La plupart des tableaux d'échéances que vous trouverez sont faux. L'omnibus de juin 2026 a déplacé deux de ces dates et laissé le reste intact. Les guides publiés avant juin 2026 - c'est-à-dire encore la majorité d'entre eux - disent aux fournisseurs de systèmes à haut risque qu'ils sont déjà en retard, et aux équipes qui construisent des chatbots qu'elles ont encore dix-huit mois. Les deux affirmations sont l'inverse de la vérité.
Voici toutes les dates du règlement sur l'IA qui comptent, telles qu'elles se présentent après l'omnibus. Les obligations en vigueur d'abord, parce que ce sont celles qui peuvent vous coûter quelque chose dès ce trimestre.
Applicables dès maintenant
| Obligation | Applicable depuis | Sanctionnable | Qui |
|---|---|---|---|
| Article 5 - pratiques interdites | 2 févr. 2025 | 2 août 2026 | Tout le monde |
| Article 4 - maîtrise de l'IA | 2 févr. 2025 | 2 août 2026 | Fournisseurs & déployeurs |
| Article 50 - transparence | 2 août 2026 | 2 août 2026 | Chatbots, systèmes génératifs, deepfakes |
| Article 53 - fournisseurs GPAI | 2 août 2025 | 2 août 2026 | Fournisseurs de modèles à usage général |
| Cadre de gouvernance & de sanctions | 2 août 2025 | 2 août 2026 | Autorités nationales |
Regardez bien le motif de ce tableau. Quatre ensembles d'obligations distincts sont devenus applicables à des moments différents au cours de 2025, et tous sont devenus sanctionnables le même jour : le 2 août 2026. C'est la date à laquelle les régulateurs ont obtenu le pouvoir d'infliger des amendes. Avant, c'étaient des obligations sans dents. Depuis, ce sont des obligations avec des dents.
Ce que l'article 5 interdit réellement
L'identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives, sous réserve d'exceptions étroites. La notation sociale par des autorités publiques ou pour leur compte. La reconnaissance des émotions au travail et dans l'éducation. Le moissonnage non ciblé d'images faciales pour constituer des bases de reconnaissance. La manipulation exploitant des groupes vulnérables. La police prédictive fondée uniquement sur le profilage.
Ce sont des interdictions, pas des obligations. Aucune documentation ne les rend acceptables.
Ce que l'article 50 exige réellement
- 50(1) - les systèmes qui interagissent directement avec des personnes doivent indiquer qu'ils sont une IA, dès la première interaction ou avant, sauf si cela est évident pour une personne raisonnablement attentive.
- 50(2) - les fournisseurs de systèmes génératifs doivent marquer les sorties de synthèse comme générées artificiellement, dans un format lisible par machine. Cette obligation pèse sur le fournisseur du système génératif, pas sur tous ceux qui en utilisent un.
- 50(4) - les déployeurs doivent signaler les deepfakes, et doivent signaler les textes générés par IA publiés dans le but d'informer le public sur des questions d'intérêt public - sauf si le contenu a fait l'objet d'une relecture humaine et qu'une personne assume la responsabilité éditoriale de sa publication.
Si vous exploitez un chatbot, c'est votre échéance et elle est passée. Le correctif tient en général en une ligne de texte dans le message d'accueil. C'est l'obligation la moins coûteuse à satisfaire de tout le règlement et la plus souvent manquée, parce qu'elle n'a jamais été présentée comme une échéance : elle est arrivée dans un paquet dont on a dit à tout le monde qu'il était reporté.
Reporté par l'omnibus
| Obligation | Était | Devient | Qui |
|---|---|---|---|
| Haut risque, annexe III - articles 9 à 15, 17, 43, 49, 73 | 2 août 2026 | 2 déc. 2027 | Emploi, crédit, éducation, services essentiels, forces de l'ordre, migration, justice, biométrie, infrastructures critiques |
| Haut risque, annexe I - IA dans les produits réglementés | 2 août 2027 | août 2028 | Dispositifs médicaux, machines, véhicules, jouets et autres produits porteurs du marquage CE |
C'est cette partie-là qui a été rapportée comme « l'UE a reporté le règlement sur l'IA ». C'est réel et c'est significatif - mais cela ne concerne que ces deux lignes.
Reporté ne veut pas dire lointain. Une évaluation de la conformité, un dossier technique complet au titre de l'annexe IV et un système de gestion des risques qui fonctionne prennent douze à dix-huit mois pour une petite équipe, et la file d'attente d'un organisme notifié n'est pas quelque chose qu'on comprime à coups de budget. Décembre 2027 signifie cadrer en 2026 et commencer le travail au premier semestre 2027. Les équipes qui prendront ce report pour dix-huit mois de silence les passeront à découvrir que l'évaluateur est déjà complet.
