AI Act : le calendrier réel, et qui est vraiment concerné

Sur cette page
- L'essentiel
- Que s'est-il réellement passé le 2 août 2026 ?
- Qu'est-ce que le règlement de juillet 2026 a repoussé, et qu'est-ce qu'il n'a pas repoussé ?
- Une entreprise établie à Dakar ou Abidjan est-elle concernée ?
- Quelles obligations pèsent sur une organisation qui se contente d'utiliser l'IA ?
- Quel est le barème réel des sanctions ?
- Que faut-il faire d'ici décembre 2027 ?
- Par quoi commencer cette semaine ?
- À lire également
- FAQ
Le règlement (UE) 2026/1744 du 8 juillet 2026, dit Digital Omnibus on AI, a été publié au Journal officiel de l'Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Il reporte les obligations applicables aux systèmes à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027, et celles des systèmes intégrés à des produits réglementés au 2 août 2028. À la même date, une part importante des articles francophones consacrés au sujet annonçait toujours une bascule générale au 2 août 2026.
Ce décalage n'est pas anecdotique, parce qu'il produit deux erreurs symétriques : des entreprises qui se croyaient en retard sur des obligations qui ne s'appliquent pas encore, et d'autres qui, ayant lu le mot report, ignorent celles qui s'appliquent depuis le 2 août 2026 et qui, elles, n'ont pas bougé d'un jour.
Cet article détaille ce qui s'est réellement passé le 2 août 2026, ce que le règlement de juillet a repoussé et ce qu'il a laissé en place, le cas d'une entreprise établie hors de l'Union, les obligations qui pèsent sur une organisation qui se contente d'utiliser l'IA, le barème réel des sanctions, et ce qu'il reste à faire d'ici décembre 2027.
L'essentiel
Trois dates comptent désormais. Depuis le 2 février 2025, les pratiques interdites et l'obligation de maîtrise de l'IA s'appliquent, cette dernière ayant été réécrite et allégée en juillet 2026. Depuis le 2 août 2026, les obligations de transparence de l'article 50 s'appliquent, sans report : signaler qu'un utilisateur interagit avec une IA, marquer les contenus générés et les hypertrucages, informer en cas de reconnaissance des émotions ou de catégorisation biométrique. Le 2 décembre 2027 devient la date des obligations haut risque de l'annexe III, et le 2 août 2028 celle des systèmes intégrés à des produits réglementés. Enfin, une entreprise établie hors de l'Union est concernée dès lors que le résultat produit par son système est utilisé dans l'Union, ce qui vise une part réelle des prestataires ouest-africains travaillant pour des donneurs d'ordre européens.
Que s'est-il réellement passé le 2 août 2026 ?
Les obligations de transparence sont entrées en application, et elles seules. Le report voté en juillet ne les concerne pas, ce que la Commission européenne indique explicitement sur sa page consacrée au cadre réglementaire de l'IA.
Ces obligations, portées par l'article 50 du règlement de 2024, tiennent en trois familles et se comprennent sans juriste. Une personne qui interagit avec un système d'IA doit en être informée, sauf lorsque c'est évident au regard du contexte. Les contenus de synthèse, images, sons, vidéos ou textes, doivent être marqués comme tels dans un format lisible par une machine, et les hypertrucages signalés. Enfin, l'usage d'un système de reconnaissance des émotions ou de catégorisation biométrique impose d'informer les personnes exposées.
Deux obligations plus anciennes restent en vigueur et sont souvent oubliées parce qu'elles n'ont pas fait l'objet d'un compte à rebours médiatique. Les pratiques interdites de l'article 5 s'appliquent depuis le 2 février 2025, et l'obligation de maîtrise de l'IA de l'article 4, qui vise les personnes utilisant ces systèmes pour le compte de l'organisation, s'applique depuis la même date. Le règlement de juillet 2026 maintient les deux en vigueur, mais il a remplacé le texte de l'article 4 : l'obligation consiste désormais à favoriser le développement de la maîtrise de l'IA, et le texte précise expressément qu'elle ne contraint pas à garantir un niveau spécifique chez un individu.
