AI Act : ce que le Digital Omnibus du 27 juillet 2026 change pour les entreprises qui utilisent l'IA
Depuis le 27 juillet 2026, le Digital Omnibus a ajusté le calendrier d'application de l'AI Act. Les obligations de transparence de l'article 50 s'appliquent à compter du 2 août 2026, tandis que d'autres règles, dont la maîtrise de l'IA, sont déjà applicables. Ce dossier traduit ces obligations en actions concrètes pour les TPE et PME.
Contenu informatif : malgré le soin apporté à sa rédaction, certaines informations peuvent évoluer ou comporter des imprécisions. Elles doivent être vérifiées et adaptées à votre situation avant toute décision.
Ce que le 27 juillet 2026 change concrètement pour votre entreprise
Le 27 juillet 2026, le Digital Omnibus (règlement UE 2026/1744), qui modifie notamment l'AI Act, est entré en vigueur après sa publication au Journal officiel de l'Union européenne le 24 juillet 2026. L'AI Act lui‑même était entré en vigueur le 1er août 2024. *
Ce texte ne s'applique pas d'un seul coup. Il suit un calendrier échelonné : certaines obligations sont déjà actives, d'autres sont repoussées à fin 2027 ou à 2028. Pour une PME, la question pratique est simple : qu'est‑ce qui me concerne aujourd'hui ?
La réponse tient en trois points. Premièrement, l'obligation de prendre des mesures adaptées pour soutenir le développement de la maîtrise de l'IA des personnes qui utilisent des systèmes IA pour votre compte s'applique depuis le 2 février 2025, sans imposer de garantir un niveau particulier pour chaque personne. Deuxièmement, les obligations de transparence de l'article 50 s'appliquent à compter du 2 août 2026 : elles concernent notamment les interactions directes avec une IA, le marquage technique des contenus synthétiques par les fournisseurs et, pour les déployeurs, l'information du public face aux deepfakes et à certains textes d'intérêt public. * Troisièmement, les obligations relatives aux systèmes à haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027. *
Ce dossier détaille ce que vous devez vérifier, ce que vous pouvez planifier, et ce qui ne vous concerne probablement pas encore.
Pourquoi le 27 juillet 2026 est une date clé
L'AI Act, adopté en 2024, devait initialement s'appliquer selon un calendrier progressif fixé dès son entrée en vigueur. Mais les débats autour du rythme de déploiement ont conduit à une révision partielle via le Digital Omnibus, un règlement modificatif qui a ajusté plusieurs délais pour tenir compte des réalités opérationnelles des entreprises.
Le règlement UE 2026/1744 a été publié au Journal officiel de l'UE le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. * Il ne remet pas en cause les grandes lignes de l'AI Act, mais il en repousse certaines échéances, notamment pour les systèmes IA à haut risque listés en annexe III (recrutement, éducation, crédit, biométrie).
Pour une PME qui utilise des outils IA dans ses activités quotidiennes, cette mise à jour mérite d'être comprise correctement : elle ne supprime pas les obligations déjà applicables et donne plus de temps pour se préparer aux contraintes relatives aux systèmes à haut risque.
Le calendrier de l'AI Act après le Digital Omnibus
Comprendre ce qui s'applique aujourd'hui et ce qui s'appliquera demain est indispensable pour hiérarchiser vos actions. Voici le calendrier consolidé après la révision du 27 juillet 2026. *
Depuis le 2 février 2025
Interdiction de certaines pratiques IA inacceptables et application de l'obligation de maîtrise de l'IA. L'identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives est en principe interdite, sous réserve des exceptions strictement encadrées par le règlement.
Depuis le 2 août 2025
Obligations applicables aux modèles d'IA à usage général (GPAI), notamment les grands modèles de langage déployés à grande échelle. Concerne surtout les fournisseurs de modèles, pas directement les utilisateurs finaux PME.
