Loi européenne sur l'IA : feuille de route pour la mise en conformité d'ici 2028


Image de couverture : Loi européenne sur l'IA – Calendrier des échéances jusqu'en 2028

Les délais prévus par la loi européenne sur l'IA concernent toutes les entreprises qui utilisent ou proposent un système d'IA. En les connaissant suffisamment tôt, il est possible de répartir le travail de mise en conformité sur plusieurs années, plutôt que de se retrouver pris dans la précipitation à l'approche d'une date butoir.

En bref

Le règlement européen sur l'IA s'applique par étapes. L'interdiction de certaines pratiques d'IA et l'obligation de compétence en IA s'appliquent depuis février 2025, et l'obligation de transparence prévue à l'article 50 depuis août 2026. Les obligations relatives aux systèmes à haut risque ont été reportées à décembre 2027 et août 2028 par le règlement « Digital Omnibus ». L'état des lieux, l'évaluation des risques et la formation du personnel peuvent être mis en œuvre immédiatement.

Aperçu des délais prévus par la loi européenne sur l'IA

Depuis le 2 février 2025, les deux premières obligations du règlement sont entrées en vigueur : l'interdiction de certaines pratiques en matière d'IA et l'obligation de disposer de compétences en matière d'IA, conformément à l'article 4 (Commission européenne, Service d'assistance de l'AI Act). Le 27 juillet 2026, le règlement « Digital Omnibus » (UE) n° 2026/1744 est entré en vigueur (EUR-Lex). Elle a repoussé plusieurs échéances, notamment pour les systèmes à haut risque.

Calendrier des échéances prévu par le règlement « Digital Omnibus », version 08/2026
Date Obligation Qui cela concerne en premier lieu
02.02.2025 Pratiques interdites en matière d'IA, obligation de compétence en matière d'IA conformément à l'article 4 toutes les entreprises utilisant l'IA
02.08.2026 Obligations de transparence prévues à l'article 50 Service client, marketing, site web
02.12.2026 Fin de la période transitoire pour l'étiquetage des contenus synthétiques dans les anciens systèmes Marketing et communication
02.12.2027 Obligations applicables aux systèmes à haut risque conformément à l'annexe III Ressources humaines, octroi de crédits
02.08.2028 Obligations applicables aux systèmes à haut risque visés à l'annexe I L'IA en tant que composant de sécurité dans les produits

Le report des délais applicables aux risques élevés offre aux entreprises un délai supplémentaire, mais cela ne doit pas les inciter à négliger leurs préparatifs (HLP Beratung, Délais du règlement sur l'IA, 08/2026). Ceux qui n'entament la classification de leurs systèmes que peu avant la date butoir sous-estiment souvent le temps nécessaire à une évaluation rigoureuse des risques.

La différence entre l'annexe I et l'annexe III réside dans la nature des systèmes concernés. L'annexe I couvre l'IA en tant que composant de sécurité dans des produits déjà réglementés, par exemple dans les machines ou les dispositifs médicaux. L'annexe III concerne les applications autonomes à haut risque, par exemple dans la gestion des ressources humaines ou l'octroi de crédits. Pour les entreprises ayant une production classique, ces deux annexes sont souvent pertinentes.

Le simple fait d'utiliser l'IA vous concerne aussiLe règlement ne concerne pas uniquement les entreprises qui développent leurs propres modèles d'IA. Quiconque utilise un système d'IA, qu'il s'agisse d'un chatbot au service client ou d'un logiciel de présélection des candidatures, est soumis aux mêmes obligations que le fournisseur, souvent assorties d'exigences supplémentaires propres à son exploitation.

Les obligations de transparence prévues par la loi européenne sur l'IA s'appliquent depuis août 2026

Depuis le 2 août 2026, les entreprises sont tenues d'indiquer clairement lorsque les utilisateurs interagissent avec un système d'IA plutôt qu'avec un être humain. Cela concerne aussi bien les chatbots du service client que les réponses automatisées dans les boîtes mail. En ce qui concerne les contenus synthétiques, c'est-à-dire les textes, images ou fichiers audio générés par l'IA, une période transitoire s'appliquant jusqu'au 2 décembre 2026 est prévue pour les systèmes déjà existants. Les nouveaux systèmes doivent respecter cette obligation d'étiquetage dès leur mise en service.

Cette obligation peut sembler technique, mais dans la pratique, ce sont souvent les services marketing et communication qui sont les premiers concernés. La mise en place de cette mention est généralement simple : un texte d’information ou un petit symbole suffit dans la plupart des cas. La véritable difficulté réside dans le fait de savoir où, au sein de son entreprise, sont créés des contenus générés par l’IA. Dans le cas d’un service marketing centralisé, cela peut être rapidement identifié, mais lorsque l’entreprise compte plusieurs sites dotés de leurs propres équipes commerciales, ce recensement prend nettement plus de temps.

Que faire maintenant, alors que la période à haut risque semble encore lointaine ?

82 %

des entreprises considèrent désormais la réglementation comme un facteur influant sur leur stratégie en matière d'IA. Trois mesures peuvent être engagées immédiatement, indépendamment du calendrier applicable aux systèmes à haut risque.

