Règlement européen sur l’IA24 juillet 2026Mis à jour le 13 août 202614 min de lecture

L'Omnibus de l'EU AI Act est adopté : les nouvelles échéances pour 2027 et 2028

L'Omnibus numérique sur l'IA est adopté. Les obligations à haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027, celles de l'annexe I à partir du 2 août 2028, et la transparence de l'article 50 à partir du 2 août 2026.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, qui construit le plan de contrôle indépendant de la gouvernance de l'exécution pour les agents d'IA réglementés en vertu de la loi de l'UE sur l'IA.

Statut

Le Parlement européen a approuvé le Digital Omnibus sur l’IA le 16 juin 2026 et le Conseil l’a adopté le 29 juin 2026. Le règlement modificatif, le règlement (UE) 2026/1744, a été publié au Journal officiel le 24 juillet 2026 et entre en vigueur le 27 juillet 2026.

Haut risque de l’annexe III

Les obligations relatives aux systèmes à haut risque autonomes s’appliquent à partir du 2 décembre 2027, au lieu du 2 août 2026. La FRIA de l’article 27 et l’enregistrement de l’article 49 suivent la même échéance.

Haut risque de l’annexe I

Les systèmes d’IA à haut risque intégrés à des produits réglementés relèvent du règlement à partir du 2 août 2028, au lieu du 2 août 2027.

Date maintenue

Les obligations de transparence de l’article 50 s’appliquent toujours à partir du 2 août 2026. Les pratiques interdites et les obligations relatives aux modèles GPAI conservent leurs dates initiales.

L'Omnibus numérique sur l'IA est adopté. Le Parlement européen a approuvé le texte convenu le 16 juin 2026 et le Conseil a donné son approbation finale le 29 juin 2026 ; le règlement modificatif, le règlement (UE) 2026/1744, a été publié au Journal officiel le 24 juillet 2026 et entre en vigueur le 27 juillet 2026. Les obligations applicables aux systèmes d'IA à haut risque autonomes relevant de l'annexe III passent du 2 août 2026 au 2 décembre 2027. L'IA à haut risque intégrée dans des produits réglementés relevant de l'annexe I passe du 2 août 2027 au 2 août 2028. Les obligations de transparence de l'article 50 conservent leur date du 2 août 2026. Cet article recense chaque date qui a bougé, chaque date qui a été maintenue, les modifications relatives à l'enregistrement et à l'annexe VIII, et ce qu'un programme de gouvernance peut achever pendant les seize mois supplémentaires. À titre d'orientation uniquement ; ceci ne constitue pas un avis juridique.

Toutes les dates d'application, avant et après l'Omnibus

L'Omnibus est un instrument de calendrier et de simplification. Il a rouvert l'article 113, l'article qui fixe la date à partir de laquelle chaque chapitre de l'EU AI Act commence à s'appliquer, et a décalé les dates d'application pour les systèmes à haut risque. Il a laissé intacte la substance du chapitre III : les mêmes obligations de gestion des risques, de gouvernance des données, de documentation technique, de journalisation, de transparence, de contrôle humain, d'exactitude et de système de gestion de la qualité arrivent plus tard, sous la même forme.

La Commission avait initialement proposé un déclencheur conditionnel lié à la disponibilité des normes harmonisées, assorti d'une date butoir. Le texte adopté retient des dates calendaires fixes, de sorte qu'il n'y a qu'un seul calendrier sur lequel planifier.

Dates d'application de l'EU AI Act avant et après l'Omnibus numérique sur l'IA (adopté le 29 juin 2026)
ObligationDate initialeDate après l'Omnibus
Obligations du chapitre III pour les systèmes d'IA à haut risque autonomes (annexe III)2 août 20262 décembre 2027
Analyse d'impact sur les droits fondamentaux (FRIA) de l'article 27 pour les déployeurs2 août 20262 décembre 2027
Enregistrement au titre de l'article 49 et base de données de l'UE prévue à l'article 712 août 20262 décembre 2027
IA à haut risque en tant que composant de sécurité de produits relevant de la législation de l'annexe I2 août 20272 août 2028
Au moins un bac à sable réglementaire de l'IA opérationnel par État membre (article 57)2 août 20262 août 2027
Obligations de transparence de l'article 50 pour les fournisseurs et les déployeurs2 août 20262 août 2026 (inchangée)
Marquage lisible par machine pour les systèmes génératifs déjà mis sur le marché2 août 20262 décembre 2026 (période de grâce)
Nouvelles interdictions de l'article 5 relatives aux contenus pédopornographiques (CSAM) et aux images intimes non consentiesAjoutées par l'Omnibus2 décembre 2026
Pratiques interdites au titre de l'article 5 tel qu'adopté initialement2 février 20252 février 2025 (inchangée)
Obligations relatives aux modèles d'IA à usage général (chapitre V)2 août 20252 août 2025 (inchangée)

