L'AI Act de l'UE après le Digital Omnibus : ce qui s'applique réellement aujourd'hui

Une grande partie de la couverture de l'AI Act repose encore sur un calendrier qui n'existe plus. Le Digital Omnibus sur l'IA, le règlement (UE) 2026/1744, est entré en vigueur le 27 juillet 2026 et a repoussé les obligations les plus lourdes de plus d'un an. Si vous lisez un guide de conformité rédigé avant fin juillet, vérifiez d'abord ses dates. Plusieurs explications largement diffusées décrivent encore août 2026 comme la date à laquelle la conformité pour les systèmes à haut risque est devenue obligatoire, alors que ce n'est plus le droit applicable depuis des mois.
Voici le calendrier qui s'applique réellement.
Le calendrier corrigé
Le règlement ne s'active pas d'un seul coup, et l'Omnibus n'en a déplacé qu'une partie.
Les pratiques d'IA interdites et l'obligation de littératie en matière d'IA s'appliquent depuis le 2 février 2025. Les obligations pour les fournisseurs de modèles d'IA à usage général ont suivi le 2 août 2025, ainsi que les dispositions relatives à la gouvernance et aux sanctions. Les règles de transparence de l'article 50 sont entrées en vigueur le 2 août 2026, la même date à laquelle les pouvoirs d'exécution de la Commission sur les fournisseurs de GPAI ont été activés.
L'Omnibus a maintenu ces dispositions. Ce qu'il a reporté, ce sont les obligations liées aux systèmes à haut risque. Les systèmes à haut risque autonomes énumérés à l'annexe III, comme l'IA utilisée dans le recrutement ou l'évaluation de la solvabilité, ont désormais jusqu'au 2 décembre 2027. Les systèmes à haut risque intégrés à des produits couverts par la législation de l'annexe I, notamment les dispositifs médicaux, les machines et l'aviation, ont jusqu'au 2 août 2028.
Deux autres dates se situent dans un avenir proche. Le 2 décembre 2026 marque la fin de la période de grâce pour le marquage prévu à l'article 50, paragraphe 2, qui ne couvre que les systèmes génératifs mis sur le marché avant le 2 août 2026. Cette même date fait entrer en vigueur deux nouvelles interdictions : le matériel d'abus sexuel sur enfants généré par IA et les images intimes non consenties, communément décrites comme l'interdiction des « nudifiers ».
Il existe aussi une date pour les modèles plus anciens qu'il vaut la peine de vérifier dans le texte même du règlement avant de vous y fier. Les modèles d'IA à usage général mis sur le marché avant le 2 août 2025 doivent être mis en conformité avant le 2 août 2027.
Le report est réel mais limité
Il est facile d'interpréter « haut risque reporté à 2027 » comme une bouffée d'air. Le report s'applique au chapitre III, les obligations relatives aux systèmes à haut risque. Il ne touche pas aux règles de transparence ni au régime des GPAI, qui sont tous deux en vigueur.
Les commentaires des cabinets d'avocats convergent sur l'interprétation : l'Omnibus fait gagner du temps sans réduire le travail. Une entreprise qui considère l'échéance comme une raison de commencer plus tard découvrira qu'une évaluation de conformité ne se comprime pas simplement parce que le calendrier a bougé.
Cela s'applique-t-il à vous ?
L'AI Act suit vos résultats plutôt que l'adresse de votre bureau. Il vous concerne si vous mettez un système d'IA sur le marché de l'UE, si vous en déployez un dans l'UE ou si vous produisez des résultats utilisés dans l'UE, même lorsque le système fonctionne ailleurs.
Vos obligations dépendent de votre rôle. Un fournisseur développe un système ou le fait développer et le met sur le marché sous son propre nom. Un déployeur utilise un système dans un cadre professionnel. Les importateurs et les distributeurs introduisent des systèmes d'IA dans l'UE ou les revendent.
La distinction n'est pas cosmétique. Une entreprise qui se contente d'utiliser un assistant de rédaction IA porte bien moins d'obligations qu'une entreprise qui conçoit un algorithme de recrutement, vend un dispositif médical assisté par IA ou fournit un modèle à usage général. Se tromper de rôle dans un sens ou dans l'autre coûte cher : trop laxiste, vous manquez des obligations ; trop strict, vous dépensez pour des travaux de conformité dont vous n'aviez pas besoin.
Le piège, c'est qu'un déployeur devienne fournisseur sans s'en rendre compte. En vertu de l'article 25, cela peut se produire si vous apposez votre propre marque sur un système à haut risque, si vous le modifiez substantiellement ou si vous réaffectez un système pour qu'il devienne à haut risque. Si vous commandez un système, si vous vous appuyez sur le modèle d'un autre et le commercialisez comme votre produit, ou si vous affinez un outil pour un usage réglementé, partez du principe que vous pouvez être le fournisseur jusqu'à ce que votre conseil juridique vous dise le contraire.
