Waimia.
AccueilRessourcesGuidesAI Act pour PME : le calendrier à jour (octobre 2026) FR Édition française ◉ Disponible · T3 2026

§ Guide

AI Act pour les PME : le calendrier à jour et ce qui vous concerne vraiment

Le règlement européen sur l'IA s'applique depuis le 2 août 2026, et l'omnibus de juillet 2026 a reporté les règles sur le haut risque. Ce guide donne les dates telles qu'elles sont écrites dans le texte consolidé, ce qu'une PME qui utilise l'IA doit faire, et ce qui ne la concerne pas. Ce n'est pas un avis juridique.

  • Sources primaires
  • À jour au 5 octobre 2026
  • Pas un avis juridique
Schéma : un cadre de gouvernance avec des étapes de validation

Réponse directe

AI Act : où en est-on, et qu'est-ce qui concerne une PME ?

Au 5 octobre 2026

L'AI Act s'applique de façon générale depuis le 2 août 2026. Sont déjà applicables : les pratiques interdites et la maîtrise de l'IA (2 février 2025), les règles sur les modèles à usage général (2 août 2025), la transparence (2 août 2026). Les règles sur les systèmes à haut risque sont reportées au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I. Une PME qui utilise des outils d'IA a quatre sujets : aucun usage interdit, des équipes formées, des contenus et des agents signalés quand le texte l'exige, et un repérage de ses usages à haut risque.

En bref

  • Le report ne concerne que le haut risque. Interdictions, maîtrise de l'IA et transparence s'appliquent déjà.
  • La plupart des PME sont « déployeurs », pas « fournisseurs ». Leurs obligations sont plus légères, sauf si elles détournent un outil vers un usage à haut risque.
  • Le RGPD continue de s'appliquer en entier. L'AI Act ne le remplace pas, il s'y ajoute.

Page à réviser à chaque échéance. Prochaine révision prévue : le 2 décembre 2026 au plus tard. Dernière vérification des sources : 5 octobre 2026. Ce guide est une information générale et ne constitue pas un avis juridique : pour qualifier un usage précis, adressez-vous à un avocat ou à votre délégué à la protection des données.

§ Calendrier

Le calendrier de l'AI Act au 5 octobre 2026

Dates lues dans les articles 111 et 113 du texte consolidé au 27 juillet 2026, sur l'AI Act Service Desk de la Commission européenne, et recoupées avec la page de la CNIL mise à jour le 17 août 2026.
Date Ce qui s'applique Statut Pour une PME qui utilise l'IA
2 février 2025 Pratiques interdites (article 5) et maîtrise de l'IA (article 4) En application PME : vérifier qu'aucun usage n'est interdit, former les équipes
2 août 2025 Modèles d'IA à usage général, gouvernance, sanctions En application PME : rien de direct, cela vise les fournisseurs de modèles
27 juillet 2026 Entrée en vigueur de l'omnibus IA, qui modifie le calendrier Passé PME : les dates du haut risque changent
2 août 2026 Application générale du règlement, dont la transparence (article 50) En application PME : signaler les hypertrucages, annoncer un agent conversationnel
2 décembre 2026 Nouvelles interdictions (contenus intimes non consentis, contenus pédocriminels) ; marquage des contenus pour les outils génératifs déjà sur le marché À venir PME : rien de direct, le marquage vise les fournisseurs d'outils
2 août 2027 Mise en conformité des modèles à usage général mis sur le marché avant le 2 août 2025 À venir PME : rien de direct
2 décembre 2027 Systèmes à haut risque de l'annexe III : emploi, éducation, crédit, biométrie, entre autres À venir, date reportée PME : obligations du déployeur si vous avez un tel usage
2 août 2028 Systèmes à haut risque de l'annexe I : IA intégrée à des produits réglementés À venir, date reportée PME : concerne les fabricants de ces produits