Qu'est-ce que le règlement de juillet 2026 a repoussé, et qu'est-ce qu'il n'a pas repoussé ?
Il a repoussé les obligations lourdes, celles qui exigent des normes techniques et des autorités nationales opérationnelles, et il a laissé intactes celles qui ne dépendent d'aucun outillage. Les considérants du texte rattachent explicitement ce report aux retards pris dans l'élaboration des normes, la mise en place du cadre de gouvernance et la constitution des autorités nationales.
| Date | Ce qui s'applique | Statut |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689 | Fait |
| 2 février 2025 | Pratiques interdites, maîtrise de l'IA | En vigueur ; article 4 réécrit et allégé en juillet 2026 |
| 2 août 2025 | Obligations des modèles à usage général et gouvernance | En vigueur, non modifié |
| 2 août 2026 | Obligations de transparence de l'article 50 | En vigueur, non modifié |
| 2 décembre 2027 | Obligations haut risque, annexe III | Reporté depuis le 2 août 2026 |
| 2 août 2028 | Haut risque intégré à des produits réglementés, annexe I | Reporté |
Sources : règlement (UE) 2026/1744 publié au Journal officiel le 24 juillet 2026, et la page de la Commission européenne sur le cadre réglementaire de l'IA, relevées le 12 août 2026.
Le même règlement ajoute des dispositions qui n'ont rien d'un allègement. Il interdit explicitement les systèmes produisant des contenus intimes non consentis ou des contenus d'exploitation d'enfants. Il étend les régimes de conformité simplifiée aux entreprises de taille intermédiaire et élargit l'accès aux bacs à sable réglementaires. Le mot simplification qui figure dans son titre décrit donc une réorganisation du calendrier et des procédures, pas un recul du niveau d'exigence.
Une entreprise établie à Dakar ou Abidjan est-elle concernée ?
Oui, dans un cas précis, et ce cas est plus fréquent qu'on ne le croit : lorsque le résultat produit par le système d'IA est utilisé dans l'Union européenne. Le champ d'application territorial du règlement ne s'arrête pas aux frontières de l'Union, et il vise les fournisseurs comme les déployeurs établis dans un pays tiers dès lors que la sortie du système est utilisée dans l'Union.
La conséquence pratique est directe pour une part importante du tissu économique ouest-africain. Un prestataire à Dakar qui produit, à l'aide d'un système d'IA, des livrables destinés à un donneur d'ordre établi à Paris ou à Bruxelles entre dans le champ. Une société ivoirienne qui exploite un outil de sélection de candidatures pour des postes situés dans l'Union également. En revanche, une entreprise dont l'activité et les livrables restent sur le marché national n'est pas concernée par ce règlement, et elle reste soumise à son droit national des données, qui est le sujet réellement contraignant pour elle.
Ce point mérite d'être posé clairement, parce que le discours ambiant fait de l'AI Act un standard mondial de fait. Il ne l'est pas juridiquement. Ni le Sénégal ni la Côte d'Ivoire n'ont de loi sur l'intelligence artificielle : ils ont des stratégies nationales, qui sont des documents de politique publique non contraignants, et des lois de protection des données antérieures à l'IA générative, qui s'appliquent pleinement dès qu'un outil traite des données personnelles. Notre article sur les guides français qui ne marchent pas chez nous détaille cette confusion de cadres et ce qu'elle coûte.
Quelles obligations pèsent sur une organisation qui se contente d'utiliser l'IA ?
Moins que sur celui qui la fournit, mais pas rien, et la différence tient à la qualification. Le règlement distingue le fournisseur, qui développe et met sur le marché, du déployeur, qui utilise un système sous sa propre autorité. Une entreprise qui souscrit un abonnement à un assistant du commerce est un déployeur.
