Guide · 8 min de lecture

AI Act : ce qui change pour les cabinets et les PME avec le règlement 2026/1744

Le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026, a décalé une partie du calendrier de l'AI Act. Beaucoup en ont conclu que rien ne pressait. C'est inexact : certaines obligations s'appliquent déjà à tout cabinet qui utilise l'IA, et le report ne concerne que les systèmes à haut risque.

Mis à jour le

En bref : êtes-vous fournisseur ou déployeur ?

Le règlement (UE) 2024/1689 du 13 juin 2024, dit AI Act ou règlement sur l'intelligence artificielle, répartit les obligations selon deux axes : le niveau de risque du système et le rôle de chacun. Le fournisseur développe un système et le met sur le marché. Le déployeur utilise un système sous sa propre autorité, dans le cadre d'une activité professionnelle.

Un cabinet d'avocats, une étude notariale, une clinique, une société de gestion de patrimoine ou une PME industrielle qui utilise un assistant d'IA est, dans la très grande majorité des cas, un déployeur. Ses obligations sont nettement plus légères que celles d'un fournisseur, mais elles ne sont pas nulles.

Le calendrier réel au 1er octobre 2026

Le tableau ci-dessous reflète le calendrier tel qu'il résulte du règlement (UE) 2024/1689 modifié par le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026.

DateCe qui s'appliqueStatut
1er août 2024Entrée en vigueur de l'AI Act.Acquis
2 février 2025Dispositions générales, dont la maîtrise de l'IA (article 4), et interdiction des pratiques prohibées (article 5).En application
2 août 2025Obligations des fournisseurs de modèles d'IA à usage général, gouvernance, sanctions.En application
2 août 2026Application générale, dont les obligations de transparence de l'article 50.En application, avec un délai jusqu'au 2 décembre 2026 pour le marquage des contenus des systèmes mis sur le marché avant le 2 août 2026
2 août 2027Mise en conformité des modèles d'IA à usage général mis sur le marché avant le 2 août 2025.Inchangé
2 décembre 2027Systèmes à haut risque de l'annexe III (recrutement, crédit, éducation, biométrie, etc.).Reporté (initialement 2 août 2026)
2 août 2028Systèmes à haut risque intégrés à des produits réglementés de l'annexe I, dont les dispositifs médicaux.Reporté (initialement 2 août 2027)

Le parcours du texte est désormais terminé : proposé par la Commission en novembre 2025 dans le cadre d'un « omnibus numérique », le volet IA a fait l'objet d'un accord politique le 7 mai 2026, a été approuvé par le Parlement européen le 16 juin 2026, adopté par le Conseil le 29 juin 2026, puis publié le 24 juillet 2026. Les reports sont donc du droit en vigueur, et non plus des hypothèses.

Ce qui est reporté, ce qui ne l'est pas

Reporté

  • Le régime des systèmes à haut risque de l'annexe III, qui vise des usages comme le tri de candidatures, l'évaluation des salariés, l'octroi de crédit ou la biométrie : 2 décembre 2027.
  • Le régime des systèmes à haut risque intégrés à des produits réglementés de l'annexe I, dont les dispositifs médicaux intégrant de l'IA : 2 août 2028.

Pas reporté

  • La maîtrise de l'IA (article 4), applicable depuis le 2 février 2025, dans sa rédaction assouplie par le règlement 2026/1744.
  • Les pratiques interdites (article 5), applicables depuis le 2 février 2025, auxquelles le règlement 2026/1744 a ajouté la génération d'images intimes réalistes d'une personne identifiable sans son consentement et de contenus pédopornographiques.
  • Les obligations de transparence de l'article 50, applicables depuis le 2 août 2026.

Vos obligations concrètes de déployeur

  1. 1
    Article 4 : soutenir la maîtrise de l'IA

    Fournisseurs et déployeurs doivent prendre des mesures pour soutenir le développement d'un niveau suffisant de maîtrise de l'IA chez leur personnel et chez les personnes qui utilisent des systèmes d'IA pour leur compte. Depuis le règlement 2026/1744, il ne s'agit plus de garantir un niveau déterminé pour chaque personne. En pratique : une sensibilisation adaptée à vos usages réels, et une trace écrite (qui, quand, sur quoi). Aucune certification individuelle n'est exigée.

  2. 2
    Article 5 : vérifier qu'aucun usage n'est prohibé

    Notation sociale, exploitation des vulnérabilités, reconnaissance des émotions sur le lieu de travail hors raisons médicales ou de sécurité : ces pratiques concernent rarement un cabinet, mais elles doivent être exclues explicitement, par exemple dans votre charte d'usage.