Ce que l'omnibus a changé en juillet 2026

La Commission européenne a proposé le 19 novembre 2025 un texte de simplification, dit « omnibus IA ». Il est entré en vigueur le 27 juillet 2026. Ce qu'il change pour une PME :

  • Le report du haut risque. 2 décembre 2027 pour les usages de l'annexe III, 2 août 2028 pour l'IA intégrée à des produits (annexe I).
  • La maîtrise de l'IA précisée. L'article 4 indique désormais que l'obligation n'impose pas de garantir un niveau donné pour chaque personne, et que la Commission et les États soutiennent les entreprises, en particulier les PME, avec des exemples pratiques à publier.
  • Des allègements étendus. Certaines simplifications prévues pour les PME sont étendues aux petites entreprises de taille intermédiaire.
  • Une interdiction ajoutée. Les systèmes qui génèrent des contenus intimes non consentis ou des contenus pédocriminels, applicable au 2 décembre 2026.

Ce qu'il ne change pas : les interdictions existantes, la transparence et le calendrier des modèles à usage général.

Fournisseur ou déployeur : la question qui fixe vos obligations

L'article 3 distingue deux rôles. Le fournisseur développe un système d'IA, ou le fait développer, et le met sur le marché ou en service sous son nom. Le déployeur utilise un système d'IA sous sa propre autorité, dans un cadre professionnel. Une PME qui utilise Claude, ChatGPT, Copilot ou un logiciel métier doté d'IA est déployeur.

Deux situations font basculer une PME du côté fournisseur. Elle fait développer un système et le met en service sous son nom : la définition du fournisseur peut alors la viser. Ou elle change la destination d'un outil, y compris un outil généraliste, de sorte qu'il devienne à haut risque : l'article 25 la traite alors comme fournisseur de ce système. Exemple : brancher un assistant généraliste pour trier des candidatures. Dans ces deux cas, faites qualifier la situation par un juriste.

Ce qui concerne réellement une PME

1. Les pratiques interdites. L'article 5 s'applique à quiconque utilise un système, pas seulement à celui qui le vend. Trois interdictions peuvent croiser le quotidien d'une entreprise : déduire les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité ; manipuler ou exploiter la vulnérabilité d'une personne d'une façon qui lui cause un préjudice important ; noter des personnes sur leur comportement social. Un outil d'analyse des appels qui « mesure l'humeur » des salariés est à examiner de près.

2. La maîtrise de l'IA. L'article 4 demande de prendre des mesures pour que les personnes qui utilisent l'IA pour votre compte aient les connaissances nécessaires, en tenant compte de leur niveau et du contexte. Le texte ne fixe ni format ni durée, et l'article 99 ne prévoit pas de plafond d'amende propre à cet article. Concrètement : une formation adaptée aux usages réels, des règles d'usage écrites, et une trace.

3. La transparence. L'article 50 répartit les obligations. Le fournisseur d'un système qui dialogue avec des personnes doit faire en sorte qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident. Le déployeur doit signaler un hypertrucage, et signaler un texte généré publié pour informer le public sur des questions d'intérêt public, sauf relecture humaine et responsabilité éditoriale. L'information se donne au plus tard à la première interaction. Notre règle, plus simple que le texte : un agent conversationnel se présente comme tel dès le premier message, que vous soyez fournisseur ou déployeur.

4. Le haut risque. L'annexe III liste les domaines. Ceux qu'une PME peut rencontrer : le recrutement et la sélection (annonces ciblées, tri et filtrage de candidatures, évaluation de candidats), l'éducation et la formation professionnelle (admission, évaluation des acquis), l'évaluation de la solvabilité des personnes, la tarification en assurance vie et santé. L'article 6 prévoit qu'un système de l'annexe III n'est pas à haut risque s'il se limite à une tâche procédurale étroite ou préparatoire sans influencer la décision, mais qu'il l'est toujours s'il profile des personnes.