À partir du 2 août 2026
Obligations de transparence de l'article 50 : information lors d'interactions directes avec une IA, marquage détectable par machine des contenus synthétiques par les fournisseurs et information par les déployeurs pour les deepfakes ainsi que certains textes d'intérêt public. Les manquements sont sanctionnables à compter de cette date. *
Au plus tard le 2 décembre 2026
Les fournisseurs de systèmes générant des contenus synthétiques et mis sur le marché avant le 2 août 2026 disposent de ce délai limité pour se conformer au marquage détectable par machine prévu par l'article 50(2). *
À partir du 2 décembre 2027
Obligations pour les systèmes IA à haut risque de l'annexe III : recrutement et gestion RH, scoring de crédit, accès à l'éducation, sécurité des infrastructures, biométrie. Ces systèmes devront répondre à des exigences de documentation, d'enregistrement et de surveillance humaine. *
À partir du 2 août 2028
Obligations pour les systèmes IA intégrés dans des produits réglementés de l'annexe I (dispositifs médicaux, machines, équipements de protection, véhicules). Concerne très peu de PME sauf dans des secteurs industriels spécifiques. *
Ce qu'il faut retenir du calendrier
Pour une PME, la maîtrise de l'IA est déjà une obligation depuis février 2025. À compter du 2 août 2026 s'ajoutent les obligations de transparence de l'article 50. Les exigences propres aux systèmes à haut risque de l'annexe III, notamment certains usages RH, de crédit ou de biométrie, s'appliquent en décembre 2027.
Les quatre niveaux de risque : où se situent vos outils IA ?
La présentation en quatre niveaux constitue une grille pédagogique pour comprendre l'approche fondée sur les risques de l'AI Act. La qualification juridique dépend toutefois des pratiques interdites, des cas énumérés dans les annexes et de l'usage réel du système ; elle ne résulte pas automatiquement de cette seule grille. *
| Niveau | Description | Exemples | Obligation principale |
|---|---|---|---|
| Inacceptable | Pratiques interdites, incompatibles avec les droits fondamentaux | Scoring social dans les cas prohibés, techniques manipulatrices ou trompeuses causant un préjudice significatif, certaines pratiques biométriques interdites | Pratiques interdites dans les conditions et sous réserve des exceptions prévues par l'article 5 |
| Haut risque | Impact significatif sur des décisions importantes concernant des personnes | Tri de CV, scoring de crédit, accès à l'éducation, biométrie, infrastructure critique | Gestion des risques, documentation, traçabilité, supervision humaine et, selon les cas, enregistrement (à partir de décembre 2027) |
| Risque limité | Interaction directe avec des personnes sans impact décisionnel majeur | Chatbots et certains systèmes génératifs. Les deepfakes sont des contenus soumis à des règles de transparence, et non une catégorie autonome de systèmes | Obligations de transparence applicables à compter du 2 août 2026, selon le rôle de fournisseur ou de déployeur |
| Risque minimal | Aucune interaction directe avec des personnes ou impact non significatif | Filtres anti‑spam, correcteurs orthographiques, recommandations de contenu interne | Pas d'exigences propres aux systèmes à haut risque, sans préjudice des obligations générales et des autres textes applicables |
De nombreux usages courants des PME, comme un chatbot de service client ou un assistant de rédaction, ne relèvent pas du haut risque par leur seule nature. Certains sont néanmoins concernés par les obligations de transparence applicables à compter du 2 août 2026, selon leur finalité et le rôle de l'entreprise.
Attention à la reconnaissance des émotions
Son utilisation dans les lieux de travail et les établissements d'enseignement est en principe interdite, sauf raisons médicales ou de sécurité. Dans les autres contextes, un système de reconnaissance des émotions peut relever du haut risque et reste soumis à des obligations spécifiques de transparence. *
Ce que l'article 50 impose à compter du 2 août 2026
L'article 50 de l'AI Act fixe des obligations ciblées de transparence pour certains fournisseurs et déployeurs de systèmes IA. La Commission européenne a adopté le 20 juillet 2026 des lignes directrices pratiques pour préciser leur champ d'application. *
Une transition limitée pour certains systèmes existants
Les fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026 disposent jusqu'au 2 décembre 2026 pour prendre les mesures nécessaires au respect du marquage technique prévu par l'article 50(2). Cette transition ne reporte pas les autres obligations de transparence applicables à compter du 2 août 2026.
