mercredi 7 octobre 2026
Réglementation

Règlement européen sur l'IA, ce qui est exigible depuis le 2 août 2026

Transparence des chatbots, marquage des deepfakes, contrôle des modèles à usage général : le point sur les obligations du règlement européen sur l'IA applicables depuis le 2 août 2026.

La rédaction1 septembre 20267 min de lecture

À retenir

  • Depuis le 2 août 2026, les obligations de transparence de l'article 50 et les pouvoirs de contrôle sur les fournisseurs de modèles à usage général sont exigibles.
  • L'obligation de formation et de sensibilisation des collaborateurs devient pleinement contrôlable : elle se prouve par des traces datées.
  • Le calendrier n'est pas linéaire : le Digital Omnibus a reporté au 2 décembre 2027 les obligations des systèmes à haut risque autonomes de l'annexe III.
  • La bonne granularité de veille n'est pas le règlement mais l'obligation, avec sa date propre et son destinataire.

Depuis le 2 août 2026, le règlement européen sur l'intelligence artificielle est en principe pleinement applicable. La date n'a rien de symbolique : elle fait basculer dans le droit exigible une série d'obligations qui relevaient jusque-là de la préparation. Comme le rapporte IT for Business, ce qui change vraiment pour les entreprises tient moins à l'apparition de règles inédites qu'à la fin de la période durant laquelle personne ne venait vérifier leur application effective.

Pour les directions juridiques, les responsables conformité et les équipes de veille, l'effet est immédiat. Il ne s'agit plus de suivre un texte en cours de déploiement, mais de documenter une situation : quels systèmes d'IA sont utilisés dans l'organisation, à quel titre, et avec quelle information donnée aux personnes qui y sont exposées. Le Blog du Modérateur résume ce basculement en pointant les deux ensembles d'obligations qui prennent effet à cette date, la transparence prévue par l'article 50 et les pouvoirs de contrôle sur les fournisseurs de modèles à usage général.

Ce reportage fait le point sur ce qui est réellement exigible, sur ce qui reste décalé dans le temps, et sur la façon dont ces échéances se lisent dans un dispositif de veille réglementaire. Les faits de calendrier rapportés ici sont attribués à leurs sources ; leur mise en perspective s'appuie sur les relevés de l'Observatoire de l'Intelligence Économique consacrés à la charge réglementaire qui pèse sur les fonctions de veille.

Article 50 : la transparence des chatbots et des deepfakes devient opposable

Le premier bloc exigible depuis le 2 août 2026 est celui des obligations de transparence de l'article 50. Elles couvrent trois situations distinctes : l'interaction d'une personne avec un système conversationnel, la production de contenus synthétiques, et la diffusion de contenus manipulés représentant des personnes, des lieux ou des événements réels. Dans chacune, le principe est identique : la personne exposée doit pouvoir savoir qu'elle a affaire à une machine ou à un contenu généré.

L'Usine Digitale détaille ces nouvelles exigences de transparence appliquées depuis le 2 août par la Commission européenne, et l'important, pour une équipe de veille, tient à la nature de la preuve attendue. Une mention affichée dans une interface se constate. Un marquage de contenu généré se vérifie. Ces obligations ont donc une propriété rare en matière de conformité numérique : elles sont observables de l'extérieur, par un tiers, sans aucun accès aux systèmes internes de l'entreprise concernée.

Cette observabilité change la nature du risque. Un manquement à la transparence ne se découvre pas seulement lors d'un contrôle : il se repère dans un produit en ligne, dans une campagne publicitaire, dans un service client automatisé. Les signaux faibles circulent vite sur ce terrain, et la veille concurrentielle devient de fait un capteur de conformité, y compris sur les pratiques de sa propre organisation.

Modèles à usage général : des pouvoirs de contrôle désormais effectifs

Le second bloc porte sur les fournisseurs de modèles à usage général. Depuis le 2 août 2026, les pouvoirs de contrôle étendus sur ces fournisseurs sont exigibles, ce qui déplace le centre de gravité de la surveillance : le régulateur ne se limite plus aux applications finales, il regarde les modèles en amont, leur documentation, leur évaluation et les informations transmises à ceux qui les intègrent dans leurs propres produits.

Pour une organisation qui déploie de l'IA sans développer de modèle, la conséquence est indirecte mais bien réelle. La documentation reçue du fournisseur devient une pièce du dossier de conformité local. Une équipe de veille qui suit les publications d'un fournisseur de modèles, ses conditions d'usage, ses évaluations de risque et ses mises à jour documentaires alimente donc directement le travail de la conformité interne, sans que cela relève d'une mission nouvelle.

L'article publié par IT for Business rappelle sur ce point que l'entreprise utilisatrice reste comptable de l'usage qu'elle fait de systèmes qu'elle n'a pas conçus. La chaîne de garde documentaire, notion familière aux praticiens de l'OSINT, s'applique ici telle quelle : savoir d'où vient une pièce, à quelle date elle a été récupérée, et dans quel état elle se trouvait alors.

