Vérifiez la date de toute checklist que vous lisez, y compris celle-ci. L'omnibus de juin 2026 a déplacé plusieurs échéances. Une grande partie des guides publiés porte encore les dates d'avant l'omnibus, ce qui revient à dire aux fournisseurs à haut risque qu'ils sont en retard alors qu'ils ne le sont pas, et aux constructeurs de chatbots qu'ils ont le temps alors qu'ils ne l'ont pas. Toutes les dates ci-dessous sont postérieures à l'omnibus.
La plupart des checklists du règlement sur l'IA sont une liste plate d'obligations. C'est la mauvaise forme, parce que près de la moitié de ce qui figure sur ces listes ne vous concernera pas - et savoir quelle moitié dépend de deux réponses que vous pouvez trouver en une vingtaine de minutes.
Celle-ci est donc ordonnée. Chaque étape supprime du travail ou le circonscrit. Faites-les dans l'ordre et vous consacrerez vos efforts aux obligations que vous avez réellement.
Étape 1 - Êtes-vous seulement dans le champ d'application ?
Deux questions.
Est-ce un système d'IA ? L'article 3(1) le définit comme un système automatisé qui déduit, à partir des entrées qu'il reçoit, la manière de générer des sorties telles que des prédictions, des contenus, des recommandations ou des décisions. En pratique : s'il y a un modèle qui fait de l'inférence dans votre produit, vous y êtes. Une logique déterministe fondée sur des règles - un moteur si/alors, une formule de score écrite à la main - n'en est généralement pas une, aussi « intelligente » que le marketing la dise.
L'UE est-elle compétente ? L'article 2 atteint les fournisseurs qui mettent des systèmes sur le marché de l'UE quel que soit leur lieu d'établissement et - c'est la partie que l'on oublie - les fournisseurs et déployeurs situés hors de l'UE lorsque le résultat est utilisé dans l'UE. Être immatriculé au Delaware ne vous exclut pas si vos utilisateurs sont à Berlin.
Si vous êtes hors du champ d'application, arrêtez-vous ici. Écrivez pourquoi, datez-le et conservez-le. « Nous avons examiné la question et conclu que cela ne s'applique pas » est une position défendable. « Nous n'avons jamais regardé » ne l'est pas, et c'est celle qu'un service achats grand compte trouvera.
Étape 2 - Quel est votre rôle ?
C'est la question qui pèse le plus lourd dans tout le règlement, et c'est celle à laquelle on répond le plus souvent de travers.
| Rôle | Vous l'êtes si… | Obligations principales |
|---|---|---|
| Fournisseur | Vous développez un système d'IA et le mettez sur le marché de l'UE ou en service sous votre propre nom ou votre marque | L'ensemble complet - gestion des risques, documentation, évaluation de la conformité, marquage CE, enregistrement, lorsqu'il est à haut risque |
| Déployeur | Vous utilisez un système d'IA fourni par un tiers, sous votre propre autorité, dans vos opérations | L'article 26 uniquement. Pas d'évaluation de la conformité. Pas de marquage CE. Pas d'enregistrement dans la base de données de l'UE. |
| Distributeur / importateur | Vous mettez le système d'un tiers à disposition sur le marché de l'UE sans y apposer votre nom | Articles 23 et 24 - obligations de vérification, nettement plus légères |
Les fondateurs supposent massivement qu'ils sont fournisseurs parce qu'ils ont construit quelque chose. Mais si le système d'IA lui-même appartient à un tiers et que vous l'utilisez dans vos opérations - un outil de recrutement sous licence, un modèle de support que vous appelez via une API - vous êtes déployeur de ce système, et la différence est énorme. Des équipes budgètent des évaluations de la conformité qu'elles n'allaient jamais devoir.
Cela marche aussi dans l'autre sens, et c'est la direction coûteuse. Une modification substantielle peut faire de vous le fournisseur d'un système que vous n'avez pas construit. Si vous prenez le système d'un tiers et que vous changez matériellement sa destination, vous pouvez hériter des obligations du fournisseur sans jamais l'avoir décidé.
L'analyse complète fournisseur ou déployeur, y compris le cas mixte où vous êtes les deux à la fois, vaut vingt minutes s'il y a le moindre doute.
Étape 3 - Avez-vous modifié un modèle à usage général ?
Question distincte, jeu d'obligations distinct, et elle prend les gens au dépourvu.
- Appels d'API ou prompting uniquement - vous êtes en aval. Les obligations GPAI de l'article 53 pèsent sur le fournisseur du modèle, pas sur vous. Dites-le à voix haute à quiconque vous a affirmé le contraire ; cela lève une peur qui coûte de l'argent bien réel à des équipes.
- Affinage léger, même domaine, jeu de données modeste - toujours en aval, dans le cas ordinaire.
- Réentraînement substantiel, changements majeurs de paramètres ou nouveau domaine de tâche - vous pouvez désormais être fournisseur GPAI au titre de l'article 53 : documentation technique (annexe XI), information des acteurs en aval (annexe XII), une politique en matière de droit d'auteur et de fouille de textes et de données, et un résumé public des données d'entraînement.
Les obligations de l'article 53 s'appliquent depuis août 2025 et sont devenues sanctionnables le 2 août 2026. Les équipes les plus exposées ici sont celles qui ont fait un affinage sérieux il y a dix-huit mois pour des raisons de performance, quand aucune raison réglementaire n'invitait à y penser. En savoir plus sur le seuil de l'article 53.
Étape 4 - Quel est votre niveau de risque ?
Descendez la liste. Arrêtez-vous au premier qui correspond.
