Gouvernance de l'IA13 août 202615 min de lecture

EU AI Act : quels changements le 2 décembre 2026 (liste de contrôle)

Le 2 décembre 2026, les deux nouvelles interdictions de l’article 5 s’appliquent et le délai de grâce du marquage lisible par machine prend fin. Une liste de contrôle par rôle et par horizon jusqu’en 2027 et 2028.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, créant le plan de contrôle de gouvernance d'exécution indépendant pour les agents d'IA réglementés en vertu de la loi européenne sur l'IA.

2 décembre 2026

Deux nouvelles interdictions Article 5 s'appliquent : les systèmes d'IA qui génèrent du matériel d'abus sexuel sur des enfants et les systèmes qui génèrent des images intimes non consensuelles. Le délai de grâce pour le marquage lisible par machine pour les systèmes génératifs déjà sur le marché prend fin le même jour.

2 décembre 2027

Obligations du chapitre III pour les systèmes autonomes à haut risque de l’annexe III classés sous l’article 6(2), ainsi que la FRIA de l’article 27 et l’enregistrement de l’article 49.

2 août 2028

Obligations du chapitre III pour l'IA à haut risque intégrées dans les produits réglementés de l'Annexe I. Les analyses des cabinets d'avocats de l'Omnibus font également état d'un acte délégué de la Commission sur les chevauchements de droit sectoriel qui devrait être attendu d'ici cette date.

Déjà en vigueur

Les obligations qui s'appliquaient le 2 août 2026 restent en vigueur : transparence de l’article 50, compétence de la Commission au titre de l’article 101 sur les amendes imposées aux fournisseurs de modèles GPAI, droits modèles du chapitre V et interdictions de l’article 5 d'origine.

Le 2 décembre 2026 deux choses se produisent en vertu de la [Loi européenne sur l'IA] (https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R1689) telle que modifiée par le Règlement (UE) 2026/1744, l'Omnibus numérique sur l'IA. Deux nouvelles interdictions Article 5 commencent à s'appliquer, couvrant les systèmes d'IA qui génèrent du matériel d'abus sexuel sur des enfants et les systèmes qui génèrent des images intimes non consensuelles d'une personne identifiable. La période transitoire de quatre mois pour le marquage lisible par machine des contenus synthétiques se termine le même jour, de sorte que les systèmes génératifs mis sur le marché avant le 2 août 2026 doivent marquent leur production à partir de cette date. Cet article transforme ces deux changements, ainsi que les délais qui suivent en 2027 et 2028, en une liste de contrôle par rôle et par horizon de planification pour les responsables de la conformité chez les fournisseurs et les déployeurs. Orientation seulement ; pas des conseils juridiques.

Sources : source source

Les dates, à partir du 2026 outwa décembre

L'Omnibus numérique sur l'IA a remanié l'Article 113, l'article qui fixe le moment où chaque partie de la loi s'applique. Le résultat est une séquence de dates calendaires fixes. La page du cadre d'IA de la Commission confirme la 2 décembre 2027 date pour les systèmes de l'annexe III et 2 août 2028 pour les systèmes intégrés aux produits, et décrit la interdiction de 2026 de décembre sur le contenu intime non consensuel généré.

Tout ce qui s'appliquait le 2 août 2026 reste applicable. Le 2026 guide d'août couvre cette couche en détail : l'transparence de l’article 50 pour les fournisseurs et les déployeurs, l'mesures de l’article 101 contre les fournisseurs de modèles d'IA à usage général et les obligations du modèle du chapitre V en vigueur depuis le 2025 août.

