← Retour au blog

Obligations EU AI Act entreprise : ce qui s'applique déjà et ce qui arrive

21 septembre 2026 · 7 min de lecture

Depuis son entrée en vigueur le 1er août 2024, le règlement (UE) 2024/1689 — l'EU AI Act — structure progressivement les obligations des entreprises qui développent, déploient ou utilisent des systèmes d'intelligence artificielle. En septembre 2026, plusieurs jalons sont déjà passés, d'autres arrivent. Pour un dirigeant de PME, la question n'est plus « faut-il se préparer ? » mais « suis-je déjà en retard, et sur quoi ? ». Cet article fait le point de manière factuelle et opérationnelle.

Ce qui est déjà applicable : les trois vagues en vigueur

Le règlement s'est appliqué par couches successives. Trois d'entre elles sont désormais du passé.

Depuis le 2 février 2025, les interdictions relatives aux pratiques d'IA à risque inacceptable (article 5) sont en vigueur. Concrètement, il est interdit de déployer des systèmes de manipulation comportementale subliminale, de notation sociale généralisée par des autorités publiques, de reconnaissance d'émotions dans les contextes professionnels ou scolaires dans certaines conditions, ou encore d'identification biométrique à distance en temps réel dans les espaces publics à des fins répressives. Si votre entreprise utilise des outils d'IA qui s'approchent de ces catégories, la régularisation est urgente.

Cette même date a également activé l'obligation de culture IA (article 4, AI literacy) : les entreprises doivent s'assurer que leur personnel disposant d'un rôle lié à l'IA possède un niveau suffisant de compétences pour comprendre les systèmes qu'il utilise ou supervise. Ce n'est pas une obligation de formation formelle standardisée, mais une responsabilité de l'employeur à documenter. Des plateformes comme AInspiration, spécialisée dans l'accompagnement des PME à l'IA, proposent des parcours adaptés pour répondre à cette exigence concrètement.

Depuis le 2 août 2025, les obligations relatives aux modèles d'IA à usage général (GPAI) s'appliquent, tout comme les règles de gouvernance, la désignation des autorités nationales compétentes et le régime de sanctions. Si votre entreprise fournit un modèle GPAI ou intègre un tel modèle dans ses produits, elle est concernée par des obligations de documentation technique et de transparence envers les utilisateurs en aval.

Depuis le 2 août 2026, les obligations de transparence de l'article 50 sont pleinement applicables. Deux exigences clés en découlent pour les entreprises :

  • Informer clairement un utilisateur lorsqu'il interagit avec un système d'IA (chatbot, assistant vocal, agent automatisé) — sauf si cela est évident dans le contexte.
  • Marquer les contenus générés par IA (textes, images, vidéos, sons) de manière à ce qu'ils soient détectables comme synthétiques, notamment via des métadonnées ou un watermarking.

Ces obligations ne font pas partie des reports accordés par le règlement omnibus. Elles s'appliquent pleinement depuis le 2 août 2026. Si votre entreprise publie des contenus générés par IA ou exploite un chatbot client, une vérification immédiate s'impose. À noter : les entreprises dont l'activité implique de la production sonore ou vocale générée par IA — comme peut l'être un studio de production de spots radio et de voice-over — sont directement concernées par le marquage des contenus synthétiques.

Ce que le règlement omnibus a changé : les reports à connaître

Le règlement (UE) 2026/1744, dit « omnibus », est entré en vigueur le 27 juillet 2026. Il a modifié le calendrier des obligations les plus structurantes pour les PME, sans les supprimer.

Les exigences applicables aux systèmes à haut risque de l'annexe III — qui couvrent des domaines comme le recrutement, l'octroi de crédit, l'éducation, l'accès aux services essentiels ou la gestion des migrations — sont reportées au 2 décembre 2027. Initialement prévues pour le 2 août 2026, elles ont donc été décalées d'environ seize mois.