Informer les utilisateurs qu'ils interagissent avec une IA
Le fournisseur d'un système IA destiné à interagir directement avec une personne doit le concevoir de manière à l'informer qu'elle échange avec une IA, sauf si cela ressort clairement du contexte. L'information doit être fournie au plus tard lors de la première interaction, de façon claire et accessible.
En pratique, l'entreprise qui intègre un chatbot doit vérifier que cette information apparaît effectivement dans l'interface, par exemple avec la mention « assistant IA ». Une formulation ambiguë comme « bonjour, je suis votre assistant » peut être insuffisante si la nature automatisée du service n'est pas évidente. *
Distinguer marquage technique et information visible
Les fournisseurs de systèmes génératifs doivent veiller à ce que leurs sorties synthétiques soient marquées dans un format détectable par machine. Cette obligation technique ne signifie pas que toute entreprise utilisatrice doit ajouter une mention visible à chaque image ou texte produit avec une IA. *
Les déployeurs doivent notamment informer les personnes lorsqu'ils diffusent un deepfake. Ils doivent aussi signaler certains textes générés ou manipulés par IA lorsqu'ils sont publiés dans le but d'informer le public sur une question d'intérêt public, sauf lorsqu'un contrôle humain ou éditorial est exercé et qu'une personne assume la responsabilité éditoriale de la publication. Pour une œuvre ou un programme manifestement artistique, créatif, satirique ou fictif, l'information relative au deepfake doit être fournie d'une manière appropriée qui ne gêne pas l'affichage ou l'appréciation de l'œuvre.
Le rôle du contrôle éditorial humain
Pour les textes publiés afin d'informer le public sur une question d'intérêt public, l'obligation d'information visible ne s'applique pas lorsqu'un processus de contrôle humain ou éditorial est en place et qu'une personne physique ou morale assume la responsabilité éditoriale du contenu. Il ne faut donc pas réduire le critère à une « modification significative » : ce sont la réalité du contrôle et la responsabilité éditoriale qui comptent.
Ce que cela change concrètement
Une illustration de page produit générée par IA n'exige pas automatiquement une mention visible du seul fait de son origine. En revanche, un visuel constituant un deepfake doit être signalé. Dans tous les cas, vérifiez que l'outil utilisé assure le marquage technique prévu par l'article 50 et conservez une trace de votre processus éditorial.
Trois situations typiques et ce qu'elles impliquent
Pour une PME, les obligations abstraites du règlement prennent sens à travers des situations concrètes. Voici trois cas représentatifs et les actions à mener dans chacun.
Cas 1 : un chatbot de service client sur votre site
Vous avez intégré un assistant IA pour répondre aux questions fréquentes de vos visiteurs (horaires, tarifs, processus de commande, disponibilité). Cet outil interagit en temps réel avec vos utilisateurs.
| Obligation | Ce que vous devez faire | Échéance |
|---|---|---|
| Information utilisateur | Vérifier que l'interface indique clairement, au plus tard lors de la première interaction, que l'utilisateur dialogue avec une IA (ex. : « Je suis un assistant IA ») | À compter du 2 août 2026 |
| Identification des acteurs et de l'outil | Identifier l'outil utilisé, les acteurs concernés et les mesures de conformité annoncées | Démarche de gouvernance recommandée |
| Documentation interne | Conserver une trace de l'usage (quel outil, à quelle fin, depuis quand) | Bonne pratique recommandée |
Un chatbot limité aux questions fréquentes ne devient pas un système à haut risque du seul fait qu'il s'agit d'un chatbot. Sa qualification dépend cependant de sa finalité et de son contexte d'utilisation : les obligations propres au haut risque ne s'appliquent pas du seul fait de cette fonction conversationnelle.
