Calendrier de mise en œuvre de la loi européenne sur l'IA : ce qui est déjà obligatoire et ce qui va changer avec le « Digital Omnibus »
Analyse pratique du règlement (UE) 2024/1689, de ses obligations échelonnées et des reports prévus par le règlement (UE) 2026/1744 (Digital Omnibus), adopté par le Conseil le 29 juin 2026 et publié au JOUE le 24 juillet 2026.
Principales conclusions
- La loi sur l'IA est en vigueur depuis août 2024, mais sa mise en œuvre se fait par étapes : toutes les dispositions n'entrent pas en vigueur en même temps.
- Le 2 août 2026 est la date générale d'entrée en vigueur du règlement pour les dispositions ne faisant pas l'objet d'un calendrier spécifique, y compris l'article 50 (transparence et étiquetage des contenus synthétiques).
- Le « Digital Omnibus » a reporté les obligations à haut risque prévues à l'annexe III au 2 décembre 2027, accordant ainsi un délai supplémentaire de 16 mois par rapport au calendrier initial.
- L'interdiction des contenus intimes ou sexuels non consentis et des images pédopornographiques générées par l'IA entrera en vigueur le 2 décembre 2026, nouvelle date introduite par la loi Omnibus.
- Les entreprises qui utilisent déjà l'IA ont des mesures à prendre avant le 2 août 2026 : inventaire, classification des risques, documentation et politiques de supervision humaine.
Une réglementation en vigueur, mais qui s'applique par étapes
Le règlement (UE) 2024/1689, connu sous le nom d’« AI Act » ou « règlement sur l’intelligence artificielle », a été publié au Journal officiel de l’Union européenne le 12 juillet 2024 et est entré en vigueur le 1er août 2024. Toutefois, le fait qu’il soit « en vigueur » ne signifie pas qu’il soit « pleinement applicable dès cette date ».
Contrairement à un règlement ordinaire qui prend effet le lendemain de sa publication, l’AI Act prévoit un régime transitoire délibérément échelonné. Le législateur européen a reconnu que l’adaptation des organisations, l’élaboration de normes techniques harmonisées et la mise en place de l’infrastructure institutionnelle de surveillance nécessitaient du temps. Il en résulte un calendrier de mise en œuvre s’étendant de février 2025 à 2031.
Cette gradation a une conséquence directe pour les entreprises : il n’existe pas de moment unique de « conformité ou non-conformité ». Chaque type d’utilisation de l’IA a son propre calendrier, ses propres obligations et sa propre logique de surveillance. Comprendre cette cartographie est la première tâche de tout responsable juridique, technique ou de direction qui souhaite gérer le risque réglementaire en toute connaissance de cause.
Cette analyse se fonde sur le texte consolidé du règlement (UE) 2024/1689 (EUR-Lex, CELEX 02024R1689-20240712) ainsi que sur le règlement (UE) n° 2026/1744 du Parlement européen et du Conseil (omnibus numérique sur l’IA), adopté par le Conseil le 29 juin 2026 et publié au JOUE le 24 juillet 2026. À des fins juridiques officielles, il convient de consulter la version consolidée sur EUR-Lex à la date d’utilisation.
Les dates clés de la loi sur l'IA : de ses origines à 2031
Le tableau ci-dessous présente les dates et les étapes clés du règlement (UE) 2024/1689 dans sa version initiale, avant les modifications apportées par le « Digital Omnibus ». Il indique la base réglementaire et les implications pratiques pour les organisations qui déploient ou utilisent l'IA.
