Réglementation européenne
AI Act : ce qui s’applique et quand, et ce qu’il exige des équipes produit
L’AI Act, ou règlement sur l’intelligence artificielle (règlement (UE) 2024/1689), est la législation de l’Union qui encadre l’intelligence artificielle selon une approche fondée sur les risques. Il est entré en vigueur le 1er août 2024 et s’applique par étapes ; à la suite d’une modification adoptée en juillet 2026, les règles relatives aux systèmes d’IA à haut risque s’appliquent à partir du 2 décembre 2027 pour les usages énumérés à l’annexe III et à partir du 2 août 2028 pour l’IA intégrée aux produits couverts par l’annexe I.
Offre Free, sans carte bancaire.
Quand l’AI Act s’applique-t-il ?
L’article 113 fixe les dates. Le règlement a été publié au Journal officiel le 12 juillet 2024, est entré en vigueur le 1er août 2024 et a pour date générale d’application le 2 août 2026, certaines parties s’appliquant plus tôt et d’autres plus tard. Le règlement (UE) 2026/1744, dit « omnibus numérique sur l’IA », en vigueur depuis le 27 juillet 2026, a décalé les dates applicables aux systèmes d’IA à haut risque et ajouté deux interdictions.
Le texte initial appliquait les règles à haut risque de l’annexe III à partir du 2 août 2026 et les règles relatives aux produits de l’annexe I à partir du 2 août 2027. Ce délai supplémentaire n’est pas une pause : les interdictions, la maîtrise de l’IA, les règles relatives aux modèles d’IA à usage général et les obligations de transparence s’appliquent déjà.
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Entrée en vigueur |
| 2 février 2025 | Dispositions générales, dont la maîtrise de l’IA (article 4), et pratiques interdites (article 5) |
| 2 août 2025 | Obligations relatives aux modèles d’IA à usage général, gouvernance, organismes notifiés et la plupart des dispositions relatives aux sanctions |
| 2 août 2026 | Date générale d’application, y compris les obligations de transparence de l’article 50 |
| 2 décembre 2026 | Nouvelles interdictions visant les systèmes d’IA qui génèrent du matériel intime non consenti ou du matériel relatif à des abus sexuels sur enfants ; marquage prévu à l’article 50, paragraphe 2, pour les systèmes génératifs mis sur le marché avant le 2 août 2026 |
| 2 décembre 2027 | Systèmes d’IA à haut risque dans les domaines énumérés à l’annexe III |
| 2 août 2028 | Systèmes d’IA à haut risque relevant de l’article 6, paragraphe 1 : composants de sécurité de produits couverts par l’annexe I, ou ces produits eux-mêmes |
Quelles sont les catégories de risque de l’AI Act ?
La Commission européenne décrit quatre niveaux. Les pratiques à risque inacceptable sont interdites par l’article 5, par exemple la note sociale préjudiciable, le moissonnage non ciblé d’images faciales pour alimenter des bases de données de reconnaissance faciale, et l’inférence des émotions sur le lieu de travail ou dans l’enseignement, sauf pour des raisons médicales ou de sécurité. Les systèmes à haut risque sont autorisés mais réglementés. Les systèmes à risque lié à la transparence, comme les chatbots et les générateurs de contenus de synthèse, sont soumis à des obligations d’information et de marquage. Le reste présente un risque minimal ou nul.
Selon l’article 6, un système d’IA est à haut risque s’il est un composant de sécurité d’un produit, ou constitue lui-même un produit, couvert par la législation de l’Union énumérée à l’annexe I, comme les jouets, les ascenseurs, les équipements radioélectriques ou les dispositifs médicaux, qui doit faire l’objet d’une évaluation de la conformité par un tiers ; ou s’il est utilisé dans un domaine de l’annexe III comme la biométrie, les infrastructures critiques, l’éducation, l’emploi, les services essentiels, la répression, la migration ou la justice. Un système relevant de l’annexe III qui remplit les conditions de l’article 6, paragraphe 3, peut ne pas être considéré comme à haut risque, mais le fournisseur doit documenter cette évaluation.
