N-Gage|AI Act - ce qui s'applique vraimentVérifié 21/09/2026← Ressources
Règlement (UE) 2024/1689
AI Act : ce qui s'applique vraiment à votre entreprise
Le règlement européen sur l'intelligence artificielle, expliqué aux dirigeants.
Sans catastrophisme, sans minimisation, et sans les erreurs que l'on lit partout
depuis le report de juillet 2026.
verified
Vérifié sur le texte officiel (EUR-Lex) le 21 septembre 2026
Ressource pédagogique - ne constitue pas un conseil juridique.
Si vous utilisez l'IA dans votre entreprise, vous êtes concerné par
ce règlement. La bonne nouvelle : probablement beaucoup moins que ce qu'on vous a
dit. Cette page vous donne les faits, les dates exactes, et les trois ou quatre
points qui vous concernent réellement.
lightbulb À retenir avant tout
L'AI Act s'applique déjà, par étapes depuis février 2025. Ce qui
a été reporté en juillet 2026, c'est uniquement le volet « haut risque »,
repoussé à décembre 2027. Si vous avez lu que « tout a été repoussé », c'est faux.
En 30 secondes
La question
La réponse courte
Suis-je concerné ?
Oui, comme déployeur (celui qui utilise l'outil, par opposition à celui qui le fabrique) si vous utilisez ChatGPT, Claude ou Copilot.
C'est pour quand ?
Une partie s'applique depuis 2025. Ce qui vous concernera vraiment : décembre 2027.
Je risque gros ?
Non, si votre usage reste bureautique (rédiger, résumer, traduire). Le risque change dès que l'IA touche aux personnes : recrutement, évaluation, émotions des salariés. Et c'est le RGPD qui vous expose le plus aujourd'hui.
Je dois former mes équipes ?
Oui, c'est une obligation réelle depuis février 2025. Mais sans sanction directe.
Qu'est-ce qui me ferait basculer ?
Utiliser l'IA pour trier des CV ou évaluer vos salariés. Là, tout change.
Le calendrier réel
Le règlement est entré en vigueur le 1er août 2024, mais ses obligations
arrivent par vagues. En juillet 2026, un règlement de simplification
(le « Digital Omnibus ») a modifié ce calendrier. Voici l'état exact.
2 février 2025 — appliqué
Les interdictions (pratiques prohibées) et
l'obligation de littératie IA (former ses équipes).
2 août 2025 — appliqué
Règles sur les modèles à usage général (ChatGPT,
Claude, Gemini côté éditeurs), gouvernance et régime de sanctions.
2 août 2026 — appliqué
Application générale du règlement, dont les
obligations de transparence : un chatbot doit dire qu'il est un
chatbot, les contenus générés doivent être signalés.
2 décembre 2026 — prochaine échéance
Deux nouvelles interdictions, et le marquage technique
des contenus générés par IA (lisible par une machine).
2 décembre 2027 — la date qui vous concerne
Les systèmes à haut risque : recrutement,
évaluation des salariés, crédit, éducation, biométrie.
Initialement prévue en août 2026, reportée de 16 mois.
2 août 2028
IA intégrée aux produits déjà réglementés (machines, jouets,
dispositifs médicaux). Reportée d'un an.
error L'erreur que l'on lit partout
« L'échéance du 2 août 2026 a été repoussée. » C'est faux. Le
2 août 2026 reste la date d'application générale, et elle est passée. Ce sont les
obligations haut risque qui en ont été extraites et repoussées à décembre 2027.
La nuance est importante : les règles de transparence, elles, s'appliquent bel et bien
depuis août 2026.
Les 4 niveaux de risque
Le règlement ne traite pas « l'IA » en bloc. Il classe les usages
selon leur risque, et les obligations découlent de cette classification. Un même outil
peut relever de deux catégories selon ce que vous en faites.
