Logo Ailance Alt TM
Logo Ailance Alt TM

Omnibus numérique et règlement sur l'IA : ce qui change pour les entreprises

Le Digital Omnibus vise notamment à rationaliser les réglementations existantes en matière d'intelligence artificielle (IA).
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

Le 19 novembre 2025, la Commission européenne a adopté le „ Digital Omnibus ”- a été présenté. Il vise à simplifier et à harmoniser le cadre réglementaire numérique de l'UE. Il prévoit notamment de rationaliser les réglementations existantes en matière d'intelligence artificielle (IA), de cybersécurité et d'utilisation des données, afin de réduire les formalités administratives pour les entreprises et de leur offrir davantage de marge de manœuvre pour innover. Nous vous présentons ici les principaux changements.

Prolongation des délais de mise en œuvre pour les systèmes à haut risque

Le règlement sur l'IA adopte une approche fondée sur les risques et définit les systèmes d'IA à haut risque utilisés, par exemple, dans des domaines critiques pour la sécurité, dans l'éducation, dans la gestion des ressources humaines ou dans le domaine des dispositifs médicaux. La proposition « Omnibus » prévoit que les obligations relatives à ces applications à haut risque entreront en vigueur plus tard que prévu initialement. Ainsi, l’entrée en vigueur des obligations relatives aux systèmes d’IA visés à l’annexe III du règlement sur l’IA (notamment dans les domaines des infrastructures critiques, de l’éducation ou de la gestion des ressources humaines) devrait être reportée de près d’un an et demi : du 2 août 2026 au 2 décembre 2027. Pour les systèmes d’IA à haut risque visés à l’annexe I (IA intégrée dans des produits déjà réglementés tels que les machines, les dispositifs médicaux ou les véhicules à moteur), l’application est reportée d’un an, passant du 2 août 2027 au 2 août 2028.

Ces prolongations visent à donner aux entreprises plus de temps pour la mise en œuvre. Toutefois, des dates antérieures sont également possibles : dès que des instruments de soutien appropriés (normes, Lignes directrices) et si la Commission en décide ainsi, les exigences relatives aux risques élevés entreront en vigueur plus tôt (après une période transitoire de 6 mois pour les systèmes de l'annexe III et de 12 mois pour les systèmes de l'annexe I). Dans tous les cas, des dates butoirs fixes s'appliquent : au plus tard à partir du Décembre 2027 respectivement Août 2028 toutes les obligations relatives aux risques élevés doivent être respectées.

Pertinence pratique : juristes et Conformité- Les équipes devraient adapter en conséquence les calendriers de mise en œuvre des projets d'IA. Les délais prolongés, convenus à la demande de plusieurs États membres (notamment l'Allemagne et la France), visent à donner un peu de répit aux acteurs européens dans la course à l'IA et à la normalisation.

Dans le même temps, cela engendre une incertitude en matière de planification, car une application anticipée est possible dès que les normes techniques seront disponibles. Les entreprises doivent donc suivre de près l'évolution de la réglementation et réagir avec souplesse au cas où la Commission déciderait d'activer plus tôt les règles relatives aux risques élevés. Dans l'ensemble, ce report atténue la pression liée à la mise en œuvre à court terme, sans pour autant compromettre le niveau de protection. En effet, toutes les exigences devront être respectées au plus tard en 2028.

Harmonisation de la classification des risques

Le texte omnibus vise en outre à mieux articuler la classification des risques liés à l'IA avec les principes de protection des données. Il s’agit notamment d’adopter une approche cohérente en matière de traitement des ensembles de données d’entraînement, d’exigences relatives à la qualité des données, de contrôles des biais et de traçabilité des systèmes d’IA. L’idée directrice est de permettre aux développeurs et aux exploitants d’IA de s’appuyer sur un cadre normatif cohérent, plutôt que de devoir se conformer en parallèle à des exigences potentiellement contradictoires issues du droit de l’IA et du droit de la protection des données. Sur le plan pratique, il est également envisagé de soulager les composants d’IA d’une double réglementation dans les secteurs déjà strictement réglementés. Ainsi, les applications d’IA faisant partie d’un dispositif médical ou d’une machine pourraient être exemptées de certaines obligations liées aux risques élevés ou être classées différemment. Cela permettrait de reconnaître que ces domaines disposent déjà de leurs propres régimes de surveillance et de sécurité.

