

L'IA Act (règlement UE 2024/1689) s'applique depuis le 2 août 2026 pour la transparence et les pouvoirs de contrôle des autorités. Mais le règlement UE 2026/1744 du 8 juillet 2026 a reporté les obligations « haut risque » de l'annexe III au 2 décembre 2027. Les amendes montent jusqu'à 7 % du chiffre d'affaires mondial pour les seules pratiques interdites, et une PME se voit appliquer le plus bas des deux montants.
L'IA Act est le règlement (UE) 2024/1689 du Parlement européen et du Conseil, entré en vigueur le 1er août 2024. C'est un règlement, pas une directive : il s'applique directement en France, sans loi de transposition. Personne n'a besoin d'attendre un texte national pour être soumis à ses obligations.
Il ne régule pas l'intelligence artificielle en général, mais les systèmes d'IA mis sur le marché ou utilisés dans l'Union européenne, selon leur niveau de risque et selon le rôle que vous jouez. Une PME de 12 personnes qui utilise Microsoft Copilot n'a pas les mêmes obligations qu'un éditeur qui vend un logiciel de tri de CV. Cette distinction de rôle est la première chose à établir : elle décide si vous devez produire une documentation technique complète ou simplement informer vos utilisateurs.
| Rôle | Définition | Exemple PME | Charge d'obligations |
|---|---|---|---|
| Fournisseur (provider) | Développe un système d'IA et le met sur le marché sous son nom ou sa marque | Éditeur SaaS toulousain qui vend un outil de scoring commercial | Maximale |
| Déployeur (deployer) | Utilise un système d'IA sous sa propre autorité, dans un cadre professionnel | Cabinet de recrutement qui utilise un ATS avec tri automatique | Moyenne |
| Importateur | Met sur le marché de l'UE un système d'IA d'un fournisseur hors UE | Revendeur français d'un outil américain non représenté dans l'UE | Élevée |
| Distributeur | Met à disposition un système d'IA dans la chaîne d'approvisionnement | Intégrateur qui revend une solution tierce sans la modifier | Limitée |
Un déployeur devient fournisseur s'il appose sa marque sur un système d'IA à haut risque, s'il en modifie substantiellement la finalité, ou s'il le modifie de façon substantielle. Une PME qui « marque blanche » un outil tiers change de catégorie et hérite d'obligations bien plus lourdes. Vérifiez vos contrats de revente avant de conclure que vous êtes un simple utilisateur.
C'est le point que la quasi-totalité des contenus français ignore encore. Le règlement (UE) 2026/1744 du 8 juillet 2026, dit « Digital Omnibus on AI », a été publié au Journal officiel de l'Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Il modifie l'IA Act, ainsi que les règlements (UE) 2018/1139 et (UE) 2023/1230.
C'est la première modification d'ampleur de l'IA Act depuis son adoption, et elle reporte le cœur du dispositif : les obligations applicables aux systèmes à haut risque. Le report est acquis à dates fixes, sans condition liée à la publication des normes harmonisées, contrairement à ce que la Commission avait initialement proposé.
| Date | Ce qui s'applique | Statut au 12 août 2026 |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689 | Fait |
| 2 février 2025 | Article 5 (pratiques interdites) et article 4 (maîtrise de l'IA) | Applicable |
| 2 août 2025 | Modèles d'IA à usage général (GPAI), gouvernance européenne, obligation pour les États membres d'avoir fixé leur régime de sanctions | Applicable |
| 27 juillet 2026 | Entrée en vigueur du règlement (UE) 2026/1744, article 4 assoupli | Applicable |
| 2 août 2026 | Article 50 (transparence), pouvoirs de surveillance du marché (chapitre IX), amendes de la Commission sur les modèles à usage général (article 101) | Applicable |
| 2 décembre 2026 | Deux nouvelles pratiques interdites (contenus intimes non consentis, contenus pédocriminels) ; fin du délai de grâce pour le marquage lisible par machine des systèmes déjà sur le marché | À venir |
| 2 décembre 2027 | Obligations « haut risque » de l'annexe III : emploi, éducation, crédit, services essentiels, biométrie, justice (reporté depuis le 2 août 2026) | Reporté |
| 2 août 2028 | Obligations « haut risque » de l'annexe I : IA intégrée dans des produits déjà réglementés, dispositifs médicaux, machines, jouets (reporté depuis le 2 août 2027) | Reporté |
De nombreuses pages françaises, y compris institutionnelles, affichent encore le 2 août 2026 comme date d'entrée en application des obligations « haut risque ». Ce n'est plus exact depuis le 27 juillet 2026. Si un prestataire vous vend aujourd'hui une mise en conformité « haut risque » urgente pour août 2026, demandez-lui sa lecture du règlement (UE) 2026/1744.
