Direction · Juillet 2026

AI Act : le vrai calendrier après le Digital Omnibus.

La page française du calendrier officiel affiche deux dates différentes pour le même sujet, et aucun article français n'explique pourquoi. La raison est simple : le règlement a été modifié le 24 juillet 2026, et la traduction n'a pas suivi. Voici l'état réel du texte, date par date, avec ce qu'une PME doit avoir fait avant chacune — et les trois obligations que le report ne touche pas.

L'équipe 8 Academy · 11 min de lecture
Sablier en bois posé sur un bureau, devant une pile de livres et des documents

Trois échéances ont reculé. Trois autres, déjà passées, sont toujours là. C'est cette asymétrie qui piège les dirigeants.

La réponse courte

Les obligations relatives aux systèmes d'IA à haut risque de l'annexe III s'appliquent au 2 décembre 2027, et non au 2 août 2026. Ce report vient du Digital Omnibus on AI, entré en vigueur le 27 juillet 2026. Mais rien n'est reporté pour les interdictions, la littératie en IA — applicable depuis février 2025 — ni la transparence, qui s'applique au 2 août 2026.

Commençons par le problème que cet article existe pour résoudre. Le calendrier officiel de mise en œuvre publié par la Commission européenne existe en deux versions. La version anglaise indique que les règles applicables aux systèmes d'IA à haut risque de l'annexe III s'appliquent le 2 décembre 2027, et précise que « à la suite du Digital Omnibus on AI, certaines dispositions de la législation sur l'IA ont été modifiées ». La version française de la même page, consultée le 27 juillet 2026, annonce ces mêmes règles pour le 2 août 2026 dans son résumé — tout en affichant, plus bas, le 2 décembre 2027 — et présente encore l'Omnibus comme quelque chose que « la Commission a proposé ».

Ce n'est pas une erreur de traduction anodine : c'est un décalage de quinze mois sur une obligation lourde. Et l'explication n'est pas dans le règlement de 2024, elle est dans un texte publié il y a trois jours.

État du texte au 27 juillet 2026

Nous datons cette section volontairement, parce que c'est le seul moyen honnête d'écrire sur un texte en mouvement. Voici ce que nous avons établi, et où.

Autrement dit : la bonne nouvelle du report existe bel et bien, mais elle est plus étroite que ce qu'on en dit, et elle arrive accompagnée d'une modification de fond dont personne ne parle en français. Nous y venons.

Les huit dates, et les trois qui ont bougé

Voici la chronologie complète telle qu'elle résulte du texte en vigueur au 27 juillet 2026. Les trois dernières échéances sont celles que l'Omnibus a déplacées.

Trois échéances sur huit ont reculé — aucune de celles qui vous concernent déjà

Règlement (UE) 2024/1689 tel que modifié par le règlement (UE) 2026/1744, état au 27 juillet 2026.

Déjà applicableÀ venir, date inchangéeDate déplacée par l'Omnibus
Frise chronologique d'application du règlement européen sur l'intelligence artificielle 1er août 2024 : entrée en vigueur du règlement, déjà applicable. 2 février 2025 : définitions, littératie en IA et interdictions, déjà applicable. 2 août 2025 : modèles d'IA à usage général et gouvernance, déjà applicable. 2 août 2026 : majorité des règles, transparence de l'article 50 et début de l'application, date inchangée. 2 décembre 2026 : nouvelles interdictions et marquage des contenus de synthèse déjà sur le marché, date inchangée. 2 août 2027 : bacs à sable réglementaires nationaux, échéance reportée par l'Omnibus. 2 décembre 2027 : systèmes à haut risque de l'annexe III, échéance reportée par l'Omnibus. 2 août 2028 : haut risque intégré aux produits réglementés de l'annexe I, échéance reportée par l'Omnibus. 1er août 2024 Entrée en vigueur du règlement (UE) 2024/1689 2 février 2025 Définitions, littératie en IA, interdictions de l'article 5 2 août 2025 Modèles d'IA à usage général et gouvernance nationale 2 août 2026 Majorité des règles, transparence, début de l'application 2 décembre 2026 Nouvelles interdictions, marquage des contenus existants 2 août 2027 Bacs à sable réglementaires nationaux (reporté) 2 décembre 2027 Haut risque de l'annexe III (reporté de 15 mois) 2 août 2028 Haut risque intégré aux produits, annexe I (reporté)

Source : Commission européenne, AI Act Service Desk, « Timeline for the implementation of the EU AI Act » (consulté le 27 juillet 2026) et règlement (UE) 2026/1744, JOUE du 24 juillet 2026.