Pertinence pratique : pour le conseil, cela signifie que les spécificités sectorielles Conformité- Les exigences (par exemple celles issues de la législation sur les dispositifs médicaux ou de la directive relative aux machines) pourraient à l'avenir se superposer en partie aux obligations découlant du règlement sur l'IA ou y répondre. Cela permettrait de réduire les doublons. D’un autre côté, la classification des données prend de plus en plus d’importance : les entreprises doivent clairement distinguer si elles traitent des données anonymes, pseudonymisées ou à caractère personnel. En effet, c’est de cela que dépendent les règles applicables. Une classification rigoureuse Anonymisation peut réduire considérablement les risques et les obligations. En effet, une distinction plus précise entre les données anonymes et les données à caractère personnel est considérée comme essentielle. Quiconque pseudonymise ou anonymise les données de manière rigoureuse réduit considérablement les risques juridiques. Les délégués à la protection des données seront donc impliqués encore plus étroitement dans les projets d’IA afin de garantir le respect des principes de protection des données tels que Minimisation des données, Affectation des fonds et la qualité des données soient prises en compte dès le départ dans l'évaluation et la classification des risques liés aux systèmes d'IA.

Identification des contenus générés par l'IA

L'une des exigences clés en matière de transparence prévues par le règlement sur l'IA consiste à signaler les contenus synthétiques ou générés par l'IA en tant que tels. Cela peut se faire, par exemple, au moyen d'avertissements ou de filigranes sur les images, vidéos ou textes générés par l'IA. Cette obligation (art. 50, al. 2, du règlement sur l'IA) reste en principe en vigueur. La proposition « Omnibus » prévoit toutefois une période transitoire. En vertu de celle-ci, les autorités de surveillance du marché ne pourront pas infliger de sanctions pour absence d’identification jusqu’au 2 février 2027. Cela revient de fait à accorder un délai de grâce aux fournisseurs d’IA générative. Cela concerne également les exploitants d’IA à usage général (LLM), qui génèrent par exemple des textes, des images ou des contenus audio. Les entreprises disposent ainsi de plus de temps pour mettre en œuvre des solutions techniques d’étiquetage, telles que des filigranes numériques ou des balises de métadonnées, qui indiquent de manière lisible par machine qu’un contenu a été généré ou manipulé artificiellement.

Implications pratiques : grâce à cette prolongation du délai, les fournisseurs et les utilisateurs d'IA générative (par exemple, les entreprises qui utilisent des outils d'IA pour la création de contenu) bénéficient d'un sursis pour se conformer à leurs obligations de transparence. Conformité-Responsable devraient profiter de ce délai pour mettre en place et tester des procédures d'identification adaptées avant que des amendes ne soient infligées à partir de 2027. Pour les juristes, ce report réduit à court terme le risque de responsabilité lié aux contenus générés par l'IA. Il est toutefois conseillé d'agir dès maintenant de manière proactive pour Transparence afin de gagner la confiance des utilisateurs et des partenaires commerciaux.

Suppression de l'obligation de formation interne

Jusqu’à présent, l’article 4 du règlement sur l’IA stipule que les fournisseurs et les utilisateurs de systèmes d’IA doivent veiller à ce que leurs employés disposent de compétences suffisantes en matière d’IA. Cette obligation de formation devrait désormais être entièrement supprimée. En conséquence, l’article 4 du règlement sur l’IA, qui est déjà en vigueur depuis la publication du règlement, serait supprimé. Au lieu de cette obligation, il s’agirait simplement d’une invitation adressée aux États membres à encourager les entreprises à former leurs salariés à l’IA sur une base volontaire. En d’autres termes : la loi n’impose plus de programmes de formation internes en IA, mais se contente de formuler des recommandations non contraignantes.