Les exigences applicables aux systèmes à haut risque embarqués dans des produits déjà réglementés (annexe I : dispositifs médicaux, machines, véhicules, etc.) sont quant à elles reportées au 2 août 2028.

Ces reports ne signifient pas que le travail de conformité peut attendre. Ils signifient que les entreprises en retard disposent d'une fenêtre pour régulariser leur situation sans être immédiatement exposées aux sanctions — qui peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel pour certaines infractions.

Les obligations concrètes selon votre rôle dans la chaîne IA

Le règlement distingue plusieurs acteurs, et les obligations varient selon votre position :

Fournisseur (provider) : vous développez ou mettez sur le marché un système d'IA. Vous êtes soumis aux obligations les plus lourdes : documentation technique, évaluation de conformité, enregistrement dans la base de données EU, marquage CE pour les systèmes à haut risque, désignation d'un représentant autorisé si vous êtes hors UE.

Déployeur (deployer) : vous utilisez un système d'IA fourni par un tiers dans votre activité professionnelle. Vos obligations incluent : respecter les instructions d'utilisation du fournisseur, assurer la supervision humaine, informer vos utilisateurs finaux (article 50), et dans certains cas réaliser une analyse d'impact sur les droits fondamentaux.

Importateur ou distributeur : vous êtes responsable de vérifier que les systèmes que vous commercialisez sont conformes avant leur mise sur le marché européen.

Pour une PME qui utilise un chatbot client, un outil de tri de CV ou un logiciel de scoring commercial basé sur l'IA, le statut de déployeur est le plus courant — et les obligations associées sont déjà partiellement en vigueur.

Les prochaines échéances à inscrire dans votre agenda

Deux jalons restent à venir et méritent une attention immédiate dans votre planification :

  • 2 décembre 2026 : fin du délai de grâce pour le marquage des contenus synthétiques des systèmes déjà présents sur le marché avant le 2 août 2026. De nouvelles interdictions entrent également en vigueur, notamment concernant les images intimes non consenties générées par IA et le matériel pédocriminel.
  • 2 décembre 2027 : pleine application des exigences pour les systèmes à haut risque de l'annexe III. C'est l'échéance centrale pour les PME qui utilisent de l'IA dans les RH, le crédit ou l'éducation.

Avec quinze mois devant vous pour l'annexe III, le temps est suffisant — à condition de commencer l'inventaire de vos systèmes maintenant, et non en novembre 2027.

Par où commencer concrètement ?

La première étape pour toute PME est de réaliser un inventaire de ses systèmes d'IA : quels outils utilisez-vous, dans quel contexte, avec quel impact sur des personnes physiques ? Cet inventaire permet de déterminer votre classification de risque, votre rôle juridique et les obligations qui en découlent.

Viennent ensuite la documentation (registre des systèmes, fiches techniques, politiques d'utilisation), la vérification de vos contrats avec les fournisseurs d'IA (qui assume quelle obligation ?), et la mise en place de la supervision humaine requise pour les systèmes à haut risque.

L'EU AI Act n'est pas conçu pour paralyser les PME — il est conçu pour encadrer l'IA de manière responsable. Avec une approche méthodique, la conformité est accessible, même sans équipe juridique dédiée.

Conclusion : agissez sur ce qui est déjà exigible

En septembre 2026, les obligations EU AI Act pour les entreprises ne sont plus une perspective future : elles sont partiellement en vigueur depuis plusieurs mois. L'interdiction des pratiques à risque inacceptable, l'AI literacy, les règles GPAI et les obligations de transparence de l'article 50 s'appliquent déjà. Les exigences haut risque ont été reportées, mais pas annulées — et l'horloge tourne vers décembre 2027.

Audityo accompagne les PME européennes dans leur mise en conformité au règlement IA, de l'inventaire initial jusqu'à la documentation réglementaire. Faites le point sur votre situation en moins de 10 minutes : réalisez votre diagnostic de conformité gratuit sur audityo.eu et identifiez précisément ce qui vous concerne.