⚖️ AI Act · Conformité · Obligations 2027 · Risques · Juridique

AI Act européen : ce que les entreprises doivent vraiment faire avant 2027

Obligations concrètes, calendrier des échéances, classification des risques, PME et grands groupes : le guide pratique — pas l'analyse académique — pour savoir exactement ce que votre organisation doit faire, dans quel ordre, et avec quelles priorités.

⏱ Lecture : 14 min
🎯 Directions juridiques · DG · DSI · DPO
📅 2026–2027

L'AI Act est entré en vigueur le 1er août 2024. Depuis, les obligations s'appliquent progressivement selon un calendrier échelonné. En mai 2026, plusieurs obligations sont déjà actives — les pratiques d'IA interdites depuis février 2025, les obligations GPAI depuis août 2025 — et les obligations les plus lourdes pour les systèmes IA haut risque s'appliquent à partir d'août 2026. Beaucoup d'organisations n'ont toujours pas mené leur inventaire de conformité. Ce guide répond à une seule question : concrètement, que devez-vous faire, et d'ici quand ? Pas de jargon réglementaire inutile. Des actions, des priorités, des échéances.

35 M€amende max pour les violations les plus graves (ou 7 % du CA mondial annuel si supérieur)
Août 2026date d'application des obligations haut risque — la plus importante pour la majorité des entreprises
44 %des entreprises européennes n'ont pas encore commencé leur conformité AI Act (étude Gartner, Q1 2026)
50 M€budget annuel estimé de l'OEAI (office européen IA) pour le contrôle du respect de l'AI Act

1. Le calendrier exact des obligations — ce qui s'applique quand

Août 2024Entrée en vigueur
Publication officielle — démarrage de la période de transition

Le règlement est publié au Journal Officiel de l'UE. Le compte à rebours démarre pour toutes les obligations. Pas encore d'obligation concrète sauf sensibilisation interne.

✓ Passé
Févr. 20256 mois
Interdiction des pratiques IA inacceptables — Application immédiate

Les pratiques interdites (manipulation sublimale, notation sociale, reconnaissance émotionnelle au travail, identification biométrique temps réel non autorisée) sont interdites avec effet immédiat. Premières sanctions possibles. Vérification urgente si vous utilisez ces techniques.

⚠️ Actif
Août 202512 mois
Obligations GPAI (modèles IA à usage général) — LLM, modèles fondationnels

Les fournisseurs de modèles GPAI (OpenAI, Anthropic, Google, Mistral…) doivent publier leur politique de transparence, documentation technique, et évaluation des droits d'auteur. Les entreprises utilisatrices doivent vérifier que leurs fournisseurs respectent ces obligations.

⚠️ Actif
Août 202624 mois
Obligations haut risque — La grande majorité des obligations enterprise

Les systèmes IA classifiés haut risque (RH, crédit, éducation, santé, infrastructures critiques, justice) doivent être conformes : évaluation de conformité, documentation technique, supervision humaine, robustesse, transparence, registre EU. C'est l'échéance la plus importante pour la plupart des entreprises.

🔔 À préparer
Août 202736 mois
Systèmes IA haut risque dans des produits réglementés existants

Les systèmes IA haut risque intégrés dans des produits couverts par d'autres réglementations EU (dispositifs médicaux, équipements radio, machines industrielles…) bénéficient d'un délai supplémentaire de 12 mois pour se conformer.

📋 Futur

2. La classification des risques — déterminer où vous êtes

2.1 L'outil de diagnostic : les questions à se poser

Avant de savoir ce que vous devez faire, vous devez savoir ce que vous avez. La première étape de toute conformité AI Act est l'inventaire de vos systèmes IA et leur classification. Voici les questions qui déterminent dans quelle catégorie tombent vos systèmes :

❓ Question 1 : Votre IA décide-t-elle ou influence-t-elle des décisions importantes sur des personnes ?

Embauche, licenciement, crédit, scoring d'assurance, accès à des services essentiels, résultats scolaires, soins médicaux, décisions judiciaires ou administratives → probablement haut risque. Si non → probablement risque limité ou minimal.

❓ Question 2 : Votre IA opère-t-elle dans un secteur critique listé par l'AI Act ?

Infrastructure critique (énergie, eau, transport), éducation, ressources humaines, accès aux services privés essentiels (crédit, assurance), services publics essentiels, répression, migration, administration de la justice → haut risque automatique dans ces secteurs.

