Home › AI Governance Insights › Le règlement européen sur l'IA, expliqué : niveaux de risque, obligations et calendrier
Le règlement européen sur l'IA, expliqué : niveaux de risque, obligations et calendrier
Par F. Jay Hall et Stephan Pochet, Cadres de référence et réglementation · 15 août 2026 · 11 min de lecture
- Le règlement européen sur l'IA (règlement (UE) 2024/1689) est la première loi générale au monde sur l'intelligence artificielle. Il encadre l'IA par le risque, et non par la technologie.
- Il classe les systèmes en quatre niveaux : pratiques interdites, systèmes à haut risque, systèmes à risque limité soumis à des obligations de transparence, et systèmes à risque minimal sans obligation nouvelle.
- Le règlement omnibus numérique sur l'IA (règlement (UE) 2026/1744) a repoussé les échéances les plus lourdes pour le haut risque, mais les obligations de transparence et les interdictions sont restées en vigueur, deux nouvelles interdictions s'appliquent à partir du 2 décembre 2026, et les sanctions n'ont pas été allégées.
- Sa portée dépasse largement l'Europe. Les fournisseurs qui mettent de l'IA sur le marché de l'Union et les déployeurs dont les résultats du système sont utilisés dans l'Union sont couverts, quel que soit leur lieu d'établissement.
- La conformité repose sur des preuves qui s'accumulent dans le temps : documentation technique, registres de gouvernance des données, journalisation, surveillance après commercialisation. Elle ne se fabrique pas à la dernière minute.
Le règlement de l'Union européenne sur l'intelligence artificielle est la première loi générale et horizontale écrite spécifiquement pour encadrer l'IA. Il est entré en vigueur le 1er août 2024 sous la référence règlement (UE) 2024/1689, et ses obligations s'appliquent par étapes sur plusieurs années. Pour qui construit un programme de gouvernance de l'IA, c'est le texte le plus déterminant du domaine, et son influence s'étend bien au-delà des frontières européennes.
Ce guide explique ce que fait le règlement, comment fonctionnent ses niveaux de risque, à qui incombent les obligations, quand chaque partie s'applique après l'omnibus numérique, et comment le texte s'articule avec le cadre de gestion des risques liés à l'IA du NIST et la norme ISO/IEC 42001.
Une loi fondée sur le risque, pas sur la technologie
Le règlement ne cherche pas à définir ni à restreindre l'IA selon sa construction. Il l'encadre selon son usage et l'ampleur du préjudice qu'elle pourrait causer. Ce seul choix de conception explique presque toute la structure du texte. Un même modèle sous-jacent peut relever du risque minimal dans un déploiement et du haut risque dans un autre. Les obligations suivent le cas d'usage et son incidence potentielle sur les personnes, pas l'algorithme.
Les quatre niveaux de risque
- Risque inacceptable (interdit). Une courte liste de pratiques interdites par l'article 5, parmi lesquelles la notation sociale par des acteurs publics ou privés, certains systèmes manipulateurs ou exploitant des vulnérabilités, le moissonnage non ciblé d'images faciales, et la plupart des usages d'identification biométrique à distance en temps réel dans les espaces accessibles au public.
- Haut risque. Le cœur du règlement. L'annexe III énumère des cas d'usage autonomes : IA utilisée dans l'emploi, l'éducation, l'accès au crédit et aux services essentiels, le maintien de l'ordre, la migration et l'administration de la justice. L'annexe I vise l'IA utilisée comme composant de sécurité de produits déjà réglementés par le droit de l'Union. Les systèmes à haut risque portent les obligations les plus lourdes.
- Risque limité (transparence). Les systèmes tels que les agents conversationnels, les outils de reconnaissance des émotions et les générateurs de contenus de synthèse doivent informer les personnes qu'elles interagissent avec une IA ou que le contenu est généré par une IA, au titre de l'article 50.
- Risque minimal. Tout le reste, soit la grande majorité des systèmes d'IA, ne porte aucune obligation nouvelle au titre du règlement.
Le calendrier d'application après l'omnibus numérique
Le règlement s'applique par étapes. Fin 2025, le calendrier initial avançait plus vite que les normes, les lignes directrices et les autorités nationales nécessaires pour le soutenir. La Commission a donc proposé l'omnibus numérique sur l'IA. L'instrument qui en résulte, le règlement (UE) 2026/1744, est entré en vigueur le 27 juillet 2026. Il a repoussé les échéances les plus lourdes pour le haut risque, laissé les obligations de transparence et les interdictions existantes sur leur calendrier d'origine, et ajouté deux pratiques interdites applicables à partir du 2 décembre 2026.
| Date | Ce qui s'applique |
|---|---|
| 2 février 2025 | Pratiques interdites (article 5) et obligation de maîtrise de l'IA (article 4). En vigueur, inchangé. |
| 2 août 2025 | Obligations des fournisseurs de modèles d'IA à usage général (GPAI). |
| 2 août 2026 | Application générale, y compris les obligations de transparence de l'article 50. Non reporté. |
| 2 décembre 2026 | Deux interdictions ajoutées par l'omnibus numérique : les images intimes non consenties et la production de matériel pédopornographique. Nouveau, non reporté. |
| 2 décembre 2027 | Obligations pour les systèmes autonomes à haut risque de l'annexe III (emploi, crédit, services essentiels, entre autres). Reporté du 2 août 2026. |
| 2 août 2028 | Obligations pour l'IA intégrée dans les produits relevant de l'annexe I. Reporté du 2 août 2027. |
Il ne faut pas lire ce report comme un répit. L'évaluation de la conformité des systèmes à haut risque repose sur de la documentation technique, des registres de gouvernance des données, de la journalisation et des preuves de surveillance après commercialisation, qui doivent s'accumuler dans la durée. Une preuve ne s'antidate pas. Les mois supplémentaires suffisent à construire un programme défendable, et ne suffisent pas à en bâtir un à partir de rien en commençant en 2027.