Inacceptable - article 5
Purement et simplement interdit. Identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives (avec des exceptions étroites), notation sociale par ou pour les autorités publiques, reconnaissance des émotions au travail ou dans l'éducation, moissonnage non ciblé d'images faciales, et manipulation exploitant la vulnérabilité de certains groupes. Interdit depuis février 2025 ; sanctionnable à partir du 2 août 2026. Si vous atterrissez ici, ce n'est pas un chantier de conformité - c'est une décision produit.
Haut risque - article 6 et annexe III
L'annexe III énumère les domaines : emploi et gestion des travailleurs, éducation, crédit et services essentiels, forces de l'ordre, migration et contrôle aux frontières, administration de la justice, biométrie et infrastructures critiques. L'annexe I couvre l'IA en tant que composant de sécurité de produits déjà régis par la législation d'harmonisation de l'UE.
Relever d'un domaine de l'annexe III ne vous rend pas automatiquement à haut risque. L'article 6(3) se trouve juste sous la liste et presque personne ne le cite. Un système n'est pas à haut risque s'il accomplit une tâche procédurale étroite, s'il améliore le résultat d'une activité humaine déjà achevée, s'il détecte des schémas de décision sans se substituer à l'appréciation humaine, ou s'il effectue un travail préparatoire - et s'il ne profile pas de personnes physiques. Cette dernière condition est absolue ; profilez des individus et l'exemption disparaît, si étroite que soit la tâche.
L'exemption n'est pas gratuite. Le fournisseur qui s'en prévaut doit documenter cette appréciation et enregistrer le système. « Nous avons supposé que nous étions exemptés », rédigé après coup, n'est pas une appréciation. Comment mener correctement la vérification 6(3).
Risque limité - article 50
Obligations de transparence. Les systèmes qui interagissent avec des personnes doivent signaler qu'ils sont des IA. Les contenus de synthèse doivent être marqués. Les deepfakes doivent être divulgués. C'est là qu'atterrissent la plupart des chatbots et des produits génératifs - et, point décisif, l'article 50 n'a pas été reporté par l'omnibus.
Risque minimal
Aucune obligation contraignante au-delà de la maîtrise de l'IA de l'article 4. La plupart des logiciels d'entreprise sont ici.
Étape 5 - Qu'est-ce qui est sanctionnable dès maintenant ?
| Obligation | Applicable à partir de | Statut |
|---|---|---|
| Article 5 - pratiques interdites | févr. 2025, sanctionnable le 2 août 2026 | En vigueur |
| Article 4 - maîtrise de l'IA | févr. 2025, sanctionnable le 2 août 2026 | En vigueur |
| Article 50 - transparence | 2 août 2026 | En vigueur |
| Article 53 - fournisseurs GPAI | août 2025, sanctionnable le 2 août 2026 | En vigueur |
| Obligations à haut risque de l'annexe III | 2 déc. 2027 | Reporté |
| Haut risque de l'annexe I (produits réglementés) | août 2028 | Reporté |
Lisez ce tableau à la lumière de ce qu'on vous a dit en juin. « L'UE a repoussé le règlement sur l'IA » décrit les lignes cinq et six. Les lignes une à quatre sont sanctionnables aujourd'hui, et ce sont celles qui attrapent les chatbots et les produits génératifs - le groupe le plus susceptible d'avoir relâché son attention.
Reporté ne veut pas dire lointain. Une évaluation de la conformité, une documentation technique et un système de gestion des risques qui fonctionne prennent réalistement douze à dix-huit mois pour une petite équipe. Décembre 2027 veut dire commencer le travail en 2026. Tableau complet des échéances.
Étape 6 - À faire cette semaine
- Si vous avez un chatbot : faites-le se signaler. Au moment de la première interaction ou avant, de façon visible pour l'utilisateur - pas dans votre politique de confidentialité. Sanctionnable maintenant, et cela prend un après-midi.
- Si vous générez du contenu : marquez-le. Article 50(2) et (4). Un après-midi également.
- Organisez une session de maîtrise de l'IA et dressez-en le compte rendu. L'article 4 est l'obligation la moins chère du règlement. Une demi-journée, présence consignée, portant sur ce que font vos systèmes et sur la façon dont ils échouent. Le compte rendu est la conformité.
- Écrivez votre rôle et votre niveau, avec les motifs, et datez-le. Une page. C'est ce que demande réellement un questionnaire achats grand compte.
- Si vous êtes à haut risque : demandez un devis ferme pour l'évaluation de la conformité. Pas pour l'acheter tout de suite - pour connaître le montant et le délai.
Une note sur les amendes, parce que la plupart des articles les présentent à l'envers
Vous verrez 35 M€ / 7 % et 15 M€ / 3 % cités partout. Ce sont des plafonds pour les grandes entreprises. L'article 99(6) prévoit que pour les PME et les jeunes pousses l'amende est le plus faible des deux montants, le montant fixe ou le pourcentage du chiffre d'affaires - l'inverse de la règle appliquée aux grandes entreprises.
Pour une petite entreprise, les chiffres des gros titres ne vous ont jamais visé. Ce qui ne rend pas le risque nul - cela le déplace. Le coût réaliste d'une position intenable au regard du règlement sur l'IA, c'est le questionnaire achats grand compte que vous ne pouvez pas remplir et le contrat qui meurt sans bruit dans le service juridique de quelqu'un d'autre. Cela arrive bien avant qu'un régulateur ait entendu votre nom, et cela arrive bien plus souvent.
Trouvez votre niveau en deux minutes
Cinq questions plus votre e-mail, résultat immédiat à l'écran. Ou lancez l'évaluation complète et ramifiée - jusqu'à 33 questions, ou 41 avec le pack de documents - pour un rapport d'écarts personnalisé avec vos obligations, les bonnes échéances et une liste de correctifs priorisée.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.