Aller au contenu
    LOI
    Guide IA

    AI Act : ce que chaque dirigeant français doit savoir depuis août 2026

    Depuis le 2 août 2026, les règles de transparence de l’AI Act européen s’appliquent. Le règlement omnibus (UE) 2026/1744 a en revanche reporté les obligations des systèmes à haut risque au 2 décembre 2027. Les amendes peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial. Ce guide traduit le règlement en actions concrètes : ce qui est interdit, ce qui est obligatoire, ce qui vous concerne et la façon de vous mettre en conformité sans y passer six mois.

    Vous utilisez un chatbot sur votre site web. Votre équipe RH trie des CV avec un logiciel alimenté par l’IA. Votre service client rédige ses réponses avec ChatGPT. Au sens du règlement européen, vous êtes alors un « déployeur » de systèmes d’IA, et la loi vous impose des obligations. Pour la plupart des usages courants, elles restent gérables. Certaines s’appliquent déjà, d’autres arrivent en décembre 2026 et en décembre 2027 : le report du haut risque laisse du temps, mais il ne dispense pas de commencer.

    L’AI Act (règlement (UE) 2024/1689) est le premier cadre juridique complet dédié à l’intelligence artificielle. Il a été adopté en juin 2024 et il est entré en vigueur le 1er août 2024. Son application est progressive, jusqu’au 2 août 2028 pour l’essentiel. Le règlement omnibus (UE) 2026/1744, publié au Journal officiel de l’Union européenne le 24 juillet 2026, a modifié ce calendrier et allégé plusieurs obligations. Cet article couvre les niveaux de risque, les échéances, vos obligations selon votre profil, les sanctions et la checklist de mise en conformité. Pour le contexte général du texte, vous pouvez lire aussi notre article sur l’AI Act et l’encadrement de l’IA en Europe.

    Le calendrier : les dates à retenir

    L’AI Act ne s’applique pas d’un coup. Chaque échéance concerne un périmètre différent, et l’omnibus entré en vigueur le 27 juillet 2026 en a déplacé plusieurs.

    01

    2 février 2025 — Interdictions et maîtrise de l’IA

    Les pratiques à risque inacceptable sont interdites depuis cette date. La liste comprend la notation sociale, la manipulation subliminale, la catégorisation biométrique sur des critères sensibles et l’identification biométrique à distance en temps réel dans les espaces publics à des fins répressives (sauf exceptions). L’obligation de maîtrise de l’IA (article 4, souvent appelée « AI literacy ») s’applique aussi depuis le 2 février 2025.

    02

    2 août 2025 — Modèles d’IA à usage général (GPAI)

    Les fournisseurs de modèles d’IA à usage général (OpenAI, Anthropic, Mistral, Meta…) doivent fournir une documentation technique, appliquer une politique de respect du droit d’auteur et publier un résumé des données d’entraînement. La Commission a publié le 10 juillet 2025 un code de bonnes pratiques qui aide ces fournisseurs à s’y conformer. Toutefois, ces obligations visent les fournisseurs de modèles, pas les entreprises qui les utilisent. Il reste prudent, en tant que déployeur, de demander à vos éditeurs comment ils les respectent.

    03

    2 août 2026 — Transparence (article 50)

    Les obligations de transparence s’appliquent depuis cette date. Un chatbot doit indiquer qu’il est une IA, et les hypertrucages (deepfakes) doivent être signalés comme tels. La Commission a publié le 20 juillet 2026 ses lignes directrices définitives sur l’article 50, accompagnées d’un code de bonnes pratiques sur la transparence des contenus générés par IA.

    04

    2 décembre 2026 — Marquage des contenus et contenus intimes

    Les systèmes génératifs mis sur le marché avant le 2 août 2026 ont jusqu’à cette date pour marquer leurs contenus dans un format lisible par machine. L’omnibus ajoute aussi une nouvelle interdiction à partir du 2 décembre 2026 : celle des systèmes qui génèrent des images intimes réalistes de personnes sans leur consentement.

