Le règlement européen sur l'intelligence artificielle (EU AI Act) devient pleinement applicable aux systèmes d'IA à haut risque le 2 août 2026. Il s'agit de la première régulation horizontale complète au monde. Avec des amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial, la loi oblige toute entreprise proposant de l'IA dans l'UE à se conformer, quel que soit son pays d'origine. Cette échéance constitue un test décisif de la capacité de l'Europe à imposer un standard mondial.
Qu'est-ce que l'EU AI Act ?
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024 et se déploie par phases. Il classe les applications d'IA en quatre niveaux de risque : inacceptable, élevé, limité et minimal. Les pratiques à risque inacceptable — notation sociale, surveillance biométrique en temps réel dans les espaces publics — sont interdites depuis février 2025. Les systèmes à haut risque (santé, emploi, sécurité, infrastructures critiques) doivent respecter des exigences strictes de gestion des risques, de gouvernance des données, de supervision humaine et de transparence. Sa portée extraterritoriale reprend le modèle de conformité du RGPD.
Principaux changements au 2 août 2026
À cette date, plusieurs obligations contraignantes entrent en vigueur. Le Bureau de l'IA de la Commission européenne pourra enquêter et sanctionner les fournisseurs de modèles d'IA à usage général jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Quatre obligations indépendantes du risque (article 50) s'appliquent :
- Informer les utilisateurs lorsqu'ils interagissent avec un chatbot ou un système d'IA.
- Marquer lisiblement par machine les contenus synthétiques (délai jusqu'au 2 décembre 2026 pour les systèmes existants).
- Notifier les systèmes de reconnaissance des émotions et de catégorisation biométrique.
- Étiqueter les hypertrucages et les textes d'intérêt public générés par IA.
Selon Informed Clearly, 78 % des organisations ne sont pas prêtes et 83 % n'ont pas d'inventaire d'IA.
Obligations à haut risque et report du Digital Omnibus
Le régime lourd a été partiellement reporté : le paquet Digital Omnibus de mai 2026 a repoussé les obligations de l'annexe III à décembre 2027 et celles de l'annexe I à août 2028. Les devoirs de transparence et les pouvoirs de sanction restent immédiats. Ce report reflète un virage vers la compétitivité et suscite les critiques des ONG, qui y voient un affaiblissement des droits fondamentaux.
L'effet Bruxelles face aux États-Unis et à la Chine
La portée extraterritoriale du texte produit un puissant « effet Bruxelles », poussant OpenAI et Google à se conformer. Ce modèle prescriptif contraste avec l'approche sectorielle et volontaire des États-Unis et le système étatique chinois. Comme le note The European Business Review, le fossé transatlantique se creuse. « C'est le premier vrai test de l'effet Bruxelles depuis le RGPD », observe un analyste. L'issue façonnera les normes mondiales de gouvernance de l'IA.
Préparation et défis d'application
Seuls 8 des 27 États membres ont désigné une autorité de contrôle. Le coût de conformité la première année varie de 8 à 15 millions d'euros pour les grandes entreprises, contre 0,5 à 2 millions pour les PME. Les entreprises doivent cartographier leurs systèmes selon leur rôle juridique et déployer d'urgence des cadres de gestion des risques liés à l'IA.
Ce que disent les experts
« L'échéance d'août 2026 marque le moment où l'EU AI Act cesse d'être une théorie pour devenir du droit », estime un consultant bruxellois. « Les entreprises qui attendent un nouveau report s'exposent à des amendes et à des dommages réputationnels. »
Questions fréquentes
Quelle est la date d'application pour les systèmes à haut risque ?
Le 2 août 2026, certaines échéances de l'annexe III ayant été reportées à décembre 2027.
Quelles sont les sanctions prévues ?
Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 millions ou 3 % pour les violations à haut risque, et 7,5 millions ou 1,5 % pour la désinformation.
Le règlement s'applique-t-il hors UE ?
Oui, comme le RGPD, il s'applique extraterritorialement à tout fournisseur ou déployeur proposant des systèmes d'IA dans l'UE.
Quelles pratiques sont interdites ?
La notation sociale, la surveillance biométrique en temps réel dans les espaces publics et l'IA manipulant les comportements humains.
Comment se compare-t-il à la régulation américaine ?
L'UE adopte une loi horizontale contraignante, quand les États-Unis privilégient des règles sectorielles, volontaires et des lois étatiques.
Conclusion
Le 2 août 2026 est un tournant pour la gouvernance de l'IA. Pour les multinationales, le moment de planifier la conformité est venu : attendre de nouveaux délais est un pari risqué.
Follow Discussion