Faites défiler le schéma horizontalement
flowchart LR
A["Votre usage de l'IA"] --> B{"Pratique interdite ?"}
B -->|Oui| R1["INACCEPTABLE Interdit depuis fév. 2025"]
B -->|Non| C{"Décide ou contribue à décider du sort d'une personne ?"}
C -->|Oui| R2["HAUT RISQUE Obligations lourdes déc. 2027"]
C -->|Non| D{"IA visible par des personnes extérieures ?"}
D -->|Oui| R3["RISQUE LIMITÉ Devoir d'information depuis août 2026"]
D -->|Non| R4["RISQUE MINIMAL Pas d'obligation spécifique"]
R2 -.->|"se cumule"| R3
classDef r1 fill:#fef2f2,stroke:#b91c1c,stroke-width:2px,color:#7f1d1d
classDef r2 fill:#fffbeb,stroke:#b45309,stroke-width:2px,color:#78350f
classDef r3 fill:#eff6ff,stroke:#1d4ed8,stroke-width:2px,color:#1e3a8a
classDef r4 fill:#f0fdf4,stroke:#15803d,stroke-width:2px,color:#14532d
classDef q fill:#f8fafc,stroke:#64748b,color:#1e293b
class R1 r1
class R2 r2
class R3 r3
class R4 r4
class A,B,C,D q
Ce schéma donne un premier tri, pas un classement définitif.
Les catégories ne s'excluent pas : un système à haut risque reste soumis, en plus, au
devoir d'information s'il interagit avec des personnes. Un même usage peut donc relever
de deux régimes à la fois. Attention également : ce schéma classe les systèmes
d'IA. Les modèles à usage général (ce que produisent OpenAI ou Anthropic)
relèvent d'un régime distinct, qui ne se range pas dans cette pyramide - une confusion
fréquente.
Risque inacceptable INTERDIT
Notation sociale, manipulation des personnes vulnérables, reconnaissance faciale
de masse dans l'espace public.
Celui qui concerne les entreprises : les systèmes
d'IA visant à inférer les émotions d'une personne sur le lieu de travail
ou dans les établissements d'enseignement (art. 5(1)(f)). Interdits depuis
février 2025, avec la sanction maximale. Beaucoup de dirigeants l'ignorent.
Deux précisions qui comptent : le règlement vise les
systèmes qui déduisent les émotions à partir de données biométriques (voix,
visage, signaux physiologiques) ; et il réserve une exception pour les usages mis en
place « pour des raisons médicales ou de sécurité », par exemple la détection de la
somnolence d'un conducteur.
Haut risque DÉC. 2027
L'IA décide, ou contribue à décider, du sort d'une personne.
En entreprise : tri de CV, présélection de candidats,
évaluation de la performance des salariés. Mais aussi scoring de crédit, notation
d'examens, biométrie. Obligations : contrôle humain par des personnes formées,
conservation des journaux six mois au minimum, information des salariés concernés.
Risque limité DEPUIS AOÛT 2026
L'IA interagit avec des personnes ou produit du contenu diffusé.
En entreprise : un chatbot sur votre site doit dire
qu'il est une IA. Les hypertrucages et les textes publiés pour informer le public
doivent être signalés - cette obligation-là pèse sur vous en tant que déployeur.
Le marquage technique des contenus, lui, incombe au fournisseur du système.
Attention : un usage strictement interne ne déclenche
pas d'obligation de marquage des contenus. Mais si vos salariés
dialoguent avec un assistant IA, ils doivent savoir que c'est une
IA : le devoir d'information vaut aussi en interne.
Risque minimal PAS D'OBLIGATION SPÉCIFIQUE
Tout le reste, et c'est la très grande majorité des usages selon la Commission.
En entreprise : rédiger un compte rendu, résumer un
document, traduire, corriger un texte, filtrer des spams. Aucune obligation spécifique
au titre de l'AI Act, au-delà de l'article 4 (maîtrise de l'IA), qui s'applique quel
que soit le niveau de risque.
Êtes-vous concerné, et à quel titre ?
Le règlement distingue deux rôles, et la différence est considérable. Presque toutes
les PME sont dans le second.
