mercredi 7 octobre 2026
Réglementation

Digital Omnibus, pourquoi une partie du règlement sur l'IA attend décembre 2027

Adopté en juillet 2026, le Digital Omnibus décale du 2 août 2026 au 2 décembre 2027 les obligations des systèmes à haut risque de l'annexe III : ce que ce report change pour la veille.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Le règlement Digital Omnibus, adopté en juillet 2026, reporte de seize mois l'application des obligations pesant sur les systèmes d'IA à haut risque autonomes de l'annexe III.
  • Le report ne suspend rien d'autre : transparence de l'article 50 et contrôle des modèles à usage général sont exigibles depuis le 2 août 2026.
  • Un calendrier à deux vitesses impose de suivre le texte obligation par obligation, avec une date d'application par ligne.
  • Le risque de veille n'est plus de manquer une information mais de diffuser une échéance périmée.

Le règlement européen sur l'intelligence artificielle avait une date d'application que tout le monde connaissait, le 2 août 2026. Elle a été tenue, mais pas pour l'ensemble du texte. Le règlement Digital Omnibus, adopté en juillet 2026, a reporté du 2 août 2026 au 2 décembre 2027 l'application des obligations pesant sur les systèmes d'IA à haut risque autonomes relevant de l'annexe III, comme le rapporte le Pôle d'excellence cyber.

Seize mois de décalage sur une partie du texte, et rien sur le reste : la conséquence pratique est un calendrier qui cesse d'être linéaire. Une partie des obligations est en vigueur, une autre attend fin 2027, et les deux relèvent du même règlement. Toute note interne qui parle du règlement sur l'IA sans préciser de quelle obligation elle traite devient, de fait, ambiguë.

Ce reportage revient sur ce que le Digital Omnibus a réellement décalé, sur ce qu'il n'a pas touché, et sur la manière dont les équipes de veille réglementaire réorganisent leur suivi quand la date d'application devient une propriété de l'obligation plutôt que du texte. La mise en perspective reprend les observations de l'Observatoire de l'Intelligence Économique sur la difficulté à maintenir un état daté du droit applicable.

Ce que le Digital Omnibus a effectivement décalé

L'objet du report est circonscrit : les obligations qui pèsent sur les systèmes d'IA à haut risque autonomes de l'annexe III. La formulation compte, car elle exclut d'autres catégories du règlement. Ne sont pas concernés les systèmes relevant d'autres annexes, ni les obligations générales de transparence, ni le régime applicable aux fournisseurs de modèles à usage général.

Le Pôle d'excellence cyber présente ce report comme un aménagement du calendrier plutôt que comme un recul de fond : le contenu des obligations n'est pas modifié, c'est leur date d'exigibilité qui bouge. Pour une organisation qui avait engagé sa mise en conformité sur cette partie du texte, le travail n'est donc pas perdu. Il devient un travail dont l'échéance de contrôle s'éloigne.

Cette distinction entre report d'exigibilité et abandon d'obligation est le premier point qu'une note de veille doit trancher, parce qu'elle commande la décision d'investissement. Un projet de mise en conformité que l'on croit annulé se démantèle vite ; un projet dont on sait la date déplacée se met en sommeil sans perdre ses acquis documentaires.

Ce que le report ne suspend pas, et qui est déjà exigible

Au 2 août 2026, deux ensembles d'obligations sont bien entrés en application. Les obligations de transparence de l'article 50 d'abord, qui visent les systèmes conversationnels, les deepfakes et les contenus générés par IA. Les pouvoirs de contrôle étendus sur les fournisseurs de modèles à usage général ensuite. IT for Business détaille ce qui change vraiment pour les entreprises à cette date.

S'y ajoute l'obligation de formation et de sensibilisation des collaborateurs, que le Blog du Modérateur classe parmi les changements effectifs du 2 août 2026 : l'entreprise doit démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA. Cette obligation n'a aucun lien avec l'annexe III et n'est donc pas concernée par le report.

Autrement dit, le message qui a circulé cet été dans certains comptes rendus, selon lequel le règlement aurait été globalement repoussé, est faux. Il l'est d'autant plus dangereusement qu'il porte sur les obligations les plus faciles à contrôler de l'extérieur, celles dont un manquement se constate dans une interface ou dans un registre de formation.

Annexe III : de quels systèmes parle-t-on

L'annexe III du règlement recense des domaines d'usage considérés comme sensibles, où un système d'IA se voit qualifié de haut risque en raison du contexte dans lequel il opère plutôt que de sa technologie. La logique est celle de la finalité : le même modèle est banal dans un usage et à haut risque dans un autre, selon les droits et les intérêts qu'il touche.

Le qualificatif d'autonome, dans la formulation du report, distingue ces systèmes de ceux intégrés comme composants de sécurité d'un produit déjà soumis à un régime sectoriel. C'est une frontière juridique qui a des effets très concrets sur la qualification d'un projet interne, et qui suppose de décrire précisément l'usage avant de conclure quoi que ce soit sur la date applicable.