L'IA Act repose sur quatre niveaux. La très grande majorité des usages d'une PME française relève du risque minimal ou du risque limité. Vous n'avez pas besoin d'un cabinet d'avocats pour trancher les cas évidents, mais vous devez faire l'exercice et le tracer par écrit.
Posez les quatre questions dans l'ordre. La première réponse positive détermine votre catégorie.
Question 1. Le système fait-il de la notation sociale, de l'exploitation de vulnérabilités, de la manipulation subliminale, de la reconnaissance des émotions au travail ou en éducation, de la catégorisation biométrique sur des critères sensibles, ou du moissonnage non ciblé d'images faciales ? Si oui : pratique interdite, arrêt immédiat.
Question 2. Le système est-il un composant de sécurité d'un produit couvert par l'annexe I (machine, dispositif médical, jouet, ascenseur), ou relève-t-il d'un des domaines de l'annexe III (emploi, éducation, crédit, assurance, services publics essentiels, biométrie, application de la loi, justice, migration) ? Si oui : haut risque.
Question 3. Le système interagit-il directement avec des personnes, génère-t-il des contenus synthétiques, ou produit-il des deepfakes ? Si oui : risque limité, obligations de transparence de l'article 50.
Question 4. Sinon : risque minimal, aucune obligation technique spécifique, à l'exception de l'article 4 sur la maîtrise de l'IA, qui s'applique quel que soit le niveau de risque. Le RGPD, le droit du travail et le droit de la consommation continuent par ailleurs de s'appliquer pleinement.
| Niveau | Exemple concret en PME | Ce que vous devez faire | Échéance |
|---|---|---|---|
| Interdit | Outil d'analyse des émotions des salariés en réunion ou en entretien annuel | Cesser l'usage, sans délai | Depuis le 2 février 2025 |
| Interdit | Notation sociale : évaluer des personnes dans la durée sur leur comportement social ou des caractéristiques personnelles, ET les traiter défavorablement dans un contexte sans rapport avec la collecte. Un scoring commercial classique n'est pas visé | Cesser l'usage, sans délai | Depuis le 2 février 2025 |
| Haut risque (annexe III) | ATS qui trie, classe ou présélectionne automatiquement les candidatures. Si vous l'achetez du commerce, vous êtes déployeur, pas fournisseur | Fournisseur : gestion des risques, gouvernance des données, documentation, journalisation (art. 9 à 16). Déployeur, cas d'une PME qui achète l'outil : utiliser conformément à la notice, confier le contrôle humain à des personnes formées, conserver les journaux, informer les salariés et leurs représentants (art. 26) | 2 décembre 2027 |
| Haut risque (annexe III) | Scoring de solvabilité de personnes physiques (particuliers). Le scoring d'un client entreprise et la détection de fraude ne sont pas visés | Idem. L'enregistrement dans la base de l'UE incombe au fournisseur, pas au déployeur privé | 2 décembre 2027 |
| Haut risque (annexe I) | IA de vision embarquée assurant une fonction de sécurité sur une machine industrielle | Évaluation de conformité intégrée à la réglementation produit existante | 2 août 2028 |
| Risque limité | Chatbot de support client sur votre site, assistant IA sur votre standard téléphonique | Informer clairement l'interlocuteur qu'il parle à une IA | Depuis le 2 août 2026 |
| Risque limité | Hypertrucages (contenus réalistes représentant des personnes ou événements existants) et textes publiés pour informer sur des sujets d'intérêt public. Les autres visuels générés n'imposent pas de divulgation à votre charge | Marquage et divulgation des contenus artificiels | Depuis le 2 août 2026 |
| Minimal | Copilot pour rédiger un compte rendu, N8N pour router des e-mails, Power BI pour analyser des ventes | Rien au titre de l'IA Act, mais RGPD et charte d'usage | Sans objet |
Le recrutement. Beaucoup d'entreprises pensent être en risque minimal parce qu'elles « ne font que du tri ». Dès que l'outil classe, note ou filtre des candidatures, il entre dans l'annexe III. Les obligations lourdes sont reportées à décembre 2027, mais le RGPD, lui, s'applique déjà, et l'article 22 du RGPD interdit en principe les décisions entièrement automatisées produisant des effets significatifs, sauf exceptions (contrat, loi, consentement explicite), lesquelles imposent alors des garanties dont le droit d'obtenir une intervention humaine.