Cas 2 : un outil de scoring de leads ou de qualification commerciale
Vous utilisez un CRM ou un outil marketing qui attribue automatiquement un score à vos prospects selon leur comportement, leur profil ou leur historique, et déclenche des actions en conséquence (séquence d'emails, priorisation commerciale).
Un simple outil de priorisation commerciale n'apparaît pas, en tant que tel, parmi les cas à haut risque énumérés à l'annexe III. Sa qualification doit néanmoins être appréciée selon sa finalité, les données utilisées, le secteur concerné et son influence réelle. Le fait que la décision finale soit prise par un humain ne suffit pas, à lui seul, à exclure la qualification de haut risque.
Cas 3 : automatisation de processus RH (analyse et sélection de candidatures)
Vous utilisez un outil qui analyse automatiquement des CV, filtre, classe ou évalue des candidatures, ou contribue à sélectionner les personnes invitées à un entretien. Un simple outil de calendrier qui propose des créneaux sans évaluer les candidats ne devient pas haut risque du seul fait qu'il intervient dans un recrutement.
Ces usages sont explicitement listés dans l'annexe III de l'AI Act comme relevant du haut risque. * Cela ne signifie pas qu'ils sont interdits, mais qu'ils devront répondre à des exigences strictes à partir de décembre 2027 : gestion des risques, documentation, traçabilité, supervision humaine et obligations d'enregistrement selon le rôle exercé par chaque opérateur.
| Action à mener maintenant | Pourquoi |
|---|---|
| Identifier précisément l'outil utilisé et son fournisseur | Vous aurez besoin de sa documentation de conformité |
| Documenter l'usage actuel (périmètre, données traitées, décisions influencées) | Permet de préparer l'analyse du système et les obligations qui pourront incomber au déployeur |
| Vérifier si une supervision humaine est déjà en place | Exigence centrale pour le haut risque |
| Identifier qui assume les obligations d'enregistrement | L'enregistrement incombe principalement au fournisseur ; certaines obligations concernent aussi des déployeurs publics, mais pas automatiquement toute PME utilisatrice |
Anticiper un an avant l'échéance vaut mieux que se retrouver en urgence à quelques semaines de la date limite.
Principe de prévention appliqué à la conformité IAQuels risques financiers pour votre entreprise ?
L'AI Act prévoit un régime de sanctions graduées selon la gravité du manquement. Les plafonds ci‑dessous ne constituent pas des sanctions automatiques : l'autorité doit notamment tenir compte de la nature, de la gravité, de la durée du manquement et de la situation de l'entreprise. *
| Type de manquement | Sanction maximale |
|---|---|
| Pratique IA interdite (manipulation, scoring social) | 35 millions d'euros ou 7 % du CA mondial annuel |
| Non‑conformité aux obligations pour systèmes haut risque | 15 millions d'euros ou 3 % du CA mondial annuel |
| Manquement aux obligations de transparence (article 50) | 15 millions d'euros ou 3 % du CA mondial annuel * |
| Fourniture d'informations incorrectes aux autorités | 7,5 millions d'euros ou 1,5 % du CA mondial annuel |
Un plafonnement prévu pour les PME et startups
L'AI Act prévoit une règle spécifique pour les entreprises : le plafond est déterminé par le montant forfaitaire ou le pourcentage du chiffre d'affaires mondial, selon le montant le plus élevé. Pour les PME, y compris les startups, chaque amende ne doit toutefois pas dépasser le plus faible de ces deux plafonds. *
Concrètement, pour une TPE réalisant moins d'un million d'euros de chiffre d'affaires annuel, le 3 % du CA représente moins de 30 000 euros, bien en deçà des plafonds nominaux. Cela ne signifie pas que les obligations ne s'appliquent pas, mais que l'exposition financière en cas de manquement reste proportionnée.
