AI Act Reporté. Vraiment ?

Le 2 août 2026 approche, et beaucoup d’entreprises se demandent encore ce qui les attend réellement sur le terrain de l’intelligence artificielle. Entre le RGPD, DORA pour le secteur financier et l’AI Act européen, les entreprises doivent déjà composer avec plusieurs cadres réglementaires. Dans ce contexte, le calendrier a évolué avec la publication du Digital […]

Ecrit par Franck Lemarié

Publié le 30 juillet 2026

Le 2 août 2026 approche, et beaucoup d’entreprises se demandent encore ce qui les attend réellement sur le terrain de l’intelligence artificielle. Entre le RGPD, DORA pour le secteur financier et l’AI Act européen, les entreprises doivent déjà composer avec plusieurs cadres réglementaires. Dans ce contexte, le calendrier a évolué avec la publication du Digital Omnibus sur l’IA au Journal officiel de l’Union européenne le 24 juillet 2026.

Voici donc ce qui s’applique concrètement, ce que le règlement reporte, et ce qui ne change absolument pas pour votre organisation.

Des obligations déjà actives, indépendamment de l’AI Act

Avant d’évoquer le report, rappelons que plusieurs textes encadrent déjà pleinement les usages professionnels de l’intelligence artificielle. Le RGPD encadre notamment les décisions automatisées qui affectent vos clients.

  • RGPD : lorsqu’une IA décide seule d’un sinistre ou d’un tarif, la personne peut demander une intervention humaine. Elle peut aussi obtenir des explications sur la décision prise. La CNIL peut vous demander de démontrer la traçabilité du processus. Cette exigence conduit souvent à utiliser des outils d’observabilité dédiés. L’amende peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
  • DORA, Vous devez détecter, traiter et, si nécessaire, déclarer tout incident majeur touchant une IA ou un prestataire. Vous devez tester régulièrement vos plans de continuité. En pratique, cela suppose un registre des prestataires, une supervision active et des exercices de bascule. Les sanctions relèvent des autorités nationales, notamment de l’ACPR en France.
  • Depuis février 2025, l’AI Act interdit plusieurs pratiques jugées inacceptables. Cela concerne notamment la notation sociale et certains usages de reconnaissance des émotions. Cela concerne notamment la notation sociale et certains usages de reconnaissance des émotions. Le plafond d’amende peut atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial.

Ces obligations ne dépendent d’aucun report. Elles s’appliquent aujourd’hui, et le Digital Omnibus n’y change rien.

La transparence, elle, entre bien en vigueur le 2 août 2026

Le Digital Omnibus n’a volontairement pas modifié cette obligation. Toute personne doit savoir qu’elle interagit avec une intelligence artificielle. Cette exigence concerne aussi bien les clients que les salariés.

Votre callbot doit donc s’annoncer clairement dès le début de l’appel. La même règle de transparence s’applique aux échanges écrits.

Le non-respect peut entraîner une amende de 15 millions d’euros ou 3 % du chiffre d’affaires mondial.

Une nuance doit toutefois être connue. Pour certains systèmes déjà commercialisés avant le 2 août 2026, le marquage technique est reporté au 2 décembre 2026. Ce délai doit permettre la disponibilité des standards nécessaires à l’identification des contenus générés par IA.

Le vrai changement : le calendrier de l’AI Act étalé pour le régime à haut risque

C’est ici que se trouve le cœur du Digital Omnibus. Le régime le plus contraignant de l’AI Act, celui des systèmes à haut risque, ne s’appliquera pas au 2 août 2026 comme initialement prévu. Le nouveau calendrier distingue désormais deux catégories.

  • 2 décembre 2027 pour les systèmes à haut risque autonomes listés en annexe III : tri de CV, scoring de crédit, tarification en assurance santé, notation d’étudiants, gestion des travailleurs.
  • 2 août 2028 pour les systèmes d’IA intégrés dans des produits déjà encadrés par une législation sectorielle (dispositifs médicaux, machines, ascenseurs, jouets, véhicules).
  • 2 août 2027 pour l’obligation faite aux États membres de mettre en place des bacs à sable réglementaires, elle aussi repoussée d’un an.
Calendrier IA Act

La liste des usages à haut risque reste fermée. Elle n’a pas été élargie par le nouveau calendrier. Les outils de service client ou de productivité restent généralement exclus. Il peut s’agir d’un résumé d’appel ou d’une aide à la rédaction.

