Logo Ailance Alt TM
Logo Ailance Alt TM

La deuxième phase du règlement sur l'IA est lancée : Qu'est-ce qui s'appliquera à partir d'août 2025 ?

Le 2 août 2025, la deuxième phase de mise en œuvre du règlement sur les IC est entrée en vigueur.
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

Avec l'entrée en vigueur de la deuxième phase de mise en œuvre du règlement sur l'IA, le 2 août 2025, les dispositions générales applicables aux fournisseurs d'IA à usage général (GPAI) prendront effet. Nous vous proposons un aperçu des entreprises concernées et des exigences réglementaires qui leur seront imposées.

Règlement sur les IC : destinataires concernés

Les obligations prévues au chapitre V du règlement sur l'IA concernent exclusivement les fournisseurs d'IA dite « à usage général » (GPAI). Selon la définition juridique figurant dans Article 3, point 44 du règlement sur les IC les modèles GPAI sont des modèles d'IA qui ont été entraînés avec une large base de données, sans être optimisés pour une application spécifique, et qui peuvent être utilisés dans différents contextes. Ils servent souvent de base à d'autres applications spécialisées grâce à Troisième (appelés utilisateurs en aval ou déployeurs).

Les acteurs concernés sont notamment les suivants :

  • Développeurs de grands modèles linguistiques (LLM): des entreprises comme OpenAI, Google, Mistral ou Anthropic, qui développent des modèles de base comme GPT, Gemini ou Claude.
  • Fournisseur open source de modèles de base performants: Les entreprises ou consortiums qui développent et diffusent des modèles tels que LLaMA ou Falcon peuvent également être soumis aux obligations prévues par la GPAI, notamment lorsque le modèle est accessible au public et susceptible de générer des risques systémiques.
  • PME et start-upsLes entreprises peuvent également utiliser les modèles d'AMPI pour s'entraîner elles-mêmes ou pour les développer et les diffuser sur la base de modèles existants, par exemple dans le contexte B2B.


Ces obligations incombent au “ fournisseur ” au sens du règlement sur l’IA. Il s’agit donc de la personne physique ou morale qui met pour la première fois sur le marché ou met en service un modèle GPAI (cf. art. 3, n° 7, de la loi sur l’IA). Les simples utilisateurs ou déployeurs de systèmes GPAI ne sont, à ce stade, pas sont directement concernées par le chapitre V, mais peuvent être soumises à d'autres dispositions (par exemple celles du chapitre III dans le cas d'applications à haut risque).

Le règlement sur l'IA impose de nouvelles obligations aux fournisseurs de GPAI

Le règlement soumet dès à présent les fournisseurs de tels systèmes d'AMPI à des obligations spécifiques, qui découlent notamment de Chapitre V (articles 50 à 56 du règlement IC). Les principaux domaines de réglementation comprennent

technique Documentation (Art. 53 AI Act):
Les prestataires GPAI doivent disposer d'une documentation technique complète Documentation qui contiennent, entre autres, des informations sur

  • de l'architecture du modèle,
  • les procédures de formation,
  • de la composition et de l'origine des données de formation,
  • les métriques d'évaluation et leurs résultats,
  • ainsi que sur la performance des modèles dans différents contextes. Celles-ci Documentation doit être conçue de manière à permettre aux autorités de surveillance compétentes d'évaluer la conformité.

Obligations de transparence et de rapport (art. 50 & 56 du règlement IC):
Les fournisseurs de GPAI sont tenus de publier régulièrement des rapports sur les caractéristiques et le fonctionnement de leurs modèles. Cela comprend notamment :

  • Descriptions de scénarios d'utilisation typiques,
  • les limites fonctionnelles et les limitations,
  • les risques systémiques connus ou les dysfonctionnements potentiels
  • ainsi que les limites d'utilisation recommandées et les indications pour Troisième (appelés "déployeurs").