Trois obligations concernent ce déployeur dès aujourd'hui. La première est la maîtrise de l'IA : prendre des mesures favorisant le développement des compétences des personnes qui utilisent ces systèmes pour son compte, ce qui se traduit par une action documentée plutôt que par une déclaration d'intention, sans qu'aucun niveau garanti ne soit exigé depuis la révision de juillet 2026. La deuxième est la transparence de l'article 50, quand l'organisation expose des clients à un système conversationnel ou diffuse des contenus de synthèse. La troisième est l'abstention sur les pratiques interdites, dont certaines concernent directement des usages ordinaires en entreprise, comme la reconnaissance des émotions sur le lieu de travail.
Un piège de qualification mérite d'être signalé, parce qu'il déplace toute la charge. Une entreprise qui appose sa marque sur un système d'IA fourni par un tiers, ou qui en modifie substantiellement la destination, peut être requalifiée en fournisseur, avec les obligations qui vont avec. Une organisation qui construit un agent sur mesure pour ses clients à partir d'un modèle du commerce est donc dans une situation différente de celle qui l'utilise pour elle-même, et cette ligne se vérifie avant de signer un contrat de prestation.
Quel est le barème réel des sanctions ?
Trois niveaux, et le plus élevé ne s'applique pas à ce que la plupart des articles laissent entendre. Le montant de 35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel, le plus élevé des deux étant retenu, sanctionne le non-respect des pratiques interdites de l'article 5, pas une obligation de transparence oubliée.
Le deuxième niveau, jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, couvre les manquements des fournisseurs, déployeurs, importateurs et distributeurs, y compris aux obligations de transparence de l'article 50. Le troisième, jusqu'à 7,5 millions d'euros ou 1 %, sanctionne la fourniture d'informations inexactes, incomplètes ou trompeuses à une autorité ou à un organisme notifié.
Une disposition change la portée de tout ce barème pour les petites structures : pour les PME et les jeunes entreprises, le calcul s'inverse, et c'est le plus faible des deux montants qui est retenu, et non le plus élevé. Cette règle de proportionnalité est rarement mentionnée dans les articles qui agitent le chiffre de 35 millions, alors qu'elle change l'ordre de grandeur de l'exposition réelle.
Que faut-il faire d'ici décembre 2027 ?
Trois choses, et aucune n'exige d'attendre une norme technique. Le report offre quinze mois qui ne se répéteront pas, et les organisations qui en tirent parti sont celles qui traitent d'abord les questions d'inventaire.
Recenser les systèmes d'IA réellement en service. Cet inventaire est le prérequis de toute conformité ultérieure, et il révèle presque toujours des usages que la direction ignorait. Il porte sur les outils souscrits par l'entreprise comme sur ceux que les équipes ont adoptés d'elles-mêmes.
Qualifier chaque système. Fournisseur ou déployeur, usage interne ou exposé au client, résultat utilisé dans l'Union ou non, catégorie de risque. Cette qualification tient dans un tableau et elle détermine tout le reste.
Traiter dès maintenant les deux obligations en vigueur. La compétence des utilisateurs, documentée, et la transparence sur les contenus et les interactions. Ce sont les seules qui exposent aujourd'hui, et ce sont aussi les moins coûteuses à mettre en place.
Les entreprises soumises au droit européen et disposant d'une direction juridique trouveront chez le CIGREF et la CNIL des cadres complets, conçus pour de grandes structures. Notre accompagnement porte sur la transposition de ces exigences à une PME sans délégué à la protection des données, et sur le cas particulier des entreprises hors Union dont les livrables sont utilisés dans l'Union.
Par quoi commencer cette semaine ?
Trois gestes, tous réalisables sans conseil extérieur.
Répondez par écrit à une seule question : le résultat produit par vos systèmes d'IA est-il utilisé dans l'Union européenne ? Cette réponse détermine si le règlement vous concerne, et elle prend une réunion.