L'application de la loi européenne sur l'IA date du 2026 décembre, après le Digital Omnibus
DateCe qui commence à s'appliquerQui le porte
2 décembre 2026Nouvel interdictions de l’article 5 : génération de matériel d'abus sexuel sur des enfants et d'images intimes non consensuellesChaque fournisseur et déployeur, à chaque niveau de risque
2 décembre 2026Fin de la période transitoire de marquage lisible par machine pour les systèmes génératifs mis sur le marché avant le 2 août 2026Fournisseurs de systèmes génératifs d'IA
2 August 2027Au moins un bac à sable réglementaire opérationnel sur l'IA par État membre (article 57) ; Les modèles GPAI mis sur le marché avant le 2 août 2025 doivent sont conformes par 2 August 2027 au titre de Article 111(3)États membres ; Fournisseurs de modèles GPAI existants
2 décembre 2027Obligations du chapitre III pour les systèmes autonomes à haut risque classés en vertu de l'article 6(2) et de l'annexe III, avec l'article 27 FRIA et l'enregistrement de l’article 49Fournisseurs et déployeurs de systèmes de l'annexe III
2 août 2028Obligations du chapitre III pour l'IA à haut risque qui est un composant de sécurité d'un produit réglementé de l'annexe I ; date limite annoncée pour l'acte délégué de la Commission sur les chevauchements de lois sectoriellesFournisseurs d'IA intégrée aux produits ; la Commission

Première modification : deux nouvelles interdictions avec un plafond de pénalité de 7%

L'Omnibus a ajouté deux pratiques à l'article 5, toutes deux applicables à partir du 2 décembre 2026. Les systèmes d’IA qui génèrent ou manipulent du matériel d’abus sexuel sur des enfants, ainsi que les systèmes d’IA qui génèrent ou manipulent des images sexuelles ou intimes réalistes d’une personne identifiable sans son consentement, sont interdits. L'interdiction atteint un fournisseur lorsque ce résultat correspond à la finalité prévue du système ou à un résultat raisonnablement prévisible et reproductible sans modification technique significative.

La violation de l’article 5 figure dans le niveau de pénalité le plus élevé de Article 99 : jusqu'à  35 milli EUR ou 7% du chiffre d'affaires annuel mondial total, selon le montant le plus élevé pour une entreprise. Ce niveau s'applique aux interdictions initiales depuis le 2 février 2025 ; les deux nouvelles catégories le rejoignent le 2 décembre 2026.

Le travail de mise en conformité est concret. Une équipe qui expédie des images, des vidéos ou des fichiers audio a besoin d'une couverture de tests contradictoires contre les deux catégories, d'un comportement de refus qui survit aux paraphrases et à la pression des invites du système, et de résultats de tests conservés. Un déployeur intégrant un générateur tiers a besoin de la même assurance écrite de la part du fournisseur.

Deuxième modification : le délai de grâce de marquage prend fin

L'article 50(2) exige que les fournisseurs de systèmes qui génèrent de l'audio, des images, des vidéos ou du texte synthétiques marquent les sorties dans un format lisible par machine et les rendent détectables comme générées ou manipulées artificiellement, dans la mesure où cela est techniquement possible. Le droit s'appliquait aux systèmes 2 août 2026 pour mis sur le marché à partir de cette date. Les systèmes déjà sur le marché avant le 2 août 2026 receiont bénéficié d'une période de transition, qui se termine le 2 décembre 2026.

À partir du 2 décembre 2026 the, la distinction entre les anciens et les nouveaux systèmes disparaît pour cette tâche. La non-conformité relève du niveau de l'article 99(4)(g) : jusqu'à 15 milli EUR ou 3% de chiffre d'affaires annuel mondial, selon le montant le plus élevé. La liste de l'article 50 check couvre l'ensemble du contrôle de transparence, y compris les obligations de divulgation et d'étiquetage des deepfakes qui ne comportent aucun délai de grâce.

Liste de contrôle du fournisseur : ce trimestre (avant le 2 décembre 2026)

Éléments de travail pour le rôle de fournisseur, classés de manière à ce que les éléments avec des dates précises de décembre arrivent en premier.

  • Marquage lisible par machine sur chaque système générateur mis sur le marché avant le 2 août 2026. Vérifiez que le marquage survit à vos chemins de sortie réels : réponses API, exportations de fichiers, visionneuses intégrées.
  • Regroupez en rouge les deux nouvelles interdictions. Exécutez des tests contradictoires structurés pour le CSAM et la génération d'images intimes non consensuelles sur chaque modèle et système que vous placez sur le marché. Conservez les plans de test et les résultats.
  • Revérifiez l'article 50(1) divulgation sur les systèmes interactifs : informé au plus tard lors de la première interaction, clair et distinctif, dans chaque langue desservie par la surface.
  • Enregistrez les preuves. Pour chaque contrôle, conservez un enregistrement de son exécution : marquage appliqué par pipeline de sortie, divulgation servie par surface, comportement de refus par cycle de test.
  • Confirmez votre position de classification. Enregistrez l'article 6 reasoning pour chaque système, y compris toute position selon laquelle un système n'entre pas dans le champ d'application de l'annexe III. Le classificateur de risques ​​suit la logique de l'annexe III.