- Entrée en vigueurLe déploiement progressif commence
- Pratiques interdites et culture numérique en matière d'IAArticles 4 et 5
- Modèles d'utilisation générale et de gouvernanceGPAI et les autorités nationales
- Application généraleY compris les dispositions relatives à la transparence prévues à l'article 50
- Résumé et nouvelles interdictionsSystèmes déjà commercialisés · Omnibus
- Risque élevé · Annexe IIIEmploi, crédit, services essentiels… · Omnibus
- Produits à haut risque · Annexe IOmnibus
C'est déjà en vigueur Prochain Étape clé pour la validation● Aujourd’hui
| Date | Cadre réglementaire | Obligation / étape clé | Lecture pratique |
|---|---|---|---|
| 13 juin 2024 | Règlement (UE) n° 2024/1689 | Date de l'acte législatif du Parlement européen et du Conseil. | Texte de base de l'AI Act. Référence pour toute interprétation juridique. |
| 12 juillet 2024 | JOUE L 2024/1689 | Publication officielle au Journal officiel de l'Union européenne. | Début du délai avant l'entrée en vigueur (20 jours plus tard). |
| 1er août 2024 | Art. 113 | Entrée en vigueur du règlement. | La réglementation est en vigueur et sa mise en œuvre progressive commence. |
| Depuis août 2024, chaque année | Art. 112.1 | Commission : évaluation annuelle de la nécessité de modifier l'annexe III et la liste des pratiques interdites. | Pertinent pour la surveillance institutionnelle et d'éventuelles extensions réglementaires. |
| février 2025 | Art. 113.a ; art. 1 à 5 | Application des chapitres I et II : dispositions générales, définitions, culture de l'IA et pratiques interdites. | Date clé : formation du personnel (art. 4) et interdiction de certaines pratiques (art. 5). Déjà en vigueur. |
| 2 mai 2025 | Art. 56.9 | Codes de bonnes pratiques relatifs aux modèles d'IA à usage général : date prévue d'achèvement. | Assistance aux fournisseurs de modèles GPAI et adhésion volontaire. |
| 2 août 2025 | Art. 113, point b) ; art. 70, paragraphes 2 et 6 | Application du chapitre III, section 4 ; chapitres V, VII, VIII, XII, article 78. Communication des autorités nationales compétentes. | Modèles GPAI, gouvernance institutionnelle, confidentialité. Permet d'identifier les autorités de contrôle et la structure de contrôle. |
| 2 février 2026 | Articles 6.5 et 72.3 | Commission : lignes directrices relatives à la classification des dispositifs à haut risque et modèle de plan de surveillance post-commercialisation. | Supports d'interprétation. L'article 72, paragraphe 3, a été modifié par la loi Omnibus. |
| 2 août 2026 ★ | Art. 113, règle générale | Date générale d'application du règlement pour les dispositions non soumises à un calendrier spécifique. Cela inclut l'article 50 (transparence et étiquetage des contenus synthétiques). | Les dispositions relatives à la transparence prévues à l'article 50 s'appliquent à compter d'aujourd'hui. La classification « haut risque » (annexe III) a été reportée par la loi Omnibus au 2 décembre 2027. |
| 2 août 2027 | Art. 113.c (texte d'origine) ; art. 111.3 | Application de l'article 6.1 et des obligations relatives aux systèmes à haut risque mis en place avant le 2 août 2025. (Modifié par la loi Omnibus : annexe III → 2 décembre 2027.) | Date reportée. Veuillez consulter le tableau 2 pour plus de détails sur les reports. |
| 2 août 2028 | Art. 112.2 ; art. 112.5 à 7 | Premières évaluations de la Commission concernant le GPAI, la transparence, la gouvernance, le Bureau de l'IA et l'efficacité énergétique. | Étape clé du processus de révision institutionnelle ; cela peut donner lieu à des modifications. |
| 2 août 2029 | Art. 112.3 | Premier rapport général d'évaluation et de révision du règlement. | Suivi de la mise en œuvre et proposition éventuelle de modification. |
| 2 août 2030 | Art. 111.2 | Systèmes d'IA à haut risque destinés à être utilisés par les pouvoirs publics : mesures de conformité obligatoires. | Régime transitoire spécifique applicable aux utilisations publiques préexistantes. |
| 31 décembre 2030 | Art. 111.1 | Systèmes d'IA constituant des composants de systèmes informatiques de grande envergure visés à l'annexe X, mis sur le marché avant le 2 août 2025. | Date limite pour les grands systèmes informatiques réglementés. |
| 2 août 2031 | Art. 112.13 | Évaluation de la mise en œuvre du règlement après ses premières années d'application. | Possibilité d'entamer une révision structurelle du modèle de mise en œuvre. |
★ Date de référence de la présente analyse. La date générale inclut l'article 50 mais exclut le risque élevé de l'annexe III, reporté par le « Digital Omnibus ».
Les changements apportés par le « Digital Omnibus » : ce qui a évolué et pourquoi c'est important
Le 29 juin 2026, le Conseil de l’UE a adopté le « Digital Omnibus » sur l’IA, un ensemble de modifications apportées à la loi sur l’IA (AI Act) qui ajuste les délais, introduit de nouvelles interdictions et simplifie certaines exigences. Le texte a été publié au JOUE le 24 juillet 2026 sous la référence « Règlement (UE) 2026/1744 », avec entrée en vigueur trois jours après sa publication, soit avant le 2 août 2026, ce qui confirme que les reports décrits ci-après sont désormais juridiquement définitifs.
