EU AI Act : que faire avant le 2 août 2026 ?

Whondy Drouode
Consultant IA & conformité
Si votre entreprise utilise ou déploie une intelligence artificielle, l'EU AI Act vous concerne déjà : certaines obligations s'appliquent dès le 2 août 2026, et les règles des systèmes à haut risque ont été repoussées à fin 2027 par le Digital Omnibus. Le socle, lui, se construit maintenant. Pas besoin d'être juriste pour vous y préparer. Dans cet article, je vous explique simplement ce que la loi exige, si vous êtes concerné, et les 5 actions concrètes à mener dès maintenant.
L'EU AI Act, c'est quoi ?
L'EU AI Act (ou « règlement européen sur l'intelligence artificielle ») est la première loi au monde qui encadre l'IA. Son principe est simple : plus une IA peut causer de dégâts, plus elle est encadrée. Une IA qui filtre des candidatures n'est pas soumise aux mêmes règles qu'une IA qui vous recommande un film.
Concrètement, la loi classe chaque système d'IA dans l'un de quatre niveaux de risque. C'est la première chose à comprendre, et tout le reste en découle.
- 2 février 2025Interdiction des usages à risque inacceptable et obligation de littératie IA (former vos équipes, article 4).
- 2 août 2025Obligations pour les modèles d'IA à usage général (GPAI) et mise en place de la gouvernance.
- 2 août 2026Application générale du règlement et obligations de transparence (signaler le recours à l'IA).
- Décembre 2027Obligations pour les systèmes à haut risque (Annexe III), échéance repoussée par le Digital Omnibus.
Quelles échéances vous concernent vraiment ?
La loi s'applique par étapes. Certaines obligations sont déjà là, d'autres arrivent, et l'échéance la plus lourde, celle des systèmes à haut risque, a été repoussée à fin 2027 par le Digital Omnibus. Voici le calendrier en clair :
| Date | Ce qui s'applique |
|---|---|
| Février 2025 | Interdiction des IA « inacceptables » + obligation de former vos équipes à l'IA |
| Août 2025 | Règles pour les IA généralistes (type ChatGPT) et mise en place de la gouvernance |
| 2 août 2026 | Application générale du règlement et obligation de transparence (signaler clairement le recours à l'IA) |
| Décembre 2027 | Les obligations pour les IA « à haut risque » entrent en vigueur(recrutement, crédit, santé…), échéance repoussée par le Digital Omnibus, c'est là que la majorité des entreprises sont concernées |
Le scénario que je vois revenir : une PME lance un projet IA prometteur, sans se demander dans quel niveau de risque il tombe. Six mois plus tard, l'échéance approche et il faut tout documenter dans l'urgence. L'anticipation coûte dix fois moins cher que le rattrapage.
Êtes-vous concerné ?
Très probablement, oui, mais pas forcément au niveau le plus contraignant. Repérez votre cas dans ce tableau :
| Niveau | Exemples | Ce que vous devez faire |
|---|---|---|
| Inacceptable | Notation sociale, manipulation des comportements | Interdit, purement et simplement |
| Haut risque | Tri de CV, scoring de crédit, tarification d'assurance, accès aux soins | Documentation, supervision humaine, gestion des risques |
| Limité | Chatbots, contenus générés par IA | Prévenir l'utilisateur qu'il parle à une IA |
| Minimal | Filtres anti-spam, suggestions de produits | Aucune obligation spécifique |
Si vous êtes dans la banque, l'assurance, la santé, le recrutement ou le secteur public, vos usages tombent très souvent dans le « haut risque ». C'est la catégorie qui demande le plus de travail, et celle où je passe le plus de temps avec mes clients.
Les 5 actions à mener avant l'échéance
Voici la feuille de route, dans l'ordre, que je recommande à toute entreprise qui démarre :
- Faites l'inventaire de vos IA.Listez tous les outils utilisés, y compris ceux que vos équipes utilisent sans validation (le fameux « Shadow AI »). On ne protège pas ce qu'on ne voit pas.
- Classez chaque IA par niveau de risque.Surtout : repérez le « haut risque ». C'est lui qui déclenche les obligations lourdes.
- Désignez un responsable.Souvent votre DPO, épaulé par la direction. Quelqu'un doit porter le sujet, sinon il n'avance pas.
- Documentez.Pour chaque IA à haut risque : à quoi elle sert, comment elle décide, qui la supervise, quels risques elle présente. C'est le cœur de la conformité.
- Formez vos équipes.C'est déjà une obligation depuis février 2025. Une équipe qui comprend les règles est votre meilleure protection.
Les sanctions : ce que vous risquez
Les amendes sont calibrées pour faire réfléchir, même les grands groupes :
- Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les IA interdites.
- Jusqu'à 15 M€ ou 3 % pour le non-respect des obligations « haut risque ».
Au-delà de l'amende, le vrai risque est réputationnel : une IA qui discrimine ou se trompe, et c'est la confiance de vos clients qui s'effondre.
Questions fréquentes
Je suis une petite entreprise, suis-je vraiment concerné ?
Oui. L'EU AI Act ne dépend pas de votre taille mais de l'usageque vous faites de l'IA. Une PME de 30 personnes qui trie des CV par IA est concernée ; un grand groupe qui n'utilise que des filtres anti-spam l'est beaucoup moins.
Si j'utilise ChatGPT, suis-je concerné ?
Vous n'êtes pas le fabricant du modèle, donc vos obligations sont allégées. Mais dès que vous intégrez l'IA dans une décision (recruter, accorder un crédit, prioriser un patient), vous devenez responsable de cet usage.
Le RGPD et l'AI Act, c'est la même chose ?
Non, mais ils se complètent. Le RGPD protège les données personnelles; l'AI Act encadre les systèmes d'IA. La plupart des projets IA doivent respecter les deux.
Par où commencer si je n'ai rien fait ?
Par l'inventaire et la classification (actions 1 et 2 ci-dessus). En une à deux semaines, vous savez exactement où vous en êtes et ce qu'il reste à faire. C'est l'objet d'un audit IA.
C'est précisément mon audit Sécurité & Conformité IA : en une à deux semaines, vous savez où vous êtes exposé et par quoi commencer, avant un éventuel déploiement conforme.
Cet article a une visée pédagogique et ne constitue pas un conseil juridique. Chaque situation mérite une analyse au cas par cas.
Whondy Drouode · Consultant IAOù en êtes-vous, vous ?
Parlons 30 minutes de votre exposition réelle à l'IA : Shadow AI, sécurité de vos modèles, RGPD et EU AI Act. Sans engagement.
Prendre contact →