Faites défiler le schéma horizontalement
flowchart LR
F["FOURNISSEUR Développe et met sur le marché sous son nom
OpenAI, Anthropic, Microsoft"]
D["DÉPLOYEUR Utilise un système d'IA sous sa propre autorité
Votre entreprise"]
F -->|"fournit l'outil"| D
D -.->|"bascule si vous apposez votre marque ou modifiez le système"| F
classDef four fill:#f8fafc,stroke:#64748b,stroke-width:2px,color:#1e293b
classDef dep fill:#fef3e6,stroke:#F28705,stroke-width:3px,color:#7c3d00
class F four
class D dep
La PME qui utilise ChatGPT ou Claude est un déployeur. Elle
n'hérite d'aucune des obligations lourdes qui pèsent sur les fournisseurs de modèles.
Ce qui vous concerne réellement, aujourd'hui
Favoriser la montée en compétence de vos équipes (article 4) -
applicable, sans sanction directe. Voir la section suivante.
Ne pas franchir les interdictions - en pratique, ne pas analyser
les émotions de vos salariés.
Être transparent si vous exposez l'IA vers l'extérieur (chatbot,
contenus publiés).
Anticiper décembre 2027 si vous envisagez l'IA dans le recrutement
ou l'évaluation.
Respecter le RGPD, qui lui s'applique pleinement et depuis
longtemps. C'est le sujet le plus concret.
warning Le piège de la requalification
Un déployeur devient fournisseur s'il appose sa marque sur un
système à haut risque, le modifie substantiellement, ou en change la destination. Si
vous habillez un assistant IA sous votre propre marque pour le commercialiser, vous
changez de statut - et d'obligations.
L'obligation de formation
C'est l'article 4 du règlement, et c'est le point sur lequel circulent le plus
d'approximations - y compris de la part de prestataires qui ont intérêt à les
entretenir.
Ce que dit le texte
Le terme officiel est la « maîtrise de l'IA ». L'obligation est en
vigueur depuis le 2 février 2025, et elle concerne fournisseurs comme
déployeurs, sans seuil d'effectif. À noter : elle ne vise pas que vos salariés, mais
aussi les autres personnes qui utilisent ces systèmes pour votre compte
- prestataires, intérimaires, sous-traitants.
À noter : la rédaction a été allégée en juillet 2026. Le texte
d'origine imposait de « garantir » la maîtrise de l'IA ; il demande désormais de
« favoriser le développement » de cette maîtrise. Voici le libellé
en vigueur :
« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour
favoriser le développement de la maîtrise de l'IA par leur personnel et les autres
personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur
compte, en prenant en considération leurs connaissances techniques, leur expérience,
leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d'IA
sont destinés à être utilisés […]. Cette obligation ne contraint pas les
fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par
un individu. »
Article 4 du règlement (UE) 2024/1689, tel que modifié par le règlement (UE)
2026/1744
La dernière phrase est celle qui compte : le règlement précise lui-même qu'aucun
niveau de compétence individuel n'est imposé.
gavel Non, vous ne risquez pas d'amende sur ce fondement
L'article 99, paragraphe 4, énumère limitativement les manquements
passibles d'une amende de 15 M€ ou 3 % : les articles 16, 22, 23, 24, 26, 31, 33, 34
et 50. L'article 4 n'y figure pas, et il n'apparaît dans aucun autre
paragraphe de l'article 99.
Le législateur l'a d'ailleurs écrit noir sur blanc : la maîtrise de l'IA « devrait
être une priorité stratégique, indépendamment des obligations réglementaires et des
sanctions potentielles » (considérant 8 du règlement 2026/1744).
Deux réserves, par honnêteté. Le même article 99 charge chaque État
membre de déterminer son propre régime de sanctions pour les violations du règlement -
et la France n'a pas encore arrêté le sien. Par ailleurs, l'obligation reste
juridiquement contraignante : son non-respect produit les effets indirects décrits
ci-dessous.
