§ Guide
AI Act pour les PME : le calendrier à jour et ce qui vous concerne vraiment
Le règlement européen sur l'IA s'applique depuis le 2 août 2026, et l'omnibus de juillet 2026 a reporté les règles sur le haut risque. Ce guide donne les dates telles qu'elles sont écrites dans le texte consolidé, ce qu'une PME qui utilise l'IA doit faire, et ce qui ne la concerne pas. Ce n'est pas un avis juridique.
- Sources primaires
- À jour au 5 octobre 2026
- Pas un avis juridique
Réponse directe
AI Act : où en est-on, et qu'est-ce qui concerne une PME ?
L'AI Act s'applique de façon générale depuis le 2 août 2026. Sont déjà applicables : les pratiques interdites et la maîtrise de l'IA (2 février 2025), les règles sur les modèles à usage général (2 août 2025), la transparence (2 août 2026). Les règles sur les systèmes à haut risque sont reportées au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I. Une PME qui utilise des outils d'IA a quatre sujets : aucun usage interdit, des équipes formées, des contenus et des agents signalés quand le texte l'exige, et un repérage de ses usages à haut risque.
En bref
- Le report ne concerne que le haut risque. Interdictions, maîtrise de l'IA et transparence s'appliquent déjà.
- La plupart des PME sont « déployeurs », pas « fournisseurs ». Leurs obligations sont plus légères, sauf si elles détournent un outil vers un usage à haut risque.
- Le RGPD continue de s'appliquer en entier. L'AI Act ne le remplace pas, il s'y ajoute.
Page à réviser à chaque échéance. Prochaine révision prévue : le 2 décembre 2026 au plus tard. Dernière vérification des sources : 5 octobre 2026. Ce guide est une information générale et ne constitue pas un avis juridique : pour qualifier un usage précis, adressez-vous à un avocat ou à votre délégué à la protection des données.
Le calendrier de l'AI Act au 5 octobre 2026
| Date | Ce qui s'applique | Statut | Pour une PME qui utilise l'IA |
|---|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5) et maîtrise de l'IA (article 4) | En application | PME : vérifier qu'aucun usage n'est interdit, former les équipes |
| 2 août 2025 | Modèles d'IA à usage général, gouvernance, sanctions | En application | PME : rien de direct, cela vise les fournisseurs de modèles |
| 27 juillet 2026 | Entrée en vigueur de l'omnibus IA, qui modifie le calendrier | Passé | PME : les dates du haut risque changent |
| 2 août 2026 | Application générale du règlement, dont la transparence (article 50) | En application | PME : signaler les hypertrucages, annoncer un agent conversationnel |
| 2 décembre 2026 | Nouvelles interdictions (contenus intimes non consentis, contenus pédocriminels) ; marquage des contenus pour les outils génératifs déjà sur le marché | À venir | PME : rien de direct, le marquage vise les fournisseurs d'outils |
| 2 août 2027 | Mise en conformité des modèles à usage général mis sur le marché avant le 2 août 2025 | À venir | PME : rien de direct |
| 2 décembre 2027 | Systèmes à haut risque de l'annexe III : emploi, éducation, crédit, biométrie, entre autres | À venir, date reportée | PME : obligations du déployeur si vous avez un tel usage |
| 2 août 2028 | Systèmes à haut risque de l'annexe I : IA intégrée à des produits réglementés | À venir, date reportée | PME : concerne les fabricants de ces produits |
Ce que l'omnibus a changé en juillet 2026
La Commission européenne a proposé le 19 novembre 2025 un texte de simplification, dit « omnibus IA ». Il est entré en vigueur le 27 juillet 2026. Ce qu'il change pour une PME :
- Le report du haut risque. 2 décembre 2027 pour les usages de l'annexe III, 2 août 2028 pour l'IA intégrée à des produits (annexe I).
- La maîtrise de l'IA précisée. L'article 4 indique désormais que l'obligation n'impose pas de garantir un niveau donné pour chaque personne, et que la Commission et les États soutiennent les entreprises, en particulier les PME, avec des exemples pratiques à publier.
- Des allègements étendus. Certaines simplifications prévues pour les PME sont étendues aux petites entreprises de taille intermédiaire.