Ce qu'il faut préparer
Le règlement n'exige pas littéralement une politique d'IA ni un registre d'IA. Sans une liste de vos systèmes et de votre rôle pour chacun, cependant, vous ne pouvez pas démontrer quelles obligations s'appliquent à vous. Cette liste est le point de départ pratique et elle alimente tout le reste.
À partir de là, trois éléments méritent d'être documentés dès aujourd'hui : une vérification au regard des pratiques interdites, une vérification au regard des obligations de transparence de l'article 50 pour tout ce qui interagit avec des personnes ou génère des médias synthétiques, et un registre des mesures de littératie en IA que vous avez prises.
L'application arrive de manière inégale
La Commission a envoyé plus de 30 demandes d'information à des entreprises sur des sujets allant du droit d'auteur à la cybersécurité et à la sécurité, ce qui constitue une étape préliminaire pouvant ouvrir une enquête. Les États membres créent leurs propres autorités selon leur propre calendrier.
Le KRiBSI polonais commencera à traiter les plaintes, les inspections, les avis individuels et les amendes le 28 octobre 2026. La loi allemande sur la surveillance du marché de l'IA, la KI-MIG, est en vigueur depuis le 29 juillet 2026, avec la Bundesnetzagentur comme autorité principale. Le lieu où vous opérez détermine quand l'application devient concrète.
L'obligation de transparence remodèle déjà les produits
L'article 50 produit des effets visibles. OpenAI a annoncé qu'il ajouterait des filigranes imperceptibles aux textes générés par ChatGPT et Codex pour les utilisateurs de l'UE, afin de satisfaire aux exigences de transparence du règlement, l'entreprise publiant un rapport technique sur une méthode qu'elle appelle textGrain, aux côtés de chercheurs de Penn et Yale. Anthropic a fait un choix similaire pour Claude environ deux mois plus tôt, à l'échelle mondiale plutôt que régionale.
OpenAI a été franc sur les limites. Le remplacement d'environ 10 % des mots par des synonymes a fait chuter la détection d'environ 92 % à 66 %, et les textes courts, les réponses mathématiques et les traductions sont encore plus difficiles. C'est pourquoi l'entreprise limite l'accès précoce au détecteur à des chercheurs vérifiés.
Lus ensemble, les déploiements de filigranage et le calendrier de l'Omnibus décrivent où la pression du règlement s'exerce réellement aujourd'hui. Non pas sur les évaluations de conformité pour les systèmes à haut risque, qui ont été reportées, mais sur les obligations de marquage et de divulgation qui s'appliquent à tout ce qui génère du contenu dans l'UE aujourd'hui. C'est la partie de la loi dont l'échéance est active, et c'est celle sur laquelle la plupart des entreprises devraient travailler en premier.
L'écart entre la réputation publique du règlement et son contenu opérationnel actuel est plus large que pour presque toute autre loi technologique. L'AI Act est présenté comme un fardeau de conformité existentiel. En pratique, pour la plupart des entreprises, les obligations qui s'appliquent cette année sont la transparence et la littératie : informer les gens lorsqu'ils interagissent avec un système, marquer les médias synthétiques et s'assurer que votre personnel comprend ce qu'il utilise. Ce sont des obligations réelles mais gérables, et elles représentent un ordre d'effort différent de celui d'une évaluation de conformité complète pour les systèmes à haut risque.
La réserve honnête est que les obligations de transparence sont plus difficiles qu'elles n'en ont l'air pour quiconque propose des fonctionnalités génératives. Marquer des médias synthétiques exige de savoir quels octets votre système a produits, ce qui n'est pas toujours évident une fois que le contenu passe par des outils d'édition et des pipelines tiers. La période de grâce qui se termine en décembre 2026 révélera combien de fournisseurs ont construit cette plomberie et combien ont supposé que quelqu'un d'autre le ferait.
Articles associés
La puce mémoire est désormais le goulot d'étranglement du calcul IA
La feuille de route de la logique est publique et prévisible. La feuille de route de la mémoire est conditionnée par les rendements d'assemblage, une base de compétences qui se construit sur des années et les plans d'investissement de trois entreprises.
La musique IA a obtenu une licence. Voici ce qu’elle couvre réellement.
Les morceaux bon marché existent toujours. Ce qui disparaît, c’est l’hypothèse qu’un morceau généré à partir d’un prompt est exempt de revendications, ce qui n’a jamais été vrai et est désormais manifestement faux.
Les studios de Hengdian sont vides tandis que le pipeline de films IA d'Asie tourne à plein
Les plateaux vides de Hengdian sont la preuve que l'industrie a déjà posé son pari, que le public soit d'accord ou non.
Google achète 890 mégawatts de nucléaire pour alimenter ses centres de données
La puissance de calcul est disponible. L'électricité est ce qui doit être organisé, des années à l'avance, comme on organise une chaîne d'approvisionnement.