Le report ne remonte pas dans le temps. Aucune des trois échéances déjà passées n'a été touchée : ce qui s'imposait à vous en février 2025 s'impose toujours, et le 2 août 2026 reste la date du début de l'application effective.

Une précision pour ceux qui iront vérifier : des régimes transitoires plus longs, jusqu'en 2030, existent pour certains systèmes déjà en service, notamment dans le secteur public. Ils ne concernent pas une PME utilisatrice d'outils du marché, et nous les laissons donc de côté.

Ce qui s'applique déjà depuis février 2025

C'est le contresens le plus coûteux du moment, et il est en train de se répandre : un dirigeant qui entend « les obligations IA sont reportées à décembre 2027 » en conclut que sa propre obligation de formation est repoussée. Elle ne l'est pas. Elle est applicable depuis le 2 février 2025.

Deux blocs sont entrés en application à cette date, et l'Omnibus n'a touché à ni l'un ni l'autre pour ce qui est du calendrier.

Les interdictions de l'article 5

L'article 5 dresse une liste de pratiques interdites, sans seuil d'effectif et sans distinction de rôle. Trois d'entre elles méritent l'attention d'une PME parce qu'elles ne relèvent pas de la science-fiction : la notation sociale, la reconnaissance des émotions sur le lieu de travail — un logiciel qui prétend mesurer l'engagement ou l'état émotionnel de vos salariés est dans le champ de l'interdiction — et l'exploitation des vulnérabilités d'une personne pour altérer son comportement. Le sujet croise directement celui des dérives commerciales que nous décrivons dans notre panorama des arnaques utilisant l'IA et des façons de s'en protéger.

La littératie en IA de l'article 4

C'est l'obligation qui concerne le plus grand nombre d'entreprises françaises, et la moins connue. Elle pèse à la fois sur les fournisseurs et sur les déployeurs — donc sur toute entreprise qui utilise un système d'IA dans son activité professionnelle. Nous lui consacrons un dossier entier : ce que l'AI Act exige réellement en matière de formation à l'IA, et comment y répondre sans usine à gaz.

Une nuance importante, et c'est là que l'Omnibus a fait plus que déplacer des dates : l'article 4 a été entièrement réécrit. Les fournisseurs et déployeurs doivent désormais prendre des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel, là où le texte de 2024 leur demandait d'assurer un niveau suffisant. Et le nouveau texte va plus loin, en écartant explicitement toute obligation de résultat : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »

Il faut le dire clairement, parce que beaucoup d'organismes de formation laissent croire l'inverse : l'article 4 est une obligation de moyens, pas de résultat. Personne ne peut vous vendre une « mise en conformité article 4 » certifiée, parce qu'il n'existe aucun niveau à atteindre. Ce qui est attendu, ce sont des mesures — et la capacité à les montrer.

Deuxième point que la SERP française ne traite pas, et qui compte davantage : l'article 4 ne figure pas dans la liste de l'article 99, paragraphe 4, celle qui énumère les manquements exposant aux amendes européennes harmonisées. Aucune amende européenne ne s'y attache donc directement ; les suites relèvent du régime national de sanctions, lequel n'est pas adopté en France. Autrement dit : l'obligation existe, elle est datée du 2 février 2025, et son levier de contrainte n'est pas l'amende.