KPMG, juillet 2026

  1. État des lieux. Une liste de tous les systèmes d'IA utilisés, avec leur finalité, leur source de données et le responsable.
  2. Évaluation des risques. Une première classification en quatre catégories : interdit, élevé, limité et minimal.
  3. Formation visée à l'article 4. L'obligation de compétences en IA est en vigueur depuis février 2025, mais elle n'est pas encore prise au sérieux par de nombreuses entreprises.

Nous décrivons l'attribution précise des rôles et des processus de validation pour cette classification dans l'article consacré à la gouvernance de l'IA en entreprise. Si l'on intègre dès le départ les aspects de gouvernance et de gestion des délais, il suffit de dresser l'état des lieux une seule fois, et non pas à chaque nouvelle exigence.

Un aspect souvent négligé dans de nombreux projets de conformité est la documentation elle-même. Le règlement exige à plusieurs reprises de fournir la preuve du fonctionnement d’un système et des données qu’il traite. Ceux qui ne rédigent cette documentation qu’une fois qu’une autorité en fait la demande perdent un temps précieux. Une synthèse mise à jour en continu, même si elle ne consiste au départ qu’en un simple tableau, permet d’économiser beaucoup d’efforts en cas de besoin.

Classer l'environnement système dans les catégories de risqueNous passons en revue les systèmes d'IA que vous utilisez et vous indiquons le délai applicable à chaque système ainsi que les mesures à prendre d'ici là.

Demander un classement

Foire aux questions

La loi européenne sur l'IA s'applique-t-elle également aux petites entreprises ?

Oui. Le règlement ne fait pas de distinction en fonction de la taille de l'entreprise, mais en fonction de la classe de risque du système utilisé. Une petite entreprise qui utilise un chatbot pour interagir avec ses clients est soumise aux mêmes obligations de transparence qu’un grand groupe. L’obligation de compétence en matière d’IA prévue à l’article 4 s’applique également indépendamment de la taille de l’entreprise. En tant que règlement européen, l’AI Act s’applique directement en Autriche ; une transposition nationale spécifique n’est pas nécessaire.

Que devrait mettre en œuvre une entreprise dès maintenant ?

La première étape consiste à dresser une liste de tous les systèmes d'IA utilisés, en précisant leur finalité, leur source de données et le responsable. Vient ensuite leur classement dans une catégorie de risque. Les systèmes en contact avec la clientèle doivent en outre faire l'objet d'un contrôle au regard de l'obligation de transparence prévue à l'article 50, car ce délai a déjà commencé à courir. Parallèlement, il est judicieux d’organiser une première formation du personnel sur l’obligation de compétence en matière d’IA.

Quel est le coût du non-respect de la loi européenne sur l'IA ?

Les amendes sont échelonnées en fonction de la gravité de l'infraction, qu'il s'agisse d'infractions à des pratiques interdites ou de manquements aux obligations de transparence ou de documentation. Leur montant exact dépend du cas particulier et du chiffre d'affaires de l'entreprise. Pour la plupart des entreprises, le risque de devoir adapter ou mettre hors service à court terme un système déjà productif est plus important que le montant de l'amende. Dans la pratique, une perte de production due à une mise hors service à court terme pèse souvent plus lourd que l'amende elle-même.

La prochaine étape

torck accompagne les entreprises de l'industrie et du commerce dans la mise en œuvre technique des obligations découlant de la loi AI-Act, de la documentation à l'étiquetage des interactions avec l'IA. En tant qu'éditeur de logiciels disposant de ses propres équipes à Maxhütte-Haidhof, Vienne et Rabat, nous développons nous-mêmes les systèmes nécessaires à cet effet. Lors du premier entretien, nous classons ensemble votre environnement système dans les différentes catégories de risque. Prendre rendez-vous pour un premier entretien.

Avertissement
Cet article cite des lois et des règlements pour situer des décisions techniques. Il ne constitue pas un conseil juridique. Pour savoir si et comment une règle s'applique à votre entreprise, adressez-vous à votre service juridique ou à un cabinet d'avocats.

Une question sur cet article ?

Deux phrases suffisent pour décrire votre situation. La réponse vous sera donnée par quelqu'un qui conçoit lui-même ce genre de systèmes.

Réponse dans un délai d'un jour ouvrable.torck · code with torque
Florian Blischke
Directeur général de torck GmbH · plus de 20 ans d'expérience dans le développement de logiciels
Florian Blischke est directeur général de torck GmbH et travaille depuis plus de 20 ans dans le développement de logiciels. Il est responsable des logiciels sur mesure destinés à l'industrie et au commerce, allant de l'intégration des processus physiques à l'architecture cloud, en passant par l'IoT et les systèmes basés sur les données et l'IA. Chez torck, il supervise notamment la plateforme énergétique Jouvoli et le produit de gestion de flotte KVM Fleet. torck développe ses solutions sur ses sites de Maxhütte-Haidhof, Vienne et Rabat, et accorde une grande importance à la mise au point de logiciels qui fonctionnent réellement en conditions réelles d'exploitation.

Vous vous posez la même question ?

Depuis 2017, nous développons des logiciels pour l'industrie et le commerce depuis Maxhütte-Haidhof, avec des équipes à Vienne et à Rabat. Un premier entretien dure 30 minutes et est gratuit. À l'issue de celui-ci, vous saurez si le projet en vaut la peine, même si la réponse est négative.

Autres articles