    05

    2 décembre 2027 et 2 août 2028 — Haut risque

    Les obligations des systèmes à haut risque de l’annexe III (recrutement, crédit, éducation…) s’appliquent à partir du 2 décembre 2027. Les systèmes intégrés dans des produits réglementés de l’annexe I (dispositifs médicaux, machines, jouets…) suivent le 2 août 2028. Ce report concerne donc directement les PME-ETI qui utilisent l’IA pour le recrutement ou le scoring client.

    Qu’a changé l’omnibus numérique ?

    La Commission européenne a présenté en novembre 2025 le paquet « Digital Omnibus ». Son volet IA est devenu le règlement (UE) 2026/1744, publié au JOUE le 24 juillet 2026 et entré en vigueur le 27 juillet 2026. Concrètement, il reporte le haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Il assouplit aussi l’article 4 : les entreprises doivent désormais prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel, sans garantir un niveau de compétence à chaque salarié. Les allègements déjà prévus pour les PME (documentation technique simplifiée, système de gestion de la qualité proportionné, plafonds d’amendes) s’étendent aux « petites entreprises à moyenne capitalisation ». Le report du haut risque laisse environ quinze mois pour se préparer, et les équipes qui ont déjà commencé gardent leur avance.

    Les quatre niveaux de risque : où se situe votre entreprise ?

    L’AI Act classe les systèmes d’IA en quatre catégories selon leur impact potentiel. Chaque catégorie entraîne ainsi un niveau d’obligations différent.

    Niveau de risque Exemples Obligations
    Inacceptable (interdit) Notation sociale, manipulation subliminale, surveillance biométrique de masse Interdit depuis le 2 février 2025
    Élevé Tri de CV, scoring crédit, évaluation de performance, dispositifs médicaux IA Gestion des risques, documentation, supervision humaine, traçabilité, marquage CE (à partir du 2 décembre 2027 ou du 2 août 2028)
    Limité Chatbots, deepfakes, génération de contenu IA Transparence : informer la personne qu’elle échange avec une IA ou qu’un contenu est artificiel (depuis le 2 août 2026)
    Minimal Filtres anti-spam, recommandations de contenu, jeux vidéo Aucune obligation spécifique en dehors de la maîtrise de l’IA

    Pour la majorité des PME, les usages courants (ChatGPT pour la rédaction, un chatbot sur le site, de la génération d’images) relèvent du risque limité ou minimal. L’obligation principale porte alors sur la transparence envers les personnes concernées. Notre article sur la déclaration de l’IA sur un site web détaille les mentions à prévoir.

    Le risque élevé concerne les PME qui utilisent l’IA dans des domaines sensibles. On y trouve le recrutement et la gestion RH (tri automatisé de CV, évaluation des candidats, notation des performances), l’accès aux services financiers (scoring crédit, tarification de certaines assurances), l’éducation (évaluation, orientation) et les infrastructures critiques.

    Déployeur, fournisseur : quel est votre rôle ?

    L’AI Act définit plusieurs rôles (fournisseur, déployeur, importateur, distributeur, mandataire), mais deux d’entre eux concernent la majorité des entreprises.

    Le fournisseur développe un système d’IA ou le met sur le marché sous son nom. Si vous développez une solution IA propriétaire, vous pouvez être considéré comme fournisseur, y compris pour un usage interne. Vous portez alors les obligations les plus lourdes : documentation technique, évaluation de conformité, marquage CE pour le haut risque, enregistrement dans la base de données européenne.

    Le déployeur utilise un système d’IA dans un cadre professionnel. C’est le cas de la quasi-totalité des PME qui achètent un logiciel RH, utilisent ChatGPT Business ou installent le chatbot d’un éditeur tiers. Leurs obligations sont plus légères, mais elles existent : utiliser le système selon sa notice, assurer une supervision humaine des systèmes à haut risque, favoriser la maîtrise de l’IA des équipes et respecter la transparence quand elle leur incombe.

    Beaucoup de PME se pensent « simples utilisatrices » et donc hors du champ du texte. Or, dès qu’un outil d’IA sert dans un contexte professionnel, l’entreprise devient déployeur au sens de l’AI Act. Quand cet outil sert dans un domaine à haut risque, ses obligations deviennent concrètes et vérifiables.

