Nous utilisons des Cookies pour mesurer l'audience de notre site internet. Vous pouvez vous opposer aux traitements basés sur l'intérêt légitime à tout moment en cliquant sur 'Refuser'. Pour plus d'informations : Politique de confidentialité
IA & Métiers du droit

IA Act : calendrier d'application, obligations et entreprises concernées

Catégorie de l'article :
IA & Métiers du droit
Date de l'article :
15/9/2026
Résumé de l'article :
IA Act : interdictions et transparence s'appliquent déjà, haut risque reporté à 2027-2028. Le calendrier à jour et les entreprises concernées.
Auteur de l'article :

L'IA Act (règlement européen 2024/1689) est le premier cadre juridique complet applicable à l'intelligence artificielle. Son calendrier a été profondément remanié à l'été 2026 par le règlement « Digital Omnibus » : certaines obligations s'appliquent déjà, d'autres ont été repoussées de seize mois à deux ans. Faire le tri est devenu la première difficulté pratique pour les entreprises.

Qu'est-ce que l'IA Act ?

Le règlement (UE) 2024/1689, entré en vigueur le 1er août 2024, encadre la mise sur le marché et l'utilisation des systèmes d'intelligence artificielle dans l'Union européenne. Il ne régule pas la technologie en tant que telle mais ses usages, selon une logique de risque : plus l'usage est susceptible de porter atteinte aux droits fondamentaux, plus les obligations sont lourdes.

Il s'applique aux fournisseurs de systèmes d'IA comme à leurs utilisateurs professionnels — les « déployeurs » —, y compris lorsqu'ils sont établis hors de l'Union dès lors que le résultat produit est utilisé dans l'UE.

Quels sont les quatre niveaux de risque ?

L'architecture du texte repose sur quatre catégories :

  • Risque inacceptable : pratiques interdites — notation sociale, manipulation cognitive, reconnaissance des émotions sur le lieu de travail et dans l'enseignement, police prédictive individuelle.
  • Risque élevé : systèmes listés aux annexes I et III — recrutement et tri de CV, évaluation des salariés, scoring de crédit, biométrie, accès à l'éducation ou aux services essentiels.
  • Risque limité : agents conversationnels, hypertrucages (deepfakes), contenus générés par IA — soumis à des obligations de transparence.
  • Risque minimal : filtres anti-spam, moteurs de recommandation non sensibles — aucune obligation spécifique.

Quel est le calendrier d'application de l'IA Act ?

Trois échéances sont déjà passées et produisent leurs effets :

  • 2 février 2025 : interdiction des pratiques à risque inacceptable (article 5) et obligation de littératie en IA pour les personnels concernés.
  • 2 août 2025 : obligations des fournisseurs de modèles à usage général (GPAI) — documentation technique, respect du droit d'auteur dans les données d'entraînement, résumé des données utilisées — ainsi que la gouvernance et le régime de sanctions.
  • 2 août 2026 : entrée en application des obligations de transparence de l'article 50.

Deux échéances restent à venir, après report :

  • 2 décembre 2027 : obligations applicables aux systèmes à haut risque autonomes de l'annexe III.
  • 2 août 2028 : obligations applicables aux systèmes à haut risque intégrés à des produits déjà réglementés (annexe I).

Qu'a changé le Digital Omnibus ?

Le règlement « Digital Omnibus » (UE) 2026/1744, adopté par le Parlement européen le 16 juin 2026 puis par le Conseil le 29 juin 2026, a reporté les obligations relatives aux systèmes à haut risque, initialement attendues au 2 août 2026 et au 2 août 2027.

Ce report appelle deux précisions. D'abord, il ne concerne que le haut risque : les pratiques interdites, les obligations des modèles à usage général et la transparence restent pleinement applicables. Ensuite, il ne dispense pas de préparer la conformité : l'inventaire des systèmes utilisés, leur qualification au regard des annexes et la mise en place d'une gouvernance prennent plusieurs mois — c'est précisément le temps que le report libère.

Quelles obligations s'appliquent réellement aujourd'hui ?

Depuis le 2 août 2026, l'article 50 impose une transparence concrète et immédiatement vérifiable :

  • un agent conversationnel doit informer la personne qu'elle s'adresse à une machine, sans qu'elle ait à le demander ;
  • les images, vidéos et contenus audio générés ou manipulés par IA doivent porter un marquage visible, et un marquage technique lisible par machine lorsqu'ils informent le public sur des sujets d'intérêt général ;
  • les hypertrucages doivent être identifiables comme tels.

S'y ajoutent, depuis février 2025, l'interdiction des pratiques de l'article 5 — dont la reconnaissance des émotions sur le lieu de travail, point trop souvent ignoré des directions des ressources humaines — et l'obligation de littératie, qui impose de former les personnes qui utilisent ces outils.

Quelles entreprises sont concernées par l'IA Act ?

Bien plus largement qu'on ne le croit. Une entreprise qui n'édite aucun système d'IA reste concernée dès lors qu'elle en déploie : un outil de tri de candidatures, un agent conversationnel sur son site, un dispositif d'évaluation des salariés, un module de détection de fraude. Le règlement s'applique quelle que soit la taille de l'organisation, avec des aménagements pour les PME — notamment sur le plafond des amendes.

Les administrations et les collectivités sont également visées, avec une sensibilité particulière lorsque l'IA intervient dans l'accès à un service public ou dans une décision individuelle.

Quelles sanctions en cas de manquement ?

Le régime de sanctions est applicable depuis le 2 août 2025 et comporte trois paliers :

  • jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites ;
  • jusqu'à 15 millions d'euros ou 3 % pour les manquements aux obligations, notamment celles des systèmes à haut risque ;
  • jusqu'à 7,5 millions d'euros ou 1 % pour les informations inexactes ou trompeuses communiquées aux autorités.

Le montant le plus élevé est retenu, sauf pour les PME et les jeunes entreprises, pour lesquelles c'est le plus faible qui s'applique.

Comment se préparer concrètement ?

Quatre chantiers, dans cet ordre : recenser les systèmes d'IA réellement utilisés dans l'organisation, y compris ceux adoptés spontanément par les équipes ; qualifier chacun d'eux au regard des annexes I et III ; vérifier immédiatement la conformité aux obligations déjà applicables (articles 5 et 50) ; et documenter l'ensemble, la charge de la preuve pesant sur l'organisation.

Le report du haut risque à 2027-2028 ne change pas ce séquencement — il en desserre seulement le calendrier.

Sur ces sujets, Fleurus Formations propose Comprendre l'IA Act, L'IA au service des métiers du Droit et Éthique et IA dans la sphère publique. Dans le même champ réglementaire européen : le Data Act.

Article rédigé par Maître Fleur Jourdan, avocate fondatrice de Fleurus Avocats et formatrice en droit public, éthique et compliance.