Là où l'exigence de formation devient réellement sanctionnable, c'est ailleurs : à l'article 26, paragraphe 2, qui figure lui bien dans la liste de l'article 99, paragraphe 4. Il impose que la surveillance humaine d'un système d'IA à haut risque — un outil de tri de candidatures, un dispositif d'évaluation des personnes — soit confiée à des personnes physiques disposant des compétences, de la formation et de l'autorité nécessaires. Le manquement expose à une amende pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial. C'est la distinction que nous développons dans l'autodiagnostic annexe III des systèmes d'IA à haut risque, et elle inverse l'intuition commune : ce n'est pas l'obligation générale de littératie qui expose une PME, c'est l'obligation particulière de compétence de celui qui relit.

Ce qui ne change pas, en revanche, c'est la substance de ce qu'il faut faire. Une obligation de moyens reste une obligation : il faut des mesures, et il faut pouvoir les montrer. Une PME qui a formé ses équipes, écrit une politique d'usage de l'IA tenant sur une page et désigné un référent IA interne avec un périmètre écrit est en règle dans les deux rédactions. Une PME qui n'a rien fait ne l'est dans aucune.

Le 2 août 2026 : ce qui entre vraiment en vigueur

Cette date n'a pas bougé, et elle reste la plus importante pour une PME utilisatrice — précisément parce que le report du haut risque a détourné l'attention d'elle. Trois choses arrivent le 2 août 2026.

L'application devient effective

Jusqu'ici, le règlement s'appliquait sans que personne ne soit en mesure de le faire appliquer. À partir du 2 août 2026, l'application démarre au niveau national et européen : sur les modèles d'IA à usage général, sur les interdictions, sur les obligations de transparence et sur la littératie en IA. Les États membres devaient avoir désigné leurs autorités compétentes et adopté leur régime de sanctions depuis le 2 août 2025.

Les obligations de transparence de l'article 50

Elles n'ont pas été reportées, contrairement à ce qu'on a pu lire au printemps 2026. Trois situations concernent une PME. Lorsqu'une personne interagit avec un système d'IA — un agent conversationnel sur votre site, par exemple — elle doit en être informée, sauf si c'est manifeste. Lorsque vous diffusez des contenus de synthèse, image, son, vidéo ou texte, ces contenus doivent être identifiables comme générés artificiellement. Et lorsqu'un texte généré par IA est publié pour informer le public sur des questions d'intérêt général, sa nature doit être révélée. Si vous produisez du contenu avec l'IA, le sujet est traité concrètement dans notre méthode de production de contenu marketing avec l'IA et dans nos règles de rédaction assistée.

Une échéance de rattrapage existe : les fournisseurs de systèmes générant du contenu de synthèse déjà présents sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour se conformer à l'obligation de marquage lisible par machine de l'article 50, paragraphe 2. C'est une tolérance pour les éditeurs, pas pour vous : votre obligation d'information, elle, court au 2 août 2026.

Les mesures de soutien à l'innovation

Le volet le moins commenté et le plus utile aux petites structures : les dispositions destinées à alléger la charge des PME et à ouvrir des espaces d'expérimentation entrent également en application. Les bacs à sable réglementaires nationaux, eux, ont été repoussés d'un an, au 2 août 2027.

Vous n'avez pas besoin d'un juriste pour la première étape, mais d'un inventaire.

Le diagnostic 8 Academy de 30 minutes recense les outils d'IA réellement utilisés chez vous, les qualifie au regard du règlement, et vous dit lesquelles de ces huit dates vous concernent vraiment.

Réserver un diagnostic

Ce que l'Omnibus a reporté, et ce qu'il n'a pas reporté

La raison du report est technique et assumée par le législateur : les normes harmonisées qui permettent à un fournisseur de démontrer sa conformité n'étaient pas prêtes. Demander une conformité impossible à démontrer aurait produit de l'insécurité juridique sans produire de sécurité réelle. Le report aligne donc les échéances sur la disponibilité des outils de conformité.

Le report porte sur trois échéances, toutes situées après le 2 août 2026

Dates initiales du règlement (UE) 2024/1689 et dates en vigueur depuis le 27 juillet 2026.