- Une interdiction ajoutée. Les systèmes qui génèrent des contenus intimes non consentis ou des contenus pédocriminels, applicable au 2 décembre 2026.
Ce qu'il ne change pas : les interdictions existantes, la transparence et le calendrier des modèles à usage général.
Fournisseur ou déployeur : la question qui fixe vos obligations
L'article 3 distingue deux rôles. Le fournisseur développe un système d'IA, ou le fait développer, et le met sur le marché ou en service sous son nom. Le déployeur utilise un système d'IA sous sa propre autorité, dans un cadre professionnel. Une PME qui utilise Claude, ChatGPT, Copilot ou un logiciel métier doté d'IA est déployeur.
Deux situations font basculer une PME du côté fournisseur. Elle fait développer un système et le met en service sous son nom : la définition du fournisseur peut alors la viser. Ou elle change la destination d'un outil, y compris un outil généraliste, de sorte qu'il devienne à haut risque : l'article 25 la traite alors comme fournisseur de ce système. Exemple : brancher un assistant généraliste pour trier des candidatures. Dans ces deux cas, faites qualifier la situation par un juriste.
Ce qui concerne réellement une PME
1. Les pratiques interdites. L'article 5 s'applique à quiconque utilise un système, pas seulement à celui qui le vend. Trois interdictions peuvent croiser le quotidien d'une entreprise : déduire les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité ; manipuler ou exploiter la vulnérabilité d'une personne d'une façon qui lui cause un préjudice important ; noter des personnes sur leur comportement social. Un outil d'analyse des appels qui « mesure l'humeur » des salariés est à examiner de près.
2. La maîtrise de l'IA. L'article 4 demande de prendre des mesures pour que les personnes qui utilisent l'IA pour votre compte aient les connaissances nécessaires, en tenant compte de leur niveau et du contexte. Le texte ne fixe ni format ni durée, et l'article 99 ne prévoit pas de plafond d'amende propre à cet article. Concrètement : une formation adaptée aux usages réels, des règles d'usage écrites, et une trace.
3. La transparence. L'article 50 répartit les obligations. Le fournisseur d'un système qui dialogue avec des personnes doit faire en sorte qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident. Le déployeur doit signaler un hypertrucage, et signaler un texte généré publié pour informer le public sur des questions d'intérêt public, sauf relecture humaine et responsabilité éditoriale. L'information se donne au plus tard à la première interaction. Notre règle, plus simple que le texte : un agent conversationnel se présente comme tel dès le premier message, que vous soyez fournisseur ou déployeur.
4. Le haut risque. L'annexe III liste les domaines. Ceux qu'une PME peut rencontrer : le recrutement et la sélection (annonces ciblées, tri et filtrage de candidatures, évaluation de candidats), l'éducation et la formation professionnelle (admission, évaluation des acquis), l'évaluation de la solvabilité des personnes, la tarification en assurance vie et santé. L'article 6 prévoit qu'un système de l'annexe III n'est pas à haut risque s'il se limite à une tâche procédurale étroite ou préparatoire sans influencer la décision, mais qu'il l'est toujours s'il profile des personnes.
Si vous déployez un système à haut risque : ce que l'article 26 demandera au 2 décembre 2027
- 01 Utiliser le système conformément à la notice du fournisseur.
- 02 Confier la supervision humaine à des personnes qui ont la compétence, la formation et l'autorité nécessaires.
- 03 Veiller à la pertinence des données que vous fournissez en entrée, quand vous les contrôlez.
- 04 Surveiller le fonctionnement, suspendre l'usage et prévenir le fournisseur et l'autorité en cas de risque ou d'incident grave.
- 05 Conserver les journaux générés automatiquement pendant au moins six mois, quand ils sont sous votre contrôle.
- 06 Informer les représentants du personnel et les salariés concernés avant toute utilisation sur le lieu de travail.
- 07 Informer les personnes qui font l'objet d'une décision prise ou assistée par le système.
Ce qui vous concerne, ce qui ne vous concerne pas
Pour une PME qui utilise des outils d'IA sans les vendre. Lecture de Waimia à partir du texte consolidé : à confirmer avec un juriste pour votre cas.