La réponse tient en une phrase : le régime de contrôle et de sanction est désormais actif, mais l'essentiel des obligations techniques « haut risque » ne l'est pas encore. Les pouvoirs de surveillance du marché sont applicables dans l'Union depuis le 2 août 2026. En France, leur exercice suppose toutefois la désignation des autorités compétentes et l'adoption du volet national de sanctions, toujours en cours à ce jour. Peuvent agir dès maintenant les autorités déjà compétentes sur leurs propres textes (la CNIL sur le RGPD, l'ACPR, l'AMF, l'Arcom, l'ANSM) ainsi que la Commission européenne sur les modèles à usage général.
| Obligation | Applicable au 12 août 2026 ? | Base |
|---|---|---|
| Interdiction des pratiques de l'article 5 | Oui, depuis le 2 février 2025 | Article 5 |
| Mesures de maîtrise de l'IA pour le personnel | Oui, dans sa version assouplie du 27 juillet 2026 | Article 4 modifié |
| Information de l'utilisateur qu'il interagit avec une IA (obligation de conception pesant sur le fournisseur du système) | Oui, depuis le 2 août 2026 | Article 50(1) |
| Marquage lisible par machine des contenus générés | Oui pour les nouveaux systèmes ; grâce jusqu'au 2 décembre 2026 pour ceux déjà sur le marché | Article 50(2) |
| Divulgation des deepfakes et des textes d'intérêt public | Oui, depuis le 2 août 2026 | Article 50(4) |
| Information des personnes exposées à de la reconnaissance d'émotions ou de la catégorisation biométrique | Oui, depuis le 2 août 2026 | Article 50(3) |
| Pouvoirs de contrôle et de sanction des autorités | Oui, depuis le 2 août 2026 | Chapitres IX et XII |
| Obligations des fournisseurs de modèles à usage général | Oui, depuis le 2 août 2025 | Chapitre V |
| Système de gestion des risques, documentation technique, journalisation, contrôle humain pour l'annexe III | Non, reporté au 2 décembre 2027 | Règlement (UE) 2026/1744 |
| Exigences pour l'IA intégrée aux produits de l'annexe I | Non, reporté au 2 août 2028 | Règlement (UE) 2026/1744 |
Sur les sanctions, il faut être précis, car un chiffre faux circule massivement. Le plafond de « 30 M€ ou 6 % » vient de la proposition de règlement de 2021 et n'a jamais été le droit applicable. Le texte définitivement adopté, à son article 99, retient des montants plus élevés.
| Manquement | Plafond | Règle applicable aux PME et start-up |
|---|---|---|
| Pratique interdite (article 5) | 35 M€ ou 7 % du CA annuel mondial, le montant le plus élevé | Le plus bas des deux |
| Autres manquements (articles 16, 22, 23, 24, 26, 31, 33, 34 et 50) | 15 M€ ou 3 % du CA annuel mondial, le montant le plus élevé | Le plus bas des deux |
| Informations inexactes, incomplètes ou trompeuses fournies aux autorités | 7,5 M€ ou 1 % du CA annuel mondial, le montant le plus élevé | Le plus bas des deux |
Pour les PME et les jeunes entreprises, l'article 99 inverse la règle : c'est le montant le plus bas entre le plafond en euros et le pourcentage du chiffre d'affaires qui s'applique. Une entreprise à 4 M€ de CA sanctionnée pour une pratique interdite est donc exposée à 7 % de 4 M€, soit 280 000 €, et non à 35 M€. Cela reste dissuasif, et cela ne couvre pas le préjudice de réputation.