Obligations relatives aux contenus protégés par le droit d'auteur (art. 52, al. 1, let. c, du règlement sur l'IA):
Les fournisseurs doivent indiquer si des contenus protégés par le droit d'auteur ont été utilisés pour l'entraînement des modèles GPAI. Ils doivent en outre exposer les mesures qu’ils ont prises pour permettre aux titulaires de droits de faire valoir leurs droits (par exemple, par le biais de possibilités d’opposition ou de mécanismes de transparence).

Risques systémiques et modèles performants (art. 51 AI Act):
Les modèles considérés comme potentiellement critiques pour le système en raison de leur taille et de leur puissance de calcul (par exemple, ceux dont la puissance de calcul est d'au moins 10²⁵ FLOPs) sont soumis à des exigences plus strictes :

  • Réalisation d'analyses de risques visant à identifier les effets systémiques potentiels,
  • Mise en œuvre de mesures appropriées de gestion des risques,
  • Mise en place d'un système de signalement des incidents graves et des vulnérabilités,
  • Coopération avec la future agence européenne chargée de l'IA en matière de surveillance des risques.

Les fournisseurs d'AMPI seront confrontés à des exigences réglementaires importantes à partir d'août 2025, qui nécessiteront une infrastructure de documentation et de rapports approfondie ainsi que des stratégies claires en matière de droits d'auteur et de gestion des risques.

Gouvernance et surveillance

La mise en œuvre et l'application du règlement sur l'IA nécessitent une coopération à plusieurs niveaux entre les institutions nationales et européennes, avec la participation active des fournisseurs et des utilisateurs de systèmes d'IA. Les principales dispositions en matière de gouvernance et de surveillance figurent dans Chapitre VII du règlement sur l'IA (articles 59 à 69) et entrent également en vigueur progressivement.

Autorités nationales de contrôle (articles 59 et 60 du règlement sur la protection des données à caractère personnel)

Chaque État membre est tenu de désigner une ou plusieurs autorités nationales compétentes chargées de contrôler l'application du règlement. Ces autorités se voient notamment confier les missions et pouvoirs suivants :

  • Surveillance du marché et contrôles de conformité pour les GPAI et les systèmes d'IA à haut risque,
  • Réalisation d'audits ainsi qu'un accès à la documentation technique,
  • Imposition de mesures, d'interdictions ou d'amendes en cas d'infractions,
  • Coopération avec les autorités des autres États membres et avec la Commission européenne.


Les autorités de contrôle peuvent intervenir aussi bien de manière réactive (par exemple, en cas de plaintes) que de manière proactive (par exemple, par le biais de contrôles aléatoires).

Mise en place de bacs à sable de régulation de l'IA (art. 61 du règlement IA)

D'ici août 2026 au plus tard, les États membres devront mettre en place au moins une « sandbox réglementaire ont mis en place. Ceux-ci permettent de tester de manière contrôlée des applications innovantes d'IA sous la supervision de l'autorité compétente.

L'objectif des sandboxes est de favoriser l'innovation et la Conformité de concilier les deux. Ils offrent

  • Offrir aux entreprises un cadre sécurisé pour le développement et l'expérimentation de solutions innovantes en matière d'IA,
  • vérification simultanée de la conformité juridique par les autorités,
  • des indicateurs précoces potentiels de la nécessité d'adapter l'interprétation de la norme ou la pratique réglementaire.


Les PME bénéficient d'un accès privilégié à ces installations.

Évaluation de la conformité et organismes notifiés (art. 43 du règlement sur les dispositifs médicaux)

Pour Systèmes d'IA à haut risque Une évaluation de la conformité doit être effectuée avant la mise sur le marché ou la mise en service. Celle-ci peut être réalisée :

  • par Auto-évaluation sur la base de normes techniques (par exemple, dans le cadre d'un développement interne selon des spécifications claires), ou
  • en faisant appel à une organisme notifié (“ organisme notifié ”), notamment dans le cas de systèmes d'IA complexes ou critiques pour la sécurité.


La déclaration de conformité doit être consignée par écrit et pouvoir être présentée à tout moment à l'autorité de surveillance du marché sur simple demande. Les modèles GPAI ne sont en principe pas soumis à une évaluation formelle de la conformité au titre du chapitre III, sauf s'ils sont transformés en vue d'applications à haut risque.