Ce que doivent les fournisseurs à haut risque, et quand
Si vous relevez de l'annexe III en tant que fournisseur, voici la liste complète. Tout cela tombe le 2 décembre 2027.
| Article | Obligation | Délai réaliste |
|---|---|---|
| Art. 9 | Système de gestion des risques, continu et documenté sur tout le cycle de vie | 3 à 6 mois |
| Art. 10 | Gouvernance des données - jeux d'entraînement et de test examinés sous l'angle des biais | 2 à 4 mois, davantage avec un audit externe |
| Art. 11 | Documentation technique (annexe IV) | 2 à 4 mois |
| Art. 12 | Journalisation automatique, complète et conservée | Quelques semaines, si la journalisation existe déjà |
| Art. 13 | Notice d'utilisation destinée à vos déployeurs | 2 à 4 semaines |
| Art. 14 | Contrôle humain dès la conception - une personne doit pouvoir comprendre et reprendre la main | Du travail produit, comptez un trimestre |
| Art. 15 | Exactitude, robustesse et cybersécurité, documentées | 2 à 3 mois |
| Art. 17 | Système de gestion de la qualité | 3 à 6 mois |
| Art. 43 | Évaluation de la conformité et marquage CE | Dépend de la file d'attente de l'organisme notifié |
| Art. 49 | Enregistrement dans la base de données de l'UE | Quelques jours, une fois le reste en place |
| Art. 73 | Procédure de signalement des incidents graves | 1 à 2 semaines |
Additionnez tout cela honnêtement et décembre 2027 cesse de paraître généreux. L'article 13 vaut la peine d'être avancé indépendamment de l'échéance : vos clients professionnels sont des déployeurs avec leurs propres obligations au titre de l'article 26, et ils ne peuvent pas les remplir sans documentation de votre part. La produire tôt transforme une obligation en argument de vente.
Obligations des déployeurs - article 26
Si vous utilisez le système à haut risque de quelqu'un d'autre au lieu d'en fournir un, votre liste est bien plus courte et tombe elle aussi le 2 décembre 2027 :
- Utiliser le système conformément à la notice du fournisseur
- Confier le contrôle humain à une personne compétente, ayant l'autorité de reprendre la main
- Veiller à ce que les données d'entrée soient pertinentes au regard de la finalité prévue
- Surveiller le fonctionnement et signaler les incidents graves
- Conserver les journaux lorsque vous en avez la maîtrise
- Informer les travailleurs et les personnes concernées
- Si vous êtes un organisme public ou que vous fournissez des services publics, réaliser une analyse d'impact sur les droits fondamentaux au titre de l'article 27
Pas d'évaluation de la conformité. Pas de marquage CE. Pas d'enregistrement dans la base de données de l'UE. Si on vous a établi un devis pour cela alors que vous êtes déployeur, revérifiez votre rôle.
Les sanctions, et le chiffre que tout le monde prend à l'envers
| Manquement | Plafond pour les grandes entreprises |
|---|---|
| Pratiques interdites (art. 5) | 35 M€ ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
| La plupart des autres obligations | 15 M€ ou 3 %, le montant le plus élevé étant retenu |
| Informations inexactes fournies aux autorités | 7,5 M€ ou 1 %, le montant le plus élevé étant retenu |
L'article 99(6) inverse la règle pour les PME et les jeunes pousses : l'amende est le montant le plus faible des deux, pas le plus élevé. Pour une entreprise réalisant 1,4 M€ de chiffre d'affaires, le plafond d'un manquement de niveau 2 est d'environ 42 000 €, pas 15 M€. Presque tous les articles que vous lirez citent le chiffre des grandes entreprises à des petites, ce qui produit un mélange de panique et de désengagement - et ni l'un ni l'autre ne produit de la conformité.
Le coût réaliste à court terme pour une petite entreprise n'a jamais été l'amende. C'est le questionnaire achats d'un grand compte auquel vous ne savez pas répondre, et le contrat qui s'enlise au service juridique de l'acheteur. Cela arrive des années avant qu'un régulateur ait entendu votre nom, et cela arrive en permanence.
Les dates à mettre dans votre agenda
- Maintenant - les articles 4, 5, 50 et 53 sont applicables. Si vous avez un chatbot ou si vous générez du contenu, c'est un chantier de cette semaine, pas de 2027.
- T1 2027 - si vous êtes à haut risque, obtenez d'un organisme notifié un devis ferme et un délai. Pas pour acheter, pour savoir.
- T2 2027 - dernier moment confortable pour lancer les travaux de conformité en vue de l'échéance de décembre 2027.
- 2 décembre 2027 - les obligations à haut risque de l'annexe III s'appliquent.
- Août 2028 - les obligations à haut risque de l'annexe I s'appliquent.
Lesquelles vous concernent ?
Cinq questions plus votre e-mail, résultat immédiat. Ou lancez l'évaluation complète et ramifiée - jusqu'à 33 questions, ou 41 avec le pack de documents - pour un rapport d'écarts personnalisé avec vos obligations et vos échéances, article par article.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.