Nous sommes un organisme de formation, et nous allons quand même vous dire la vérité sur ce point : l'article 4 ne prévoit aucune amende dédiée. Le « 7,5 M€ ou 1,5 % du chiffre d'affaires » que l'on lit un peu partout pour justifier des devis de formation est faux. L'article 99, qui fixe les sanctions, ne cite pas l'article 4 dans sa liste de manquements sanctionnables.
Il faut ajouter que l'article 4 a été assoupli par le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026. L'obligation de « garantir un niveau suffisant » de maîtrise de l'IA est devenue une obligation de prendre des mesures pour favoriser le développement de cette maîtrise. C'est passé d'une obligation de résultat à une obligation de moyens.
L'obligation reste juridiquement contraignante pour tous les fournisseurs et tous les déployeurs, quel que soit le niveau de risque du système. Elle est simplement moins exigeante dans sa formulation, et depuis le 2 août 2026 les autorités nationales disposent des pouvoirs pour la contrôler. Le vrai coût du défaut de formation n'est donc pas l'amende de l'IA Act. Il est ailleurs, et il est plus concret.
| Risque réel | Mécanisme | Probabilité pour une PME |
|---|---|---|
| Facteur aggravant en cas d'incident | Une fuite de données via un outil d'IA, un contenu diffamatoire généré, une décision RH contestée : l'absence de formation et de traçabilité pèse dans l'appréciation de la négligence | Élevée |
| Exigences des clients grands comptes | Les questionnaires fournisseurs intègrent désormais des questions sur la gouvernance IA et la formation des équipes | Élevée |
| Appels d'offres publics et privés | Clauses de conformité IA de plus en plus fréquentes dans les cahiers des charges | Moyenne, en hausse |
| Assurance responsabilité civile professionnelle | Questions sur les usages d'IA lors du renouvellement, avec impact possible sur la couverture | Moyenne |
| Contentieux prud'homal | Une charte IA non annexée au règlement intérieur selon la procédure des articles L. 1321-4 et L. 1321-5 du Code du travail ne peut pas fonder de sanction disciplinaire dans une entreprise qui en est dotée (obligatoire à partir de 50 salariés). En dessous de ce seuil, le contrat de travail ou une note de service régulièrement diffusée suffisent | Moyenne |
| Contrôle CNIL | Le recrutement figure parmi les trois thématiques prioritaires de contrôle annoncées par la CNIL le 3 avril 2026, campagne qui vise en priorité les grandes entreprises et les cabinets de recrutement (les thématiques prioritaires représentent environ un cinquième des contrôles annuels) | Moyenne à élevée selon le secteur |
Ne formez pas vos équipes parce qu'un vendeur vous agite une amende inexistante. Formez-les parce que vos collaborateurs utilisent déjà l'IA, souvent sans cadre, et que le risque opérationnel est réel. Une journée d'acculturation documentée constitue l'une des mesures mobilisables au titre de l'article 4. Elle ne vaut pas à elle seule conformité : l'article suppose des mesures adaptées aux outils réellement utilisés, différenciées selon les rôles et actualisées dans le temps. Elle vous donne surtout un socle de pratiques communes. Voir notre Masterclass Acculturation à l'IA.
La France a du retard sur ce point, et il faut le dire clairement. Le règlement imposait aux États membres de désigner leurs autorités nationales compétentes pour le 2 août 2025 ; à la date de publication de cet article, le dispositif français n'est pas définitivement arrêté.