    Les obligations concrètes pour une PME

    Pour tous les déployeurs (quel que soit le niveau de risque)

    • La transparence s’applique depuis le 2 août 2026. Le fournisseur d’un chatbot doit le concevoir pour qu’il se présente comme une IA, et le déployeur doit signaler les deepfakes ainsi que les textes d’intérêt public publiés sans relecture humaine. Si vous paramétrez vous-même un chatbot, une mention claire au début de l’échange constitue la mesure la plus simple.
    • La maîtrise de l’IA (article 4) demande de prendre des mesures pour développer les compétences des équipes qui utilisent ces outils. Depuis l’omnibus, le texte fixe une obligation de moyens : une sensibilisation des utilisateurs réguliers et des consignes écrites en constituent une base raisonnable. Notre guide pour former ses équipes à l’IA détaille la méthode.
    • L’inventaire des systèmes IA recense les outils utilisés, leur périmètre et leur niveau de risque. Le règlement ne l’impose pas sous ce nom aux déployeurs, mais il sert de base à tout dossier de conformité.

    Pour les déployeurs de systèmes à haut risque (RH, finance, éducation)

    Ces obligations s’appliqueront à partir du 2 décembre 2027 pour les usages de l’annexe III.

    • La supervision humaine doit être confiée à des personnes compétentes, formées et dotées de l’autorité nécessaire. Elles doivent pouvoir comprendre le résultat du système et s’en écarter. Pour les décisions entièrement automatisées, le RGPD encadre déjà ces pratiques, comme l’explique notre article IA et RGPD pour les PME.
    • L’analyse d’impact sur les droits fondamentaux (article 27) vise surtout les organismes publics, les entreprises privées qui fournissent un service public et les déployeurs qui évaluent la solvabilité ou tarifent l’assurance vie et santé. Les autres PME doivent vérifier au cas par cas si elles entrent dans ce périmètre.
    • La vérification du fournisseur consiste à demander à l’éditeur la notice d’utilisation, la classification du risque et les éléments de conformité du système. Un fournisseur incapable de répondre représente un risque juridique pour vous.
    • Les journaux d’activité générés automatiquement par le système doivent être conservés au moins six mois lorsqu’ils sont sous votre contrôle, sauf disposition contraire.
    • L’information des salariés s’impose à l’employeur qui déploie un système à haut risque sur le lieu de travail. Il doit prévenir les représentants du personnel et les salariés concernés avant la mise en service.

    Les sanctions : ce que vous risquez

    Les amendes dépendent de la gravité du manquement et de la taille de l’entreprise.

    Type d’infraction Amende maximale
    Utilisation d’un système interdit 35 M€ ou 7 % du CA mondial
    Autres manquements (haut risque, transparence…) 15 M€ ou 3 % du CA mondial
    Informations inexactes ou incomplètes 7,5 M€ ou 1 % du CA mondial

    En pratique, pour une grande entreprise, le plafond retenu est le plus élevé des deux montants. Pour les PME, c’est le plus bas qui s’applique, et l’omnibus étend cette règle aux petites entreprises à moyenne capitalisation (moins de 750 salariés et un chiffre d’affaires de 150 M€ au plus). L’enjeu dépasse l’aspect financier, car une autorité peut aussi exiger le retrait d’un système non conforme du marché.

    En France, la désignation des autorités de contrôle n’est pas encore définitive. Le Sénat a adopté en février 2026, dans le projet de loi d’adaptation au droit de l’Union européenne (DDADUE), un schéma qui confie un rôle central à la CNIL, notamment pour les pratiques interdites et les usages RH. La DGCCRF y sert de point de contact unique, tandis que des autorités sectorielles (Arcom, ACPR, ANSM…) couvrent leur domaine. Ce texte devait encore passer devant l’Assemblée nationale à la fin de l’été 2026, et la répartition peut donc évoluer.

    Checklist de mise en conformité pour les PME

    Selon la taille de votre organisation, ces actions demandent de quelques jours à quelques semaines. Elles constituent la base d’un dossier de conformité solide.

    Action 01
    Inventorier vos systèmes IA

    Listez tous les outils IA utilisés dans l’entreprise : logiciels RH, chatbots, outils de génération de contenu, solutions de scoring et tout SaaS qui mentionne « IA » ou « machine learning ». Un audit IA de votre PME peut servir de point de départ.

