← Tous les articles
Sécurité & Conformité IA
Publié le

EU AI Act : que faire avant le 2 août 2026 ?

Whondy Drouode

Whondy Drouode

Consultant IA & conformité

Si votre entreprise utilise ou déploie une intelligence artificielle, l'EU AI Act vous concerne déjà : certaines obligations s'appliquent dès le 2 août 2026, et les règles des systèmes à haut risque ont été repoussées à fin 2027 par le Digital Omnibus. Le socle, lui, se construit maintenant. Pas besoin d'être juriste pour vous y préparer. Dans cet article, je vous explique simplement ce que la loi exige, si vous êtes concerné, et les 5 actions concrètes à mener dès maintenant.

L'EU AI Act, c'est quoi ?

L'EU AI Act (ou « règlement européen sur l'intelligence artificielle ») est la première loi au monde qui encadre l'IA. Son principe est simple : plus une IA peut causer de dégâts, plus elle est encadrée. Une IA qui filtre des candidatures n'est pas soumise aux mêmes règles qu'une IA qui vous recommande un film.

Concrètement, la loi classe chaque système d'IA dans l'un de quatre niveaux de risque. C'est la première chose à comprendre, et tout le reste en découle.

INACCEPTABLE→ interditHAUT RISQUE→ obligations strictesRISQUE LIMITÉ→ transparenceRISQUE MINIMAL→ usage libre
Les 4 niveaux de risque définis par l'EU AI Act. Plus le risque est élevé, plus vos obligations le sont.
  1. 2 février 2025
    Interdiction des usages à risque inacceptable et obligation de littératie IA (former vos équipes, article 4).
  2. 2 août 2025
    Obligations pour les modèles d'IA à usage général (GPAI) et mise en place de la gouvernance.
  3. 2 août 2026
    Application générale du règlement et obligations de transparence (signaler le recours à l'IA).
  4. Décembre 2027
    Obligations pour les systèmes à haut risque (Annexe III), échéance repoussée par le Digital Omnibus.
Les échéances clés de l'EU AI Act. Les obligations haut risque ont été repoussées à fin 2027 par le Digital Omnibus.

Quelles échéances vous concernent vraiment ?

La loi s'applique par étapes. Certaines obligations sont déjà là, d'autres arrivent, et l'échéance la plus lourde, celle des systèmes à haut risque, a été repoussée à fin 2027 par le Digital Omnibus. Voici le calendrier en clair :

DateCe qui s'applique
Février 2025Interdiction des IA « inacceptables » + obligation de former vos équipes à l'IA
Août 2025Règles pour les IA généralistes (type ChatGPT) et mise en place de la gouvernance
2 août 2026Application générale du règlement et obligation de transparence (signaler clairement le recours à l'IA)
Décembre 2027Les obligations pour les IA « à haut risque » entrent en vigueur(recrutement, crédit, santé…), échéance repoussée par le Digital Omnibus, c'est là que la majorité des entreprises sont concernées

Le scénario que je vois revenir : une PME lance un projet IA prometteur, sans se demander dans quel niveau de risque il tombe. Six mois plus tard, l'échéance approche et il faut tout documenter dans l'urgence. L'anticipation coûte dix fois moins cher que le rattrapage.

Êtes-vous concerné ?

Très probablement, oui, mais pas forcément au niveau le plus contraignant. Repérez votre cas dans ce tableau :

NiveauExemplesCe que vous devez faire
InacceptableNotation sociale, manipulation des comportementsInterdit, purement et simplement
Haut risqueTri de CV, scoring de crédit, tarification d'assurance, accès aux soinsDocumentation, supervision humaine, gestion des risques
LimitéChatbots, contenus générés par IAPrévenir l'utilisateur qu'il parle à une IA
MinimalFiltres anti-spam, suggestions de produitsAucune obligation spécifique

Si vous êtes dans la banque, l'assurance, la santé, le recrutement ou le secteur public, vos usages tombent très souvent dans le « haut risque ». C'est la catégorie qui demande le plus de travail, et celle où je passe le plus de temps avec mes clients.

Les 5 actions à mener avant l'échéance

Voici la feuille de route, dans l'ordre, que je recommande à toute entreprise qui démarre :

  1. Faites l'inventaire de vos IA.Listez tous les outils utilisés, y compris ceux que vos équipes utilisent sans validation (le fameux « Shadow AI »). On ne protège pas ce qu'on ne voit pas.
  2. Classez chaque IA par niveau de risque.Surtout : repérez le « haut risque ». C'est lui qui déclenche les obligations lourdes.
  3. Désignez un responsable.Souvent votre DPO, épaulé par la direction. Quelqu'un doit porter le sujet, sinon il n'avance pas.
  4. Documentez.Pour chaque IA à haut risque : à quoi elle sert, comment elle décide, qui la supervise, quels risques elle présente. C'est le cœur de la conformité.
  5. Formez vos équipes.C'est déjà une obligation depuis février 2025. Une équipe qui comprend les règles est votre meilleure protection.

Les sanctions : ce que vous risquez

Les amendes sont calibrées pour faire réfléchir, même les grands groupes :

  • Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les IA interdites.
  • Jusqu'à 15 M€ ou 3 % pour le non-respect des obligations « haut risque ».

Au-delà de l'amende, le vrai risque est réputationnel : une IA qui discrimine ou se trompe, et c'est la confiance de vos clients qui s'effondre.

35 M€ ou 7 %
du chiffre d'affaires mondial : la sanction maximale de l'AI Act

Questions fréquentes

Je suis une petite entreprise, suis-je vraiment concerné ?

Oui. L'EU AI Act ne dépend pas de votre taille mais de l'usageque vous faites de l'IA. Une PME de 30 personnes qui trie des CV par IA est concernée ; un grand groupe qui n'utilise que des filtres anti-spam l'est beaucoup moins.

Si j'utilise ChatGPT, suis-je concerné ?

Vous n'êtes pas le fabricant du modèle, donc vos obligations sont allégées. Mais dès que vous intégrez l'IA dans une décision (recruter, accorder un crédit, prioriser un patient), vous devenez responsable de cet usage.

Le RGPD et l'AI Act, c'est la même chose ?

Non, mais ils se complètent. Le RGPD protège les données personnelles; l'AI Act encadre les systèmes d'IA. La plupart des projets IA doivent respecter les deux.

Par où commencer si je n'ai rien fait ?

Par l'inventaire et la classification (actions 1 et 2 ci-dessus). En une à deux semaines, vous savez exactement où vous en êtes et ce qu'il reste à faire. C'est l'objet d'un audit IA.

C'est précisément mon audit Sécurité & Conformité IA : en une à deux semaines, vous savez où vous êtes exposé et par quoi commencer, avant un éventuel déploiement conforme.

Cet article a une visée pédagogique et ne constitue pas un conseil juridique. Chaque situation mérite une analyse au cas par cas.

Partager
Whondy DrouodeWhondy Drouode · Consultant IA

Où en êtes-vous, vous ?

Parlons 30 minutes de votre exposition réelle à l'IA : Shadow AI, sécurité de vos modèles, RGPD et EU AI Act. Sans engagement.

Prendre contact →