La Direction générale des Entreprises et la DGCCRF ont publié un projet de désignation le 9 septembre 2025, fondé sur une régulation sectorielle mobilisant une quinzaine d'autorités existantes plutôt que sur un régulateur unique. Le volet numérique du projet de loi d'adaptation au droit de l'Union européenne, qui confie à la CNIL des compétences de surveillance du marché en modifiant la loi Informatique et Libertés, a été adopté par le Sénat le 17 février 2026 et poursuit son parcours parlementaire. Ce retard ne vous protège pas : le règlement s'applique directement, et les autorités sectorielles disposent déjà de leurs pouvoirs propres, notamment la CNIL sur le terrain du RGPD.
| Autorité | Périmètre prévu | Ce qu'elle peut déjà faire |
|---|---|---|
| CNIL | Données personnelles, biométrie, emploi, éducation, justice | Contrôler sur le fondement du RGPD, y compris les outils d'IA en recrutement |
| DGCCRF | Coordination des autorités françaises, pratiques interdites, point de contact unique au sens de l'article 70 | Contrôler les pratiques commerciales trompeuses |
| Arcom | Contenus audiovisuels, deepfakes, transparence des contenus synthétiques | Agir sur les plateformes et les contenus |
| ACPR et AMF | Systèmes à haut risque du secteur bancaire, assurantiel et financier | Contrôler les établissements supervisés |
| HAS et ANSM | Dispositifs médicaux intégrant de l'IA | Contrôler au titre de la réglementation produit |
| ANSSI | Cybersécurité des systèmes d'IA | Appui technique |
| Bureau européen de l'IA | Modèles à usage général, coordination européenne | Superviser les fournisseurs de GPAI |
La CNIL a annoncé le 3 avril 2026 que le recrutement figure parmi ses trois thématiques prioritaires de contrôle pour l'année, avec un focus explicite sur les systèmes de décision automatisée, l'information des candidats et les durées de conservation. Elle indique que cette campagne préfigure l'exercice de ses futures attributions d'autorité de surveillance du marché dans le domaine de l'emploi au titre du règlement IA. Si vous utilisez un ATS avec du tri automatique, c'est votre priorité numéro un.
Le report des obligations « haut risque » vous offre seize mois de marge sur la partie la plus lourde. Il ne vous dispense de rien sur la partie déjà applicable. Voici ce qui a réellement du sens pour une entreprise de 10 à 250 salariés, classé par rapport effort sur bénéfice.
| # | Action | Pourquoi | Effort | Délai conseillé |
|---|---|---|---|---|
| 1 | Cartographier tous les usages d'IA, y compris les outils installés par les équipes sans validation | Sans inventaire, aucune qualification n'est possible, et c'est la première chose qu'un contrôleur demande | 2 à 4 jours | Immédiat |
| 2 | Vérifier l'absence de pratique interdite au sens de l'article 5 | Seul point où l'exposition atteint 7 % du chiffre d'affaires, et applicable depuis février 2025 | 1 jour | Immédiat |
| 3 | Mettre les mentions de transparence de l'article 50 sur les chatbots, voix de synthèse et contenus générés | Applicable depuis le 2 août 2026, sanctionnable jusqu'à 3 % du chiffre d'affaires | 1 à 2 jours | Sous 30 jours |
| 4 | Former les équipes et conserver les attestations | Article 4, et surtout réduction du risque opérationnel réel | 1 à 2 jours par groupe | Sous 60 jours |
| 5 | Rédiger une charte d'usage de l'IA et l'annexer au règlement intérieur selon la procédure du Code du travail | Opposabilité aux salariés, condition de toute sanction disciplinaire ultérieure | 3 à 5 jours | Sous 90 jours |
| 6 | Auditer les contrats fournisseurs pour identifier qui est fournisseur et qui est déployeur | Un contrat de marque blanche peut vous transformer en fournisseur à votre insu | 2 à 3 jours | Sous 90 jours |
Si vous êtes concerné par l'annexe III, ne consommez pas les seize mois de report. La constitution d'un système de gestion des risques, d'une documentation technique et d'une gouvernance des données prend des mois, et les normes harmonisées seront publiées tardivement. Démarrer en 2027 est une mauvaise idée.
Pour aller plus loin sur la méthode, consultez notre dossier conformité IA et notre offre d'audit et stratégie IA.
Sur un sujet juridique, ne faites confiance à personne sans source. Voici les textes et les pages officielles auxquels se référer.