- Vérifier qu'aucun de vos usages n'entre dans les pratiques interdites
- Former les personnes qui utilisent l'IA et en garder la trace
- Signaler les hypertrucages et annoncer vos agents conversationnels
- Repérer dès maintenant vos usages de l'annexe III, surtout en recrutement
- Le RGPD, sur chaque outil qui traite une donnée personnelle
- Les obligations des fournisseurs de modèles à usage général : documentation, droit d'auteur, risques systémiques
- Le marquage technique des contenus générés, qui pèse sur les fournisseurs d'outils génératifs
- L'évaluation de conformité et le marquage CE, qui pèsent sur les fournisseurs de systèmes à haut risque
- L'analyse d'impact sur les droits fondamentaux, qui vise surtout les organismes publics, les services publics, le crédit et l'assurance
- Les usages à risque minimal, pour lesquels le règlement ne prévoit aucune règle : la Commission cite les filtres antispam et les jeux vidéo dotés d'IA
AI Act et RGPD : les deux s'appliquent
La CNIL est nette : le règlement sur l'IA ne remplace pas le RGPD, il le complète. Elle distingue quatre situations : le règlement IA seul, le RGPD seul, les deux, ou aucun. Son exemple pour « les deux » est le tri automatique de CV : système à haut risque et traitement de données personnelles à la fois.
Trois conséquences pratiques, toujours selon la CNIL. Le déployeur qui traite des données personnelles avec un système d'IA en est le plus souvent responsable de traitement au sens du RGPD. L'analyse d'impact relative à la protection des données est présumée requise pour un système à haut risque, et elle peut s'appuyer sur la documentation que le fournisseur doit remettre. Enfin, le RGPD s'applique aujourd'hui, sans attendre 2027.
Les six questions RGPD à se poser avant de brancher un outil, et ce que nous mettons en place dans nos missions, sont sur la page IA conforme en PME. Pour écrire vos règles d'usage, partez du modèle de charte IA.
Les sanctions, sans dramatiser
L'article 99 fixe des plafonds : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour une pratique interdite ; jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations du déployeur d'un système à haut risque ou aux obligations de transparence. Pour une PME, le plafond est le plus faible des deux montants. Les États membres fixent les règles de sanction et doivent tenir compte de la situation des PME et de leur viabilité économique.
Ces chiffres sont des maximums, pas des tarifs. Pour une PME qui utilise des outils courants, le risque réaliste n'est pas l'amende record : c'est de découvrir trop tard qu'un usage en place, souvent en ressources humaines, relève du haut risque.
Quoi faire, échéance par échéance
Recommandations de Waimia. Les trois premières étapes valent pour toute PME, les deux dernières seulement si vous avez un usage de l'annexe III.
-
Maintenant : l'inventaire
Listez les usages d'IA réels, y compris ceux installés sans vous : outil, finalité, données, responsable. Marquez ceux qui touchent au recrutement, à l'évaluation de personnes ou au crédit.
-
Maintenant : les interdits et la formation
Vérifiez qu'aucun outil ne déduit les émotions des salariés. Formez les utilisateurs sur leurs cas réels et gardez la liste des personnes formées.
-
Maintenant : la transparence
Chaque agent conversationnel s'annonce au premier message. Les images, sons ou vidéos générés qui imitent le réel sont signalés.
-
Avant le 2 décembre 2027 : qualifier
Pour chaque usage de l'annexe III, faites trancher par un juriste : haut risque ou exception de l'article 6. Demandez au fournisseur sa notice et son calendrier de conformité.
-
Avant le 2 décembre 2027 : organiser
Nommez la personne chargée de la supervision, prévoyez l'information du personnel et de ses représentants, et la conservation des journaux pendant six mois.
