ai act · ia · régulation
AI Act: ce qui s’applique depuis le 2 août 2026, ce qui attendra 2027
Le règlement européen sur l’intelligence artificielle entre en application par étapes. Les obligations de transparence visant les modèles à usage général sont désormais actives, tandis que le cœur du texte, les systèmes à haut risque, a été repoussé et allégé.
Par Hervé Bath ·
Le 2 août 2026, l’Union européenne a commencé à appliquer les obligations de transparence et de sûreté prévues pour les modèles d’intelligence artificielle à usage général. Le règlement européen sur l’IA, adopté en 2024, est la première législation complète de ce type. Mais son calendrier a été modifié avant même que ses dispositions les plus contraignantes ne produisent leurs effets.
Ce qui s’applique depuis août 2026
Les règles encadrant les modèles d’IA à usage général sont entrées en vigueur le 2 août 2026. D’après [1], les développeurs doivent désormais faire preuve de davantage de transparence sur la conception de leurs modèles, divulguer les contenus protégés par le droit d’auteur utilisés pour l’entraînement et fournir aux utilisateurs des informations suffisantes sur leurs capacités.
Les modèles les plus puissants, dits « frontier », sont soumis à des exigences supplémentaires. Les entreprises qui les développent doivent identifier et atténuer les risques qu’ils pourraient faire peser sur la société. Un code de conduite volontaire a été adopté par la Commission européenne. La plupart des grands laboratoires occidentaux l’ont signé, à l’exception de Meta, précise [1].
Par ailleurs, des règles de transparence pour les systèmes d’IA à usage général étaient déjà en vigueur en décembre 2025, selon euronews. L’obligation de signaler tout contenu généré par l’IA entre également en vigueur à partir de ce dimanche, indique le même article.
Les interdictions et le régime à haut risque
Le règlement ne régule pas la technologie mais ses usages. Depuis février 2025, certaines pratiques sont interdites: la notation sociale des citoyens, les techniques de manipulation comportementale, l’évaluation du risque qu’une personne commette une infraction à partir de ses traits de personnalité, ainsi que certaines identifications biométriques à distance dans l’espace public, détaille le [2].
La catégorie des systèmes « à haut risque » ne se définit pas par la puissance de l’outil, mais par le terrain où il opère: le recrutement, l’accès au crédit, l’éducation, les services publics essentiels, la police, la justice, la gestion des infrastructures critiques. Pour ces systèmes, le règlement impose une gestion des risques, des jeux de données pertinents et représentatifs, une documentation technique conservée dix ans, un enregistrement automatique des événements, une supervision humaine réelle et un niveau approprié d’exactitude, de robustesse et de cybersécurité. Les systèmes doivent être déclarés dans une base européenne avant mise sur le marché, rappelle le [2].
[3] précise que les fournisseurs de systèmes à haut risque doivent réaliser une évaluation de conformité préalable, tenir à jour une documentation technique détaillée et assurer une surveillance continue après la mise sur le marché. Un marquage CE atteste la conformité. Les sanctions peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial.
Ce qui a été repoussé
Le 2 août 2026 devait être la date d’application pleine et entière des obligations pour les systèmes à haut risque. Elle arrive amputée, écrit le [2]. Le 19 novembre 2025, la Commission européenne a proposé de modifier le règlement, dans un paquet appelé « Omnibus IA ». La proposition a été adoptée cette année.
Les obligations pour les systèmes à haut risque s’appliqueront finalement le 2 décembre 2027, et le 2 août 2028 lorsque l’IA est embarquée dans un produit réglementé. L’argument avancé est technique: les normes d’application n’étaient pas prêtes.
La modification ne se limite pas au calendrier. Un fournisseur qui estime lui-même que son système ne présente pas de haut risque serait dispensé de l’enregistrement. Le traitement des données sensibles, autorisé initialement dans les seuls systèmes à haut risque pour corriger des biais, est étendu à tous les systèmes d’intelligence artificielle. L’obligation de compétence du personnel, qui pesait sur les entreprises, est déplacée vers la Commission et les États membres, qui devront « inciter » à l’acquisition de ces connaissances, selon le [2].
Une application extraterritoriale déjà visible
Le règlement s’applique à toute organisation dont les systèmes d’IA sont utilisés dans l’Union ou dont les résultats affectent des citoyens, des entreprises ou des institutions publiques de l’UE. Cette portée extraterritoriale est comparable à celle du RGPD.
Une recherche publiée par la Thomson Reuters Foundation, citée par euronews, s’appuie sur plus de 100 000 points de données recueillis auprès de 2 973 entreprises. Elle indique que 47 % des sociétés qui citent le règlement dans leurs déclarations de gouvernance ont leur siège hors de l’Union européenne. Ce résultat illustre un « effet Bruxelles » dans la gouvernance de l’IA. Il reste concentré: seules 13 % des entreprises disposent d’un cadre formel de gouvernance de l’IA. Parmi celles-ci, 53 % font explicitement référence au règlement européen. Le secteur des technologies de l’information représente près de 40 % des entreprises non européennes qui citent le texte.
Les règles sur les systèmes à haut risque ne sont pas encore pleinement applicables. Mais selon [1], la Commission européenne a créé un Office européen de l’intelligence artificielle chargé de superviser l’application du règlement. Cet office devra composer avec des ressources limitées et une forte concurrence du secteur privé pour recruter des spécialistes.
L’application pourrait aussi raviver les tensions avec Washington. L’administration américaine actuelle a critiqué les réglementations européennes visant les géants américains du numérique, selon [1].
Un règlement dont les obligations centrales sont repoussées et allégées ne protège que s’il est effectivement contrôlé.