Que doivent faire les fournisseurs de systèmes d’IA à haut risque ?
Un fournisseur met un système d’IA sur le marché ou le met en service sous son propre nom ; un déployeur en utilise un sous sa propre autorité dans un cadre professionnel. Les fournisseurs de systèmes à haut risque doivent respecter les exigences ci-dessous et, en vertu de l’article 16, disposer d’un système de gestion de la qualité, mener à bien une évaluation de la conformité, établir une déclaration UE de conformité, apposer le marquage CE et, pour la plupart des systèmes de l’annexe III, s’enregistrer dans la base de données de l’UE.
C’est à l’article 15 que les équipes sécurité entrent en jeu. Les systèmes d’IA à haut risque doivent résister aux tentatives de tiers non autorisés visant à modifier leur utilisation, leurs sorties ou leur performance en exploitant les vulnérabilités du système. Au besoin, les mesures doivent couvrir les attaques propres à l’IA : empoisonnement des données, empoisonnement de modèle, exemples contradictoires ou contournement de modèle, attaques visant la confidentialité et défauts du modèle. En pratique, les logiciels qui entourent le modèle font partie de cette surface d’attaque.
- Un système de gestion des risques tout au long du cycle de vie (article 9).
- Des données et une gouvernance des données pour les jeux de données d’entraînement, de validation et de test (article 10).
- Une documentation technique (article 11).
- L’enregistrement au moyen de journaux générés automatiquement (article 12).
- La transparence et la fourniture d’informations aux déployeurs (article 13).
- Le contrôle humain (article 14).
- L’exactitude, la robustesse et la cybersécurité (article 15).
Quel est le lien entre l’AI Act et le Cyber Resilience Act ?
De nombreux produits d’IA sont aussi des produits comportant des éléments numériques au sens du règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847. Son article 12 prévoit qu’un tel produit classé comme système d’IA à haut risque est réputé conforme aux exigences de cybersécurité de l’article 15 de l’AI Act lorsqu’il satisfait aux exigences essentielles de l’annexe I, partie I, du CRA, que les processus du fabricant sont conformes à l’annexe I, partie II, et que cela est démontré dans la déclaration UE de conformité établie au titre du CRA. La modification de 2026 a inscrit la même règle dans l’AI Act, à l’article 42, paragraphe 3.
La procédure d’évaluation de la conformité de l’AI Act s’applique alors en règle générale, avec des exceptions prévues à l’article 12, paragraphe 3, du CRA pour certains produits importants et critiques. Les calendriers diffèrent : les obligations de notification du CRA s’appliquent depuis le 11 septembre 2026 et la plupart de ses autres obligations à partir du 11 décembre 2027, tandis que les règles de l’AI Act relatives au haut risque s’appliquent à partir du 2 décembre 2027 ou du 2 août 2028.
Quelles sont les amendes prévues par l’AI Act ?
L’article 99 fixe les montants maximaux des amendes administratives, dont l’application relève des États membres. Pour chaque tranche, le plafond est le montant fixe ou la part du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Pour les PME, y compris les jeunes pousses, c’est le montant le plus faible qui est retenu et, depuis la modification de 2026, il en va de même pour les petites entreprises à moyenne capitalisation pour les deuxième et troisième tranches.
| Infraction | Amende maximale |
|---|---|
| Pratiques d’IA interdites (article 5) | 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial |
| Obligations des fournisseurs, mandataires, importateurs, distributeurs, déployeurs et organismes notifiés, et obligations de transparence (article 50) | 15 millions d’euros ou 3 % |
| Informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités nationales compétentes | 7,5 millions d’euros ou 1 % |
Comment une équipe produit IA doit-elle se préparer ?
Commencez par un inventaire des systèmes d’IA et des modèles d’IA à usage général que vous développez, achetez ou utilisez, et consignez pour chacun votre rôle (fournisseur, déployeur, importateur ou distributeur), sa destination et s’il relève d’une pratique interdite, d’un domaine de l’annexe III ou d’un produit de l’annexe I. Couvrez ce qui s’applique déjà : maîtrise de l’IA, interdictions et transparence. Pour les systèmes susceptibles d’être à haut risque, mettez à profit le temps qui reste avant les échéances de 2027 et 2028 pour constituer les preuves demandées par les articles 9 à 15, en commençant par ce qui sert aussi pour le CRA : un inventaire des composants, la gestion des vulnérabilités et les tests de sécurité.