❓ Question 3 : Votre IA interagit-elle directement avec des humains de façon conversationnelle ?

Chatbot, assistant vocal, avatar IA → risque limité avec obligation de transparence (informer que c'est une IA). Si votre chatbot prend en plus des décisions sur des personnes → haut risque cumulable.

2.2 Les cas haut risque les plus fréquents en entreprise

👥
IA de recrutement et RH

Tout système IA utilisé pour trier des CV, évaluer des candidats, prédire la performance, gérer les mobilités ou évaluer les collaborateurs est classifié haut risque. Même un simple tri de CV par algorithme entre dans cette catégorie.

Haut risque systématique
💳
Scoring crédit et assurance

Tout modèle IA qui contribue à l'octroi ou au refus de crédit, à la tarification d'assurance, ou à l'évaluation de la solvabilité est haut risque. Les banques et assureurs doivent auditer l'ensemble de leurs modèles de scoring.

Haut risque systématique
🎓
IA en éducation et formation

Les systèmes IA qui évaluent les apprenants, déterminent l'accès à des formations, ou influencent des décisions sur les parcours scolaires. L'évaluation automatique par IA avec impact sur la certification est haut risque.

Haut risque selon usage
🏥
IA médicale et de santé

Les dispositifs médicaux IA (diagnostic, aide à la décision clinique) relèvent du règlement sur les dispositifs médicaux en plus de l'AI Act — double contrainte. Les outils purement administratifs (agenda, facturation) ne sont pas haut risque.

Double réglementation

3. Les obligations concrètes pour les systèmes haut risque

📋 Obligations AI Act pour les systèmes haut risque — Classées par priorité
Système de gestion de la qualité
Documentation des politiques, procédures et processus pour assurer la conformité continue du système IA. Similaire à une démarche ISO mais appliquée à l'IA.
CRITIQUE
Documentation technique
Dossier technique complet : architecture du système, données d'entraînement utilisées, performances du modèle, mesures de robustesse, procédures de test. Doit être conservé 10 ans.
CRITIQUE
Supervision humaine
Mécanismes permettant à des humains de surveiller, comprendre, intervenir et arrêter le système IA. Documentation des procédures de supervision et formation des superviseurs.
CRITIQUE
Évaluation de conformité
Évaluation formelle que le système respecte les exigences de l'AI Act avant mise sur le marché ou mise en service. Auto-évaluation possible pour la plupart des cas ; tierce partie pour certaines catégories.
URGENT
Enregistrement dans la base EU
Les systèmes haut risque déployés dans certaines catégories doivent être enregistrés dans la base de données EU de l'OEAI avant déploiement.
URGENT
Transparence envers les utilisateurs
Informer clairement les personnes affectées qu'un système IA est utilisé pour les décisions qui les concernent. Droit à une explication de la décision automatisée.
URGENT
Robustesse et précision
Tests formels démontrant la robustesse face aux données adversariales et aux erreurs, précision documentée sur des datasets de test représentatifs.
IMPORTANT
Logs automatiques
Le système doit générer automatiquement des logs pour permettre la reconstruction des événements et l'audit. Conservation définie.
IMPORTANT

4. Plan d'action pratique — 8 étapes prioritaires

1
Inventaire de tous vos systèmes IA (shadow AI inclus)

Recenser tous les outils IA utilisés dans l'organisation — y compris les SaaS avec composante IA, les outils utilisés sans validation DSI. Documenter pour chacun : fournisseur, usage, données traitées, personnes affectées.

Immédiat
2
Classification par niveau de risque

Appliquer les critères AI Act à chaque système inventorié. Pour chaque système haut risque identifié, documenter les obligations applicables. Prioriser par niveau de risque et par délai d'application.

Mois 1–2
3
Vérification des pratiques interdites

Vérifier immédiatement qu'aucune pratique interdite (manipulation sublimale, notation sociale, reconnaissance émotionnelle au travail) n'est déployée. Arrêt immédiat si c'est le cas — c'est l'obligation déjà active depuis février 2025.

URGENT
4
Vérification conformité fournisseurs GPAI

Confirmer que vos fournisseurs de LLM (OpenAI, Anthropic, Google, Mistral) ont respecté leurs obligations GPAI (transparence, droits d'auteur). Demander leurs attestations de conformité AI Act.

Mois 2–3
5
Documentation technique des systèmes haut risque

Constituer le dossier technique pour chaque système haut risque : architecture, données, performances, tests. Engager les équipes techniques dès maintenant — ce travail prend du temps.