Sanctions et application (art. 99 du règlement IC)

Le règlement prévoit des amendes substantielles en cas d'infraction. Celles-ci peuvent aller, selon la gravité et la disposition concernée, jusqu'à :

  • 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial en cas d'infractions graves (par exemple, aux interdictions prévues à l'article 5 ou aux obligations en matière de GPAI prévues aux articles 52 à 56),
  • 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial en cas d'infraction à d'autres dispositions,
  • 7,5 millions d'euros ou 1 % du chiffre d'affaires pour fausses déclarations ou refus de coopérer.


Les sanctions doivent être déterminées au cas par cas, en tenant compte de la gravité des faits, du risque de récidive, de la situation économique et de la coopération.

Importance des codes de pratique volontaires (CoP)

Le 10 juillet 2025, la Commission européenne a adopté le “ Code de bonnes pratiques en matière d'IA générale ” qui fournit aux entreprises des modèles concrets et des bonnes pratiques pour la mise en œuvre de la stratégie de Lisbonne. TransparenceLa sécurité et les droits d'auteur.

Les grands fournisseurs tels que Google et OpenAI ont annoncé leur intention de signer le code afin de renforcer leur Conformité‑ pour mettre en avant ces normes. D’autres, notamment Meta et xAILes utilisateurs ont rejeté une partie ou la totalité du code.

Bien que ce code ne soit pas juridiquement contraignant, sa signature peut être considérée comme un indicateur de fiabilité réglementaire, notamment lors d'audits ou de contrôles administratifs.

Conseil de lecture : Code de bonnes pratiques en matière d'IA à usage général – L'UE présente un nouveau code de bonnes pratiques sur l'IA

Recommandations à l'intention des entreprises

Gouvernance et gestion des risques :

  • Mettez en place un cadre de gouvernance incluant la gestion des risques et Conformité-structures.
  • Définissez clairement les responsabilités en matière d'analyse, Documentation et la gestion des incidents.


Transparence & documentation :

  • Développez des documents techniques compréhensibles et des rapports de transparence.
  • Divulgation raisonnable pour Troisième y compris des explications sur le but du modèle, les ensembles de données et les limitations.


Conformité en matière de données et de droits d'auteur :

  • Précisez la provenance des données de manière vérifiable, y compris les droits d'auteur.
  • Mettre en place des procédures pour traiter les plaintes relatives aux violations des droits d'auteur.

Formation et sensibilisation :

  • Poursuite du programme de formation prévu à l'article 4, en vigueur depuis le 2 février 2025, visant à développer les compétences en matière d'IA des collaborateurs et des intervenants externes

Conclusion

Avec le 2 août 2025 Pour de nombreuses entreprises, la phase opérationnelle du règlement sur l'IA commence : cela concerne en particulier les fournisseurs et les utilisateurs d'IA à usage général. Il s'agit désormais de respecter les obligations de transparence, les exigences techniques Documentation, mettre en œuvre les signalements de risques et les programmes de formation dans le respect de la législation afin d'éviter les amendes et les risques pour la réputation. La signature volontaire du Code de bonnes pratiques de l'UE peut servir de garantie stratégique et permettre de Conformité- Renforcer la culture d'entreprise. D'ici là, anticipez la prochaine échéance importante, en août 2026.

Conseil de lien : Le code de pratique AI à usage général

Vous êtes sur le point de mettre en œuvre le règlement sur l'intelligence artificielle ?

Nous vous apportons des conseils complets sur le règlement européen relatif à l'IA, le Code de bonnes pratiques en matière d'IA à usage général et sa mise en œuvre concrète au sein de votre entreprise. Qu'il s'agisse des obligations de documentation, de la gestion des risques ou de la conformité au droit d'auteur, nous vous accompagnons dans l'intégration stratégique et conforme à la législation de l'IA.

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

La deuxième phase du règlement sur l'IA est lancée : Qu'est-ce qui s'appliquera à partir d'août 2025 ?