Liste de contrôle du déployeur : ce trimestre (avant le 2 décembre 2026)

Un déployeur exécute un système d'IA sous sa propre autorité. La plupart des entreprises occupent ce rôle pour la majeure partie de leur parc d’IA.

  • Inventaire des surfaces génératives. Répertoriez tous les endroits où votre organisation publie ou distribue des médias générés par l'IA, y compris les ressources marketing produites avec des outils tiers.
  • Obtenez les engagements écrits du fournisseur pour la clôture du 2 décembre 2026 marking sur tout produit génératif expédié avant le 2 août 2026, et pour le comportement de refus sur les deux nouvelles catégories interdites.
  • Maintenir les divulgations de textes deepfake et d'intérêt public. Ces obligations de déployeur en vertu de l'article 50(4) s'appliquent depuis 2 août 2026 et restent inchangées ; associez chaque divulgation à un contrôle de régression au moment de la publication.
  • Vérifiez les outils internes. Un outil d'image interne capable de produire des images intimes d'une personne identifiable entre dans le champ d'application des nouvelles interdictions, même lorsqu'aucun résultat n'est publié.
  • Journal qui contrôle le déclenchement. Un enregistrement écrit au moment de l'interaction répond à un superviseur plus rapidement qu'un document de politique.

Liste de contrôle du fournisseur : 2027 (à 2 décembre 2027)

Le chapitre III arrive pour les systèmes autonomes Annexe III le 2 décembre 2027, avec la même substance qu'il a toujours porté : gestion des risques (article 9), gouvernance des données (article 10), documentation technique (article 11), journalisation (article 12), transparence aux déployeurs (article 13), à la conception de la surveillance humaine (article 14), à la précision et à la robustesse (article 15) et au système de gestion de l'qualité de l’article 17. Le Guide des délais Omnibus répertorie toutes les dates déplacées.

  • H1 2027 : gérer la gestion des risques et la gouvernance des données avec des preuves, et faire en sorte que l'journalisation de l’article 12 capture les champs dont le dossier technique de l'annexe IV aura besoin.
  • H1 2027 : concevoir une surveillance humaine dans le produit. L’article 14 demande pour une personne capable d'interpréter la sortie, de la remplacer et d'arrêter le système ; cela prend une interface et un enregistrement.
  • H2 2027 : assembler le dossier de l'annexe IV et exécuter l'article 17 QMS avec les éléments probants de l'audit interne. Les petites valeurs moyennes peuvent utiliser les formulaires de documentation simplifiés que l'Omnibus leur a étendus.
  • H2 2027 : choisissez la voie d'évaluation de la conformité et, lorsqu'un organisme notifié est requis, réservez-la. La capacité n’augmente pas avec le délai.
  • D'ici le 2 décembre 2027 : enregistrez-vous en vertu de l'article 49, y compris les systèmes auto-évalués comme ne présentant pas de risque élevé en vertu de l'article 6(3) avec la charge utile réduite de l'annexe VIII, et signez la déclaration de conformité.

Liste de contrôle du déployeur : 2027 (au 2 décembre 2027)

Les obligations du déployeur énoncées à l'article 26 et de l'article 27 analyse d'impact sur les droits fondamentaux suivent la date de l'annexe III.

  • Classez vos déploiements par rapport à l'annexe III et enregistrez le raisonnement. L’évaluation de la solvabilité, la tarification des risques d’assurance vie et maladie, les décisions en matière d’emploi et l’accès aux services essentiels sont les déclencheurs courants des entreprises.
  • Rédiger rapidement les FRIA pour les systèmes concernés. L'évaluation décrit le processus de déploiement, les personnes concernées, les risques spécifiques, les mesures de surveillance et les remèdes ; la majeure partie de ce contenu n’existe qu’une fois le modèle de surveillance décidé.
  • Attribuez des propriétaires de surveillance à chaque système à haut risque, avec le pouvoir de suspendre l'utilisation et d'enregistrer leurs interventions.
  • Vérifiez l'état de préparation du fournisseur. Demandez à chaque fournisseur son plan d'évaluation de la conformité, ses instructions d'utilisation et son interface de journalisation ; L'article 26 duties suppose que ces entrées existent.
  • Utilisez les DPIA existantes. L'article 27(4) permet de compléter une évaluation d'impact sur la protection des données du RGPD plutôt que de la dupliquer.