Texte initial de 2024Texte en vigueur au 27 juillet 2026
Comparaison des échéances avant et après le Digital Omnibus on AI Systèmes à haut risque de l'annexe III : 2 août 2026 dans le texte initial, 2 décembre 2027 dans le texte en vigueur. Haut risque intégré aux produits réglementés de l'annexe I : 2 août 2027 dans le texte initial, 2 août 2028 dans le texte en vigueur. Bacs à sable réglementaires nationaux : 2 août 2026 dans le texte initial, 2 août 2027 dans le texte en vigueur. Texte initial de 2024 2 août 2026 Haut risque de l'annexe III 2 août 2027 Haut risque intégré aux produits 2 août 2026 Bacs à sable réglementaires Texte en vigueur 2 décembre 2027 Haut risque de l'annexe III 2 août 2028 Haut risque intégré aux produits 2 août 2027 Bacs à sable réglementaires

Source : Commission européenne, « AI Act », page de cadre réglementaire mise à jour le 24 juillet 2026, renvoyant au texte final du règlement (UE) 2026/1744.

Un report n'est pas une abrogation. Les obligations du haut risque arriveront, avec quinze mois de plus pour s'y préparer — et c'est exactement le temps qu'il faut pour former les personnes qui les porteront.

Le tableau suivant est celui à imprimer. Il répond à la seule question qui compte : à chaque date, qu'est-ce que vous devez avoir fait ?

ÉchéanceCe que ça change pour une PME utilisatriceCe que vous devez avoir fait
2 février 2025
déjà passée
Interdictions de l'article 5 et obligation de littératie en IA opposables à toute entreprise, quel que soit son effectif Une action de formation tracée, une politique d'usage écrite, la vérification qu'aucun outil interne ne relève d'une pratique interdite
2 août 2025
déjà passée
Rien directement : les obligations pèsent sur les fournisseurs de modèles d'IA à usage général et sur les États membres Savoir quels modèles vos outils utilisent, et conserver la documentation fournisseur qui vous est transmise
2 août 2026
dans quelques jours
Début de l'application effective. Obligations de transparence de l'article 50 sur les contenus générés et les agents conversationnels Mentions de transparence en place sur vos contenus et vos robots de dialogue, inventaire des systèmes d'IA utilisés, référent désigné
2 décembre 2026 Nouvelles interdictions à l'article 5. Fin de la tolérance de marquage pour les systèmes de contenu de synthèse antérieurs Vérifier que vos outils de génération d'images et de voix marquent bien leurs sorties, et le consigner
2 décembre 2027
ex-2 août 2026
Obligations du chapitre III pour les systèmes à haut risque de l'annexe III : recrutement, gestion de la main-d'œuvre, accès aux services essentiels, crédit La qualification écrite de chacun de vos usages, et pour ceux qui relèvent de l'annexe III, les six obligations du déployeur en place
2 août 2028
ex-2 août 2027
Haut risque intégré dans les produits réglementés de l'annexe I : machines, jouets, dispositifs médicaux, ascenseurs Concerne surtout les fabricants. Si vous intégrez de l'IA dans un produit que vous vendez, c'est votre échéance

Établi le 27 juillet 2026 sur le texte du règlement (UE) 2024/1689 tel que modifié par le règlement (UE) 2026/1744. La colonne « ce que vous devez avoir fait » est notre lecture opérationnelle, pas une disposition du règlement.

Trois autres modifications de l'Omnibus méritent d'être signalées, parce qu'elles ne sont pas des reports. Une nouvelle interdiction a été ajoutée à l'article 5, visant les systèmes conçus pour produire des contenus intimes non consentis ou du matériel d'abus sexuel d'enfants ; elle s'appliquera au 2 décembre 2026. Les systèmes que leur fournisseur a auto-évalués comme non à haut risque doivent être enregistrés dans la base de données de l'Union, avec une charge administrative allégée. Et les pouvoirs de surveillance du Bureau européen de l'IA ont été étendus. Aucune de ces trois évolutions ne pèse directement sur une PME utilisatrice, mais toutes changent le paysage dans lequel vos fournisseurs travaillent.