Cependant, l’analyse doit toujours être menée au cas par cas. Un résumé d’appel utilisé pour une décision de crédit peut rendre l’ensemble du traitement à haut risque. Les organisations utilisant déjà des systèmes à haut risque peuvent poursuivre leur activité. Le durcissement prévu par l’AI Act n’interviendra qu’en 2027.

Toutefois, le RGPD continue de s’appliquer pleinement à ces traitements.

Une nouvelle interdiction ajoutée au passage

Le Digital Omnibus ne se limite pas à reporter certaines échéances. Il ajoute aussi une nouvelle pratique interdite à l’article 5. Cette interdiction vise les systèmes générant des contenus sexuels ou intimes sans consentement. Elle couvre également les contenus assimilables à des abus sexuels sur mineurs. Ainsi, cette évolution confirme la ligne directrice du règlement européen. Les usages portant gravement atteinte à la dignité humaine restent strictement interdits.

AI Act, Ce que cela change pour votre feuille de route

En conséquence, le report ne doit pas être lu comme une pause. Les chantiers de mise en conformité se comptent en mois, pas en semaines. Par ailleurs, beaucoup d’entreprises accusent déjà un retard sur les sujets RGPD liés à l’IA, indépendamment du calendrier de l’AI Act.

  • Vérifiez dès maintenant si vos systèmes d’IA relèvent, ou pourraient relever, de la liste fermée des usages à haut risque.
  • Mettez en place la transparence exigée dès le 2 août 2026, sans attendre une éventuelle tolérance.
  • Assurez la traçabilité des décisions automatisées, condition préalable à toute réponse à une demande de la CNIL.
  • Si vous êtes soumis à la DORA, formalisez votre registre de prestataires et testez vos plans de continuité.

Pour conclure, cette lecture n’a pas vocation à se substituer à un avis juridique. Chaque entreprise doit construire sa propre analyse avec son délégué à la protection des données, son RSSI et son service juridique avant d’arbitrer.

Questions fréquentes

L’AI Act est-il repoussé dans son ensemble ?

Non. Seul le régime des systèmes à haut risque est reporté, à 2027 et 2028 selon les cas. Les interdictions, l’obligation de transparence et les règles applicables aux modèles d’IA à usage général restent en vigueur selon leur calendrier initial.

Mon callbot doit-il déjà s’annoncer comme une IA ?

Oui. Cette obligation de transparence s’applique depuis le 2 août 2026 . Et cela concerne tout système interagissant directement avec une personne, à l’oral comme à l’écrit.

Le report profite-t-il aux entreprises qui utilisent déjà des systèmes à haut risque ?

Elles peuvent poursuivre leur activité sans attendre 2027. Cependant, ces traitements restent pleinement soumis au RGPD. Elles doivent notamment garantir la transparence des décisions et le respect des droits des personnes concernées.

Le RGPD suffit-il en attendant l’application complète de l’AI Act ?

Il couvre une partie des risques, notamment sur les décisions automatisées, mais pas l’ensemble des obligations propres à l’AI Act, comme la gestion des risques ou la documentation technElles peuvent poursuivre leur activité sans attendre 2027. Néanmoins, ces traitements demeurent pleinement soumis au RGPD. Elles doivent donc garantir la transparence des décisions et le respect des droits des personnes concernées.ique exigées pour les usages à haut risque.

Accompagner ce type de mise en conformité, c’est précisément le métier de Sysguard : en tant que RSSI externe et DPO externe, nous aidons les entreprises à transformer ces obligations réglementaires en plan d’action concret, adapté à leur niveau de maturité et à leurs usages réels de l’IA.

Sources

Ecrit par Franck Lemarié

Dirigeant de SYSGUARD, Franck Lemarié accompagne les TPE, PME et ETI comme DSI, CTO, RSSI externalisé et DPO externe. Fort de plus de 30 ans d’expérience, il aide les dirigeants à structurer, sécuriser et faire évoluer leur système d’information, en conciliant gouvernance, cybersécurité, conformité RGPD, maîtrise des risques et transformation numérique. Certifié ISO/IEC 27001 Lead Implementor et Référent Cybersécurité TPE/PME, il intervient de la stratégie à l’exécution, aux côtés des directions, des équipes internes et des prestataires.