Mais si l'on vous dit « l'AI Act vous oblige à former vos équipes sous peine d'une
amende de plusieurs millions », c'est inexact : ce montant n'existe pas pour ce
manquement.
Pourquoi ça reste un vrai sujet
Une obligation sans sanction directe n'est pas une obligation décorative :
elle est juridiquement contraignante et opposable ;
un défaut de formation peut être retenu comme circonstance aggravante
dans l'appréciation d'un autre manquement (contrôle humain, RGPD) ;
elle est invocable dans un contentieux prud'homal ou une réclamation
devant la CNIL ;
surtout, l'article 26 impose de confier le contrôle humain d'un
système à haut risque à des personnes disposant « des compétences, de la formation et
de l'autorité nécessaires ». Celui-là est sanctionné (15 M€ / 3 %),
et il s'applique en décembre 2027.
target La bonne question
Ce n'est pas « est-ce que c'est obligatoire ». C'est « est-ce que mes équipes
sauront utiliser ces outils correctement quand les obligations sérieuses arriveront ».
Vous avez un peu plus de 14 mois. C'est un sujet d'anticipation, pas de peur.
Les sanctions réelles
Les montants qui circulent dans la presse sont les plafonds applicables aux grands
groupes. Pour une PME, la règle est inversée.
Type de manquement
Plafond général
Pratiques interdites
35 M€ ou 7 % du CA mondial, le plus élevé
Obligations des opérateurs (dont transparence)
15 M€ ou 3 % du CA, le plus élevé
Informations inexactes aux autorités
7,5 M€ ou 1 % du CA, le plus élevé
info Pour les PME, la règle est inversée
Article 99, paragraphe 6 : « Dans le cas des PME, y compris les jeunes pousses,
chaque amende visée au présent article s'élève au maximum aux pourcentages ou montants
visés aux paragraphes 3, 4 et 5, le chiffre le plus faible étant retenu. »
C'est donc le plus bas des deux montants calculés qui est retenu -
en pratique, pour une PME, le pourcentage du chiffre d'affaires, très loin des millions
affichés. Le règlement impose en outre de tenir compte de la viabilité
économique de l'entreprise, et l'omnibus de juillet 2026 a étendu cette
protection aux petites entreprises de taille intermédiaire.
PME au sens européen : moins de 250 salariés, et un chiffre d'affaires annuel
n'excédant pas 50 M€ (recommandation 2003/361/CE).
Autrement dit : si l'on agite « 35 millions d'euros » devant vous, on vous vend
de la peur.
Par où commencer
Trois actions, dans cet ordre. Elles couvrent l'obligation actuelle, préparent
décembre 2027, et traitent au passage le sujet le plus urgent, qui est le RGPD.
Faites défiler le schéma horizontalement
flowchart LR
S1["1. RECENSER Où l'IA est-elle déjà utilisée chez vous ?"] --> S2["2. CADRER Une charte d'usage simple et courte"] --> S3["3. FORMER Sensibiliser et garder une trace"]
S1 -.- N1["Souvent la surprise : des outils utilisés sans que la direction le sache"]
S2 -.- N2["Couvre le RGPD et pose les garde-fous"]
S3 -.- N3["Répond à l'article 4 et prépare décembre 2027"]
classDef step fill:#fef3e6,stroke:#F28705,stroke-width:2px,color:#7c3d00
classDef note fill:#f8fafc,stroke:#cbd5e1,color:#64748b
class S1,S2,S3 step
class N1,N2,N3 note
Aucune de ces trois étapes ne demande un projet lourd. Pour une PME, c'est
l'affaire de quelques réunions et d'un document d'une page.
priority_high Le vrai sujet immédiat
Pour la plupart des PME, ce n'est pas l'AI Act, c'est le RGPD.
Dès que vous transmettez des données personnelles à un outil d'IA, vous devez en
informer les personnes concernées, et réaliser une analyse d'impact pour les usages
sensibles (RH, santé). La CNIL publie des fiches pratiques dédiées à l'IA.