Fournisseur, déployeur, importateur : votre case

C'est la question qui décide de tout le reste, et pourtant elle est presque toujours escamotée. Le règlement définit vos obligations par votre rôle, pas par votre taille. Voici les définitions au texte, à l'article 3.

Un fournisseur est « une personne physique ou morale, une autorité publique, une agence ou un autre organisme qui développe ou fait développer un système d'IA ou un modèle d'IA à usage général et le met sur le marché ou met le système d'IA en service sous son propre nom ou sa propre marque ». Un déployeur est « une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant un système d'IA sous son autorité, sauf si le système d'IA est utilisé dans le cadre d'une activité personnelle non professionnelle ».

Dans l'immense majorité des cas, une PME de 10 à 250 salariés qui ouvre des accès à un assistant du marché est déployeur. Elle n'a ni documentation technique à produire, ni évaluation de conformité à faire passer, ni marquage CE à apposer. C'est le fournisseur qui porte cette charge, et c'est la raison pour laquelle il faut savoir lire ce qu'il publie : notre panorama des outils d'IA pour une PME et notre comparatif ChatGPT, Claude, Copilot et Mistral se lisent aussi de cette façon.

Attention toutefois : on bascule de déployeur à fournisseur plus facilement qu'on ne le croit, notamment en mettant un système sur le marché sous sa propre marque ou en modifiant substantiellement sa destination. C'est le point que nous développons dans notre autodiagnostic pour savoir si votre PME utilise une IA à haut risque, avec les huit questions fermées qui produisent un verdict. Et si vous construisez des assistants internes, la question mérite un examen : créer un assistant IA maison pour un poste précis ne vous transforme pas en fournisseur, mais le revendre à vos clients, si.

Deux autres rôles existent, qui concernent rarement une PME utilisatrice mais souvent une PME revendeuse. L'importateur met sur le marché de l'Union un système portant le nom d'une entité établie hors de l'Union. Le distributeur met un système à disposition sur le marché sans être ni fournisseur ni importateur. Le mot « opérateur », que vous croiserez souvent, est un terme générique qui les englobe tous. Si ce vocabulaire vous échappe, notre lexique de l'IA pour dirigeants le reprend en langage courant.

Les quatre documents à avoir dans un classeur

Il n'existe pas de « dossier de conformité AI Act » type pour une PME déployeur : le règlement n'en impose aucun à ce stade. Mais quatre documents suffisent à répondre à la quasi-totalité des questions qu'une autorité, un client grand compte ou un assureur pourrait poser. C'est le classeur que nous faisons constituer en atelier.

Le sommaire du classeur, à recopier
CLASSEUR IA — [nom de l'entreprise] — mis à jour le [date]
Responsable du classeur : [nom du référent IA]

1. INVENTAIRE DES SYSTÈMES D'IA UTILISÉS
   Une ligne par outil : nom, éditeur, service utilisateur, type de
   données traitées, plan souscrit, date d'ouverture.
   Mention pour chacun : notre rôle = déployeur / fournisseur.

2. QUALIFICATION AU REGARD DU RÈGLEMENT
   Pour chaque outil : usage relevant d'une pratique interdite (art. 5) ?
   usage relevant de l'annexe III ? obligation de transparence (art. 50) ?
   Conclusion datée et signée, même quand la conclusion est « hors champ ».

3. PREUVE DES ACTIONS DE LITTÉRATIE EN IA (art. 4)
   Dates des sessions, participants, contenus abordés, supports remis,
   politique interne d'usage diffusée et date de diffusion.

4. DOCUMENTS FOURNISSEURS
   Conditions d'utilisation à jour, accord de traitement des données,
   notices d'utilisation, engagements sur la non-réutilisation des
   données. Un sous-dossier par éditeur, avec la date de récupération.