    Action 02
    Classifier le niveau de risque

    Pour chaque outil, déterminez s’il relève du risque minimal, limité ou élevé. La question clé est simple : cet outil influence-t-il des décisions qui touchent la vie des personnes (emploi, crédit, évaluation) ?

    Action 03
    Vérifier vos fournisseurs

    Interrogez vos éditeurs sur la classification du risque, la documentation technique, les données d’entraînement, les mécanismes de supervision et l’enregistrement dans la base européenne. En effet, un fournisseur qui ne répond pas représente un risque.

    • Former les équipes reste la mesure la plus directe pour l’article 4. Une première sensibilisation des utilisateurs réguliers peut tenir en une demi-journée. Les OPCO peuvent financer une partie de ces formations, à condition de passer par un organisme certifié Qualiopi et de faire la demande avant la formation.
    • Mettre en place la transparence passe par des mentions sur vos chatbots et sur les contenus générés par IA qui l’exigent. Cette action est la plus rapide, et elle répond à une obligation déjà applicable.
    • Documenter vos systèmes IA dans un registre (usages, classification, fournisseur) vous permet de montrer votre démarche en cas de contrôle.
    • Nommer un référent donne un responsable à la conformité IA dans l’entreprise. Selon la taille de la structure, ce rôle peut revenir au DPO (qui connaît déjà le RGPD), au DSI ou au dirigeant lui-même.

    Le coût de la mise en conformité dépend beaucoup de vos usages. Une PME qui se limite à des outils de rédaction et à un chatbot engage surtout du temps interne, alors qu’un usage à haut risque justifie souvent un accompagnement juridique ou technique. Notre page sur les aides publiques pour l’IA recense les dispositifs qui peuvent en couvrir une partie.

    Ce que l’AI Act change pour votre stratégie IA

    Au-delà de la conformité, l’AI Act a trois conséquences stratégiques pour les entreprises françaises.

    D’abord, il structure le marché des prestataires IA. Les agences et éditeurs sérieux intègrent la conformité dans leurs offres, et ceux qui n’en parlent pas lors du cadrage envoient un signal d’alerte. Notre guide pour choisir une agence IA intègre la conformité comme critère d’évaluation.

    Ensuite, il crée un avantage concurrentiel pour les entreprises conformes. Pouvoir prouver à vos clients et partenaires que vos systèmes sont transparents, documentés et supervisés devient un argument commercial. Cet argument pèse surtout dans les secteurs réglementés (santé, finance, assurance).

    Enfin, il accélère la professionnalisation de l’IA en entreprise. Les obligations de documentation, de gestion des risques et de formation poussent les organisations à passer d’une utilisation informelle (« chacun utilise ChatGPT dans son coin ») à une gouvernance structurée. Les entreprises qui ont déjà investi dans la conformité RGPD partent avec une longueur d’avance, car leurs pratiques de documentation se transposent en grande partie à l’IA.

    Notre avis

    L’AI Act distingue les usages responsables des usages sauvages, et il laisse de la place à l’innovation. Pour la majorité des PME, la mise en conformité repose sur trois actions : inventorier ses outils IA, former ses équipes et ajouter les mentions de transparence. Ces actions demandent surtout du temps interne, et elles apportent à la fois une sécurité juridique et une crédibilité renforcée.

    Les PME qui utilisent l’IA pour des décisions à haut risque (RH, finance) auront des obligations plus lourdes à partir du 2 décembre 2027. Elles restent gérables avec un accompagnement adapté, et le Diag Data IA de Bpifrance, pris en charge à 40 %, peut aider à faire le point. Le report laisse du temps, mais la transparence et la maîtrise de l’IA s’appliquent déjà : attendre 2027 pour s’y intéresser ferait prendre un risque inutile. Ce guide a une valeur d’information, et l’avis d’un juriste reste utile pour les cas limites.

    Pour une vue d’ensemble de l’IA en entreprise (budget, méthode, cas d’usage), consultez notre guide complet de l’IA en entreprise.

    Aller plus loin
    L’IA pour votre entreprise

    Guides, outils, agences et réglementation — tout ce qu’un dirigeant doit savoir pour intégrer l’IA sereinement.

    Explorer la rubrique Entreprise
    Mise à jour : 17 septembre 2026