Questions fréquentes
J'ai lu que l'AI Act avait été repoussé. C'est vrai ?
Partiellement, et la nuance compte. Un règlement de simplification entré en vigueur
le 27 juillet 2026 a reporté le volet haut risque : de août 2026 à
décembre 2027 pour le recrutement, le crédit ou l'éducation, et de
2027 à 2028 pour les produits réglementés.
Tout le reste a tenu : interdictions, obligation de formation, règles sur les
modèles, sanctions et transparence sont en vigueur.
Mon entreprise utilise ChatGPT. Je dois faire quelque chose ?
Vous êtes déployeur. Pour un usage bureautique courant - rédiger, résumer,
traduire - vous relevez du risque minimal : aucune obligation spécifique
liée à votre niveau de risque.
Trois réserves : soutenir la montée en compétence de vos équipes (article 4),
ne pas franchir les interdictions, et surtout respecter le RGPD dès
que des données personnelles sont en jeu. C'est ce dernier point qui vous expose
réellement aujourd'hui.
Je veux utiliser l'IA pour trier des candidatures. C'est permis ?
Ce n'est pas interdit, mais c'est classé haut risque : le tri de
CV et la présélection de candidats figurent explicitement dans l'annexe III.
Les obligations arrivent le 2 décembre 2027 : contrôle humain
exercé par des personnes formées, conservation des journaux pendant six mois au moins,
information des candidats et des salariés, et - pour certains déployeurs - une
analyse d'impact sur les droits fondamentaux. Vous avez le temps de vous organiser,
mais c'est le sujet à ne pas laisser dériver - et le RGPD, lui, s'applique déjà.
Un chatbot sur mon site, ça change quoi ?
Vous relevez du risque limité, et l'obligation s'applique depuis
août 2026 : la personne doit savoir qu'elle s'adresse à une IA. Une simple mention
dans le message d'accueil suffit.
Si vous publiez des contenus générés par IA (images, textes destinés à informer
le public), ils doivent également être signalés. Le marquage technique devient
exigible en décembre 2026.
Un logiciel qui analyse la motivation ou l'humeur des salariés ?
S'il déduit les émotions à partir de données biométriques - voix, visage,
signaux physiologiques - c'est interdit. L'article 5 prohibe les systèmes
visant à inférer les émotions d'une personne sur le lieu de travail, depuis
février 2025 et sous la sanction maximale.
Deux nuances. Le règlement définit ces systèmes par leur recours aux
données biométriques : une enquête interne classique ou l'analyse
de verbatims écrits ne relèvent pas de cette interdiction (mais relèvent du RGPD).
Et une exception existe pour les usages « pour des raisons médicales ou de sécurité ».
C'est l'un des points les plus méconnus du règlement, et il concerne directement
des outils qui se vendent aujourd'hui.
Mes salariés utilisent ChatGPT sur leur compte personnel. Suis-je responsable ?
C'est la situation la plus fréquente, et la plus mal traitée. La réponse courte :
oui, cela vous concerne, sur deux terrains.
Côté AI Act, l'article 4 vise votre personnel et les autres
personnes qui utilisent des systèmes d'IA pour votre compte - peu importe le compte
utilisé. Côté RGPD, c'est plus sérieux : si des données de
l'entreprise, a fortiori des données personnelles de clients ou de salariés,
transitent par un compte que vous ne maîtrisez pas, vous restez responsable du
traitement sans en maîtriser les conditions.
C'est précisément pourquoi la première étape consiste à recenser
les usages existants, puis à poser une charte d'usage : non pour
interdire, mais pour déplacer ces usages vers des outils encadrés.
Qui contrôle l'application de l'AI Act en France ?
La CNIL est compétente sur le volet données personnelles, et publie des fiches
pratiques sur l'IA.
Pour l'AI Act lui-même, la France n'a pas encore officiellement désigné
son autorité de surveillance au 21 septembre 2026. Un projet de loi
d'adaptation au droit de l'Union européenne, qui prévoit de confier ce rôle à la
CNIL, a été adopté au Sénat en février 2026 mais n'est pas encore promulgué. Cette
réponse sera mise à jour lorsque le texte sera définitif.
