Cet été, l'Union européenne a modifié ses propres règles sur l'IA. L'Omnibus numérique sur l'IA a fait l'objet d'un accord entre le Conseil et le Parlement le 7 mai 2026, a été approuvé en séance plénière du Parlement le 16 juin et publié au Journal officiel le 24 juillet sous le nom de Règlement (UE) 2026/1744. Les gros titres ont surtout parlé des reports. Pour la plupart des entreprises qui se contentent d'utiliser l'IA, l'information la plus importante est pourtant ce qui n'a pas bougé.
Ce qui a été reporté
Les obligations les plus lourdes, celles qui visent les systèmes d'IA à haut risque, s'appliquent désormais plus tard :
- 2 décembre 2027 pour les systèmes à haut risque autonomes, comme l'IA utilisée pour trier des candidats à un emploi ou évaluer la solvabilité.
- 2 août 2028 pour l'IA à haut risque intégrée à des produits réglementés, comme les machines ou les dispositifs médicaux.
Si votre entreprise développe ou achète ce type de système, vous avez plus de temps pour vous préparer. Il s'agit d'un report, pas d'une suppression.
Ce qui s'applique déjà
Deux ensembles de règles sont en vigueur aujourd'hui et l'Omnibus n'a pas modifié leur calendrier.
Pratiques interdites. Depuis février 2025, certains usages de l'IA sont purement et simplement interdits, comme les techniques de manipulation ou la notation sociale. L'Omnibus a ajouté une nouvelle interdiction visant l'IA qui génère des images intimes non consenties ou des contenus pédopornographiques.
Transparence. Depuis le 2 août 2026, les personnes doivent être informées lorsqu'elles échangent avec un système d'IA, sauf si c'est évident au vu du contexte, et les deepfakes doivent être signalés comme tels. Si votre site propose un chatbot ou si vous publiez des images et vidéos générées par l'IA, vous êtes concerné dès maintenant. Les fournisseurs d'outils d'IA déjà sur le marché ont jusqu'au 2 décembre 2026 pour ajouter un marquage lisible par machine aux contenus générés.
La maîtrise de l'IA reste une obligation
La Commission avait proposé de transformer l'obligation de maîtrise de l'IA en simple encouragement. Le texte final n'est pas allé aussi loin. Selon l'article 4 révisé, les entreprises qui fournissent ou utilisent des systèmes d'IA doivent toujours prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel, tandis que la Commission et les États membres accompagnent ces efforts par des orientations. Le texte ne fixe pas de niveau précis à atteindre pour chaque personne, mais une entreprise doit pouvoir montrer ce qu'elle a fait.
Concrètement : si vos équipes utilisent l'IA au travail, il vous faut un effort de formation documenté, pas un certificat pour chaque salarié.
Une bonne nouvelle pour les entreprises en croissance
Plusieurs simplifications réservées jusqu'ici aux PME bénéficient désormais aussi aux petites entreprises de taille intermédiaire (small mid-caps), notamment une documentation technique allégée, des systèmes de gestion proportionnés et des amendes plafonnées.
Une checklist en cinq étapes
- Cartographiez l'IA que vous utilisez. Listez les outils, qui les utilise et avec quelles données.
- Vérifiez chatbots et contenus générés. Ajoutez une mention claire là où les clients interagissent avec l'IA et signalez les médias synthétiques.
- Rédigez une courte politique d'utilisation de l'IA. Quels outils sont autorisés, quelles données peuvent être partagées, qui vérifie les résultats.
- Formez et documentez. Conservez les feuilles de présence, les supports et les dates de vos actions de sensibilisation à l'IA.
- Repérez les usages potentiellement à haut risque. Le recrutement, le crédit et les usages critiques pour la sécurité méritent un examen approfondi avant décembre 2027.
C'est le terrain que couvre notre AI Evolution Program dans ses premières semaines : une cartographie des processus, une politique d'utilisation et une formation documentée pour chaque service. Cet article constitue une information générale et non un conseil juridique.