Pour une fonction de veille, cela signifie qu'une alerte du type nouveau système d'IA déployé dans telle direction n'est pas exploitable en soi. Il faut la qualifier : quelle finalité, quel public exposé, quelle décision le système contribue à prendre. Cette qualification est un travail d'analyste, pas de collecte, et c'est là que se joue la valeur du dispositif.

Il faut aussi noter que le report ne gèle pas l'environnement autour de l'annexe III. Les travaux de normalisation, les lignes directrices d'interprétation et les référentiels sectoriels continuent d'être produits pendant l'intervalle, et ce sont eux qui préciseront ce qu'une conformité acceptable signifie en 2027. Une organisation qui cesse toute veille sur ce périmètre pendant seize mois se retrouvera donc à devoir rattraper non pas le texte, qu'elle connaît, mais son interprétation pratique, qui aura été fixée sans elle.

Un calendrier à deux vitesses, et les erreurs qu'il produit

Un calendrier non linéaire produit des erreurs prévisibles. La première consiste à annoncer exigible ce qui attend décembre 2027, ce qui déclenche des chantiers coûteux hors délai. La seconde, symétrique, consiste à décrire l'ensemble du règlement comme repoussé, ce qui laisse sans traitement des obligations déjà opposables.

La troisième erreur est plus insidieuse : elle consiste à tenir un état correct au moment de sa rédaction, puis à ne plus le rafraîchir. Un texte modificatif comme le Digital Omnibus périme d'un coup toutes les notes qui le précèdent, y compris les bonnes. Le risque de veille n'est plus alors de manquer une information, mais de continuer à diffuser une échéance devenue fausse.

Ces erreurs ont un coût qui ne se voit pas immédiatement, celui de la crédibilité du dispositif. Une équipe de veille qui a annoncé une échéance fausse est ensuite écoutée avec réserve sur les échéances suivantes, y compris les bonnes. La rigueur sur les dates n'est donc pas une question de forme : c'est la condition pour que l'alerte suivante déclenche une action plutôt qu'une vérification.

Sur un calendrier réglementaire mouvant, une note juste mais non datée est plus dangereuse qu'une note incomplète, parce que personne ne sait quand elle a cessé d'être vraie.

Comment tenir un état daté quand le texte de référence bouge

La pratique qui résiste à ce genre de secousse consiste à suivre non pas le règlement, mais chaque obligation comme une ligne autonome : intitulé, destinataire, date d'application, texte de référence, date de dernière vérification. Quand un texte modificatif arrive, la mise à jour consiste à toucher quelques lignes, pas à réécrire une synthèse entière.

Ce suivi demande deux flux distincts. Les sources primaires, textes publiés et communications officielles, qui fixent l'état du droit. Et la presse spécialisée, qui signale les points d'interprétation et les lectures divergentes, souvent avant que les autorités ne les clarifient. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux pertinents et renvoie directement vers la publication d'origine, ce qui réduit le délai de détection d'un texte modificatif.

Ce qui reste à l'organisation, c'est la décision : à partir de quel seuil une évolution déclenche une note, qui la valide, et à quel rythme l'état daté est rediffusé aux directions concernées. Aucun outil ne tranche cela, parce que le seuil dépend de l'exposition réelle de l'entreprise, pas de la nature de l'information.

Cette organisation a un bénéfice inattendu : elle rend le désaccord possible. Quand une ligne porte une date, une source et un destinataire, une direction métier peut contester la qualification retenue sur un point précis, au lieu de rejeter la note entière. La veille réglementaire cesse alors d'être un flux que l'on subit pour devenir un objet de travail partagé, ce qui est la seule façon connue de la faire lire.

Questions fréquentes

Qu'est-ce que le règlement Digital Omnibus a changé au calendrier du règlement sur l'IA ?

Adopté en juillet 2026, il a reporté du 2 août 2026 au 2 décembre 2027 l'application des obligations pesant sur les systèmes d'IA à haut risque autonomes relevant de l'annexe III. Le report porte sur la date d'exigibilité, pas sur le contenu des obligations, comme le rapporte le Pôle d'excellence cyber. Le reste du calendrier n'est pas affecté.

Le règlement sur l'IA est-il donc repoussé à 2027 ?

Non, et c'est le contresens le plus répandu. Les obligations de transparence de l'article 50, les pouvoirs de contrôle sur les fournisseurs de modèles à usage général et l'obligation de formation des collaborateurs sont exigibles depuis le 2 août 2026. Seule la partie relative à l'annexe III attend décembre 2027.

Faut-il arrêter un projet de conformité engagé sur l'annexe III ?

Le report déplace une échéance de contrôle, il n'annule pas l'obligation. Les travaux d'inventaire, de qualification des usages et de documentation gardent donc leur valeur, et les reprendre à froid en 2027 coûterait davantage que de les maintenir. La décision relève d'un arbitrage de charge interne, pas d'une lecture du texte.

Comment éviter de diffuser une échéance périmée ?

En datant chaque ligne de l'état des obligations et en indiquant la date de dernière vérification à côté de la date d'application. Une note qui porte ces deux dates permet à son lecteur de savoir s'il doit la faire confirmer, ce qu'une note affirmative et non datée ne permet jamais.

Sources

Pour approfondir