À qui le règlement s'applique
Le règlement atteint des organisations très éloignées de l'Union, un effet souvent appelé effet Bruxelles. Ses deux rôles les plus importants sont les suivants.
- Les fournisseurs développent un système d'IA ou un modèle à usage général et le mettent sur le marché de l'Union ou en service sous leur propre nom, quel que soit leur lieu d'établissement. Les fournisseurs de systèmes à haut risque portent l'essentiel des obligations : système de gestion des risques, gouvernance des données, documentation technique, journalisation, transparence, contrôle humain, exactitude et robustesse, système de management de la qualité, et évaluation de la conformité avant la mise sur le marché.
- Les déployeurs utilisent un système d'IA dans un cadre professionnel. Un déployeur établi hors de l'Union reste couvert lorsque les résultats du système sont utilisés dans l'Union. Leurs obligations sont plus légères mais réelles : utiliser le système conformément à la notice, assurer un contrôle humain, surveiller son fonctionnement et, dans certains cas, réaliser une analyse d'impact sur les droits fondamentaux.
Les modèles d'IA à usage général
Le règlement prévoit une voie distincte pour l'IA à usage général, ces grands modèles de fondation qui alimentent de nombreux produits en aval. Tous les fournisseurs de GPAI sont soumis à des obligations de transparence et de documentation. Les modèles considérés comme présentant un risque systémique font face à des obligations supplémentaires en matière d'évaluation, d'atténuation des risques, de signalement des incidents et de cybersécurité. Le code de bonnes pratiques GPAI offre aux fournisseurs un moyen de démontrer leur conformité.
Les sanctions
Le dispositif de sanction est réel, et l'omnibus numérique ne l'a pas allégé. Une violation des interdictions peut entraîner une amende pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. La plupart des autres manquements relèvent d'un palier inférieur, jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires. La communication d'informations inexactes, incomplètes ou trompeuses aux autorités relève d'un troisième palier, jusqu'à 7,5 millions d'euros ou 1 % du chiffre d'affaires.
Comment le règlement s'articule avec le NIST et l'ISO/IEC 42001
Le règlement européen sur l'IA est une loi : il fixe des obligations contraignantes liées au rôle et à la classification du risque. Il ne dit pas, étape par étape, comment bâtir le programme qui produit la conformité. C'est là qu'interviennent les référentiels volontaires. Le cadre de gestion des risques liés à l'IA du NIST fournit un vocabulaire du risque et un processus. La norme ISO/IEC 42001 fournit un système de management certifiable dont les mesures produisent une grande partie des preuves attendues par le règlement. Un programme ancré dans ces référentiels satisfera une large part de ce que demande le texte, le travail restant par obligation relevant de la documentation, des informations à fournir et de l'évaluation de la conformité, plutôt que d'une refonte.
Aucune des dates ni aucun des montants ci-dessus ne constitue un conseil juridique. Le règlement est complexe, les lignes directrices continuent d'évoluer, et la qualification dépend souvent du cas d'usage précis. Faites confirmer vos obligations par un conseil qualifié pour les juridictions dans lesquelles vous opérez.
Questions fréquentes
Qu'est-ce que le règlement européen sur l'IA ?
Le règlement européen sur l'IA, règlement (UE) 2024/1689, est la première loi générale encadrant l'intelligence artificielle. Il régule l'IA par le risque plutôt que par la technologie, avec des obligations proportionnées au potentiel de préjudice d'un système.
Quels sont les niveaux de risque du règlement ?
Quatre : risque inacceptable (pratiques interdites), haut risque (obligations lourdes, notamment pour l'emploi, le crédit et les services essentiels), risque limité (obligations de transparence, comme indiquer que l'on interagit avec une IA) et risque minimal (aucune obligation nouvelle).
Quand le règlement entre-t-il en application ?
Par étapes. Les pratiques interdites et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025, les obligations GPAI depuis le 2 août 2025, l'application générale et la transparence de l'article 50 depuis le 2 août 2026. Deux interdictions ajoutées par l'omnibus numérique (règlement (UE) 2026/1744) s'appliquent à partir du 2 décembre 2026. Les obligations haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027, et celles de l'annexe I à partir du 2 août 2028.
Le règlement s'applique-t-il hors de l'Union européenne ?
Fréquemment oui. Il atteint les fournisseurs qui mettent des systèmes d'IA sur le marché de l'Union quel que soit leur lieu d'établissement, ainsi que les déployeurs dont les résultats du système sont utilisés dans l'Union.
Quelles sont les sanctions prévues ?
Une violation des interdictions peut atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. La plupart des autres manquements relèvent d'un palier jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires. La communication d'informations inexactes aux autorités relève d'un palier jusqu'à 7,5 millions d'euros ou 1 %. L'omnibus numérique de 2026 a reporté certaines échéances mais n'a pas allégé les sanctions.
Quel rapport avec le NIST AI RMF et l'ISO/IEC 42001 ?
Le règlement est la loi. Le NIST AI RMF et l'ISO/IEC 42001 sont des référentiels volontaires qui fournissent le processus et le système de management produisant les preuves que le règlement attend. Ils ne remplacent pas la conformité, ils la rendent réalisable.
Who's Hiring AI Governance Professionals?
Explore current openings in:
AI Governance Jobs · Responsible AI · AI Risk · AI Compliance · AI Audit · AI Policy · Privacy · Cybersecurity · Public Policy
Search the latest opportunities at GRC Careers › · nonprofit GRC jobs ›