AI Act pleinement applicable depuis le 2 août 2026 : ce que votre entreprise doit faire maintenant

L'AI Act, premier cadre juridique mondial dédié à l'intelligence artificielle, est pleinement applicable depuis le 2 août 2026 dans toute l'Union européenne. Les entreprises développant ou déployant des systèmes d'IA à haut risque doivent désormais respecter des obligations strictes de documentation, de gestion des risques et de supervision humaine, sous peine de sanctions pouvant atteindre plusieurs dizaines de millions d'euros.

· 11 min de lecture · 2237 mots · IA et Droit
AI Act Intelligence artificielle Conformité IA Règlement européen IA Haut risque IA

L'AI Act est désormais pleinement applicable depuis le 2 août 2026 : toute entreprise développant ou déployant de l'IA en Europe doit s'y conformer dès aujourd'hui. Ce règlement, le règlement (UE) 2024/1689, constitue le tout premier cadre juridique complet au monde dédié à l'intelligence artificielle. Après deux années de montée en puissance progressive depuis son entrée en vigueur le 1er août 2024, la quasi-totalité de ses dispositions s'imposent désormais avec une pleine force contraignante — assortie de sanctions qui peuvent atteindre plusieurs dizaines de millions d'euros.

Que vous soyez chef d'entreprise, juriste, responsable conformité ou simple utilisateur professionnel d'outils IA, cet article vous explique concrètement ce qui a changé depuis le 2 août 2026, quelles obligations vous concernent directement, et comment vous y conformer sans vous perdre dans la technicité du texte.


Contexte juridique

L'AI Act, règlement (UE) 2024/1689, est le premier texte mondial à encadrer l'IA par une approche graduée selon le niveau de risque.

Adopté le 13 juin 2024 par le Parlement européen et publié au Journal officiel de l'Union européenne, le règlement est entré en vigueur le 1er août 2024. Son applicabilité s'est toutefois déployée progressivement selon un calendrier en plusieurs phases :

Le texte s'appuie sur une approche fondée sur les risques, articulée autour de quatre niveaux : risque inacceptable (interdit), risque élevé (fortement réglementé), risque limité (obligations de transparence), et risque minimal (quasi non régulé). Ce cadre s'applique à tous les acteurs — fournisseurs, déployeurs, importateurs et distributeurs — dès lors qu'ils opèrent sur le marché de l'Union européenne, quelle que soit leur localisation géographique.


Analyse approfondie

Depuis le 2 août 2026, les obligations pour les systèmes IA à haut risque sont exigibles : conformité technique, documentation, supervision humaine obligatoire.

La classification par niveau de risque : le cœur du dispositif

L'article 6 du règlement définit les systèmes d'IA à haut risque. Sont notamment concernés les systèmes utilisés dans :

L'annexe III du règlement établit la liste exhaustive de ces cas d'usage. Il est crucial de la consulter : un outil de scoring RH ou un algorithme de décision de crédit bascule automatiquement dans la catégorie haut risque, avec toutes les obligations qui en découlent.

Les obligations concrètes pour les systèmes à haut risque

Pour les fournisseurs (ceux qui développent le système), les articles 9 à 17 imposent :

Pour les déployeurs (ceux qui utilisent le système en contexte professionnel), l'article 26 impose notamment d'assurer la supervision humaine, de former le personnel concerné, et de notifier les incidents graves à l'autorité nationale compétente.

Les pratiques interdites depuis février 2025

L'article 5 du règlement a prohibé depuis février 2025 plusieurs pratiques jugées contraires aux valeurs fondamentales de l'UE :

Obligations de transparence pour les systèmes à risque limité

L'article 50 du règlement impose des obligations de transparence pour des systèmes comme les chatbots ou les deepfakes : les utilisateurs doivent être informés qu'ils interagissent avec une IA. Un Code de bonnes pratiques sur la transparence des contenus générés par l'IA a été adopté en 2025 pour accompagner cette disposition.