Le point 3 est celui qu'on oublie le plus, et c'est le seul qui coûte du temps à reconstituer après coup. Le point 4 se prépare en une heure de paramétrage : nous en avons fait un article entier avec les 12 réglages à faire dans vos comptes avant d'ouvrir l'IA à vos équipes. Et le point 1 a une vertu inattendue : il révèle presque toujours des outils dont la direction ignorait l'existence, ce que nous appelons le shadow AI.

Pour le point 2, une page par outil suffit. Voici la fiche.

Fiche de qualification d'un outil — une page
FICHE DE QUALIFICATION — [nom de l'outil]
Date de la qualification : [date]   Qualifié par : [nom]

1. Que fait-il chez nous, en une phrase ?
2. Notre rôle : déployeur (nous l'utilisons sous notre autorité)
   ou fournisseur (nous le mettons sur le marché sous notre marque) ?
3. L'usage relève-t-il d'une pratique interdite de l'article 5 ?
   Notation sociale, reconnaissance des émotions au travail,
   exploitation d'une vulnérabilité : oui / non, et pourquoi.
4. L'usage relève-t-il d'un domaine de l'annexe III ?
   Notamment : recrutement, gestion de la main-d'œuvre, accès au
   crédit ou à des services essentiels. Oui / non, et pourquoi.
5. Diffusons-nous des contenus générés, ou faisons-nous interagir
   des personnes avec ce système ? Si oui : quelle mention, où ?
6. Une décision concernant une personne peut-elle être prise à
   partir de sa sortie ? Si oui : qui décide, et comment le
   prouve-t-on ?
7. Conclusion : hors champ / transparence seulement / haut risque.
8. Date de la prochaine revue : [dans 12 mois maximum]

Trente minutes par outil, une fois par an. C'est peu, et c'est exactement le genre de geste qui a sa place dans le tableau de bord du dirigeant, à côté des indicateurs d'usage.

Ce que vous risquez en cas de manquement

Les plafonds de l'article 99 sont élevés, et ils sont souvent cités de façon trompeuse. Trois niveaux, avec pour chacun un montant fixe et un pourcentage du chiffre d'affaires annuel mondial : jusqu'à 35 millions d'euros ou 7 % pour le non-respect des pratiques interdites de l'article 5 ; jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres manquements, dont ceux du déployeur ; jusqu'à 7,5 millions d'euros ou 1 % pour la communication d'informations inexactes, incomplètes ou trompeuses aux autorités.

Mais la question utile n'est pas « combien », c'est « pour quoi ». Le paragraphe 4 de l'article 99 énumère limitativement les manquements exposant au deuxième niveau, et l'article 4 n'y figure pas, tandis que l'article 26 y figure. Concrètement, pour une PME : ne pas avoir formé ses équipes n'expose pas à une amende européenne, mais confier la surveillance d'un système à haut risque à quelqu'un qui n'a pas les compétences requises — ou omettre d'informer les salariés avant sa mise en service, comme l'impose le paragraphe 7 de l'article 26 — expose bien au plafond du deuxième niveau. Le sujet croise directement le droit social français : voir la séquence de consultation du CSE avant un déploiement d'IA.

Le détail qui change tout pour une PME est au paragraphe 6 du même article : pour les PME, y compris les jeunes pousses, l'amende est plafonnée au plus faible des deux montants — pourcentage ou somme fixe — alors que la règle générale retient le plus élevé. Concrètement, pour une entreprise réalisant 5 millions d'euros de chiffre d'affaires, le plafond d'un manquement du deuxième niveau n'est pas 15 millions mais 3 % de 5 millions.

Cela dit, réduire le risque à l'amende est une erreur d'appréciation. Dans une PME française, trois autres conséquences sont plus probables et souvent plus coûteuses : la suspension judiciaire d'un projet lorsque le dialogue social n'a pas été respecté — nous détaillons ce risque dans notre séquence de consultation du CSE avant un déploiement d'IA ; le contrôle CNIL, qui porte sur les données personnelles et non sur l'AI Act, mais qui arrive par la même porte, comme nous l'expliquons dans notre guide de l'IA et du RGPD ; et la perte d'un appel d'offres auprès d'un grand compte qui exige désormais une attestation de conformité de ses fournisseurs, sujet que nous traitons dans notre méthode de réponse aux appels d'offres.