Le changement le plus important pour la plupart des entreprises est le report des obligations relatives aux risques élevés de l’annexe III du 2 août 2026 au 2 décembre 2027. Cela accorde 16 mois supplémentaires aux fournisseurs et aux intégrateurs de systèmes opérant dans des domaines tels que la biométrie, les infrastructures critiques, l’emploi, l’éducation, les services essentiels, la migration et l’administration de la justice.
Le report au 2 décembre 2027 s'applique à l'annexe III dans son ensemble, mais n'affecte pas l'article 50 (transparence et étiquetage du contenu synthétique), dont la date d'application générale reste fixée au 2 août 2026. L'interdiction des pratiques de manipulation et les obligations en matière d'alphabétisation (art. 4), déjà en vigueur, ne sont pas non plus reportées.
| Matière | Date de début prévue | Nouvelle date / modification | Cadre réglementaire | Portée pratique | |
|---|---|---|---|---|---|
| Risque élevé de l'annexe III | 2 août 2026 | → | 2 décembre 2027 | Art. 113, point c), tel que modifié ; règlement (UE) n° 2026/1744 | Biométrie, infrastructures critiques, emploi, éducation, services essentiels, migration, justice, processus démocratiques. |
| Risque élevé lié aux produits de l'annexe I | 2 août 2027 | → | 2 août 2028 | Art. 113, point c), tel que modifié ; règlement (UE) n° 2026/1744 | Systèmes d'IA intégrés aux produits de sécurité (directives sectorielles existantes). |
| Nouvelles pratiques interdites : contenus intimes/sexuels non consentis et CSAM | Non prévu dans le texte initial | → | 2 décembre 2026 | Art. 5 modifié ; Règlement (UE) n° 2026/1744 | Nouvelle interdiction spécifique concernant la production ou la manipulation de contenus intimes ou sexuels non consentis et de matériel pédopornographique. |
| Étiquetage du contenu synthétique pour les systèmes déjà commercialisés | 2 août 2026 | → | 2 décembre 2026 | Nouvel article 111, paragraphe 4 ; article 50, paragraphe 2 ; règlement (UE) n° 2026/1744 | Les fournisseurs de systèmes, y compris GPAI, qui génèrent du son, des images, des vidéos ou du texte synthétiques et qui étaient déjà présents sur le marché avant le 2 août 2026 bénéficient d'un délai supplémentaire de quatre mois. |
| Machines et chevauchement réglementaire | Régime prévu à l'annexe I de la loi AI | → | Actes délégués applicables avant le 2 août 2028 | Règlement (UE) n° 2026/1744 ; Règlement (UE) n° 2023/1230 | L'interaction entre la loi sur l'IA et le règlement relatif aux machines est réorganisée afin d'éviter une double charge réglementaire. |
« Aucun report général de la mise en œuvre de la réglementation en matière d’IA n’est prévu : celle-ci continue de s’appliquer à compter du 2 février 2025. De même, la mise en œuvre du volet relatif aux modèles d’IA à usage général, applicable à compter du 2 août 2025, n’est pas reportée, sans préjudice des régimes transitoires spécifiques. » Tableau 2 du rapport Actiaris, Gouvernance de l’IA · Juillet 2026
Ce que les organisations doivent contrôler, et à quel moment
L'intérêt du calendrier ne réside pas dans la mémorisation des dates, mais dans l'organisation de la mise en conformité par niveaux. Une organisation qui déploie l'IA a trois missions distinctes : savoir quelles sont les utilisations de l'IA et qui les utilise ; déterminer si chaque utilisation relève d'une catégorie réglementée ; et conserver des preuves suffisantes pour démontrer qu'elle opère sous supervision humaine, avec des contrôles adéquats et une documentation traçable.
Les quatre obligations structurelles qui ne peuvent faire l'objet d'un report
Au-delà des dates, le règlement définit quatre catégories d'obligations qui, à des degrés divers, s'appliquent déjà ou s'appliqueront sans dérogation à compter d'août 2026 :
Alphabétisation en IA
Les opérateurs et les responsables de la mise en œuvre doivent s'assurer que le personnel travaillant avec des systèmes d'IA dispose des compétences requises. Aucun diplôme n'est exigé, mais il faut pouvoir justifier d'une formation et d'un perfectionnement.
Désormais obligatoireTransparence et étiquetage du contenu synthétique
Obligation d'informer l'utilisateur lorsqu'il interagit avec une IA et de marquer de manière techniquement détectable tout contenu généré artificiellement (images, vidéos, fichiers audio, textes).