Août 2026 reste d'actualité, pour un ensemble d'obligations plus restreint

Tout ce qui est tourné vers le client reste sur le calendrier initial. L'article 50 impose aux fournisseurs d'informer les personnes lorsqu'elles interagissent avec un système d'IA, de marquer les contenus audio, image, vidéo et texte de synthèse dans un format lisible par machine, et impose aux déployeurs de signaler les hypertrucages (deepfakes) et les textes générés par IA publiés pour informer le public sur des questions d'intérêt public. Les systèmes de reconnaissance des émotions et de catégorisation biométrique doivent informer les personnes qui y sont exposées. Tout cela s'applique à partir du 2 août 2026.

La seule concession est une courte période de grâce : les systèmes génératifs déjà mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour mettre en œuvre le marquage lisible par machine. Les systèmes mis sur le marché après cette date ne bénéficient d'aucun délai.

Les interdictions de l'article 5 sont applicables depuis le 2 février 2025, et l'Omnibus en ajoute deux : les systèmes d'IA qui génèrent des contenus pédopornographiques et les systèmes qui génèrent des images intimes non consenties, tous deux interdits à partir du 2 décembre 2026. Les obligations relatives aux modèles d'IA à usage général s'appliquent depuis le 2 août 2025. L'Omnibus a également élargi le mandat de supervision du Bureau de l'IA aux systèmes d'IA fondés sur des modèles d'IA à usage général, et a reformulé l'obligation de maîtrise de l'IA de l'article 4 en une obligation de promouvoir et d'encourager la maîtrise de l'IA par des mesures proportionnées.

Pour la plupart des entreprises qui exploitent des assistants, des copilotes et des agents en contact avec la clientèle, le chantier d'août 2026 se réduit à l'information des personnes, à l'étiquetage et à la preuve que l'un et l'autre sont effectivement en place en production. La checklist de décembre 2026 transforme les deux obligations de décembre et les vagues de 2027 et 2028 en tâches par rôle et par horizon.

L'enregistrement est maintenu, avec un contenu allégé

La Commission avait proposé de supprimer l'obligation de l'article 49(2) d'enregistrer les systèmes de l'annexe III qu'un fournisseur auto-évalue comme n'étant pas à haut risque au titre de l'article 6(3). Le Parlement et le Conseil ont rejeté cette suppression et rétabli l'obligation avec un ensemble de données réduit.

Deux entrées de la section B de l'annexe VIII sont supprimées. Le point 7 était le bref résumé des motifs pour lesquels le système est considéré comme n'étant pas à haut risque dans le cadre de la procédure de l'article 6(3). Le point 9 était la liste des États membres dans lesquels le système a été mis sur le marché, mis en service ou mis à disposition dans l'Union.

Le point 6 subsiste, de sorte qu'un fournisseur doit toujours indiquer quelle condition de l'article 6(3) son système remplit. L'évaluation sous-jacente est inchangée : l'article 6(3) impose toujours au fournisseur de documenter l'évaluation avant de mettre le système sur le marché, et l'article 80 permet toujours à une autorité de surveillance du marché de rouvrir la classification. Le champ de la base de données a disparu. Le dossier qui justifie la décision doit toujours exister.

L'enregistrement lui-même suit désormais la date de l'annexe III, soit le 2 décembre 2027, de même que la base de données de l'UE prévue à l'article 71. Le guide de l'enregistrement précise qui enregistre quoi, et en quoi le contenu de l'annexe VIII diffère du dossier technique de l'annexe IV.

La FRIA suit l'annexe III

L'analyse d'impact sur les droits fondamentaux de l'article 27 est une obligation du déployeur rattachée aux systèmes à haut risque de l'annexe III ; elle suit donc la nouvelle date du 2 décembre 2027. Elle s'applique aux organismes de droit public, aux entités privées fournissant des services publics, et aux déployeurs d'IA utilisée pour l'évaluation de la solvabilité ou l'établissement de la note de crédit, ainsi que pour l'évaluation des risques et la tarification en assurance-vie et en assurance-maladie.

