Accueil / Factory / Articles / AI Act : obligations haut risque au 2 août 2026, ce qui a réellement changé — Réglementation de l'IA et des données · 16/09/2026 · 7 min de lecture

AI Act : obligations haut risque au 2 août 2026, ce qui a réellement changé

Le 2 août 2026 devait marquer l'entrée en application des obligations les plus lourdes de l'AI Act pour les systèmes à haut risque. Le Digital Omnibus en a décidé autrement, mais plusieurs obligations sont bien devenues opposables. Voici ce qui s'applique concrètement, ce qui est reporté, et comment préparer les échéances de 2027 et 2028.

Une date longtemps annoncée comme le grand jalon de l'AI Act

Pendant deux ans, le 2 août 2026 a figuré dans tous les calendriers de conformité comme le jour où les obligations relatives aux systèmes d'intelligence artificielle à haut risque deviendraient pleinement opposables, sanctions à la clé. Pendant deux ans, le 2 août 2026 a été LA date encerclée en rouge dans tous les calendriers de conformité : le jour où les obligations les plus lourdes de l'AI Act — celles des systèmes « à haut risque » — devaient devenir opposables, sanctions à la clé. Ce n'est finalement pas ce qui s'est produit.

L'AI Act est entré en vigueur le 1er août 2024 et est devenu applicable le 2 août 2026, avec plusieurs exceptions. Le texte modificatif dit « Digital Omnibus » a changé la donne : ce paquet de simplification a été adopté le 19 novembre 2025, un accord politique a été trouvé le 7 mai 2026, et il est entré en vigueur le 27 juillet 2026. Concrètement, le calendrier du haut risque a été repoussé par le règlement UE 2026/1744, publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet : annexe III au 2 décembre 2027, article 6(1) au 2 août 2028.

Cette confusion mérite d'être clarifiée point par point, car le report ne concerne qu'une partie du texte. Le Digital Omnibus ne repousse pas la date du 2 août en bloc, il cible surtout le « haut risque ». Pour les organisations qui pilotent des projets d'IA en interne, la question n'est donc pas « suis-je concerné le 2 août 2026 ? » mais « lesquelles de mes obligations sont actives aujourd'hui, et lesquelles doivent être anticipées d'ici 2027 ou 2028 ? ».

Ce qui est réellement entré en application le 2 août 2026

Trois blocs d'obligations sont devenus effectifs à cette date, indépendamment du sort du haut risque.

La transparence envers les utilisateurs (article 50)

Les obligations de transparence prévues à l'article 50 du règlement, telles que l'information de l'utilisateur interagissant avec un système d'IA, demeurent en principe applicables au 2 août 2026. Concrètement, cette règle vaut d'abord pour les chatbots : une personne qui échange avec un service client, une administration ou un assistant en ligne doit être informée si son interlocuteur est une IA. Une exception existe toutefois : tout système interagissant avec une personne doit clairement l'informer qu'elle parle à une IA, sauf dans des contextes professionnels où cela est évident ou pour des usages fictionnels légitimes.

Un délai technique a néanmoins été introduit pour le marquage des contenus déjà en circulation. Les obligations de transparence de l'article 50 s'appliquent depuis le 2 août 2026, avec une période de grâce pour les systèmes d'IA mis sur le marché avant cette date, qui ont jusqu'au 2 décembre 2026 pour se conformer à l'article 50(2), c'est-à-dire l'obligation de rendre identifiable un contenu généré ou modifié par IA.

La supervision des modèles à usage général (GPAI)

Les fournisseurs de modèles à usage général sont soumis à des obligations depuis un an, mais la Commission ne pouvait pas encore les sanctionner. Les obligations des fournisseurs de modèles à usage général (Claude, GPT, Mistral, Gemini, Llama) existent depuis août 2025, mais la Commission ne peut sanctionner qu'à partir du 2 août 2026. C'est cette bascule qui change réellement la donne pour les éditeurs de grands modèles : le contrôle devient enfin assorti d'un pouvoir de sanction effectif.