Tableau comparatif : obligations selon le niveau de risque

Niveau de risque Exemples de systèmes Obligations principales Sanctions max.
Inacceptable Scoring social, manipulation Interdiction totale 35 M€ ou 7% CA
Élevé RH, crédit, justice Documentation, audit, supervision 15 M€ ou 3% CA
Limité Chatbots, deepfakes Information utilisateur 7,5 M€ ou 1,5% CA
Minimal Filtres spam, jeux vidéo Aucune obligation spécifique

Sources : Articles 5, 6, 50 et 99 du règlement (UE) 2024/1689.

Le Bureau européen de l'IA : le gendarme des modèles GPAI

Opérationnel depuis août 2025, le Bureau européen de l'IA (AI Office) joue un rôle central dans la supervision des modèles d'IA à usage général (GPAI), comme les grands modèles de langage (LLM). Les fournisseurs de modèles GPAI dépassant 10^25 FLOPs de puissance de calcul sont soumis à des obligations renforcées, incluant des évaluations de sécurité et la notification au Bureau (articles 51 à 55).


Implications pratiques

Pour les entreprises, le 2 août 2026 n'est pas une date symbolique : c'est le début des contrôles effectifs et des premières mises en demeure.

Du côté des entreprises et fournisseurs

Les organisations qui ont tardé à engager leur mise en conformité se trouvent aujourd'hui dans une situation délicate. Selon une enquête du cabinet PwC publiée en juin 2026, seulement 34% des entreprises européennes se déclaraient pleinement conformes à la veille de l'applicabilité totale. Les chantiers prioritaires restent :

  1. L'inventaire des systèmes IA utilisés ou développés en interne — beaucoup d'entreprises ignorent encore que certains de leurs outils RH ou scoring client relèvent de la catégorie haut risque ;
  2. La désignation d'un référent conformité IA, distinct mais complémentaire du DPO RGPD ;
  3. La documentation technique : sans elle, toute certification CE est impossible pour les systèmes à haut risque ;
  4. Les contrats avec les fournisseurs d'IA : les déployeurs doivent s'assurer que leurs prestataires respectent les obligations de l'article 13 (transparence) et fournissent la documentation adéquate.

Du côté des professionnels du droit

L'AI Act ouvre un champ considérable pour les avocats, notaires et juristes d'entreprise. Plusieurs enjeux émergent :

Deux lectures du texte

Pour les partisans d'une régulation stricte, l'AI Act représente une avancée majeure : il place l'humain au centre et prévient des dérives documentées (discrimination algorithmique, surveillance de masse). Les 35 millions d'euros de sanction maximale pour les pratiques interdites envoient un signal fort.

Pour les acteurs de l'innovation, le texte suscite des inquiétudes légitimes : la charge de conformité peut peser lourd sur les PME et les startups, qui ne disposent pas des ressources juridiques et techniques des grands groupes. La Commission européenne a prévu des mesures d'accompagnement, notamment des bacs à sable réglementaires (regulatory sandboxes) pour permettre aux jeunes entreprises d'expérimenter dans un cadre sécurisé (article 57).


Points clés à retenir


Questions fréquentes

Mon entreprise utilise un logiciel RH avec notation automatique des candidatures : est-ce un système à haut risque ?

Oui, dans la quasi-totalité des cas. L'annexe III du règlement (UE) 2024/1689 classe explicitement les systèmes d'IA utilisés pour le recrutement et la sélection de personnes dans la catégorie haut risque. En tant que déployeur, vous devez vous assurer que le fournisseur du logiciel a fourni toute la documentation requise, et que vos équipes RH exercent une supervision humaine réelle sur les décisions.

Quelles sont les sanctions prévues par l'AI Act en cas de non-conformité ?

L'article 99 du règlement prévoit trois niveaux de sanctions : jusqu'à 35 millions d'euros ou 7% du CA mondial pour les violations des interdictions (article 5) ; jusqu'à 15 millions d'euros ou 3% du CA pour les violations relatives aux systèmes à haut risque ; et jusqu'à 7,5 millions d'euros ou 1,5% du CA pour la fourniture d'informations inexactes aux autorités. Pour les PME, les montants planchers sont réduits.

L'AI Act s'applique-t-il aux entreprises non européennes qui vendent en Europe ?

Oui, explicitement. L'article 2 du règlement adopte une logique extraterritoriale similaire au RGPD : dès lors qu'un système d'IA est mis sur le marché de l'UE ou que ses résultats sont utilisés dans l'UE, le règlement s'applique, quelle que soit la nationalité du fournisseur ou du déployeur.