§ Haut risque

Si vous déployez un système à haut risque : ce que l'article 26 demandera au 2 décembre 2027

  1. 01 Utiliser le système conformément à la notice du fournisseur.
  2. 02 Confier la supervision humaine à des personnes qui ont la compétence, la formation et l'autorité nécessaires.
  3. 03 Veiller à la pertinence des données que vous fournissez en entrée, quand vous les contrôlez.
  4. 04 Surveiller le fonctionnement, suspendre l'usage et prévenir le fournisseur et l'autorité en cas de risque ou d'incident grave.
  5. 05 Conserver les journaux générés automatiquement pendant au moins six mois, quand ils sont sous votre contrôle.
  6. 06 Informer les représentants du personnel et les salariés concernés avant toute utilisation sur le lieu de travail.
  7. 07 Informer les personnes qui font l'objet d'une décision prise ou assistée par le système.
§ Tri

Ce qui vous concerne, ce qui ne vous concerne pas

Pour une PME qui utilise des outils d'IA sans les vendre. Lecture de Waimia à partir du texte consolidé : à confirmer avec un juriste pour votre cas.

Vous concerne
  • Vérifier qu'aucun de vos usages n'entre dans les pratiques interdites
  • Former les personnes qui utilisent l'IA et en garder la trace
  • Signaler les hypertrucages et annoncer vos agents conversationnels
  • Repérer dès maintenant vos usages de l'annexe III, surtout en recrutement
  • Le RGPD, sur chaque outil qui traite une donnée personnelle
Ne vous concerne pas
  • Les obligations des fournisseurs de modèles à usage général : documentation, droit d'auteur, risques systémiques
  • Le marquage technique des contenus générés, qui pèse sur les fournisseurs d'outils génératifs
  • L'évaluation de conformité et le marquage CE, qui pèsent sur les fournisseurs de systèmes à haut risque
  • L'analyse d'impact sur les droits fondamentaux, qui vise surtout les organismes publics, les services publics, le crédit et l'assurance
  • Les usages à risque minimal, pour lesquels le règlement ne prévoit aucune règle : la Commission cite les filtres antispam et les jeux vidéo dotés d'IA

AI Act et RGPD : les deux s'appliquent

La CNIL est nette : le règlement sur l'IA ne remplace pas le RGPD, il le complète. Elle distingue quatre situations : le règlement IA seul, le RGPD seul, les deux, ou aucun. Son exemple pour « les deux » est le tri automatique de CV : système à haut risque et traitement de données personnelles à la fois.

Trois conséquences pratiques, toujours selon la CNIL. Le déployeur qui traite des données personnelles avec un système d'IA en est le plus souvent responsable de traitement au sens du RGPD. L'analyse d'impact relative à la protection des données est présumée requise pour un système à haut risque, et elle peut s'appuyer sur la documentation que le fournisseur doit remettre. Enfin, le RGPD s'applique aujourd'hui, sans attendre 2027.

Les six questions RGPD à se poser avant de brancher un outil, et ce que nous mettons en place dans nos missions, sont sur la page IA conforme en PME. Pour écrire vos règles d'usage, partez du modèle de charte IA.

Les sanctions, sans dramatiser

L'article 99 fixe des plafonds : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour une pratique interdite ; jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations du déployeur d'un système à haut risque ou aux obligations de transparence. Pour une PME, le plafond est le plus faible des deux montants. Les États membres fixent les règles de sanction et doivent tenir compte de la situation des PME et de leur viabilité économique.

Ces chiffres sont des maximums, pas des tarifs. Pour une PME qui utilise des outils courants, le risque réaliste n'est pas l'amende record : c'est de découvrir trop tard qu'un usage en place, souvent en ressources humaines, relève du haut risque.

§ Plan d'action

Quoi faire, échéance par échéance

Recommandations de Waimia. Les trois premières étapes valent pour toute PME, les deux dernières seulement si vous avez un usage de l'annexe III.

  1. Maintenant : l'inventaire

    Listez les usages d'IA réels, y compris ceux installés sans vous : outil, finalité, données, responsable. Marquez ceux qui touchent au recrutement, à l'évaluation de personnes ou au crédit.

