Guide de référence · EU AI Act
L'EU AI Act,
expliqué simplement
(et ce que vous devez faire).
L'EU AI Act (Règlement (UE) 2024/1689) est la première réglementation complète au monde sur l'intelligence artificielle. Il classe les systèmes d'IA par niveau de risque et impose des obligations proportionnées, avec des sanctions lourdes.
Le cœur du texte
Les 4 classes de risque.
L'EU AI Act ne traite pas toutes les IA de la même façon. Il les range dans quatre classes, et les obligations dépendent de la classe.
| Classe | Statut | Exemples |
|---|---|---|
| Risque inacceptable | Interdit | Notation sociale, manipulation des comportements, certains usages biométriques. |
| Haut risque | Autorisé sous fortes obligations | IA pour le recrutement, le crédit, la santé, certains usages RH, la biométrie. |
| Risque limité | Obligations de transparence | Chatbots, contenus générés : l'utilisateur doit être prévenu. |
| Risque minimal | Pas d'obligation spécifique | La majorité des usages courants de l'IA. |
Interdit
Notation sociale, manipulation des comportements, certains usages biométriques.
Autorisé sous fortes obligations
IA pour le recrutement, le crédit, la santé, certains usages RH, la biométrie.
Obligations de transparence
Chatbots, contenus générés : l'utilisateur doit être prévenu.
Pas d'obligation spécifique
La majorité des usages courants de l'IA.
Pour le haut risque, les obligations sont précises : gestion des risques, qualité des données, documentation technique, supervision humaine et robustesse du système.
Les dates qui comptent
Le calendrier clé.
2 février 2025
Interdictions + littératie IA
Interdiction des usages à risque inacceptable et obligation de littératie IA (article 4 : former les équipes).
2 août 2025
Modèles à usage général (GPAI)
Entrée en vigueur des obligations pour les modèles d'IA à usage général.
2 août 2026
Application générale + transparence
Application générale du règlement et obligations de transparence (signaler clairement le recours à l'IA).
Décembre 2027
Systèmes à HAUT RISQUE
Obligations pour les systèmes à haut risque (Annexe III : recrutement, crédit, santé…). Échéance repoussée par le Digital Omnibus. Échéance majeure pour les entreprises.
Ce que vous risquez
Les sanctions.
35 M€
ou 7 % du CA mondial
Pour les pratiques interdites (risque inacceptable).
15 M€
ou 3 % du CA mondial
Pour les autres manquements aux obligations.
Proportionné
PME et start-ups
Les amendes sont adaptées à la taille de l'entreprise.
La question à se poser
Êtes-vous concerné ?
“Oui, même une PME.”
Dès qu'un outil d'IA participe à une décision qui touche une personne (recrutement, crédit, accès à un service, santé), vous pouvez être dans le périmètre haut risque, souvent sans le savoir.
Votre plan d'action
Que faire maintenant ?
Cinq étapes.
Cartographier vos usages IA
Recensez tous les outils d'IA utilisés, y compris le shadow AI (les outils adoptés par vos équipes sans validation).
Classer le niveau de risque
Déterminez, pour chaque usage, sa classe : inacceptable, haut risque, limité ou minimal.
Former vos équipes
Mettez en place la littératie IA exigée par l'article 4 : vos équipes doivent comprendre ce qu'elles utilisent.
Mettre en conformité et sécuriser by-design
Gestion des risques, qualité des données, supervision humaine, robustesse et sécurité intégrées dès la conception.
Documenter
Constituez le dossier de conformité : classification, DPIA, registre des traitements et obligations de transparence.
Questions fréquentes
L'essentiel en clair.
L'AI Act concerne-t-il les PME ?
Oui. Dès qu'un outil d'IA participe à une décision qui touche une personne (recrutement, crédit, accès à un service, santé), une PME peut se retrouver dans le périmètre haut risque, souvent sans le savoir. La taille de l'entreprise ne l'exonère pas.
Que se passe-t-il le 2 août 2026 ?
C'est la date d'application générale du règlement et des obligations de transparence (signaler le recours à l'IA). Les obligations les plus lourdes, celles des systèmes à haut risque (Annexe III), ont été repoussées à fin 2027 par le Digital Omnibus. Le socle de conformité, lui, se construit dès maintenant.
Quelle différence avec le RGPD ?
Le RGPD protège les données personnelles ; l'EU AI Act encadre les systèmes d'intelligence artificielle. Ce sont deux réglementations distinctes qui se cumulent : un projet IA peut devoir respecter les deux en même temps.
Combien risque-t-on ?
Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 M€ ou 3 % pour les autres manquements. Les amendes restent proportionnées pour les PME.
Sur le terrain
Pour aller plus loin.
EU AI Act : que faire avant le 2 août 2026 ?
Certaines obligations s'appliquent dès le 2 août 2026, et le haut risque a été repoussé à fin 2027 par le Digital Omnibus. Voici, en clair, ce que l'EU AI Act exige de votre entreprise et les 5 actions à mener dès maintenant.
Lire →Sécurité & Conformité IAIA à haut risque : votre entreprise est-elle concernée ?
Haut risque ne veut pas dire IA dangereuse. Voici la méthode en quatre étapes pour savoir si vos usages d'IA tombent dans cette catégorie, et ce que cela implique concrètement pour vous.
Lire →Sécurité & Conformité IAReport du 2 août 2026 : faut-il relâcher votre conformité IA ?
Le Digital Omnibus a été adopté et décale certaines échéances haut risque, mais il ne dispense pas des obligations les plus proches. Voici la méthode pour adapter votre conformité sans baisser la garde trop tôt.
Lire →Contenu informatif, ne constitue pas un conseil juridique.
