Fin avril 2026, le Parlement européen et le Conseil se sont mis d’accord sur une série de modifications du règlement européen sur l’IA (AI Act). L'accord provisoire conclu dans le cadre du „ Digital Omnibus ” prévoit des délais prolongés pour les systèmes d’IA à haut risque, une définition plus claire de la notion de « haut risque » ainsi que des allègements accrus pour les petites entreprises. Il en résulte une feuille de route réglementaire adaptée pour les fournisseurs et les exploitants de systèmes d’IA.
Prolongation des délais de mise en œuvre pour les systèmes d'IA à haut risque
L'un des éléments centraux de l'accord réside dans l'ajustement des délais de mise en œuvre. L'objectif est de faciliter la mise en conformité des prestataires avec le règlement sur l'IA, sans pour autant renoncer aux dispositions essentielles ni à l'approche fondée sur les risques.
Les obligations relatives aux systèmes d'IA à haut risque s'appliquent à compter du 2 décembre 2027 pour des applications dans les domaines de la biométrie, des infrastructures critiques, de l'éducation, de l'emploi, de l'application de la loi et de la gestion des frontières.
Pour les systèmes relevant de la législation sectorielle de l'UE en tant que composants de sécurité, un délai a été fixé jusqu'au 2 août 2028 déterminé.
Avec ces ajustements, les législateurs européens répondent aux critiques selon lesquelles les délais initialement prévus étaient trop courts, compte tenu de l'absence de normes techniques et de mesures d'accompagnement. Ces prolongations visent à donner aux entreprises le temps de mettre leurs systèmes en conformité avec la réglementation, sans pour autant les exposer à une insécurité juridique.
L'obligation de tatouage numérique, c'est-à-dire le marquage technique des contenus générés par l'IA à des fins de traçabilité, entrera en vigueur dès le 2 décembre 2026 entrera en vigueur, soit plus tôt que ne l'avait initialement proposé la Commission. Pour concernés Pour les prestataires, cela implique un calendrier plus serré.
Une définition plus claire : qu'est-ce qu'un système à haut risque ?
Outre les prolongations de délai, l'accord contient des précisions de fond qui revêtent une importance considérable pour les entreprises dans la pratique.
Ainsi, les produits dotés de fonctionnalités d'IA qui servent uniquement à assister l'utilisateur ou à optimiser les performances, et dont la défaillance ne présente aucun risque pour la santé ou la sécurité, ne seront désormais plus automatiquement classés comme des systèmes à haut risque. Cela permettra de clarifier davantage les exigences qui s'appliquent réellement. Les fournisseurs dont les systèmes ne présentent pas, d’un point de vue fonctionnel, de caractère critique pour la sécurité devraient ainsi voir leur charge allégée.
En ce qui concerne les produits mécaniques, il est en outre précisé que ceux-ci doivent uniquement respecter les prescriptions de sécurité spécifiques au secteur et non les exigences du règlement sur l'IA, pour autant qu'un niveau de protection équivalent soit garanti. Cela permet d'éliminer les chevauchements d'exigences qui auraient entraîné, dans la pratique, une double charge de travail.
Élargissement du champ d'application des dérogations en faveur des PME
Jusqu’à présent, les petites et moyennes entreprises (PME) bénéficiaient de certaines dérogations dans le cadre du règlement sur l’IA. L'accord étend désormais ces dérogations aux « petites entreprises de taille intermédiaire » (SMC). Il s'agit d'entreprises qui ont dépassé le seuil des PME, mais qui ne disposent pas encore des ressources des grands groupes. La proposition de la Commission prévoit pour les SMC un seuil inférieur à 750 salariés, ainsi qu’un chiffre d’affaires annuel ne dépassant pas 150 millions d’euros ou un total du bilan ne dépassant pas 129 millions d’euros. La définition définitive sera fixée dans le texte final du règlement.
Protection des données : traitement des données à caractère personnel à des fins de détection des biais
Un autre aspect concerne le traitement des données à caractère personnel : à l'avenir, il sera autorisé, sous certaines conditions, de traiter ces données lorsque cela s'avère absolument nécessaire pour détecter et corriger les biais (bias) dans les systèmes d'IA, à condition que des mesures de protection appropriées soient mises en place. Cette disposition s'applique aussi bien aux systèmes d'IA à haut risque qu'aux autres systèmes d'IA. Elle tient ainsi compte du fait qu'une IA équitable et non discriminatoire nécessite un contrôle de qualité ciblé des données sous-jacentes.
Interdiction des applications de " nudification "
L'accord prévoit en outre deux nouvelles interdictions : ainsi, les systèmes d'IA ne doivent pas utiliser de représentations sexuellement explicites de personnes identifiables sans leur Consentement ainsi que les systèmes permettant de produire du contenu lié à l'exploitation sexuelle des enfants ne soient plus mis à disposition sur le marché de l'UE à l'avenir. L'interdiction s'applique aux contenus visuels, vidéo et audio. Les prestataires ont jusqu'au 2 décembre 2026 pour adapter leurs systèmes.