Cet article a une valeur informative et ne constitue pas un conseil juridique. Pour une qualification engageante de vos systèmes, en particulier si vous relevez de l'annexe III, consultez un avocat spécialisé.
Partiellement. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a reporté les obligations applicables aux systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles de l'annexe I au 2 août 2028. Tout le reste tient : les pratiques interdites depuis février 2025, les obligations de transparence de l'article 50, les pouvoirs de contrôle des autorités depuis le 2 août 2026, et le régime de sanctions du règlement depuis le 2 août 2025.
L'article 99 prévoit jusqu'à 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites de l'article 5, jusqu'à 15 M€ ou 3 % pour les autres manquements dont ceux à l'article 50, et jusqu'à 7,5 M€ ou 1 % pour la fourniture d'informations inexactes aux autorités. Pour les PME et les start-up, c'est le montant le plus bas des deux qui s'applique. Le chiffre de 30 M€ ou 6 % que l'on voit encore circuler provient de la proposition de 2021 et n'est pas le droit en vigueur.
L'article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser le développement de la maîtrise de l'IA de leur personnel, depuis le 2 février 2025. Le règlement (UE) 2026/1744 a assoupli cette obligation, qui est passée de résultat à moyens. En revanche, l'article 99 ne fixe aucun plafond spécifique pour l'article 4. Les sanctions éventuelles relèvent du régime national que chaque État membre doit établir au titre de l'article 99(1), régime qui n'est pas encore en vigueur en France : le montant de 7,5 M€ ou 1,5 % souvent cité est faux. Le risque réel est l'aggravation de votre responsabilité en cas d'incident, les exigences de vos clients et l'accès aux appels d'offres.
Oui, comme déployeur. Ces usages relèvent généralement du risque minimal ou limité, sans obligation technique lourde. Trois choses vous concernent quand même : ne pas basculer dans une pratique interdite, informer vos interlocuteurs si vous exposez une IA conversationnelle au public au titre de l'article 50, et prendre des mesures de maîtrise de l'IA au titre de l'article 4. Le RGPD continue par ailleurs de s'appliquer intégralement aux données que vous confiez à ces outils.
La désignation définitive n'est pas achevée. Le projet publié par la DGE et la DGCCRF le 9 septembre 2025 répartit la surveillance entre une quinzaine d'autorités sectorielles, avec la DGCCRF en coordination et la CNIL sur les données personnelles, la biométrie et l'emploi. Le volet numérique du projet de loi d'adaptation au droit de l'Union européenne, adopté par le Sénat le 17 février 2026, poursuit son parcours. Dans l'intervalle, la CNIL contrôle déjà sur le fondement du RGPD.
Oui, dès lors qu'il sert à filtrer, classer ou évaluer des candidatures : il relève de l'annexe III du règlement, domaine de l'emploi. Les obligations correspondantes s'appliqueront le 2 décembre 2027 depuis le report de juillet 2026. Cela ne signifie pas que vous êtes libre d'ici là : l'article 22 du RGPD encadre déjà strictement les décisions entièrement automatisées significatives, et la CNIL a fait du recrutement une thématique prioritaire de contrôle pour 2026.
Pour une PME en risque minimal ou limité, le socle utile tient en quelques jours de travail : cartographie des usages, vérification de l'article 5, mentions de transparence, charte d'usage et formation des équipes. Chez NOCODE IA, la journée d'acculturation à l'IA est à 600 € HT par session, et le financement OPCO est mobilisable. Pour un système relevant de l'annexe III, le budget est sans commune mesure et suppose un accompagnement juridique et technique dédié.
NOCODE IA est un organisme de formation certifié Qualiopi (certificat ICPF QUA007765), à Toulouse et partout en France, en présentiel comme en distanciel. La Masterclass Acculturation à l'IA couvre en 1 jour (600 € HT) le cadre réglementaire, les pratiques interdites, les usages sûrs et la charte d'usage. Elle contribue à répondre à l'article 4 et vous laisse une attestation qui constitue un élément de preuve de votre démarche. Financement OPCO possible. Parlons de votre situation : formulaire de contact ou 06 31 15 38 54.