Tous les articles
Actualités

AI Act : le report des obligations « haut risque » n'est pas un sursis pour votre entreprise

En juillet 2026, l'Union européenne a repoussé à décembre 2027 l'essentiel des obligations de l'AI Act sur les systèmes d'IA « à haut risque ». Beaucoup d'entreprises y voient un répit. C'est en partie une illusion : interdictions, transparence, formation des équipes et sanctions sont déjà applicables. Voici ce qui a réellement changé, ce qui s'impose aujourd'hui et comment utiliser ces 14 mois à

Ness Technologies5 min de lecture

Ce qui a changé cet été Proposé par la Commission européenne le 19 novembre 2025 dans le cadre du « Digital Omnibus », le texte de simplification de l'AI Act a fait l'objet d'un accord politique le 6 mai 2026. Il a été publié au Journal officiel de l'UE le 24 juillet 2026 sous la référence règlement (UE) 2026/1744, et il est entré en vigueur le 27 juillet, quelques jours avant la date fatidique du 2 août 2026. Le changement principal porte sur le calendrier des systèmes à haut risque : • Systèmes de l'annexe III (recrutement, gestion des salariés, scoring de crédit, éducation, accès aux services essentiels…) : application repoussée du 2 août 2026 au 2 décembre 2027. • Systèmes de l'annexe I (IA intégrée à des produits déjà réglementés, comme les machines ou les dispositifs médicaux) : repoussée au 2 août 2028. Le texte allège aussi la charge des PME et des ETI de taille intermédiaire (« small mid-caps ») : documentation technique simplifiée, système de gestion de la qualité proportionné à la taille de l'organisation, accès prioritaire aux bacs à sable réglementaires.

Ce qui s'applique déjà, report ou non Le report ne touche qu'une partie du règlement. Plusieurs obligations sont déjà en vigueur : • Les pratiques interdites (depuis le 2 février 2025) : notation sociale, manipulation exploitant les vulnérabilités, reconnaissance des émotions sur le lieu de travail, entre autres. L'Omnibus y ajoute l'interdiction des systèmes générant des contenus intimes non consentis, applicable au 2 décembre 2026. • La littératie IA (depuis le 2 février 2025) : l'obligation a été assouplie. Il ne s'agit plus de « garantir » un niveau suffisant de maîtrise de l'IA, mais de prendre des mesures pour le développer auprès des équipes qui utilisent ces outils. C'est désormais une obligation de moyens, mais elle demeure. • Les modèles d'IA à usage général (depuis le 2 août 2025) : obligations pesant sur les fournisseurs de grands modèles. • La transparence (article 50), applicable depuis le 2 août 2026 : un utilisateur doit savoir qu'il échange avec une IA, et les deepfakes doivent être signalés comme tels. Pour le marquage technique des contenus générés par des systèmes déjà sur le marché avant cette date, un délai court jusqu'au 2 décembre 2026. Enfin, le régime de sanctions s'applique : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres manquements. Pour les PME et désormais les small mid-caps, c'est le montant le plus bas qui s'applique.

Êtes-vous concerné par le haut risque ? La question n'est pas réservée aux éditeurs de solutions d'IA. L'AI Act distingue le fournisseur (qui développe ou met sur le marché un système) du déployeur (qui l'utilise dans son activité). Une entreprise qui utilise un outil de tri automatique de CV, un logiciel d'évaluation de la performance des collaborateurs ou un moteur de scoring client est déployeur d'un système potentiellement à haut risque, avec ses propres obligations : supervision humaine, conservation des journaux, information des personnes concernées. Et la frontière peut bouger : une entreprise qui modifie substantiellement un système ou le commercialise sous son propre nom peut être requalifiée en fournisseur.

Comment utiliser ces 14 mois Décembre 2027 semble loin. Pourtant, une mise en conformité sur un système à haut risque implique documentation, gestion des risques, qualité des données, tests et contrats fournisseurs. Ces chantiers prennent du temps. Voici une feuille de route pragmatique : 1. Cartographier vos usages d'IA. Recensez tous les outils, y compris ceux adoptés directement par les métiers (IA générative, fonctionnalités IA intégrées aux logiciels SaaS). On ne peut pas piloter ce qu'on ne voit pas. 2. Qualifier chaque usage. Pratique interdite, haut risque, obligation de transparence ou risque minimal : cette classification détermine vos obligations. 3. Traiter l'immédiat. Vérifiez que vos chatbots et assistants informent clairement les utilisateurs, et qu'aucun usage ne relève d'une pratique interdite. 4. Former vos équipes. La littératie IA est une obligation de moyens : un plan de formation documenté et adapté aux rôles en est la meilleure preuve. 5. Revoir vos contrats. Exigez de vos fournisseurs la documentation, les informations de conformité et les engagements nécessaires pour assumer votre rôle de déployeur. 6. Installer une gouvernance. Désignez un référent, intégrez l'IA à vos processus d'achat et de gestion des risques, et articulez la démarche avec le RGPD et, le cas échéant, NIS2.

Le report, une opportunité plutôt qu'un répit Le Digital Omnibus ne remet pas en cause l'AI Act : il en ajuste le calendrier et la charge, notamment pour les PME. Les entreprises qui profitent de ce délai pour structurer leur gouvernance de l'IA ne feront pas seulement de la conformité. Elles gagneront en visibilité sur leurs usages, en maîtrise de leurs risques et en confiance auprès de leurs clients et collaborateurs.

Chez NESS Technologies, nous accompagnons nos clients dans leurs projets numériques et d'IA. Vous souhaitez faire le point sur vos usages ? Contactez-nous.

Votre projet

Et si on en parlait ensemble ?

Un projet, une question ou une idée à explorer ? Échangeons avec l’équipe Ness.

L’assistant Ness

Une idée. Les bonnes réponses.

Un premier pas, ensemble

Votre projet commence
par une conversation.

Je suis l’assistant IA de Ness. Talents IT, développement, IA ou SaaS : comment puis-je vous aider ?

0/2000