Application centralisée dans le domaine de l'IA à usage général
À l'avenir, la mise en œuvre de certaines obligations applicables aux systèmes d'IA à usage général (General Purpose AI) sera centralisée au sein de l'Office de l'IA de l'UE. Cette mesure vise à garantir une surveillance cohérente et efficace au niveau européen et à réduire la fragmentation due à la multiplicité des autorités nationales.
L'adoption officielle n'a pas encore eu lieu
L'accord conclu est, pour l'instant, provisoire. Avant qu'il n'acquière force de loi, le Parlement et le Conseil doivent le ratifier officiellement. Son adoption est prévue avant le 2 août 2026, date à laquelle les règles actuelles relatives aux systèmes à haut risque auraient normalement dû entrer en vigueur.
Les entreprises doivent toutefois tenir compte du fait que les délais adaptés prévus par le règlement sur l'IA ne changent rien au fait que la RGPD s'applique d'ores et déjà pleinement au traitement des données assisté par l'IA. Il convient donc de mettre à profit le temps ainsi gagné pour mettre en place des structures de gouvernance, Conformité- et mettre en place dès le début une gestion des risques liés à l'utilisation de l'IA.
Vous souhaitez mettre en œuvre l'AI Act au sein de votre entreprise dans le respect de la législation ?
Les nouveaux délais offrent certes une certaine marge de manœuvre, mais les exigences réglementaires sont complexes.
2B Advice vous aide à classer les systèmes d'IA, Conformité- identifier les lacunes et mettre en place une structure de gouvernance de l'IA pérenne, adaptée à la taille de votre entreprise et à votre secteur d'activité.
N'hésitez pas à nous contacter ! Nous vous accompagnons depuis le premier état des lieux jusqu'à la mise en œuvre réussie.
Questions fréquentes sur l'AI Act
Quels sont les nouveaux délais applicables aux systèmes d'IA à haut risque en vertu du règlement de l'UE sur l'IA ?
Selon l'accord décrit dans l'article, des obligations s'appliqueront à certains systèmes d'IA à haut risque à compter du 2 décembre 2027. Cela concerne notamment les applications dans des domaines tels que la biométrie, les infrastructures critiques, l'éducation, l'emploi, l'application de la loi et la gestion des frontières. Pour les systèmes d'IA qui relèvent de la législation sectorielle de l'UE en tant que composants de sécurité, un délai supplémentaire est prévu jusqu'au 2 août 2028.
Cette prolongation du délai signifie-t-elle que les entreprises peuvent attendre avant de se mettre en conformité avec l'AI Act ?
Non. La prolongation des délais accorde davantage de temps, mais cela ne change rien au fait que les entreprises doivent recenser, classer et gérer leurs systèmes d'IA dès le début. Par ailleurs, la RGPD dès aujourd'hui pour le traitement des données à caractère personnel assisté par l'IA. Les entreprises devraient mettre à profit le temps ainsi gagné pour mettre en place de manière structurée la gouvernance de l'IA, la gestion des risques, l'audit de la protection des données et la définition des responsabilités.
Quels changements cela implique-t-il pour la classification des systèmes d'IA à haut risque ?
Cet accord vise à définir plus clairement dans quels cas un système d’IA est effectivement considéré comme un système à haut risque. Les fonctions d’IA qui se contentent d’assister les utilisateurs ou d’optimiser les performances, et dont la défaillance n’entraîne aucun risque pour la santé ou la sécurité, ne doivent pas être automatiquement classées comme des systèmes à haut risque. Pour les entreprises, il devient donc encore plus important de classer clairement leurs cas d’utilisation de l’IA.
Quelles mesures d'allègement sont prévues pour les PME et les petites entreprises de taille intermédiaire ?
Les allègements prévus jusqu'à présent pour les petites et moyennes entreprises devraient être étendus aux « petites entreprises de taille intermédiaire ». Cette mesure vise à soulager également les entreprises qui sont plus grandes que les PME classiques, mais qui ne disposent pas des ressources des grands groupes. Néanmoins, il reste Documentation, l'évaluation des risques et les structures de gouvernance constituent des exigences essentielles pour le déploiement de l'IA.
Pourquoi la protection des données reste-t-elle d'actualité malgré les nouveaux délais fixés par l'AI-Act ?
Même si certaines obligations du règlement de l'UE sur l'IA n'entreront en vigueur que plus tard, la RGPD dès aujourd’hui. Dès que les systèmes d’IA données à caractère personnel traiter, doivent avoir une base juridique, Affectation des fonds, Transparence, Droits des personnes concernées, Minimisation des données, la limite de stockage et les éventuelles obligations au titre de la DSFA doivent être examinées. Loi sur l'IA Conformité et Protection des données Il convient donc de ne pas les considérer séparément, mais ensemble.
Quelle solution aide les entreprises à se conformer au règlement européen sur l'IA, à la classification de l'IA et à la gouvernance de l'IA ?
Les entreprises devraient recourir à une solution qui recense de manière structurée les systèmes d'IA et leurs cas d'utilisation, évalue les risques, documente les responsabilités, cartographie les autorisations et permette la réalisation d'examens. Ailance KI-Governance aide les entreprises à se conformer aux exigences du règlement européen sur l'IA en matière de protection des données, Conformité et d'associer la gestion des risques à la mise en place d'une structure solide de gouvernance de l'IA.