Listez les systèmes d'IA en service dans l'entreprise, y compris ceux que personne n'a validés. L'inventaire est le prérequis de tout le reste, et il sert aussi à la gouvernance interne, indépendamment de toute réglementation.
Vérifiez la date de votre source réglementaire. Tout article qui annonce une bascule générale au 2 août 2026 a été écrit avant le 27 juillet 2026, et il vous fera travailler sur un calendrier périmé.
Le calendrier de l'AI Act comporte désormais deux régimes : ce qui s'applique déjà, à savoir les pratiques interdites, la compétence des utilisateurs et la transparence depuis le 2 août 2026, et ce qui a été repoussé aux 2 décembre 2027 et 2 août 2028. Une entreprise hors Union n'est concernée que si le résultat de ses systèmes est utilisé dans l'Union, et c'est cette question qu'il faut trancher avant toute autre. Le reste est un inventaire et une qualification, qui tiennent dans un tableau.
À lire également
- Les guides français sur l'IA ne marchent pas chez nous : la confusion des cadres juridiques et ce qu'elle coûte à une entreprise ouest-africaine.
- Par où commencer avec l'IA dans votre entreprise : la page des cinq décisions, dont l'inventaire des accès.
- Qu'est-ce qu'un agent IA : pourquoi le périmètre d'accès d'un agent est le vrai sujet de gouvernance.
- Pourquoi 95 % des projets d'IA échouent : ce que dit vraiment l'étude : la gouvernance comme cause d'échec documentée, et le rôle du conseil d'administration.
FAQ
L'AI Act est-il entré en application le 2 août 2026 ?
Partiellement. Les obligations de transparence de l'article 50 s'appliquent depuis cette date, sans report. En revanche, les obligations applicables aux systèmes à haut risque de l'annexe III ont été repoussées au 2 décembre 2027 par le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026.
Mon entreprise est en Afrique de l'Ouest, suis-je concerné par l'AI Act ?
Uniquement si le résultat produit par votre système d'IA est utilisé dans l'Union européenne, ou si vous mettez un système sur le marché européen. Un prestataire qui livre à un donneur d'ordre européen entre dans le champ. Une activité entièrement nationale n'est pas concernée par ce règlement, mais reste soumise au droit national des données personnelles.
Quelles sont les sanctions prévues par l'AI Act ?
Trois niveaux : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, jusqu'à 15 millions ou 3 % pour les autres manquements, y compris à la transparence, et jusqu'à 7,5 millions ou 1 % pour des informations inexactes fournies à une autorité. Pour les PME et les jeunes entreprises, c'est le plus faible des deux montants qui s'applique, et non le plus élevé.
Une entreprise qui utilise simplement ChatGPT ou Claude a-t-elle des obligations ?
Oui, en tant que déployeur : prendre des mesures favorisant la maîtrise de l'IA chez les personnes qui utilisent ces outils pour son compte, sans obligation de garantir un niveau donné, respecter les obligations de transparence quand elle expose des clients à un système conversationnel ou diffuse des contenus de synthèse, et s'abstenir des pratiques interdites, dont la reconnaissance des émotions au travail.
Le report de décembre 2027 est-il définitif ?
Il est inscrit dans un règlement publié au Journal officiel et entré en vigueur, ce qui en fait du droit applicable et non une annonce. Rien n'interdit qu'un texte ultérieur le modifie à nouveau, ce qui est précisément la raison pour laquelle une source réglementaire doit toujours être relevée avec sa date.
Pour aller plus loin
Programme Leaders
Le programme pour dirigeants qui veulent decider de l'IA plutot que la subir.
Voir le programmeKaramo Sylla
Fondateur d'AI5D
Karamo Sylla est ingenieur et consultant en intelligence artificielle, fondateur d'AI5D. Il accompagne les dirigeants et les organisations d'Afrique de l'Ouest dans leur transformation par l'IA, de la strategie a l'execution, et il est le createur du Protocole AI5D.