Il faut en ajouter une quatrième, la plus probable de toutes : l'action d'un client qui a subi un dommage. Elle ne relève pas de l'AI Act mais du droit commun, et la même dynamique de simplification qui a produit l'Omnibus a fait retirer la directive européenne qui devait harmoniser la responsabilité du fait de l'IA. Autrement dit, la question se règle aujourd'hui devant un juge français, avec le code civil et votre contrat d'assurance : nous avons détaillé qui répond civilement d'une erreur commise avec l'IA dans une PME.

Suivre les évolutions sans y passer vos soirées

Le texte a été modifié à deux reprises en deux ans. Il le sera encore. Une PME n'a pas les moyens d'y consacrer une veille juridique permanente, et n'en a pas besoin : quatre gestes suffisent.

Et pour le reste, il y a une chose que le report du 2 décembre 2027 rend possible et qu'il serait dommage de gâcher : quinze mois pour former les gens qui porteront ces obligations plutôt que pour attendre. C'est l'objet de nos parcours métiers, dont celui de la direction et de la formation IA des équipes de PME. Si vous ne savez pas par où commencer, le test de maturité IA situe votre point de départ en dix minutes, et notre guide complet de l'IA en PME donne le cadre d'ensemble.

Un dernier mot, qui vaut avertissement. Cet article décrit l'état d'un texte à une date, avec ses sources. Il ne remplace pas l'analyse d'un avocat sur votre situation, et il ne prétend pas trancher les points que nous avons signalés comme non stabilisés. Dès qu'un de vos usages touche à une décision concernant une personne — embauche, licenciement, refus de service, octroi de crédit — faites relire votre qualification par un professionnel du droit. C'est peu coûteux à ce stade, et beaucoup moins cher qu'après.

À retenir

Le Digital Omnibus on AI est le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026 : ce n'est plus une proposition. Il reporte trois échéances — annexe III au 2 décembre 2027, annexe I au 2 août 2028, bacs à sable au 2 août 2027 — et n'en avance aucune. Il ne touche ni aux interdictions de l'article 5 ni au calendrier de la littératie en IA de l'article 4, applicables depuis le 2 février 2025, ni aux obligations de transparence de l'article 50 qui s'appliquent bien au 2 août 2026. Le contresens à éviter absolument : croire que son obligation de formation est repoussée. Elle ne l'est pas, et le report du haut risque donne au contraire quinze mois pour la remplir sérieusement.