Deux aspects de la FRIA méritent d'être anticipés même avec la date reportée. L'analyse décrit le processus de déploiement, la période et la fréquence d'utilisation, les catégories de personnes concernées, les risques spécifiques de préjudice pour elles, les mesures de contrôle humain et les recours si un risque se matérialise. L'essentiel de ce contenu n'existe qu'une fois le système conçu et le modèle de contrôle décidé, ce qui place le travail de rédaction plusieurs mois en amont de l'échéance.

Le second aspect est l'article 27(4) : une analyse d'impact relative à la protection des données réalisée au titre du RGPD peut être complétée par la FRIA plutôt que dupliquée. Les équipes qui réalisent déjà des AIPD pour la notation de crédit ou la tarification d'assurance disposent d'un point de départ exploitable. Le guide du modèle de FRIA passe en revue les six sections, et le générateur de FRIA gratuit rédige une première version structurée.

Ce que les seize mois supplémentaires laissent en place

L'Omnibus a déplacé des dates dans un seul règlement. L'exposition qui rend un agent d'IA risqué dans une fonction réglementée relève de plusieurs textes.

  • L'article 50 arrive à la date prévue. L'information des personnes et le marquage des contenus s'appliquent à partir du 2 août 2026 à tout système d'IA qui dialogue avec une personne ou produit des contenus de synthèse.
  • Les régimes sectoriels sont intacts. Les obligations de résilience opérationnelle de DORA, le paquet européen anti-blanchiment (AML), le RGPD, les attentes des superviseurs nationaux et les règles prudentielles de gestion du risque de modèle s'appliquent à une décision pilotée par l'IA de la même manière qu'à toute autre.
  • L'article 22 du RGPD régit toujours les décisions automatisées. Une décision de crédit ou de règlement de sinistre prise sans intervention humaine significative ouvre un droit à une intervention humaine, à une explication et à une voie de contestation, quelle que soit la date à laquelle le chapitre III commence à s'appliquer.
  • Les incidents gardent leur propre calendrier. Une alerte clôturée à tort, un appel d'outil doté de permissions excessives ou un agent qui agit sur une instruction issue d'une injection de prompt produisent un préjudice pour le client et une discussion avec le superviseur le jour même.
  • La capacité d'évaluation de la conformité ne s'accroît pas avec le report. Les organismes notifiés, les normes harmonisées et les équipes d'audit interne avancent tous à la même vitesse. La file d'attente pour le 2 décembre 2027 est la même file, simplement plus lointaine.
  • L'EN 18286 a franchi le vote formel et les travaux connexes se poursuivent. Le DIN fait état du vote formel positif, et le BSI annonce la publication nationale sous la référence BS EN 18286:2026 le 24 juillet. La page de la Commission, mise à jour pour la dernière fois le 27 juillet, décrit toujours la publication finale CEN/CENELEC comme étant en attente. Les projets prEN 18228 (gestion des risques), prEN 18283 (biais) et prEN 18284 (gouvernance des données) restent en cours d'élaboration. La revue des sources officielles du 28 juillet n'a relevé aucune référence de l'EN 18286 au JOUE. Le calendrier des normes suit les étapes en cours et le processus distinct de citation par la Commission.

Ce que seize mois suffisent à construire

Un programme de conformité passe un audit lorsque l'organisation peut montrer ce qu'un système a réellement fait à une date précise, qui l'a autorisé, quels contrôles se sont déclenchés et ce qu'un humain a décidé. Cette preuve doit être produite pendant que le travail s'effectue, par les systèmes qui effectuent ce travail.

Seize mois suffisent pour faire passer la gouvernance de la documentation au chemin d'exécution. Les travaux ci-dessous sont utiles en eux-mêmes, et ce sont les mêmes que ceux que le chapitre III exigera en décembre 2027.