  2. Maintenant : les interdits et la formation

    Vérifiez qu'aucun outil ne déduit les émotions des salariés. Formez les utilisateurs sur leurs cas réels et gardez la liste des personnes formées.

  3. Maintenant : la transparence

    Chaque agent conversationnel s'annonce au premier message. Les images, sons ou vidéos générés qui imitent le réel sont signalés.

  4. Avant le 2 décembre 2027 : qualifier

    Pour chaque usage de l'annexe III, faites trancher par un juriste : haut risque ou exception de l'article 6. Demandez au fournisseur sa notice et son calendrier de conformité.

  5. Avant le 2 décembre 2027 : organiser

    Nommez la personne chargée de la supervision, prévoyez l'information du personnel et de ses représentants, et la conservation des journaux pendant six mois.

Sources, vérifiées le 5 octobre 2026

Le texte du règlement sur EUR-Lex n'a pas pu être lu le 5 octobre 2026 : le site a renvoyé une page vide à la lecture automatisée. Les articles cités ont été lus sur l'AI Act Service Desk de la Commission européenne, qui affiche la version consolidée d'EUR-Lex au 27 juillet 2026. Lien officiel vers le texte : règlement (UE) 2024/1689 sur EUR-Lex. L'autorité française chargée du contrôle et les règles nationales de sanction n'ont pas été vérifiées et ne sont pas commentées ici.

Questions fréquentes

Q.01 L'AI Act est-il en vigueur ?

Oui. Le règlement est entré en vigueur le 1er août 2024 et s'applique de façon générale depuis le 2 août 2026. Les interdictions et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025, les règles sur les modèles d'IA à usage général depuis le 2 août 2025. Restent à venir les règles sur les systèmes à haut risque : 2 décembre 2027 pour les usages de l'annexe III, 2 août 2028 pour l'IA intégrée à des produits réglementés.

Q.02 Qu'est-ce qui a été reporté par l'omnibus ?

Les règles sur les systèmes à haut risque. Le règlement dit « omnibus IA », entré en vigueur le 27 juillet 2026, repousse leur application au 2 décembre 2027 pour les usages de l'annexe III (emploi, éducation, crédit, biométrie, entre autres) et au 2 août 2028 pour l'IA intégrée à des produits comme les machines ou les jouets. Les interdictions, la maîtrise de l'IA et la transparence ne sont pas reportées.

Q.03 La formation à l'IA est-elle obligatoire pour une PME ?

L'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour développer la maîtrise de l'IA de leur personnel, en tenant compte de leurs connaissances et du contexte d'usage. Depuis l'omnibus, le texte précise que cette obligation n'impose pas de garantir un niveau donné pour chaque personne. Le règlement ne fixe ni format ni durée. En pratique : une formation adaptée aux usages réels, et une trace de ce qui a été fait.

Q.04 Quelles sont les amendes prévues pour une PME ?

L'article 99 fixe des plafonds : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour une pratique interdite, jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations des déployeurs de systèmes à haut risque ou aux obligations de transparence. Pour une PME, c'est le plus faible des deux montants qui s'applique comme plafond, alors que c'est le plus élevé pour les autres entreprises. Ce sont des maximums : le montant réel dépend de la gravité, de la taille de l'entreprise et des règles nationales.

Q.05 Faut-il signaler qu'un texte ou une image a été produit avec l'IA ?

Pas dans tous les cas. L'article 50 impose au déployeur de signaler un hypertrucage, c'est-à-dire une image, un son ou une vidéo générés ou modifiés qui ressemblent à des personnes, des lieux ou des événements réels et pourraient passer pour authentiques. Pour un texte, l'obligation vise les textes publiés pour informer le public sur des questions d'intérêt public, et elle tombe si le contenu a été relu par une personne et qu'un responsable éditorial en répond. Une fiche produit ou un e-mail commercial relus ne sont pas visés par ce paragraphe.

Page mise à jour le par , fondateur de Waimia.