Depuis le 2 août 2026Une supervision humaine efficace
Les systèmes à haut risque doivent être conçus de manière à permettre une supervision par des personnes physiques. L'intervention humaine doit permettre d'interrompre, de modifier ou de rejeter les résultats du système au cours du processus.
Reporté à décembre 2027Documentation technique et gestion des risques
Système de gestion des risques, qualité des données, documentation technique de l'annexe IV, journaux d'activité automatiques, transparence, précision, fiabilité et cybersécurité.
Reporté à décembre 2027Ce que les organisations ne peuvent pas ignorer d'ici fin 2026
Le report de l’annexe III n’élimine pas le risque ; il ne fait que le déplacer. Les entreprises qui attendent décembre 2027 pour commencer à mettre en place la traçabilité, la documentation et la supervision humaine arriveront trop tard. L’expérience du RGPD a montré que les organisations qui ont entamé leur mise en conformité deux ou trois ans à l’avance ont été celles qui ont pu démontrer une conformité réelle ; celles qui ont attendu le dernier mois ont opté pour des solutions de façade qui n’ont pas résisté à un audit.
Il y a trois mesures que toute organisation devrait avoir mises en œuvre ou en cours de mise en œuvre avant janvier 2027 :
Identifier tous les systèmes d'IA déployés ou en service : fournisseur, fonction, données traitées, s'ils prennent ou contribuent à la prise de décisions, s'ils ont une incidence sur des personnes physiques. Sans inventaire, aucune classification n'est possible.
Pour chaque système d'inventaire : s'agit-il d'un système à usage général (GPAI) ? Relève-t-il d'une des catégories de l'annexe III ? Génère-t-il du contenu synthétique ? Prend-il des décisions concernant des personnes ? La classification détermine quel régime s'applique et à quelle date.
Pour les utilisations ayant le plus d'impact, commencez à documenter : qui supervise les résultats de l'IA, comment les interventions humaines sont-elles consignées, quelles preuves existe-t-il pour démontrer que le processus fait l'objet d'un contrôle effectif ? Cette documentation est utile aussi bien dans le cadre d'un audit mené par l'autorité de régulation que lors d'un différend contractuel ou d'un litige.
Ces trois mesures ne constituent pas des obligations formelles prévues par l'AI Act pour l'ensemble des systèmes, mais elles constituent le minimum requis pour pouvoir répondre à toute autorité de contrôle ou contrepartie qui exigerait de justifier la gouvernance du système d'IA utilisé.
Les preuves cryptographiques en réponse aux obligations de la loi américaine sur l'IA (EU AI Act)
L'obligation de transparence prévue à l'article 50, qui impose un marquage techniquement détectable du contenu généré par l'IA, exige quelque chose que les systèmes traditionnels de gestion documentaire ne fournissent pas : une preuve vérifiable et indépendante attestant qu'un contenu provient bien d'une source donnée, qu'il a été révisé par un être humain et que cette preuve n'a pas été altérée.
Le V-Proof Protocol fonctionne comme une couche de preuve cryptographique sur les résultats générés par l’IA : il génère un « hash » SHA-256 du document ou du contenu, l’ancre via IPFS et l’enregistre dans Base L2, créant ainsi un sceau on-chain vérifiable par n’importe quel tiers sans avoir besoin d’identifiants ni dépendre du fournisseur. La preuve n’expire pas. Elle ne nécessite pas que l’autorité de régulation fasse confiance au système de l’entreprise ; celle-ci peut la vérifier de manière indépendante.
Outre l'article 50, V-PROOF couvre l'aspect probatoire de l'article 14 (contrôle humain : journal vérifiable des interventions et des autorisations critiques) et de l'article 16 (traçabilité et intégrité des données dans les systèmes à haut risque).
Pour les organisations qui développent leurs propres modèles d’IA, y compris des LLM internes nouvellement créés, lemodule AI Orchestrator de V-PROOF enregistre et scelle cryptographiquement chaque étape du cycle de vie : ingestion des données, EDA, apprentissage, évaluation, mise en préproduction et déploiement en production. Chaque version du modèle reçoit son propre V-Seal, y compris les modèles qui ne satisfont pas à l’évaluation. Cette couverture répond directement aux obligations des articles 53 à 55 du règlement, qui définissent les obligations en matière de documentation technique, de traçabilité des données d’entraînement et de gouvernance des modèles d’IA générique pour les fournisseurs qui les développent en interne.