Le régime de sanctions dans son intégralité

Le régime de sanctions — les amendes — devient applicable dans son intégralité au 2 août 2026 ; sans dispositif de sanction, les obligations resteraient théoriques. Rappelons que le régime général des sanctions de l'AI Act s'applique déjà depuis le 2 août 2025 pour les pratiques interdites et la gouvernance générale ; la nouveauté du 2 août 2026 porte sur son extension complète, y compris pour les manquements des fournisseurs de GPAI.

Ce qui reste en vigueur depuis 2025, sans lien avec le report

Le report des obligations haut risque ne dispense en rien les entreprises des fondamentaux déjà applicables. Le report des obligations relatives aux systèmes à haut risque ne dispense pas les entreprises de leurs obligations déjà en vigueur, telles que la littératie IA de leurs équipes. Cette obligation de sensibilisation, en vigueur depuis février 2025, devient d'ailleurs pleinement contrôlable : à compter du 2 août 2026, cette obligation devient pleinement contrôlable, et les entreprises doivent être capables de démontrer que leurs équipes ont été sensibilisées aux possibilités, aux limites et aux risques liés à l'utilisation des systèmes d'intelligence artificielle ; cette documentation pourra être demandée lors d'un contrôle et constitue désormais un élément important de la conformité des organisations.

Autre point souvent oublié : une nouvelle interdiction est entrée dans le texte à l'occasion de ce même Digital Omnibus. Le texte introduit par ailleurs une interdiction explicite des systèmes d'IA conçus pour générer des contenus intimes non consentis, dont la mise en conformité est exigée dès le 2 décembre 2026.

Le nouveau calendrier du haut risque : décembre 2027 et août 2028

C'est le point central du report. Les obligations relatives aux systèmes à haut risque autonomes de l'annexe III sont reportées au 2 décembre 2027 ; pour l'IA embarquée dans des produits réglementés relevant de l'annexe I, le report va jusqu'au 2 août 2028. Sont directement concernés les systèmes utilisés pour sélectionner des candidats, décider d'une admission scolaire, évaluer l'accès au crédit ou gérer les arrivées de migrants, qui attendront le 2 décembre 2027 pour appliquer des obligations beaucoup plus lourdes, ainsi que les systèmes utilisés comme composants de sécurité dans certains produits comme les dispositifs médicaux, les jouets ou les ascenseurs, concernés à compter du 2 août 2028.

Le périmètre couvre un spectre sectoriel large. Il couvre tous les déployeurs de systèmes à haut risque (banque, assurance, RH, éducation, santé, secteur public), ainsi que tous les fournisseurs et déployeurs de chatbots, d'agents conversationnels, d'outils de génération de contenu et d'identification d'images, au titre de l'article 50. Huit catégories structurent l'annexe III, couvrant notamment la biométrie, l'éducation, l'emploi, les infrastructures critiques et le crédit.

Le délai supplémentaire ne doit surtout pas être lu comme un répit sans contrepartie. Pour les organisations qui touchent au haut risque (RH, crédit, éducation), l'enjeu est de profiter du report pour préparer sereinement : documentation et supervision humaine ne s'improvisent pas en trois semaines. Autrement dit, le calendrier réajusté offre du temps, pas une dispense : il offre un délai supplémentaire pour cartographier les systèmes d'intelligence artificielle, qualifier leur niveau de risque et documenter leur gouvernance avant l'échéance de décembre 2027.

Checklist opérationnelle pour se préparer d'ici décembre 2027

Les entreprises qui exploitent ou fournissent des systèmes susceptibles d'être classés à haut risque ont intérêt à structurer leur chantier dès maintenant, sur cinq volets.