  • Inventorier et classifier. Nommez chaque système d'IA, sa destination, votre rôle de fournisseur ou de déployeur et son statut au regard de l'annexe III. Consignez le raisonnement fondé sur l'article 6(3) partout où vous affirmez qu'un système n'est pas à haut risque. C'est la donnée d'entrée de l'enregistrement, de la FRIA et du dossier technique.
  • Placer la politique dans le chemin d'exécution. Encodez les limites dans lesquelles un agent opère sous forme de règles contraignantes qui s'exécutent avant un appel d'outil, de sorte que la trace d'une action bloquée existe parce que le blocage a eu lieu. Le KLA Policy Engine évalue chaque Decision Request au point d'action.
  • Faire du contrôle humain une surface opérationnelle. Le contrôle humain de l'article 14, c'est une personne capable d'interpréter la sortie, de passer outre et d'arrêter le système. Cela suppose une file d'attente, un responsable, un niveau de service et une trace de ce qui a été décidé. Decision Desk est l'endroit où ces Decision Requests sont traitées.
  • Capturer le lignage au fil de l'exécution. Entrées, appels d'outils, versions de modèles, décisions de politique, approbations et résultats ont leur place sur un seul enregistrement par exécution. Lineage Explorer reconstitue un cas précis ; Audit Trail conserve l'historique inviolable qui le sous-tend.
  • Constituer le dossier de preuves une seule fois. La documentation technique de l'article 11, la journalisation de l'article 12, les enregistrements du système de gestion de la qualité de l'article 17 et le plan de surveillance après commercialisation de l'article 72 s'appuient sur les mêmes exécutions sous-jacentes. Evidence Room produit un Sealed Evidence Bundle qu'un tiers peut vérifier sans accès à vos systèmes.
  • Gouverner le changement. Une modification substantielle au sens de l'article 3(23) rouvre l'évaluation de la conformité. Versionnez, examinez et approuvez les mises en production dès maintenant pour que le lien entre une version en production et ses preuves tienne plus tard.
  • Rattacher les contrôles aux référentiels sur lesquels vous rendez déjà compte. Control Mapping aligne les articles de l'EU AI Act avec ISO/IEC 42001, DORA et les bibliothèques de contrôles internes, de sorte qu'un seul test de contrôle réponde à plusieurs évaluateurs.

Une séquence sur seize mois

La séquence ci-dessous suppose une entreprise ayant déjà de l'IA dans une fonction réglementée et une cible au 2 décembre 2027 pour les obligations de l'annexe III. Ajustez le début si les travaux d'information au titre de l'article 50 sont encore ouverts.

À rebours depuis le 2 décembre 2027
FenêtreRésultat à avoir atteint
De maintenant au 2 août 2026Information au titre de l'article 50 et marquage des contenus en production dans chaque système en contact avec la clientèle, avec des journaux qui montrent que l'information a été délivrée. Inventaire des systèmes d'IA complet, avec rôle et classification au regard de l'annexe III.
T4 2026Évaluations au titre de l'article 6(3) documentées pour chaque système déclaré comme n'étant pas à haut risque. Marquage lisible par machine finalisé au plus tard le 2 décembre 2026. Responsables du contrôle humain désignés pour chaque système.
S1 2027Gestion des risques (article 9) et gouvernance des données (article 10) opérationnelles, avec preuves. Journalisation (article 12) capturant les champs dont le dossier technique aura besoin. Projets de FRIA engagés pour les déploiements concernés.
S2 2027Documentation technique de l'annexe IV assemblée. Système de gestion de la qualité (article 17) en fonctionnement, avec preuves d'audit interne. Voie d'évaluation de la conformité choisie et, lorsqu'un organisme notifié est requis, créneau réservé auprès de celui-ci.
Au plus tard le 2 décembre 2027Contenu d'enregistrement soumis, FRIA notifiée à l'autorité de surveillance du marché au titre de l'article 27(3), plan de surveillance après commercialisation (article 72) opérationnel, déclaration de conformité signée.
Au plus tard le 2 août 2028Le même dossier achevé pour l'IA à haut risque intégrée dans des produits de l'annexe I, aligné sur l'évaluation sectorielle de la conformité déjà exigée pour ce produit.

Ce que cela change dans la discussion budgétaire 2026

La réponse la plus probable à un report de seize mois est un programme mis en pause et une équipe réaffectée. Cela transforme un changement de calendrier en un déficit de capacité, car les parties du travail dont le délai de mise en œuvre est le plus long sont celles que l'on coupe en premier : l'instrumentation, la capture des preuves, la dotation en personnel du contrôle humain et les décisions de classification dont tout le reste dépend.

Une position défendable pour 2026 maintient le financement des travaux de la couche d'exécution et laisse les travaux de documentation suivre les nouvelles dates. L'instrumentation doit être intégrée dès la conception des systèmes, pendant leur construction. Ajouter a posteriori la capture des preuves à un agent qui tourne depuis un an est la version coûteuse du même projet.

Le guide des exigences de l'EU AI Act contient la cartographie complète des obligations, et le calendrier des échéances présente les dates échelonnées en fonction de votre propre profil de systèmes.

Foire aux questions

L'EU AI Act est-il reporté ?