Impact pratique : la suppression de cette obligation allège immédiatement la charge pesant sur les entreprises. Celles-ci ne risquent alors plus d'être poursuivies en justice pour défaut de formation de leurs collaborateurs à l'IA. Conformité-Les services peuvent réduire la charge de travail liée aux formations obligatoires et consacrer leurs ressources à d'autres Conformité-déplacer certaines activités. Il convient toutefois de faire preuve de prudence d’un point de vue pratique. En effet, même en l’absence d’obligation légale, les autorités de contrôle s’attendent implicitement à ce que le personnel clé comprenne les risques et les exigences d’utilisation des systèmes d’IA. Les entreprises devraient donc continuer à investir dans la formation continue de leurs collaborateurs. Non pas de manière stricte Conformité-Il ne s'agit pas d'une exigence, mais d'un élément essentiel d'une bonne gouvernance visant à éviter les utilisations abusives de l'IA.

Conseil de lecture : Compétences en matière d'IA et obligations des entreprises selon l'article 4 du règlement sur l'IA

Simplifications en matière de documentation et de gestion de la qualité

Le règlement sur l’IA impose aux fournisseurs d’IA à haut risque de fournir une documentation technique exhaustive, des évaluations des risques et de mettre en place un système de gestion de la qualité (SGQ) afin de démontrer leur conformité. Le texte initial prévoyait déjà certaines allègements pour les petites et moyennes entreprises (PME). L'omnibus numérique étend désormais ces exceptions aux „ petites entreprises de taille intermédiaire “ (SMC). Il s'agit d'entreprises comptant jusqu'à 749 salariés et dont le chiffre d'affaires annuel ne dépasse pas 150 millions d'euros. À l’avenir, les PME de taille moyenne pourront donc elles aussi bénéficier d’obligations réduites en matière de documentation et de surveillance. Il est en outre prévu qu’en cas d’infraction, les amendes infligées à ces entreprises puissent être moins élevées que celles infligées aux grandes entreprises (une sorte de barème dégressif du montant des sanctions en fonction de la taille de l’entreprise).

Pertinence pratique : cette extension des avantages accordés aux PME se traduit, pour de nombreuses entreprises, par une réduction bienvenue de la Conformité-charge administrative. En particulier, les entreprises technologiques de taille moyenne qui ont dépassé le seuil des PME ne sont pas tenues de se conformer immédiatement et dans leur intégralité à toutes les obligations de documentation. Pour ConformitéPour les équipes, cela se traduit par une réduction des formalités administratives liées à l'élaboration de la documentation technique et à la mise en place de processus qualité de type ISO. Les entreprises qui font usage de ces dérogations doivent toutefois vérifier et documenter avec soin qu’elles respectent les seuils fixés (effectifs, chiffre d’affaires/total du bilan). Cette classification pourrait en effet devoir être justifiée en cas d’audit. De plus, l’objectif principal pour les entreprises bénéficiant de ces privilèges reste de fournir un système d’IA sûr et conforme à la réglementation. Ces allègements ne modifient en rien la responsabilité de satisfaire de manière substantielle à l’ensemble des exigences relatives aux risques élevés – même si c’est sous une forme simplifiée.

Clarifications concernant la transparence et l'accès aux informations (RGPD)

Parallèlement au règlement sur l'IA, le paquet « Omnibus » renforce certaines obligations de transparence en matière de protection des données, ce qui a des répercussions indirectes sur les projets d'IA, car de nombreuses applications d'IA reposent sur des données à caractère personnel. Ainsi, il est interdit de Responsable selon le projet, refuser à l'avenir les demandes manifestement infondées ou excessives émanant de personnes concernées, ou exiger le paiement d'une redevance. La charge de la preuve démontrant qu’il s’agit, par exemple, de demandes d’accès abusives et en masse incombe certes au responsable du traitement, mais cette possibilité de défense répond à la pratique consistant à envoyer des lettres types automatisées, qui sont parfois utilisées comme moyen de pression.

