Larssen Consulting
Sûreté et règles

AI Act

règlement européen sur l’IA

L’AI Act est le règlement de l’Union européenne qui encadre la mise sur le marché et l’utilisation des systèmes d’intelligence artificielle, avec des obligations proportionnées au risque que chaque usage fait peser sur la santé, la sécurité et les droits fondamentaux.

  • Lecture : 4 minutes
  • Mis à jour le 8 octobre 2026
  • 4 sources

En clair

L’AI Act ne réglemente pas une technologie en bloc. Il réglemente des usages. Le même modèle peut servir à trier des photos de vacances ou à trier des candidatures à un emploi : le premier usage est libre, le second est très encadré. Le texte fonctionne comme les règles de sécurité des produits : un jouet, un ascenseur et un dispositif médical ne subissent pas les mêmes contrôles, parce qu’ils ne présentent pas le même danger.

Quatre niveaux sont prévus. Certaines pratiques sont interdites, comme la notation sociale des personnes. Les usages à haut risque, par exemple dans le recrutement, le crédit ou l’éducation, sont autorisés sous conditions strictes. Les usages à risque limité doivent être transparents : un agent conversationnel doit se présenter comme une machine. Tout le reste, soit la grande majorité des applications, n’est soumis à aucune obligation particulière.

Le règlement s’applique à toute organisation qui propose ou utilise un système d’IA dans l’Union, quel que soit le pays où elle est établie. Un éditeur américain ou asiatique qui vend son logiciel à des clients européens y est donc soumis, tout comme l’entreprise européenne qui l’achète. Les obligations ne sont pas les mêmes pour celui qui conçoit le système et pour celui qui s’en sert.

Un exemple

Une entreprise de 400 salariés utilise trois outils. Un assistant de rédaction pour ses équipes commerciales : risque minimal, pas d’obligation particulière. Un agent conversationnel sur son site : il doit indiquer clairement aux visiteurs qu’ils échangent avec une IA. Un logiciel acheté à un éditeur pour présélectionner les candidatures : c’est un usage à haut risque.

Pour ce dernier, l’éditeur porte l’essentiel de la mise en conformité. L’entreprise, en tant qu’utilisatrice, devra suivre la notice, confier la supervision à des personnes formées, conserver les journaux et informer les candidats. Ces obligations s’appliqueront à partir du 2 décembre 2027.

Niveau technique

Comment ça marche

Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024 et s’applique par étapes 13. Depuis le 2 février 2025 : les pratiques interdites, dont la manipulation préjudiciable, la notation sociale, la reconnaissance des émotions au travail et à l’école, et la constitution de bases de reconnaissance faciale par collecte non ciblée d’images. Depuis le 2 août 2025 : la gouvernance et les obligations des fournisseurs de modèles d’IA à usage général. Depuis le 2 août 2026 : l’application générale du texte, dont les règles de transparence.

  1. Février 2025Les pratiques interdites deviennent applicables.
  2. Août 2025Obligations des modèles d’IA à usage général et gouvernance.
  3. Août 2026Application générale du règlement, dont les règles de transparence.
  4. Décembre 2027Obligations des systèmes à haut risque des domaines sensibles.
  5. Août 2028Obligations des systèmes à haut risque intégrés à des produits réglementés.

Calendrier en vigueur en octobre 2026, après le report introduit par le règlement (UE) 2026/1744.

Le calendrier initial a été modifié par le règlement (UE) 2026/1744, dit « omnibus IA », entré en vigueur le 27 juillet 2026 23. Les obligations des systèmes à haut risque des domaines sensibles (annexe III : biométrie, emploi, éducation, crédit, infrastructures critiques) s’appliquent à partir du 2 décembre 2027. Celles des systèmes intégrés à des produits déjà réglementés, comme les ascenseurs ou les jouets, à partir du 2 août 2028. Le même texte ajoute une neuvième interdiction, applicable en décembre 2026, visant les systèmes qui produisent des contenus sexuels ou intimes non consentis ou des contenus pédocriminels.

Les fournisseurs de modèles d’IA à usage général doivent documenter leurs modèles, respecter le droit d’auteur et publier un résumé des données d’entraînement. Les modèles présentant un risque systémique ont des obligations supplémentaires d’évaluation, de tests adverses et de signalement des incidents. Un code de bonnes pratiques, publié le 10 juillet 2025 et d’application volontaire, détaille la façon de s’y conformer en trois chapitres : transparence, droit d’auteur, sûreté et sécurité 4.

Les sanctions prévues à l’article 99 peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et 15 millions d’euros ou 3 % pour la plupart des autres manquements 1. Le contrôle revient aux autorités nationales et, pour les modèles à usage général, au Bureau de l’IA de la Commission européenne 3.

Ce que ça change pour une entreprise

La première étape est un inventaire : quels systèmes d’IA l’entreprise utilise-t-elle ou vend-elle, pour quel usage, et avec quel rôle ? Le texte distingue le fournisseur, qui met un système sur le marché, du déployeur, qui l’utilise dans son activité. La plupart des entreprises sont déployeurs, avec des obligations plus légères. Pour la majorité des usages courants, les seules exigences concernent la transparence envers les personnes.

Les usages à haut risque demandent un vrai travail : gestion des risques, qualité des données, documentation technique, supervision humaine, traçabilité. Le report à décembre 2027 donne du temps, mais ces chantiers sont longs et gagnent à être engagés tôt. Certains allègements prévus pour les PME ont été étendus aux petites entreprises de taille intermédiaire 3. Le règlement s’ajoute aux autres textes, notamment le RGPD pour les données personnelles.

Idées reçues

  • « L’AI Act interdit l’IA en Europe. »

    Il interdit neuf pratiques précises. La très grande majorité des usages ne fait l’objet d’aucune obligation particulière.

  • « Il ne concerne que les géants de la tech. »

    Il concerne toute organisation qui fournit ou utilise un système d’IA dans l’Union, y compris une PME qui achète un logiciel de tri de candidatures.

  • « Tout a été reporté, il n’y a rien à faire avant 2027. »

    Seules les obligations des systèmes à haut risque ont été reportées. Les interdictions, les règles des modèles à usage général et les obligations de transparence s’appliquent déjà.

Sources

  1. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle, EUR-Lex
  2. Règlement (UE) 2026/1744 (« omnibus IA ») modifiant le règlement (UE) 2024/1689, EUR-Lex
  3. Commission européenne, « AI Act », page officielle de présentation et calendrier d’application
  4. Commission européenne, « The General-Purpose AI Code of Practice », 2025

Voir aussi