  1. Inventaire et qualification des systèmes. La question à se poser est simple : est-ce que ce système décide, ou aide à décider, quelque chose qui affecte une personne ? Si oui, sur un domaine de l'annexe III (emploi, crédit, santé, éducation, justice, services sociaux, biométrie), le système relève du haut risque et le chantier de fond doit être lancé maintenant.
  2. Documentation technique et gestion des risques. Les fournisseurs et déployeurs doivent constituer un dossier technique démontrant la conformité par conception et un système de gestion des risques couvrant l'ensemble du cycle de vie du modèle, condition préalable à toute conformité future.
  3. Supervision humaine effective. Les procédures de validation, d'alerte et d'intervention humaine sur les décisions automatisées doivent être formalisées et testées, pas seulement décrites sur le papier.
  4. Traçabilité et journalisation. Les journaux des systèmes à haut risque doivent être conservés au moins six mois, conformément à l'article 26 paragraphe 6 du règlement.
  5. Littératie IA des équipes. Documenter les sessions de sensibilisation, les supports pédagogiques et les publics formés reste la base la plus immédiatement contrôlable, puisque cette obligation est déjà en vigueur.

Ce travail de cartographie rejoint la logique déjà connue du RGPD. Le bon réflexe, comme pour le RGPD, est de cartographier ses systèmes d'IA et de qualifier leur niveau de risque sans attendre. Un accompagnement structuré permet d'éviter les angles morts, notamment lorsque plusieurs systèmes évoluent simultanément dans des directions métiers différentes — un enjeu que nous détaillons dans notre offre de conseil en gouvernance des données et de l'IA.

Sanctions applicables : des montants qui ne baissent pas

Le régime de sanctions de l'AI Act reste l'un des plus dissuasifs du droit numérique européen. Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires pour les manquements des fournisseurs de modèles à usage général. Pour les obligations relatives aux systèmes à haut risque, une fois leur échéance de décembre 2027 atteinte, les sanctions pourront aller jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial en cas de non-conformité.

Ces montants s'appliquent dès à présent à tout manquement relevant des obligations déjà actives : littératie IA non documentée, absence de mention de l'usage d'un chatbot, ou non-respect des obligations de gouvernance des modèles à usage général. Les organisations qui pensent gagner du temps en attendant 2027 pour agir sur le haut risque prennent donc un risque immédiat sur les autres volets du texte, déjà opposables.

Ce que cela change concrètement pour les équipes data

Pour les directions data et les DPO, le message est clair : le report du haut risque ne doit pas geler les projets de mise en conformité, il doit au contraire servir à les structurer sans la pression d'une échéance à trois semaines. Les entreprises qui avaient déjà engagé un travail de cartographie et de documentation technique en amont du 2 août 2026 gardent une longueur d'avance pour 2027. Celles qui n'ont pas encore commencé disposent d'une fenêtre réaliste, mais qui se réduit à mesure que les standards techniques harmonisés se stabilisent au niveau européen.

Dans ce contexte, la priorité opérationnelle reste la même qu'annoncée depuis 2024 : documenter, tracer, superviser. Notre équipe accompagne les organisations sur l'ensemble de ce chantier, de l'audit initial à la mise en place des procédures de supervision humaine — un périmètre détaillé sur notre page expertise réglementation IA et data.

Sources

  1. AI Act : les nouvelles obligations applicables depuis août 2026
  2. Intelligence artificielle : ce qui a vraiment changé le 2 août 2026 avec le règlement européen
  3. AI Act : le 2 août est passé — voici ce qui s'applique vraiment à votre PME
  4. AI Act : ce qui s'applique vraiment le 2 août 2026
  5. AI Act : ce qui change vraiment au 2 août 2026
  6. IA Act : le calendrier des obligations haut risque officiellement reporté
  7. AI Act 2026 : quelle obligation à quelle date
  8. AI Act : êtes-vous prêt pour le 2 août 2026 ?
  9. AI Act : définition, niveaux de risque et calendrier 2026
  10. EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes
  11. High-level summary of the AI Act
  12. AI Act | Shaping Europe's digital future
  13. Annex III High-risk AI: Obligations, Scope and Deadline

← Tous les articles