En outre, une dérogation aux Obligations d'information intervenir lorsque données à caractère personnel ont été collectées dans le cadre d'une relation clairement définie entre la personne et le responsable du traitement, et que l'on peut partir du principe que la personne dispose déjà des informations essentielles (par exemple dans le cadre professionnel ou dans le cas de clients existants déjà informés).

Pertinence pratique : pour les délégués à la protection des données et les services juridiques, cela signifie un allègement de la charge de travail liée au traitement des demandes des personnes concernées. À l'avenir, les entreprises pourront mieux se défendre contre les „ trolls de l'information ” ou les demandes répétées et hors de propos, ce qui leur permettra d'économiser de précieuses ressources. Cela est particulièrement pertinent dans les projets d'IA, qui traitent souvent de grandes quantités de données. L'accent peut être mis sur des éléments substantiels. Transparence être imposées, plutôt que de devoir satisfaire sans condition à toute demande formellement possible. Il est toutefois important de justifier et de documenter clairement tout refus ou toute obligation de paiement afin de pouvoir se défendre devant les autorités de contrôle en cas de doute. L'exception à la règle Obligations d'information évite également les doubles instructions dans les situations où Personnes concernées connaissent déjà la finalité du traitement des données. Cela peut être pertinent, par exemple, dans le cas d'applications d'IA modestes et gérables dans le cadre d'une relation de travail. Dans l'ensemble, ces adaptations favorisent une plus grande efficacité. Transparence, qui continue à fournir des informations utiles aux personnes concernées sans surcharger les entreprises de formalités administratives.

Perspectives : quand les nouvelles règles relatives à l'IA entreront-elles en vigueur ?

La proposition officielle de la Commission européenne a été présentée le 19 novembre 2025. Elle va ensuite suivre la procédure législative ordinaire de l'UE : le Parlement européen et le Conseil des États membres vont examiner le projet et, à terme, l'adopter. D'autres modifications des propositions sont tout à fait probables, car des débats controversés ont déjà lieu et les défenseurs de la protection des données mettent en garde contre un affaiblissement de la protection des données.

Il n'est pour l'instant pas possible de fixer avec certitude une date précise à partir de laquelle les nouvelles règles s'appliqueront. Selon les scénarios les plus optimistes, la réforme pourrait être adoptée d'ici fin 2026. Elle pourrait alors entrer en vigueur au plus tôt en 2027, en fonction de l'évolution des négociations.

Source : Omnibus numérique sur la proposition de réglementation relative à l'IA

Ailance KI-Governance est prêt pour la conformité en matière d'IA

Même si le « Digital Omnibus » repousse certains délais et assouplit certaines obligations de preuve, l'essence même du règlement sur l'IA reste inchangée.

Les entreprises doivent savoir que, L'IA fonctionne, quelles données traitées, quels risques existent et comme modèles sont surveillés. C'est précisément ces Transparence ne peut pas être rattrapé à la dernière minute.

Ailance KI-Governance aide à mettre en œuvre ces exigences de manière structurée et sans perte d'efficacité : Un inventaire centralisé de l'IA, des évaluations automatisées des risques, des cartes de modèles intégrées et des validations conformes aux exigences d'audit. Le tout dans un flux de travail qui soulage les équipes et facilite la planification des audits.

Nous serons ravis de vous montrer comment Ailance KI-Governance aide les entreprises à gérer l'IA en toute sécurité et dans le respect des réglementations.

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Omnibus numérique et règlement sur l'IA : ce qui change pour les entreprises