Mois 3–6
6
Mise en place des mécanismes de supervision humaine

Concevoir et implémenter les processus de supervision humaine pour les systèmes haut risque : qui supervise, comment, avec quelle fréquence, comment interrompre le système si nécessaire. Former les superviseurs.

Mois 4–7
7
Évaluation de conformité formelle

Conduire l'évaluation de conformité pour chaque système haut risque identifié. Auto-évaluation possible pour la plupart des cas — mais recommander un audit externe pour les systèmes les plus critiques.

Avant août 2026
8
Formation et gouvernance continue

Former toutes les équipes qui développent ou déploient de l'IA aux exigences AI Act. Mettre en place un processus de revue de conformité pour tout nouveau système IA avant déploiement. Désigner un responsable conformité IA.

Continu

5. Le cas spécifique des PME et ETI

L'AI Act prévoit des dispositions spécifiques pour alléger la charge des PME (moins de 250 salariés) et des micro-entreprises (moins de 10 salariés). Les allègements principaux : accès prioritaire aux bacs à sable réglementaires (regulatory sandboxes) pour tester des systèmes IA innovants, frais réduits pour les évaluations de conformité par des organismes notifiés, et guides simplifiés publiés par l'OEAI.

💡 Pour les PME : les 3 points essentiels

1. Les PME utilisatrices (pas développeuses) ont des obligations allégées : si vous utilisez un système IA développé par un tiers (SaaS, API), l'essentiel des obligations techniques pèse sur le fournisseur, pas sur vous. Vous devez vérifier que votre fournisseur est conforme et conserver les preuves de cette vérification.


2. La classification par risque s'applique à toutes les tailles : une PME qui utilise une IA de recrutement est soumise aux obligations haut risque exactement comme un grand groupe. La taille n'exemptait pas des obligations pour les systèmes haut risque.


3. La politique d'usage IA interne est obligatoire pour tous : documenter qui utilise quoi pour faire quoi — c'est la base minimale de conformité accessible à toutes les organisations, quelle que soit leur taille.

6. Ce que l'AI Act ne couvre pas

Pour éviter la sur-conformité qui épuise les ressources sur des sujets non prioritaires, il est important de comprendre ce que l'AI Act ne couvre pas :

Usage IAClassifié par l'AI Act ?ObligationsChatGPT/Claude pour rédaction de contenu interneRisque minimalAucune obligation spécifique AI Act (RGPD s'applique si données perso)Outil de BI/analytics avec recommandations IARisque minimalAucune si pas de décision sur des personnesChatbot de service client (sans décisions)Risque limitéObligation de transparence (informer que c'est une IA)Outil de tri CV automatiséHaut risqueDocumentation, supervision humaine, évaluation conformitéScoring crédit automatiséHaut risqueDocumentation, supervision humaine, évaluation conformité, enregistrement EURecommandations de contenu (pas décisions)Risque minimalAucune sauf si manipulation possible
"On a commencé notre audit AI Act en pensant avoir beaucoup de systèmes haut risque. Au final, sur 34 outils IA inventoriés, seulement 4 sont haut risque : notre outil de tri de CV, notre scoring crédit, notre système de recommandation de formation, et notre outil d'aide à la décision pour les achats publics. Pour les 30 autres, l'AI Act ne nous impose presque rien de spécifique — au-delà du bon sens RGPD. La classification rigoureuse est la meilleure façon d'éviter une panique de sur-conformité."— Directrice juridique, groupe de services B2B 4 200 collaborateurs, 2026

❓ FAQ — AI Act et conformité entreprise

1. L'AI Act s'applique-t-il aux entreprises non européennes qui ont des clients en Europe ?

Oui — comme le RGPD, l'AI Act a une portée extraterritoriale. Il s'applique à tout fournisseur de systèmes IA qui met des systèmes sur le marché européen ou dont les outputs sont utilisés dans l'UE, quelle que soit la localisation du fournisseur. Une entreprise américaine qui vend un outil de recrutement IA à des entreprises françaises doit respecter l'AI Act. C'est précisément pourquoi OpenAI, Google et Anthropic publient désormais leurs attestations de conformité AI Act malgré leur siège aux États-Unis.