Quelle est la différence entre fournisseur et déployeur au sens de l'AI Act ?

Le fournisseur (provider) est l'entité qui développe et met sur le marché un système d'IA. Le déployeur (deployer) est celle qui utilise le système dans un contexte professionnel. Un éditeur de logiciel SaaS IA est fournisseur ; l'entreprise cliente qui l'utilise est déployeur. Les deux ont des obligations distinctes mais complémentaires sous le règlement.

Les chatbots et assistants IA comme ChatGPT sont-ils concernés par l'AI Act ?

Oui, à plusieurs titres. En tant que modèles d'IA à usage général (GPAI), ils relèvent des articles 51 à 55. Par ailleurs, tout déploiement en interaction directe avec des utilisateurs finals déclenche les obligations de transparence de l'article 50 : l'utilisateur doit savoir qu'il interagit avec une IA.

Qu'est-ce qu'un bac à sable réglementaire IA et comment en bénéficier ?

L'article 57 du règlement prévoit que les États membres doivent créer des bacs à sable réglementaires (AI regulatory sandboxes) permettant aux entreprises — notamment les PME et startups — de tester leurs systèmes d'IA innovants sous la supervision des autorités, avec un cadre de responsabilité aménagé. En France, la CNIL et les autorités sectorielles travaillent à la mise en place de ces dispositifs depuis 2025.

L'AI Act remplace-t-il le RGPD pour les traitements de données personnelles par une IA ?

Non. L'AI Act et le RGPD sont cumulatifs. Le règlement IA fixe des obligations spécifiques sur la conception et le déploiement des systèmes IA ; le RGPD continue de s'appliquer dès lors que ces systèmes traitent des données personnelles. Une IA de recrutement devra donc respecter à la fois les articles 9 à 17 de l'AI Act et les articles 5, 22 et 35 du RGPD (notamment l'obligation d'analyse d'impact sur la protection des données).

Qui contrôle l'application de l'AI Act en France ?

La France doit désigner une ou plusieurs autorités nationales compétentes au sens de l'article 70 du règlement. La CNIL a vocation à jouer un rôle central pour les aspects liés aux données personnelles, mais d'autres autorités sectorielles (AMF, ANSSI, etc.) pourraient être compétentes selon les domaines. Le Bureau européen de l'IA exerce quant à lui une supervision directe sur les modèles GPAI à l'échelle de l'UE.


Sources principales : Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 ; Commission européenne, Digital Strategy — AI Act (digital-strategy.ec.europa.eu) ; Bureau européen de l'IA. Enquête PwC European AI Compliance Barometer, juin 2026.

Questions fréquentes

Depuis quand l'AI Act est-il pleinement applicable ?
La grande majorité des dispositions de l'AI Act, notamment les obligations pour les systèmes à haut risque, est applicable depuis le 2 août 2026, soit 24 mois après l'entrée en vigueur du règlement le 1er août 2024.
Quels systèmes d'IA sont considérés comme à haut risque selon l'AI Act ?
Sont à haut risque les systèmes utilisés dans le recrutement, l'éducation, les infrastructures critiques, la justice, l'immigration, et les décisions d'accès à des services essentiels comme le crédit ou l'assurance. La liste exhaustive figure à l'annexe III du règlement.
Quelles sont les sanctions prévues en cas de non-conformité à l'AI Act ?
Les sanctions peuvent atteindre plusieurs dizaines de millions d'euros selon la nature de l'infraction et la taille de l'entreprise concernée.
L'AI Act s'applique-t-il aux entreprises non européennes ?
Oui. Le règlement s'applique à tous les fournisseurs, déployeurs, importateurs et distributeurs dès lors qu'ils opèrent sur le marché de l'Union européenne, quelle que soit leur localisation géographique.
Quelles obligations concrètes l'AI Act impose-t-il aux fournisseurs de systèmes à haut risque ?
Les fournisseurs doivent mettre en place un système de gestion des risques documenté, assurer la gouvernance des données d'entraînement, établir une documentation technique complète et tenir des journaux automatiques (logs) tout au long du cycle de vie du système.

Sources