Qui contrôle et sanctionne ?
En France, le schéma de gouvernance prévoit une coordination par la DGCCRF, en lien avec la DGE, et une surveillance répartie entre des autorités sectorielles existantes, dont la CNIL, l'Arcom et l'ACPR selon les usages concernés. La traduction législative de cette organisation restant susceptible d'évoluer, une entreprise déjà régulée dans son secteur doit en pratique se rapprocher de son régulateur habituel et suivre les publications officielles. *
Les erreurs fréquentes face à l'AI Act
- ⚠Confondre « pas encore concerné » et « jamais concerné »Le calendrier est progressif, mais les obligations haut risque arriveront. Repousser toute réflexion à 2027 revient à se retrouver en urgence.
- ⚠Croire que les outils SaaS gèrent la conformité à votre placeLes rôles juridiques ne se déduisent pas de la seule qualité d'éditeur ou de client. L'entreprise utilisatrice est souvent déployeur, mais l'éditeur peut être fournisseur, distributeur, déployeur ou intégrateur d'un système tiers selon l'opération réellement effectuée.
- ⚠Ne pas informer les utilisateurs du chatbotUne mention claire comme « assistant IA », présentée au plus tard lors de la première interaction, constitue une mesure simple à mettre en place à compter du 2 août 2026.
- ⚠Appliquer la même règle à tous les contenus IAUne mention visible n'est pas automatiquement exigée pour toute illustration générée. Il faut distinguer le marquage technique relevant du fournisseur, le signalement des deepfakes et celui de certains textes d'intérêt public.
- ⚠Classer un système en « risque minimal » sans analyseLe niveau de risque ne se décrète pas : il s'évalue selon l'usage réel, les décisions influencées et les personnes concernées. Un outil présenté comme « simple recommandation » peut être haut risque selon son impact réel.
- ⚠Ignorer les sous‑traitants qui utilisent l'IA à votre placeSi votre agence marketing, votre prestataire RH ou votre outil de gestion utilise une IA pour traiter vos données ou celles de vos clients, déterminez qui utilise le système sous sa propre autorité et précisez contractuellement les rôles et responsabilités de chacun.
- ⚠Ne pas documenter l'existantEn cas de contrôle, l'absence de documentation sur vos usages IA peut compliquer la démonstration de votre conformité. Une liste simple des outils utilisés, avec leur finalité, est un premier filet de sécurité.
Que vérifier maintenant ?
Ce tableau de bord permet d'identifier rapidement ce qui est déjà en ordre, ce qui doit être corrigé sans attendre et ce qui peut être planifié.
-
01
Inventorier tous les outils IA utilisés
Listez chaque outil IA actif dans votre entreprise : chatbot, CRM avec scoring, générateur de contenu, outil de planification RH, outil de recommandation. Incluez les outils SaaS qui utilisent l'IA de façon intégrée.
-
02
Organiser la maîtrise de l'IA
Définissez des règles d'usage et assurez une sensibilisation adaptée des salariés et prestataires qui utilisent des systèmes IA pour votre compte, en tenant compte de leurs connaissances, du contexte et des risques associés.
-
03
Classifier chaque outil selon les niveaux de risque
Pour chaque outil, examinez sa finalité et son usage réel au regard des catégories prévues par le règlement. Le fait qu'un outil influence une décision importante constitue un signal d'alerte, mais ne suffit pas à lui seul à déterminer juridiquement son classement.
-
04
Vérifier la transparence des chatbots et assistants
IA
Contrôlez que chaque chatbot ou assistant IA présent sur votre site ou dans vos outils indique clairement à l'utilisateur qu'il interagit avec un système automatisé. Corrigez si ce n'est pas le cas : c'est une action simple et rapide.
-
05
Auditer les contenus publiés générés par IA
Identifiez les contenus générés ou manipulés par IA. Vérifiez le marquage technique assuré par le fournisseur et ajoutez une information visible lorsqu'il s'agit d'un deepfake ou d'un texte d'intérêt public entrant dans le champ de l'article 50.
