étiquettes d’hypertrucage, notifications de reconnaissance des émotions. Ces mesures sont dues maintenant.
Phase 4 : finaliser, enregistrer et surveiller (vers le 2 décembre 2027 pour le haut risque)
- Préparez la déclaration UE de conformité (article 47) et apposez le marquage CE (article 48).
- Enregistrez tous les systèmes à haut risque dans la base de données de l’UE (article 49).
- Activez la surveillance après mise sur le marché : collecte de données, suivi de la performance, signalement d’incidents.
- Briefez la direction. La conformité est un engagement d’organisation, pas un projet de service.
- Documentez tout. Les autorités demandent la preuve du processus, pas seulement le résultat.
Questions fréquentes
Le règlement sur l’IA est-il déjà entré en vigueur ?
Oui. Il est entré en vigueur le 1er août 2024. Les pratiques interdites et la maîtrise de l’IA ont pris effet le 2 février 2025. Les obligations GPAI le 2 août 2025. Les obligations de transparence de l’article 50 et les sanctions s’appliquent depuis le 2 août 2026 ; les obligations à haut risque ont été reportées par le Digital Omnibus au 2 décembre 2027. Voir comprendre le règlement sur l’IA.
Quelle est l’échéance la plus importante pour la plupart des entreprises ?
Pour le haut risque, le 2 décembre 2027, reporté du 2 août 2026 par le Digital Omnibus. C’est alors que les obligations des systèmes d’IA à haut risque du chapitre III et les obligations des déployeurs deviennent exécutoires. Depuis le 2 août 2026, les obligations de transparence de l’article 50 et les pleins pouvoirs de sanction s’appliquent déjà. Sauf si vos seuls systèmes d’IA sont des modèles GPAI ou des composants de produits de l’annexe I, le 2 décembre 2027 est votre cible principale sur le haut risque, et le 2 août 2026 l’est déjà pour la transparence. Utilisez la liste de contrôle pour planifier.
Les échéances s’appliquent-elles aux entreprises hors de l’Union ?
Oui. Le règlement sur l’IA s’applique à toute organisation qui met un système d’IA sur le marché de l’Union ou le met en service dans l’Union, quel que soit le lieu d’établissement. Une entreprise américaine qui déploie un outil de recrutement par IA pour trier des candidats à des postes dans l’Union y est soumise. Le règlement a une portée extraterritoriale comparable à celle du RGPD.
Que se passe-t-il si je manque l’échéance d’août 2026 ?
Le manquement à l’article 50 expose dès maintenant votre organisation à l’action des autorités nationales de surveillance du marché ; pour les obligations à haut risque, il en ira de même à compter du 2 décembre 2027. Les sanctions vont de 7,5 millions à 35 millions d’euros (ou 1 à 7 % du chiffre d’affaires annuel mondial). Les autorités peuvent aussi ordonner le retrait ou le rappel de votre système d’IA. Au-delà des amendes, le manquement crée un risque de réputation, d’exclusion des marchés publics et de responsabilité civile.
Existe-t-il un délai de grâce pour les jeunes pousses et les PME ?
Les échéances sont les mêmes pour toutes les organisations. Le règlement sur l’IA prévoit toutefois des dispositions de proportionnalité pour les PME et les jeunes pousses. L’article 99 exige que les amendes soient proportionnées, les bacs à sable réglementaires doivent donner un accès prioritaire aux PME, et les frais d’évaluation de la conformité doivent refléter la taille des plus petits acteurs. La charge pratique est plus légère, mais les échéances juridiques sont identiques. Pour une orientation adaptée, voir le guide du règlement sur l’IA pour les jeunes pousses et les PME.
Où vérifier rapidement la classification de risque de mon système d’IA ?
Utilisez l’évaluation gratuite du règlement sur l’IA de Legalithm. Elle vous guide en moins de cinq minutes à travers les critères de l’article 6 et de l’annexe III. Pour un parcours manuel, voir mon système d’IA est-il à haut risque ?.
Conclusion
Voici le bilan, après l’entrée en vigueur du Digital Omnibus le 27 juillet 2026 :
- Pratiques interdites et maîtrise de l’IA : déjà exécutoires. Si vous ne les avez pas traitées, vous êtes déjà exposé.
- Obligations GPAI : déjà exécutoires. Les fournisseurs de modèles GPAI devraient être en conformité maintenant.
- Transparence et sanctions : exécutoires depuis le 2 août 2026. IA à haut risque : exécutoire à compter du 2 décembre 2027 (reportée par le Digital Omnibus). C’est là que la plupart des organisations avec des systèmes à haut risque devraient concentrer l’effort restant.
- GPAI antérieur : vous avez jusqu’au 2 août 2027 ; IA de produits de l’annexe I jusqu’au 2 août 2028. Ne traitez pas ce délai comme du temps mort.
Si vous partez maintenant, le temps est court mais suffisant, à condition de viser les obligations les plus prioritaires et d’utiliser chaque ressource disponible pour accélérer. Commencez par l’évaluation du règlement sur l’IA pour classer vos systèmes, puis suivez la liste de contrôle pour construire votre plan d’action.