  3. 3
    Article 50 : signaler certains contenus publiés

    Un déployeur qui publie des hypertrucages (images, sons ou vidéos générés ressemblant à des personnes ou des lieux réels) doit indiquer leur origine artificielle. Même chose pour un texte généré ou manipulé par IA publié pour informer le public sur des questions d'intérêt public, sauf contrôle humain et responsabilité éditoriale assumée. Une note interne ou un projet d'acte relu par un professionnel n'est pas visé en tant que tel.

  4. 4
    Article 26 : anticiper le haut risque si vous êtes concerné

    Si vous utilisez un outil de tri de candidatures, d'évaluation du personnel ou un dispositif médical intégrant de l'IA, vous aurez des obligations supplémentaires : respect de la notice, contrôle humain par des personnes compétentes, surveillance, conservation des journaux, information des personnes. Elles s'appliqueront au 2 décembre 2027 ou au 2 août 2028 selon le cas. Un assistant de rédaction ou de recherche documentaire n'est pas, en lui-même, un système à haut risque.

Le plan d'action d'un cabinet ou d'une PME

Pour une structure qui utilise l'IA sans la développer, la mise en conformité tient en quelques actions, dont la plupart servent aussi le RGPD et le secret professionnel.

  • Recenser les outils d'IA réellement utilisés, y compris sur des comptes personnels, et les usages associés.
  • Classer chaque outil : assistant généraliste, outil métier, éventuel système à haut risque (recrutement, évaluation, dispositif médical).
  • Organiser une sensibilisation adaptée aux usages et en conserver la trace (article 4).
  • Inscrire dans une charte d'usage les pratiques interdites (article 5) et la règle de relecture humaine.
  • Repérer les contenus publiés susceptibles de relever de l'article 50 (site, réseaux sociaux, lettres d'information).
  • Pour les éventuels systèmes à haut risque, demander dès maintenant au fournisseur sa feuille de route de conformité.
  • Mener en parallèle le travail RGPD (qualification du fournisseur, contrat article 28, transferts, analyse d'impact) et vérifier les positions de votre ordre.

Le choix de l'outil n'est pas neutre. Une IA installée dans vos locaux ne change rien à vos obligations au titre de l'AI Act, qui dépendent de l'usage et non de l'hébergement. En revanche, elle simplifie fortement le volet RGPD et secret professionnel, puisque les données ne sont communiquées à aucun fournisseur. C'est l'approche retenue par Clausura.

Questions fréquentes

L'AI Act a-t-il été reporté ?

Seulement en partie. Le règlement (UE) 2026/1744 a reporté au 2 décembre 2027 les obligations des systèmes à haut risque de l'annexe III et au 2 août 2028 celles des systèmes de l'annexe I. La maîtrise de l'IA, les pratiques interdites et la transparence de l'article 50 s'appliquent déjà.

Une PME qui utilise ChatGPT ou un assistant similaire est-elle concernée ?

Oui, en tant que déployeur. Ses obligations principales sont l'article 4 (mesures de maîtrise de l'IA pour le personnel), le respect des interdictions de l'article 5 et, si elle publie certains contenus générés, l'article 50. Le RGPD s'applique en parallèle dès que des données personnelles sont en jeu.

Que faut-il faire pour l'article 4 ?

Organiser une sensibilisation proportionnée aux usages de votre structure et la documenter. Depuis le règlement 2026/1744, l'obligation porte sur des mesures de soutien à la maîtrise de l'IA, sans exigence d'un niveau déterminé pour chaque personne ni de certification.

Un assistant de rédaction juridique est-il un système à haut risque ?

Pas en lui-même. Le haut risque vise des usages listés par le règlement, comme le recrutement, l'évaluation des salariés, le crédit, la biométrie ou les dispositifs médicaux. Tout dépend de l'usage concret que vous faites de l'outil.

Le RGPD a-t-il aussi été modifié par l'omnibus numérique ?

Non, pas au 1er octobre 2026. Le volet RGPD de l'omnibus, proposé en novembre 2025, est toujours en discussion. Le RGPD s'applique dans sa version actuelle.

Selon votre métier

À lire aussi

Sources

  1. Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act), EUR-Lex
  2. Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-Lex
  3. Commission européenne, proposition de règlement omnibus numérique (novembre 2025)
  4. Parlement européen, Legislative Train : Digital Omnibus
  5. Règlement (UE) 2016/679 (RGPD), EUR-Lex
  6. CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)
  7. CNB, Mettre l'IA générative au service de la pratique de l'avocat (guides 2024, 2025, 2026)

Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.

Une question sur votre situation ?

Un échange confidentiel et gratuit de 30 minutes pour faire le point sur vos usages de l'IA et vos obligations.

Réserver un appel de 30 minutesRecevoir le guide gratuit

Parlons-en, à huis clos.

Laissez vos coordonnées : nous vous rappelons sous 24 h ouvrées pour un échange confidentiel de 30 minutes, sans engagement.