Les obligations relatives aux systèmes à haut risque le sont. L'Omnibus numérique sur l'IA, approuvé par le Parlement européen le 16 juin 2026 et adopté par le Conseil le 29 juin 2026, décale les obligations du chapitre III pour les systèmes à haut risque autonomes de l'annexe III du 2 août 2026 au 2 décembre 2027, et l'IA à haut risque intégrée dans des produits de l'annexe I du 2 août 2027 au 2 août 2028. Les interdictions, les règles relatives aux modèles d'IA à usage général et les obligations de transparence de l'article 50 conservent leurs dates initiales.

Quelle est la nouvelle échéance de l'EU AI Act pour les systèmes d'IA à haut risque ?

Le 2 décembre 2027 pour les systèmes à haut risque autonomes énumérés à l'annexe III, et le 2 août 2028 pour l'IA à haut risque qui constitue un composant de sécurité d'un produit couvert par la législation d'harmonisation de l'annexe I. La FRIA de l'article 27 et l'obligation d'enregistrement de l'article 49 suivent la date de l'annexe III.

L'Omnibus a-t-il reporté les obligations de transparence de l'article 50 ?

Non. L'article 50 s'applique à partir du 2 août 2026, comme adopté initialement. La seule concession est une période de grâce jusqu'au 2 décembre 2026 pour le marquage lisible par machine des systèmes d'IA générative déjà mis sur le marché avant le 2 août 2026.

Quand la FRIA est-elle requise selon le nouveau calendrier ?

L'analyse d'impact sur les droits fondamentaux de l'article 27 est une obligation du déployeur liée aux systèmes à haut risque de l'annexe III ; elle s'applique donc à partir du 2 décembre 2027. Elle couvre les organismes de droit public, les entités privées fournissant des services publics, et les déployeurs d'IA utilisée pour la notation de crédit ou pour l'évaluation des risques et la tarification en assurance-vie et en assurance-maladie.

Devons-nous toujours enregistrer un système que nous auto-évaluons comme n'étant pas à haut risque au titre de l'article 6(3) ?

Oui. La Commission avait proposé de supprimer cette obligation et les colégislateurs l'ont maintenue, avec un contenu réduit. Les points 7 et 9 de la section B de l'annexe VIII sont supprimés, ce qui retire le bref résumé des motifs de la détermination au titre de l'article 6(3) et la liste des États membres où le système a été mis à disposition. Le point 6 subsiste, de sorte que le fournisseur indique toujours la condition de l'article 6(3) invoquée, et l'évaluation sous-jacente doit toujours être documentée avant la mise sur le marché du système.

Quand les nouveaux bacs à sable réglementaires de l'IA doivent-ils être opérationnels ?

Chaque État membre doit disposer d'au moins un bac à sable réglementaire de l'IA opérationnel au plus tard le 2 août 2027 au titre de l'article 57, date reportée depuis le 2 août 2026.

Devons-nous mettre en pause notre programme EU AI Act jusqu'en 2027 ?

Les parties dont le délai de mise en œuvre est le plus long méritent de rester financées : l'inventaire et la classification des systèmes, les travaux d'information au titre de l'article 50 qui arrivent en août 2026, la journalisation à l'exécution et la capture des preuves, et la désignation de responsables du contrôle humain. La documentation et l'évaluation de la conformité peuvent suivre les nouvelles dates. L'instrumentation est bien moins coûteuse à concevoir dès le départ qu'à ajouter a posteriori.

Points clés à retenir

L'Omnibus numérique sur l'IA a déplacé les dates d'application pour les systèmes à haut risque et simplifié le contenu de l'enregistrement pour les systèmes auto-évalués comme n'étant pas à haut risque. Le chapitre III arrive le 2 décembre 2027 pour les systèmes de l'annexe III et le 2 août 2028 pour les produits de l'annexe I, avec les mêmes obligations qu'il a toujours portées. L'information au titre de l'article 50 et le marquage des contenus arrivent toujours le 2 août 2026. Les seize mois suffisent pour faire sortir la gouvernance des documents et la placer dans le chemin d'exécution, là où la preuve que demande un auditeur est produite pendant que l'agent s'exécute. Commencez par le hub EU AI Act pour le calendrier échelonné actuel, ou vérifiez vos propres dates avec le calendrier des échéances. Cet article constitue une information générale et non un avis juridique ; confirmez vos obligations auprès d'un conseil qualifié et revérifiez le texte du Journal officiel avant de vous fier à une date.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

L'Omnibus de l'EU AI Act est adopté : les nouvelles échéances pour 2027 et 2028 | KLA Blog