-
06
Demander les informations utiles à vos fournisseurs IA
Pour chaque outil, demandez les informations sur le rôle du fournisseur, les mesures prises au titre de l'article 50, les conditions d'utilisation, les données et la sécurité. Une déclaration UE de conformité doit être demandée lorsqu'elle est réglementairement requise, notamment pour un système à haut risque, et non pour tout outil IA indistinctement.
-
07
Préparer l'anticipation pour les outils haut risque
Si vous utilisez un outil de tri de CV ou de scoring de crédit, commencez dès maintenant à documenter son usage, à vérifier la présence d'une supervision humaine et à clarifier avec le fournisseur la répartition des obligations, notamment celles relatives à l'enregistrement.
-
08
Vérifier l'information fournie au titre du RGPD
Si un système IA traite des données personnelles, vérifiez que l'information couvre les finalités, la base juridique, les destinataires, les durées et, lorsque le RGPD l'exige, la logique et les conséquences d'une décision automatisée. Le seul emploi d'une technologie IA n'impose pas nécessairement d'ajouter le terme « IA » dans toute politique de confidentialité.
Ce que les dirigeants demandent souvent
Le 27 juillet 2026, le Digital Omnibus a modifié le calendrier de l'AI Act. La maîtrise de l'IA est obligatoire depuis février 2025 et les obligations de transparence de l'article 50 s'appliquent à compter du 2 août 2026. Pour une PME, les premières actions consistent à inventorier les outils, former ou sensibiliser les personnes qui les utilisent, vérifier l'information fournie par les chatbots et distinguer correctement les contenus qui nécessitent un signalement.
Les obligations les plus lourdes, concernant le recrutement automatisé, le scoring de crédit ou la biométrie, n'entrent en vigueur qu'en décembre 2027. Cela laisse le temps d'anticiper correctement, à condition de ne pas repousser le sujet à la dernière minute.
La bonne posture n'est pas d'attendre un contrôle pour agir, mais de construire dès maintenant une conformité documentée et défendable : inventaire des outils, maîtrise de l'IA, transparence envers les utilisateurs, contrôle éditorial et documentation des usages. Ces actions sont accessibles sans investissement lourd, et elles constituent le socle sur lequel s'appuiera la conformité aux obligations haut risque de 2027.
Vous souhaitez aller plus loin ?
Vérifier la conformité de votre site et de vos outils IA au regard de l'AI Act demande un regard technique et réglementaire croisé. Un diagnostic de 30 minutes peut suffire à identifier les points d'attention prioritaires et à définir les actions concrètes à mener sans se disperser.
Contactez‑nousSources utilisées
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle, EUR‑Lex
- Règlement (UE) 2026/1744, Digital Omnibus sur l'IA, EUR‑Lex
- Article 5 : pratiques interdites, dont certains usages de la reconnaissance des émotions, Commission européenne
- Annexe III : systèmes d'IA à haut risque, Commission européenne
- AI Act : cadre réglementaire et calendrier d'application, Commission européenne
- Lignes directrices sur les obligations de transparence de l'article 50, Commission européenne
- Questions‑réponses sur les obligations de transparence de l'article 50, Commission européenne
- Comprendre l'AI Act et les échéances des systèmes à haut risque, Commission européenne
- Autorités compétentes envisagées pour la mise en œuvre du règlement en France, Direction générale des Entreprises
Ces articles peuvent vous intéresser
-
Accessibilité web Nouvelles obligations 2025 : ce que les entreprises doivent anticiper
Juillet 2026
-
Facturation électronique Ce qui change pour votre site et votre e-commerce
Juillet 2026
-
NIS2 et cybersécurité Ce que les PME doivent anticiper
Mai 2026
-
Cookies, RGPD et consentement Ce qu’un site doit vraiment afficher
Juillet 2026
-
Site WordPress en 2026 Les risques d'un site non maintenu
Mai 2026