Ce que le 2 août 2026 ne rend pas exigible

Le calendrier n'est pas linéaire, et c'est probablement la source d'erreur la plus fréquente dans les notes internes rédigées cet été. Le règlement Digital Omnibus, adopté en juillet 2026, a reporté du 2 août 2026 au 2 décembre 2027 l'application des obligations pesant sur les systèmes d'IA à haut risque autonomes de l'annexe III, comme le rapporte le Pôle d'excellence cyber.

Un dispositif de veille qui traite le règlement comme un bloc unique produit deux erreurs symétriques : annoncer exigible ce qui est décalé de seize mois, ou considérer comme repoussé l'ensemble du texte alors que la transparence et le contrôle des modèles s'appliquent déjà. Dans les deux cas, la note de synthèse devient inutilisable pour décider, ce qui est le seul critère qui compte vraiment.

La bonne granularité de suivi n'est donc ni le règlement, ni même le chapitre : c'est l'obligation, avec sa date propre et son destinataire. Cette qualification obligation par obligation coûte du temps en amont et en fait gagner ensuite, parce qu'elle permet de répondre en une phrase à la seule question que posent les directions : est-ce que cela nous concerne aujourd'hui.

Formation et sensibilisation : l'obligation la plus facilement contrôlable

Parmi les obligations qui deviennent pleinement contrôlables au 2 août 2026, celle de formation et de sensibilisation des collaborateurs occupe une place particulière. L'entreprise doit être en mesure de démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles utilisent. Le Blog du Modérateur la range parmi les changements effectifs à cette date.

Sa particularité est qu'elle porte sur des personnes et non sur un produit, donc qu'elle se prouve par des traces : contenus de formation, listes de participants, dates, actualisations successives. Une organisation qui a formé sans documenter se retrouve dans la même position qu'une organisation qui n'a pas formé, ce qui explique l'intérêt soudain porté aux registres internes et aux plateformes de suivi.

Une obligation qui se prouve par une trace datée n'est plus une intention de conformité, c'est un dossier que l'on peut ouvrir, ou refermer.

Ce que ces échéances changent pour un dispositif de veille réglementaire

Sur ce type de sujet, la difficulté n'est pas de trouver l'information : elle est publique, abondante et abondamment commentée. Elle consiste à tenir un état daté, distinguant le texte adopté, la date d'application, l'obligation concernée et le périmètre visé, puis à le maintenir quand un texte modificatif comme le Digital Omnibus vient décaler une partie du calendrier.

Cela suppose des sources primaires, les textes et les publications officielles, et un suivi de la presse spécialisée qui signale les points d'interprétation. NewsCore (www.newscore.fr) couvre en continu des millions de sources et fait remonter en temps réel les signaux pertinents, avec un lien direct vers la publication d'origine, ce qui raccourcit le délai entre la parution d'un texte et sa qualification par l'équipe.

Le reste appartient à l'organisation : décider qui qualifie, qui valide, et à quelle fréquence l'état daté est rediffusé aux directions concernées. C'est le travail de cadrage habituel, et il ne s'automatise pas, parce qu'il consiste à trancher ce qui relève du risque acceptable et ce qui déclenche une action.

Questions fréquentes

Quelles obligations du règlement européen sur l'IA sont applicables depuis le 2 août 2026 ?

Deux ensembles sont exigibles à cette date. D'abord les obligations de transparence de l'article 50, qui concernent les chatbots, les deepfakes et plus largement les contenus générés par IA. Ensuite les pouvoirs de contrôle étendus sur les fournisseurs de modèles à usage général. L'obligation de formation et de sensibilisation des collaborateurs devient elle aussi pleinement contrôlable à partir de cette échéance.

Le règlement sur l'IA est-il entièrement applicable depuis cette date ?

Non. Le règlement Digital Omnibus, adopté en juillet 2026, a reporté au 2 décembre 2027 l'application des obligations qui pèsent sur les systèmes d'IA à haut risque autonomes relevant de l'annexe III. Une partie du texte est donc en vigueur et une autre décalée de seize mois, ce qui interdit de raisonner sur le règlement comme sur un bloc homogène.

Comment prouver qu'une obligation de transparence est respectée ?

Par des éléments constatables : la mention affichée lors d'une interaction avec un système conversationnel, le marquage des contenus générés, la documentation reçue du fournisseur de modèle. Ces éléments ont l'avantage d'être observables de l'extérieur, ce qui signifie aussi qu'un tiers, journaliste, concurrent ou autorité, relève un manquement sans accès aux systèmes internes.

Qui doit suivre ces échéances dans l'entreprise ?

En pratique, le suivi se partage entre la conformité, qui qualifie l'obligation, et la veille, qui détecte les évolutions du texte et de son interprétation. La seule répartition qui tienne dans le temps attribue à une personne nommée la mise à jour de l'état daté des obligations, faute de quoi chacun suppose que quelqu'un d'autre s'en est chargé.

Pour approfondir