AI Act : ce qui change (vraiment) en 2026

Report des obligations à haut risque, nouvelles interdictions, autorités françaises encore en discussion : le paquet Digital Omnibus rebat les cartes du calendrier européen sur l'intelligence artificielle.

Sommet d'une tour vitrée au dessin triangulaire se découpant sur un ciel bleu

Report des obligations à haut risque, nouvelles interdictions, autorités françaises encore en discussion : le paquet Digital Omnibus rebat les cartes du calendrier européen sur l'intelligence artificielle.

Le contexte

Depuis son adoption en juin 2024, le règlement européen sur l’intelligence artificielle (AI Act) s’applique par vagues successives : interdictions de certaines pratiques depuis février 2025, obligations pesant sur les modèles d’IA à usage général (GPAI) depuis août 2025, et une échéance d’application complète initialement fixée au 2 août 2026. C’est précisément ce calendrier que le législateur européen vient de retoucher en profondeur, à quelques semaines de l’échéance qui devait marquer l’entrée en vigueur du régime le plus contraignant du texte : celui des systèmes à haut risque.

Le paquet Digital Omnibus rebat le calendrier

Le 7 mai 2026, les négociateurs du Conseil, du Parlement européen et de la Commission sont parvenus à un accord provisoire sur le “Digital Omnibus on AI”, première révision du AI Act depuis son adoption. Le Parlement l’a approuvé le 16 juin 2026, et le Conseil a donné son feu vert définitif le 29 juin 2026.

La conséquence la plus concrète pour les entreprises : les obligations applicables aux systèmes à haut risque de l’annexe III (ceux fondés sur un usage spécifique, comme le recrutement, la notation de crédit ou l’évaluation des candidats) sont reportées du 2 août 2026 au 2 décembre 2027, soit un report de seize mois. Les obligations relatives aux systèmes à haut risque de l’annexe I, intégrés à des produits déjà réglementés (dispositifs médicaux, ascenseurs, équipements radio), glissent quant à elles du 2 août 2027 au 2 août 2028.

Ce report ne suspend pas tout le texte pour autant. Les interdictions de pratiques inacceptables, en vigueur depuis février 2025, restent pleinement applicables. Les obligations de transparence activées au 2 août 2026 (un système conversationnel doit se signaler comme tel, un contenu généré ou manipulé par IA doit être identifié comme tel) ne sont pas concernées par le report et s’appliqueront bien à cette date.

Une clarification qui réduit le périmètre du “haut risque”

Le texte introduit également une clarification attendue par de nombreux éditeurs de logiciels : la notion de “composant de sécurité”. Un système d’IA qui se contente d’assister un utilisateur ou d’optimiser une performance ne basculera plus automatiquement dans la catégorie à haut risque si sa défaillance ne crée pas, en elle-même, de risque pour la santé ou la sécurité. Cette précision devrait sortir du champ du haut risque un nombre significatif d’outils d’aide à la décision qui, en l’état du texte initial, auraient pu y être rattachés par prudence.

De nouvelles interdictions, effectives dès décembre 2026

Le paquet ne se limite pas à des reports. Il ajoute deux nouvelles pratiques interdites à l’article 5 du règlement : la génération ou la manipulation, par un système d’IA, de représentations intimes non consenties d’une personne identifiable, ainsi que la production de contenus pédopornographiques. Cette interdiction entre en vigueur le 2 décembre 2026.

Le texte instaure par ailleurs un régime spécifique pour les PME et les “small mid-caps” (nouvellement définies dans le règlement) : documentation technique allégée, exigences de gestion de la qualité proportionnées à la taille de l’entreprise, plafonds de sanctions réduits, et accès prioritaire aux bacs à sable réglementaires nationaux.

Les modèles d’IA à usage général, déjà sous obligations

Les fournisseurs de modèles d’IA à usage général (GPAI) sont, eux, soumis à leurs obligations depuis août 2025, indépendamment du report qui touche les systèmes à haut risque. Un code de bonnes pratiques, publié le 10 juillet 2025 par un collège d’experts indépendants, structure ces obligations en trois volets : transparence, droit d’auteur, et, pour les seuls modèles présentant un risque systémique, sûreté et sécurité. L’adhésion à ce code reste volontaire, mais les fournisseurs qui s’y conforment peuvent s’en prévaloir pour démontrer leur conformité au règlement. La documentation de modèle qu’il impose doit être tenue à jour et conservée dix ans.