2028 : IA intégrée au produit et question de chevauchement sectoriel

L'IA à haut risque qui est un composant de sécurité d'un produit couvert par la législation d'harmonisation de l'Annexe I, comme les machines, les dispositifs médicaux ou les ascenseurs, suit l'évaluation de la conformité sectorielle déjà requise pour ce produit. Le chapitre III s'applique aux systèmes à partir du 2 août 2028.

L'Omnibus a également abordé le chevauchement entre la loi sur l'IA et la loi sectorielle sur les produits. Les analyses d'Orrick, Gibson Dunn et Cooley indiquent que la Commission est habilitée à limiter les exigences de la loi sur l'IA lorsque la législation sectorielle impose des obligations équivalentes, avec un acte délégué sur ces chevauchements dû d'ici le 2 août 2028, et que les systèmes d'IA couverts par le règlement sur les machines sont en grande partie exclus du champ d'application parallèle de la loi sur l'IA. Ces entreprises signalent également un report vers 2 août 2030 pour certains systèmes à haut risque utilisés par les autorités publiques. Confirmez la portée exacte de chaque exclusion par rapport au texte du Journal officiel avant de vous y fier.

  • Fournisseurs d'IA intégrée : alignent les travaux du chapitre III sur le cycle de conformité sectorielle du produit hôte et réutilisent la structure de l'annexe IV dans les deux fichiers.
  • Déployeurs achetant des produits réglementés avec IA à l'intérieur : demandez quel régime le fournisseur considère comme étant le principal et obtenez le 2028 plan dans le contrat.
  • Les deux rôles : suivent l'acte délégué à chevauchement sectoriel ; il détermine la quantité de documentation dupliquée dont le 2028 wave a réellement besoin.

Supervision et catégorie des petites capitalisations moyennes

Deux changements structurels omnibus déterminent avec qui vous traiterez et sous quel régime. La Commission décrit les pouvoirs renforcés du Bureau de l'IA et la surveillance centralisée des systèmes construits sur des modèles d'IA à usage général. Les analyses des cabinets d'avocats ajoutent des détails : l'AI Office détient une compétence de surveillance exclusive sur les systèmes d'IA construits sur un modèle à usage général dans lequel le même fournisseur ou groupe fournit les deux, et sur les systèmes d'IA intégrés dans de très grandes plateformes en ligne et moteurs de recherche désignés en vertu de la loi sur les services numériques, avec des pouvoirs qui incluent des enquêtes, des inspections, des engagements contraignants et des amendes. Pour un système basé sur GPAI, la conversation de supervision se déplace à Bruxelles.

L'Omnibus a également étendu les simplifications jusqu'alors réservées aux PME aux petites ETI. Orrick indique que les seuils sont inférieurs à 750 employees et jusqu'à 150 milliEUR sur le chiffre d'affaires ou 129 milliEUR sur le total du bilan, en s'appuyant sur la recommandation de la Commission (UE) 2025/1099, avec des modèles de documentation simplifiés, une gestion proportionnée de la qualité, un accès prioritaire au bac à sable et des pénalités proportionnées. Une organisation proche de ces seuils devrait établir son statut maintenant, car cela modifie la charge de travail de l'article 17 et de l'annexe IV pour 2027.

Les preuves sont le fil conducteur

Chaque élément de la liste de contrôle ci-dessus se termine de la même manière : montrer que le contrôle a été exécuté le jour où cela comptait. Le pipeline de marquage, la divulgation, le refus, la décision de surveillance et le raisonnement de classification nécessitent tous un enregistrement produit pendant que le travail était effectué.