Sources, vérifiées le 5 octobre 2026
- Commission européenne, « AI Act » : niveaux de risque, calendrier d'application, simplification (dernière mise à jour affichée : 3 août 2026)
- Commission européenne, « AI Omnibus enters into force » (27 juillet 2026)
- Commission européenne, début de l'application et règles de transparence au 2 août 2026 (31 juillet 2026)
- Commission européenne, AI Act Service Desk : article 113, entrée en vigueur et application (texte consolidé au 27 juillet 2026)
- AI Act Service Desk : article 111, systèmes et modèles déjà sur le marché
- AI Act Service Desk : article 3, définitions (fournisseur, déployeur, hypertrucage)
- AI Act Service Desk : article 4, maîtrise de l'IA (version modifiée)
- AI Act Service Desk : article 5, pratiques interdites
- AI Act Service Desk : article 6, classification à haut risque
- AI Act Service Desk : article 25, responsabilités le long de la chaîne de valeur
- AI Act Service Desk : article 26, obligations des déployeurs de systèmes à haut risque
- AI Act Service Desk : article 50, obligations de transparence
- AI Act Service Desk : article 99, sanctions
- AI Act Service Desk : annexe III, domaines à haut risque
- Commission européenne, questions et réponses sur l'AI Act (analyse d'impact sur les droits fondamentaux, PME)
- CNIL, « Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses » (mise à jour du 17 août 2026)
Le texte du règlement sur EUR-Lex n'a pas pu être lu le 5 octobre 2026 : le site a renvoyé une page vide à la lecture automatisée. Les articles cités ont été lus sur l'AI Act Service Desk de la Commission européenne, qui affiche la version consolidée d'EUR-Lex au 27 juillet 2026. Lien officiel vers le texte : règlement (UE) 2024/1689 sur EUR-Lex. L'autorité française chargée du contrôle et les règles nationales de sanction n'ont pas été vérifiées et ne sont pas commentées ici.
Questions fréquentes
Q.01 L'AI Act est-il en vigueur ?
Oui. Le règlement est entré en vigueur le 1er août 2024 et s'applique de façon générale depuis le 2 août 2026. Les interdictions et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025, les règles sur les modèles d'IA à usage général depuis le 2 août 2025. Restent à venir les règles sur les systèmes à haut risque : 2 décembre 2027 pour les usages de l'annexe III, 2 août 2028 pour l'IA intégrée à des produits réglementés.
Q.02 Qu'est-ce qui a été reporté par l'omnibus ?
Les règles sur les systèmes à haut risque. Le règlement dit « omnibus IA », entré en vigueur le 27 juillet 2026, repousse leur application au 2 décembre 2027 pour les usages de l'annexe III (emploi, éducation, crédit, biométrie, entre autres) et au 2 août 2028 pour l'IA intégrée à des produits comme les machines ou les jouets. Les interdictions, la maîtrise de l'IA et la transparence ne sont pas reportées.
Q.03 La formation à l'IA est-elle obligatoire pour une PME ?
L'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour développer la maîtrise de l'IA de leur personnel, en tenant compte de leurs connaissances et du contexte d'usage. Depuis l'omnibus, le texte précise que cette obligation n'impose pas de garantir un niveau donné pour chaque personne. Le règlement ne fixe ni format ni durée. En pratique : une formation adaptée aux usages réels, et une trace de ce qui a été fait.
Q.04 Quelles sont les amendes prévues pour une PME ?
L'article 99 fixe des plafonds : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour une pratique interdite, jusqu'à 15 millions d'euros ou 3 % pour un manquement aux obligations des déployeurs de systèmes à haut risque ou aux obligations de transparence. Pour une PME, c'est le plus faible des deux montants qui s'applique comme plafond, alors que c'est le plus élevé pour les autres entreprises. Ce sont des maximums : le montant réel dépend de la gravité, de la taille de l'entreprise et des règles nationales.
Q.05 Faut-il signaler qu'un texte ou une image a été produit avec l'IA ?
Pas dans tous les cas. L'article 50 impose au déployeur de signaler un hypertrucage, c'est-à-dire une image, un son ou une vidéo générés ou modifiés qui ressemblent à des personnes, des lieux ou des événements réels et pourraient passer pour authentiques. Pour un texte, l'obligation vise les textes publiés pour informer le public sur des questions d'intérêt public, et elle tombe si le contenu a été relu par une personne et qu'un responsable éditorial en répond. Une fiche produit ou un e-mail commercial relus ne sont pas visés par ce paragraphe.
Page mise à jour le par Simon Beros, fondateur de Waimia.