Quelles sont les dates clés de l'AI Act ?+
Au 27 juillet 2026, huit dates structurent le règlement. Le 1er août 2024, entrée en vigueur. Le 2 février 2025, les définitions, l'obligation de littératie en IA de l'article 4 et les interdictions de l'article 5. Le 2 août 2025, les obligations des fournisseurs de modèles d'IA à usage général et la gouvernance nationale. Le 2 août 2026, la majorité des règles, les obligations de transparence de l'article 50 et le début effectif de l'application. Le 2 décembre 2026, de nouvelles interdictions et l'échéance de marquage pour les systèmes générant du contenu de synthèse déjà sur le marché. Le 2 août 2027, les bacs à sable réglementaires nationaux. Le 2 décembre 2027, les obligations relatives aux systèmes à haut risque de l'annexe III. Le 2 août 2028, celles des systèmes à haut risque intégrés aux produits réglementés de l'annexe I. Les trois dernières dates sont celles que le Digital Omnibus on AI a déplacées.
Quelle est la date d'entrée en vigueur du Règlement IA (AI Act) ?+
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne. Entrée en vigueur et entrée en application sont deux notions distinctes : le texte existe et lie les États depuis le 1er août 2024, mais ses obligations se déploient par paliers jusqu'en 2028. Il faut y ajouter une seconde date d'entrée en vigueur, celle du texte qui l'a modifié : le règlement (UE) 2026/1744, dit Digital Omnibus on AI, est entré en vigueur le 27 juillet 2026, trois jours après sa publication au Journal officiel du 24 juillet 2026.
Quelles sont les obligations de l'IA Act ?+
Elles dépendent entièrement de votre rôle et du niveau de risque du système. Une PME qui utilise des outils d'IA généralistes achetés sur le marché est un déployeur : elle est concernée par l'interdiction des pratiques de l'article 5, par l'obligation de littératie en IA de l'article 4, et par les obligations de transparence de l'article 50 lorsqu'elle diffuse des contenus de synthèse ou fait interagir des personnes avec un système d'IA. Si l'un de ses usages relève de l'annexe III, s'y ajoutent les obligations du déployeur de l'article 26 à compter du 2 décembre 2027. En revanche, la conformité lourde — documentation technique, système de gestion de la qualité, évaluation de conformité — pèse sur le fournisseur, c'est-à-dire sur celui qui développe et met le système sur le marché sous son nom.
Quand la législation sur l'IA est-elle entrée en vigueur ?+
Le 1er août 2024 pour le règlement lui-même. Mais la question utile pour un dirigeant n'est pas celle de l'entrée en vigueur : c'est celle de l'entrée en application, échéance par échéance. Deux obligations s'appliquent déjà à toutes les entreprises depuis le 2 février 2025 : les interdictions de l'article 5 et la littératie en IA de l'article 4. Le 2 août 2026 marque le début de l'application effective par les autorités nationales, avec les obligations de transparence. Et le 2 décembre 2027 est la nouvelle échéance des systèmes à haut risque de l'annexe III, reportée par le règlement (UE) 2026/1744 entré en vigueur le 27 juillet 2026.

Sources

  1. EUR-Lex, règlement (UE) 2026/1744 du Parlement européen et du Conseil modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230 en ce qui concerne la simplification de la mise en œuvre des règles harmonisées sur l'intelligence artificielle (« Digital Omnibus on AI »), JOUE du 24 juillet 2026 — texte modificatif, entré en vigueur le 27 juillet 2026. EUR-Lex refuse la consultation automatisée : le contenu de ce texte a été établi par recoupement des deux sources officielles suivantes, et doit être vérifié directement au Journal officiel avant toute décision.
  2. Commission européenne, « AI Act » — cadre réglementaire, page mise à jour le 24 juillet 2026 — confirmation de l'entrée en vigueur du texte final, application des règles haut risque au 2 décembre 2027 et au 2 août 2028 pour les produits intégrés.
  3. Commission européenne, AI Act Service Desk, « Timeline for the implementation of the EU AI Act » (version anglaise, consultée le 27 juillet 2026) — calendrier date par date intégrant les modifications de l'Omnibus, échéance transitoire du 2 décembre 2026 sur l'article 50, paragraphe 2.
  4. Commission européenne, AI Act Service Desk, « Calendrier de mise en œuvre de la législation de l'UE sur l'IA » (version française, consultée le 27 juillet 2026) — version non à jour, citée ici comme constat de la contradiction de dates décrite en tête d'article.
  5. EUR-Lex, règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle — texte de base : articles 3 (définitions), 4 (littératie), 5 (interdictions), 50 (transparence), 99 (sanctions), 113 (dates d'application).
  6. AI Act Explorer, article 3 du règlement, version française — définitions de fournisseur, déployeur, importateur, distributeur et opérateur citées au texte.
  7. AI Act Explorer, article 99 du règlement, sanctions — plafonds de 35, 15 et 7,5 millions d'euros, pourcentages correspondants, et règle du montant le plus faible applicable aux PME au paragraphe 6.
  8. AI Act Explorer, article 4 du règlement, littératie en IA — reproduit encore, au 27 juillet 2026, la rédaction antérieure à l'Omnibus : c'est le constat qui motive notre réserve explicite sur ce point.
  9. Gibson Dunn, « EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes » (27 mai 2026) — note de cabinet utilisée en confirmation : maintien des obligations de transparence au 2 août 2026 et réécriture de l'article 4. Cette note décrit l'accord provisoire, antérieur à la publication au Journal officiel.