2. Que se passe-t-il si j'ai un système haut risque déjà déployé avant août 2026 ?

Les systèmes mis en service avant l'entrée en vigueur des obligations haut risque (août 2026) bénéficient d'un régime transitoire de 3 ans à compter de cette date — soit jusqu'en août 2029. Mais ce délai est conditionné à l'absence de modifications "substantielles" du système. Si vous mettez à jour significativement votre système, vous perdez le bénéfice du régime transitoire et devez vous conformer immédiatement. La définition de "modification substantielle" sera précisée par les lignes directrices de l'OEAI.

3. Comment l'AI Act interagit-il avec le RGPD ?

AI Act et RGPD sont complémentaires mais distincts. Le RGPD régit le traitement des données personnelles (incluant par les systèmes IA). L'AI Act régit les systèmes IA eux-mêmes indépendamment des données traitées. Les deux s'appliquent simultanément quand un système IA traite des données personnelles — et leur articulation est parfois complexe (AIPD vs évaluation de conformité AI Act). En France, la CNIL est l'autorité de surveillance compétente pour les deux — elle a publié une fiche pratique sur leur articulation.

4. L'utilisation de l'IA générative pour le marketing est-elle haut risque ?

Non dans la grande majorité des cas. Utiliser GPT-4o ou Claude pour rédiger des emails marketing, générer des visuels, ou créer du contenu de site web est classifié risque minimal par l'AI Act — aucune obligation spécifique (sauf si la personnalisation marketing utilise des techniques de manipulation psychologique, ce qui serait interdit). La seule obligation de transparence s'applique si les contenus générés par IA pourraient être confondus avec des œuvres humaines dans des contextes où cette distinction est importante (journalisme, contenus d'information publique).

5. Agence DYNSEO peut-elle aider à l'audit de conformité AI Act ?

Agence DYNSEO intervient sur la dimension technique de la conformité AI Act : audit de l'architecture des systèmes IA existants pour identifier les lacunes de conformité, développement des mécanismes de supervision humaine et de logging requis, mise en place des garde-fous techniques, et conception de nouveaux systèmes avec conformité intégrée dès la conception ("AI compliance by design"). Pour le conseil juridique pur (rédaction de politiques, représentation réglementaire), nous travaillons en partenariat avec des cabinets spécialisés en droit du numérique. Contactez-nous pour un audit technique.

⚖️ Conformité AI Act : commencez par l'inventaire, pas par la panique

Agence DYNSEO accompagne les directions juridiques et DSI dans l'audit technique de leurs systèmes IA, l'identification des obligations prioritaires et le développement de solutions conformes AI Act — supervisées, documentées, auditables.

How useful was this post?

Click on a star to rate it!

Average rating 0 / 5. Vote count: 0

No votes so far! Be the first to rate this post.

🤖

Démo Gratuite IA

Découvrez comment l'IA peut transformer votre activité. Démonstration personnalisée gratuite.

Demander Ma Démo →

✓ Sans engagement • ✓ Réponse sous 48h

💬 Projet IA ?

Nos experts en intelligence artificielle sont à votre écoute pour automatiser et optimiser votre activité.

Nous Contacter

🤖 Solutions IA

💬

Chatbot IA Relationnel

Assistant virtuel conversationnel pour support client 24/7.

En savoir plus →

Productivité Améliorée avec l'IA

Automatisation des tâches répétitives et gain de temps.

Découvrir →

Expérience Client avec IA

Personnalisation et recommandations intelligentes pour vos clients.

En savoir plus →
✍️

Génération de Contenu IA

Création automatisée de textes, articles et descriptions produits.

Découvrir →
📊

Analyse de Données IA

Insights prédictifs et analyse intelligente de vos données.

En savoir plus →
🔄

Automatisation des Processus

Workflows intelligents et intégrations IA dans vos outils.

Découvrir →

Intégrez l'IA à Votre Activité

Obtenez un devis personnalisé en moins de 24h. Gratuit et sans engagement.

Demander un Devis Gratuit
✓ Chatbot • ✓ Automatisation • ✓ Personnalisation

🏆 Experts Intelligence Artificielle

10+
ans d'expérience
-50%
temps économisé

Intégration d'intelligence artificielle pour automatiser, personnaliser et optimiser votre activité.

Découvrir Nos Solutions IA

Vous avez une idée en tête ? 

Nous sommes là pour la concrétiser ! Que ce soit pour un site internet ou une application, notre équipe est prête à transformer vos idées en succès. Contactez-nous dès aujourd’hui pour démarrer votre projet.

Je souhaite en discuter

Je demande un devis