Faut-il un DPO ou un juriste pour se mettre en conformité ?
Pour les trois premières étapes - recenser, cadrer, former - non. Ce sont des
actions de bon sens que vous pouvez mener en interne.
En revanche, dès que vous envisagez un usage à haut risque (recrutement,
évaluation, crédit), ou que vous traitez des données sensibles, l'avis d'un juriste
ou de votre DPO devient nécessaire. Une page web ne remplace pas un conseil
juridique.
Limites de cette page
balance Ce que cette page est, et ce qu'elle n'est pas
C'est une ressource pédagogique, vérifiée aux sources officielles
le 21 septembre 2026. Ce n'est pas un conseil juridique, et elle
n'engage pas votre conformité.
Un point mérite d'être signalé : au 21/09/2026, les pages article par article du
AI Act Service Desk de la Commission affichent encore un texte
antérieur aux modifications de juillet 2026, avec un avertissement
en ce sens. (Cela ne concerne pas les pages générales liées en sources ci-dessous,
qui sont à jour.) C'est une source de confusion pour qui consulte le texte en ligne.
Le droit évolue. Avant toute décision engageante, vérifiez la date de mise à jour
ci-dessous et consultez un professionnel du droit.
Sources
Chaque affirmation de cette page a été vérifiée sur le texte officiel en
français publié au Journal officiel de l'Union européenne. Les liens ci-dessous
renvoient aux sources primaires : vous pouvez tout recouper vous-même.
Les textes
Règlement (UE) 2024/1689 - le règlement sur l'intelligence
artificielle (AI Act), texte d'origine. EUR-Lex, version française.
Règlement (UE) 2026/1744 du 8 juillet 2026 - « train de mesures
omnibus numérique sur l'IA », qui modifie le précédent. C'est ce texte qui a reporté
le haut risque et réécrit l'article 4. Publié au JOUE le 24/07/2026, en vigueur
depuis le 27/07/2026.
Version consolidée - le règlement tel qu'il s'applique
aujourd'hui, modifications intégrées. C'est la version à consulter en priorité.
Les articles cités sur cette page
Article 4 - maîtrise de l'IA (obligation de formation).
Article 5 - pratiques interdites, dont l'inférence des émotions
au travail (paragraphe 1, point f).
Article 26 - obligations du déployeur d'un système à haut risque :
contrôle humain confié à des personnes disposant « des compétences, de la formation et
de l'autorité nécessaires ainsi que du soutien nécessaire » (§ 2) ; conservation des
journaux pendant une période adaptée, « d'au moins six mois » (§ 6) ; information des
travailleurs concernés (§ 7).
Article 50 - obligations de transparence (chatbots, contenus
de synthèse).
Article 99 - sanctions. Le paragraphe 4 énumère limitativement
les manquements passibles de 15 M€ / 3 % ; le paragraphe 6 pose la règle du montant
le plus faible pour les PME.
Article 113 - calendrier d'application, modifié par l'omnibus.
Annexe III - liste des systèmes à haut risque, dont le point 4
relatif à l'emploi et à la gestion des travailleurs.
Sources institutionnelles françaises et européennes
Vie-publique.fr : synthèses institutionnelles accessibles sur
les textes européens et leur transposition.
report Une source officielle à consulter avec prudence
Au 21 septembre 2026, les pages article par article du AI Act Service Desk
de la Commission (ai-act-service-desk.ec.europa.eu) affichent encore le
texte antérieur aux modifications de juillet 2026, avec un
avertissement en ce sens. Si vous consultez le règlement en ligne, privilégiez la
version consolidée d'EUR-Lex liée ci-dessus.
Dernière vérification sur le texte officiel : 21 septembre 2026.
Cette page est revue périodiquement. En matière réglementaire, une information de plus
de trois mois doit être reconfirmée avant d'être utilisée pour décider.