Disponible aujourd’hui dans KROMSE
KROMSE n’est pas un outil de conformité à l’AI Act aujourd’hui ; il couvre la sécurité logicielle d’un produit d’IA.
- Confronte les dépendances de votre produit d’IA à OSV.dev et signale les paquets répertoriés dans la base OpenSSF Malicious Packages.
- Analyse du code source pour 11 langages, et détection de secrets dans le code au commit analysé.
- Exporte pour chaque analyse un SBOM CycloneDX JSON et un SBOM SPDX JSON.
- Une vue de préparation au CRA fondée sur la dernière analyse et, sur les offres payantes, des projets de rapports au titre de l’article 14 du CRA qu’une personne approuve et soumet ; KROMSE ne les soumet jamais.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T1 2027 (janvier)Module AI Act (règlement européen sur l’IA). Un module AI Act ajoutera un inventaire des systèmes d’IA, une classification des risques et une documentation à compléter par une personne.
- À venir · T1 2027Sécurité des agents et des modèles d’IA. KROMSE produira une nomenclature des composants d’IA (AI-BOM), examinera les outils et les permissions que vos agents peuvent utiliser, et détectera les fichiers de modèles non sûrs.
Questions fréquentes
Quand l’AI Act s’applique-t-il ?
Il est entré en vigueur le 1er août 2024. Les interdictions et la maîtrise de l’IA s’appliquent depuis le 2 février 2025, les obligations relatives aux modèles d’IA à usage général depuis le 2 août 2025 et la plupart des autres règles depuis le 2 août 2026. En vertu du règlement (UE) 2026/1744, les règles relatives au haut risque s’appliquent à partir du 2 décembre 2027 pour les usages de l’annexe III et à partir du 2 août 2028 pour l’IA intégrée aux produits de l’annexe I.
L’omnibus numérique a-t-il reporté l’AI Act ?
En partie. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a reporté les obligations relatives au haut risque au 2 décembre 2027 pour les systèmes de l’annexe III et au 2 août 2028 pour les produits de l’annexe I, et a ajouté des interdictions qui s’appliquent à partir du 2 décembre 2026. La date générale du 2 août 2026, les interdictions déjà en vigueur et les règles relatives aux modèles d’IA à usage général n’ont pas été reportées.
L’AI Act s’applique-t-il aux entreprises situées hors de l’UE ?
Souvent, oui. L’article 2 couvre les fournisseurs qui mettent sur le marché de l’UE des systèmes d’IA ou des modèles d’IA à usage général, quel que soit leur lieu d’établissement, ainsi que les fournisseurs et les déployeurs établis hors de l’UE lorsque les sorties du système d’IA sont utilisées dans l’UE. Les importateurs, les distributeurs et les fabricants de produits qui mettent un système d’IA sur le marché avec leur produit sont également couverts.
Un produit d’IA relève-t-il aussi du Cyber Resilience Act ?
C’est possible. Le CRA couvre les produits comportant des éléments numériques, et son article 12 traite de ceux qui sont aussi des systèmes d’IA à haut risque : satisfaire aux exigences essentielles du CRA, avec une démonstration dans la déclaration UE de conformité, vaut respect des exigences de cybersécurité de l’article 15 de l’AI Act. L’applicabilité de l’une ou l’autre législation dépend du produit.
KROMSE peut-il rendre mon système d’IA conforme à l’AI Act ?
Non. KROMSE ne classe pas les systèmes d’IA, ne certifie pas la conformité et ne détermine pas si l’AI Act s’applique. Aujourd’hui, il analyse les logiciels d’un produit d’IA à la recherche de vulnérabilités connues, de paquets malveillants et de secrets, et exporte des SBOM. Un module AI Act figure dans la feuille de route.