Pour en savoir plus, rendez-vous sur vproofprotocol.com →Que couvre V-PROOF dans le cadre de la loi européenne sur l'IA ?
Ce que couvre V-PROOF, dans quels cas il s'applique et ce qui n'est pas pris en charge par le produit
- Preuve cryptographique vérifiable des résultats de l'IA, hash SHA-256 + IPFS + Base L2, vérifiable par tout tiers sans identifiants ni dépendance vis-à-vis du fournisseur. Art. 50 · Marquage des contenus générés par l’IA
- Registre vérifiable des interventions et des autorisations relatives à la supervision humaine des systèmes d'IA. Art. 14 · Supervision humaine
- Label d'intégrité et de traçabilité des données traitées par des systèmes à haut risque, avec timestamp on-chain. Art. 16 · Obligations des fournisseurs à haut risque
- Documentation technique vérifiable et piste d'audit des journaux d'événements critiques du système. Art. 12 · Enregistrement des journaux · Art. 13 · Transparence
- Sans infrastructure supplémentaire. Sans mise en service complexe. Intégration aux systèmes existants. Tous les articles concernés · Mise en œuvre transversale
- AI Orchestrator : traçabilité cryptographique du cycle de vie complet des modèles ML/LLM, ingestion → EDA → entraînement → évaluation → mise en préproduction → production. V-Seal par version avec métriques enregistrées. Preuves documentaires pour chaque phase, y compris pour les modèles qui ne satisfont pas à l’évaluation. Art. 10 · Traçabilité des données d’entraînement · Arts. 53-55 · GPAI
- L'article 50 est en vigueur depuis le 2 août 2026 : toute organisation produisant du contenu synthétique doit y apposer une balise technique détectable. Article 50 · Entrée en vigueur immédiate
- Digital Omnibus : 16 mois supplémentaires pour préparer les éléments justifiant les risques élevés. Période de mise en œuvre sans pression. Art. 113 modifié · Règlement (UE) n° 2026/1744
- Secteurs réglementés : santé, finance, ressources humaines, éducation, relevant de l’annexe III et soumis à des obligations de traçabilité démontrable auprès des autorités de contrôle. Annexe III · Systèmes à haut risque
- Contrats B2B comportant des clauses relatives à la piste d'audit de l'IA : les intégrateurs exigent des preuves de la part de leurs fournisseurs de modèles. Art. 25 · Responsabilités au sein de la chaîne de valeur
- Elle ne remplace pas l'évaluation de la conformité réalisée par un organisme notifié pour les systèmes à haut risque. Art. 43 · Évaluation de la conformité
- Il ne valide ni la qualité intrinsèque ni les biais des données d'entraînement, et ne vérifie pas non plus l'architecture interne du modèle. V-PROOF génère des preuves vérifiables du processus, mais n'évalue pas la qualité technique des données ou du modèle. Art. 10 · Qualité et biais des données · Évaluation technique interne
- Ne s'applique pas aux systèmes qui ne génèrent pas de résultats documentables ou qui fonctionnent sans résultats intermédiaires enregistrables. Systèmes embarqués ou sans résultat structuré
- Il ne réalise pas l'inventaire initial des systèmes d'IA de l'organisation ; il s'agit de l'étape préalable à V-PROOF. Art. 4 · Sensibilisation · Étape zéro de la conformité
Votre organisation sait-elle où elle en est par rapport à la loi sur l'IA (AI Act) ?
Nous identifions votre exposition réglementaire, classons vos systèmes d'IA et générons les preuves cryptographiques exigées par le règlement. Sans inventaire préalable, sans infrastructure supplémentaire.
Parlons-en →Sources officielles et références
- Texte consolidé du règlement (UE) 2024/1689, EUR-Lex · CELEX 02024R1689-20240712
- Publication officielle de la loi sur l'IA au JOUE, EUR-Lex · ELI / JO
- Article 113 et calendrier de référence, AI Act Service Desk · Commission européenne
- Site officiel consacré à la mise en œuvre de la loi sur l'IA, Commission européenne · Façonner l'avenir numérique de l'Europe
- Règlement (UE) n° 2026/1744 du Parlement européen et du Conseil (Digital Omnibus sur l'IA) · publié au JOUE le 24 juillet 2026. Consultez la version consolidée sur EUR-Lex.
- Adoption politique par le Conseil, le 29 juin 2026, Conseil de l'UE · communiqué officiel
- Analyse de la réforme, RocaJunyent, « L'UE redéfinit les règles relatives à l'IA : les points clés du nouveau règlement omnibus », 24/07/2026.
