Réglementation 5 septembre 2026·6 min de lecture

AI Act : les obligations à haut risque reportées à fin 2027

Dans le cadre de son paquet de simplification « Digital Omnibus », l'Union européenne a acté un report des obligations les plus lourdes du règlement sur l'IA. L'entrée en application recule de plus d'un an. La tentation est grande d'y voir un répit. C'est exactement l'inverse : le délai déplace le problème, il ne le supprime pas.

Ce qui change dans le calendrier

Le règlement européen sur l'intelligence artificielle (AI Act) prévoyait une entrée en application progressive. Les obligations visant les systèmes classés « à haut risque » devaient s'appliquer les premières. Un accord politique conclu le 7 mai 2026 les reporte, afin de laisser aux organismes de normalisation, comme le CEN-CENELEC, le temps de finaliser les standards techniques sur lesquels s'appuie la conformité.

La raison affichée est opérationnelle : les exigences applicables aux systèmes à haut risque, tests, documentation, évaluation par tierce partie, se sont révélées difficiles à mettre en œuvre en l'état, faute de normes prêtes. Voici les deux échéances qui se décalent.

Les échéances repoussées

Catégorie de systèmes à haut risqueÉchéance initialeNouvelle échéance
Annexe III (usages listés : RH, crédit, biométrie…)2 août 20262 décembre 2027
Annexe I (IA intégrée à un produit réglementé)2 août 20272 août 2028
Un décalage d'environ 16 mois pour l'annexe III, d'un an pour l'annexe I. Source : Covington, Inside Global Tech.

À retenir : ce qui est reporté, c'est la date d'application de certaines obligations, pas la substance du règlement. Les interdictions déjà en vigueur, les règles de transparence et les obligations sur les modèles à usage général suivent leur propre calendrier. Le report concerne le cœur le plus contraignant, celui qui touche les usages sensibles en entreprise et dans le secteur public.

Pourquoi un délai n'est pas un répit

Reporter une échéance de conformité ne change rien à trois réalités qui, elles, sont déjà là.

1. Le RGPD n'attend pas, lui

L'AI Act se superpose au règlement général sur la protection des données, il ne le remplace pas. Dès qu'un système d'IA traite des données personnelles, les obligations du RGPD s'appliquent aujourd'hui, sans le moindre délai : base légale, minimisation, information des personnes, sécurité, encadrement des transferts hors UE. Une IA qui envoie des documents de travail vers un service tiers pose un problème de conformité maintenant, indépendamment de l'agenda de l'AI Act. Nous détaillons ce point sur notre page IA & RGPD.

2. Le délai raccourcit à mesure qu'on attend

Une mise en conformité sérieuse pour un système à haut risque n'est pas une formalité de dernière minute. Cartographier les usages, documenter les jeux de données, mettre en place la supervision humaine, tracer les décisions, organiser l'évaluation : cela se compte en mois de travail transverse. Repousser le lancement du chantier parce que l'échéance a reculé, c'est reconstituer exactement la même urgence, un an plus tard, avec les mêmes équipes déjà occupées.

3. Le risque, lui, ne se met pas en pause

Pendant que l'échéance recule, l'usage réel de l'IA dans les organisations, lui, avance. En l'absence d'outil interne cadré, les agents utilisent déjà des IA grand public depuis leur navigateur, avec des données qui n'ont rien à y faire. Ce « shadow AI » est une exposition immédiate, que nous documentons dans notre analyse du shadow AI en entreprise. Le report réglementaire ne le couvre pas : il l'ignore.

L'angle souverain : rendre l'échéance sans objet

La plupart des obligations à haut risque de l'AI Act, gouvernance des données, traçabilité, supervision humaine, sécurité, robustesse, découlent d'une même question : où vont vos données et qui peut y accéder ? Une architecture souveraine répond à cette question par sa conception même, et non par une couche de conformité ajoutée après coup.

Quand le modèle et l'index documentaire sont hébergés chez vous, sur une pile open weight :

• la gouvernance des données est native, rien ne sort du périmètre, il n'y a pas de transfert hors UE à encadrer ;
• la traçabilité est intégrée, chaque requête, chaque source citée, chaque réponse peut être journalisée puisque tout se passe sur votre infrastructure ;
• la supervision humaine et les droits d'accès sont les vôtres, appliqués au niveau de vos annuaires, pas délégués à un éditeur ;
• la réversibilité est acquise, les modèles sont interchangeables et l'historique vous appartient.

Autrement dit, une IA souveraine par construction n'attend pas l'échéance pour être alignée avec l'esprit du règlement. Le décalage de calendrier devient, pour elle, une information sans conséquence : l'organisation était déjà prête. C'est précisément la logique de notre évaluation AI Act, qui part de vos usages pour identifier ceux qui basculent en catégorie à haut risque.

Ce qu'il faut faire du temps gagné

Le bon usage d'un report n'est pas d'attendre, c'est d'avancer sans la pression du couperet. Trois chantiers restent utiles quelle que soit la date d'application :

Cartographier les usages d'IA déjà présents, officiels comme officieux, et repérer ceux qui relèveront du haut risque.
Reprendre la main sur les usages sensibles en offrant une alternative interne crédible, seule façon réelle de tarir le shadow AI.
Documenter au fil de l'eau plutôt qu'en catastrophe, en choisissant dès maintenant une architecture qui produit la traçabilité toute seule.

Le report de l'AI Act est une bonne nouvelle pour qui s'en sert pour construire. Il n'en est pas une pour qui le lit comme une permission de reporter la décision.

Vos usages IA sont-ils à haut risque ?

Notre évaluation AI Act part de vos cas d'usage réels pour situer chacun d'eux dans les catégories du règlement, et anticiper les obligations avant l'échéance.

Faire l'évaluation AI Act