La France cherche encore ses autorités de contrôle

Sur le plan institutionnel, la France accuse un retard notable : le schéma de désignation des autorités compétentes, publié par le gouvernement le 9 septembre 2025, n’a toujours pas été adopté par le Parlement. Le modèle proposé répartit la supervision par secteur, avec la DGCCRF comme coordinatrice et point de contact unique au sens de l’article 70 du règlement, la CNIL en position de facto sur les traitements biométriques et les données personnelles, l’Arcom pour les deepfakes, l’ACPR pour la finance, l’ANSSI pour la cybersécurité, et la HAS ou l’ANSM pour le secteur de la santé. Tant que ce texte n’est pas définitivement adopté, les entreprises françaises restent sans interlocuteur national clairement identifié pour la plupart des questions de conformité, une situation qui contraste avec l’entrée en application, au niveau européen, des pouvoirs de sanction dès le 2 août 2026.

Ce que cela signifie pour les entreprises

Le report des obligations à haut risque ne doit pas être lu comme un report du sujet. Les interdictions et les obligations de transparence restent d’application immédiate, les sanctions pour non-respect de ces dernières pouvant atteindre 7,5 millions d’euros ou 1 % du chiffre d’affaires mondial, et jusqu’à 35 millions d’euros ou 7 % pour les pratiques interdites. Pour les entreprises qui développent, intègrent ou utilisent des systèmes d’IA, la période qui s’ouvre doit servir à cartographier les usages, à documenter les choix de classification (haut risque ou non, au regard de la nouvelle notion de composant de sécurité), et à suivre l’adoption du dispositif français de supervision, dont dépendra, in fine, l’interlocuteur vers lequel se tourner en cas de contrôle.

Questions fréquentes

L'application du AI Act aux systèmes à haut risque est-elle reportée pour toutes les entreprises ?
Non, seulement pour les systèmes d'IA à haut risque relevant de l'annexe III (usages comme le recrutement, le crédit ou l'évaluation des candidats), dont l'échéance passe du 2 août 2026 au 2 décembre 2027. Les interdictions déjà en vigueur depuis février 2025 et les obligations de transparence du 2 août 2026 ne sont pas concernées par ce report.
Une PME bénéficie-t-elle d'un régime allégé sous le AI Act ?
Oui. Le paquet Digital Omnibus introduit une définition formelle des PME et des "small mid-caps" dans le règlement, avec documentation technique simplifiée, exigences proportionnées de gestion de la qualité, plafonds d'amendes réduits et accès prioritaire aux bacs à sable réglementaires.
Quelle autorité contrôle le AI Act en France ?
Le dispositif n'est pas encore stabilisé. Le schéma gouvernemental publié en septembre 2025 propose la DGCCRF comme coordinatrice et point de contact unique, la CNIL pour les traitements biométriques et de données personnelles, l'Arcom pour les deepfakes, l'ACPR pour la finance et l'ANSSI pour la cybersécurité, mais ce schéma reste soumis à l'adoption du Parlement.

Une question sur ce sujet ?

Réservez un entretien de découverte de 20 minutes, gratuit et sans engagement.

Prendre rendez-vous

Articles associés

Autres analyses juridiques du cabinet

Sommet d'une tour vitrée au dessin triangulaire se découpant sur un ciel bleu
intelligence artificielle

AI Act : ce qui change (vraiment) en 2026

Report des obligations à haut risque, nouvelles interdictions, autorités françaises encore en discussion : le paquet Digital Omnibus rebat les cartes du calendrier européen sur l'intelligence artificielle.

Lire la suite

Faisceaux de lumière dorée traversant une forme abstraite sombre
droit du numérique

Data Act : comment mettre votre entreprise en conformité

Le Data Act impose l'accès et le partage des données des objets connectés. Calendrier d'application, entreprises concernées et sanctions en cas de manquement.

Lire la suite

Sommet de montagne émergeant de la brume
intelligence artificielle

IA agentique : vers un droit des infrastructures autonomes

Au-delà des contrats, l'IA agentique interroge la traçabilité des responsabilités et le droit de la concurrence. Régulation applicable et mutations à anticiper.

Lire la suite

Faisceau de fibres optiques bleues en gros plan
droit du numérique

Droit d'accès aux données : gérer une demande abusive

Le RGPD garantit un droit d'accès quasi sans condition, mais permet d'écarter les demandes manifestement abusives. Critères et recommandations.

Lire la suite

Échange professionnel dans un bureau

Une décision importante mérite plus qu'une réponse.

Échangeons sur votre situation, vos objectifs et les risques à anticiper. Vous repartirez avec une vision claire des options qui s'offrent à vous.