C'est la couche que KLA exploite. Le KLA Policy Engine évalue un Decision Request avant l'exécution d'une action d'agent gouverné, Decision Desk contient les résultats require_approval pour un humain nommé et Evidence Room produit un Sealed Evidence Bundle qu'un tiers peut vérifier hors ligne. La création de cette couche au cours du travail de parrainage du 2026 transdécembre signifie que les preuves de risque haut risque 2027 existent en tant que sous-produit de l'exploitation, et le hub EU AI Act mappe chaque obligation au contrôle qui produit son enregistrement.

Foire aux questions

Quels changements le 2 décembre 2026 au regard de la loi européenne sur l'IA ?

Deux nouveaux articles 5 prohibitions commencent à s'appliquer, couvrant les systèmes d'IA qui génèrent du matériel d'abus sexuel sur des enfants et les systèmes qui génèrent des images intimes non consensuelles d'une personne identifiable. Le même jour, la période transitoire prend fin pour le marquage lisible par machine des contenus synthétiques par des systèmes génératifs mis sur le marché avant le 2 août 2026.

Les 2026 chang de décembre sont-ils concernés par le retard à haut risque ?

Non. L'Omnibus numérique a déplacé les dates à haut risque vers les systèmes 2 décembre 2027 pour Annexe III et 2 août 2028 pour produits Annexe I, et a lui-même créé les deux obligations de 2026 de décembre. Les deux s’appliquent quelle que soit la classification des risques du système.

Quelles sanctions s'appliquent aux nouvelles interdictions ?

L'article 5 breacse trouve en haut de l'article 99 tier : jusqu'à 35 milli EUR ou 7% du chiffre d'affaires annuel mondial total, selon le montant le plus élevé pour une entreprise. L'absence de l'obligation de marquage lisible par machine se situe dans le niveau de l'article 99(4) du 15 milliEUR ou du 3%. L'article 99(6) plafonne les amendes pour les PME au plus bas des deux montants.

Les obligations qui s'appliquaient en août 2026 change sont-elles respectées ?

Ils restent en vigueur sans modification : l'article 50 transobligations de parenté, l'Commission au titre de l’article 101 pouvoir d'imposer des amendes aux fournisseurs de modèles d'IA à usage général, les obligations du modèle du chapitre V et l'article original 5 prohibitions. Obligations de 2026 adds décembre en plus de cette couche.

Qu'est-ce qu'une petite capitalisation moyenne au sens de la loi AI modifiée ?

L'Omnibus a étendu les simplifications PME aux petites et moyennes capitalisations. Orrick indique que les seuils sont inférieurs à 750 employees et jusqu'à 150 milliEUR sur le chiffre d'affaires ou 129 milliEUR sur le total du bilan, faisant référence à la recommandation (UE) de la Commission 2025/1099, avec une documentation simplifiée, une gestion de la qualité proportionnée, une priorité bac à sable et des pénalités proportionnées. Confirmez le statut par rapport aux critères de la recommandation.

Quand les obligations à haut risque s'appliquent-elles enfin ?

2 décembre 2027 pour systèmes autonomes à haut risque classés en vertu de l'article 6(2) et de l'annexe III, y compris l'article 27 FRIA et l'enregistrement de l’article 49. 2 août 2028 pour IA à haut risque intégrée dans les produits réglementés de l'annexe I. Les analyses des cabinets d'avocats font également état de 2 août 2030 pour certains systèmes d'autorité publique.

Points clés à retenir

décembre 2026 is un créneau de livraison compact avec deux éléments concrets : contrôles de refus pour les nouveaux articles 5 prohibitions et marquage lisible par machine sur chaque système génératif, ancien ou nouveau. Les 2027 et 2028 waves sont plus grands et récompensent à partir du travail de décembre, car l'inventaire, les enregistrements de classification et la capture des preuves construits ce trimestre alimentent directement le fichier de l'Annexe IV, le FRIA et la charge utile d'enregistrement. Classez vos propres systèmes selon la logique de l'Annexe III avec le classificateur de risque ​​gratuit. Cet article est une information générale et non un conseil juridique ; confirmez vos obligations auprès d'un avocat qualifié et vérifiez le texte du Journal officiel avant de vous fier à une date.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

EU AI Act : quels changements le 2 décembre 2026 (liste de contrôle) | KLA Blog