Gouvernance
IA Act : le calendrier a bougé, la gouvernance non
Le « Digital Omnibus » repousse les obligations « haut risque » à décembre 2027 et août 2028, mais la transparence de l'article 50 reste due. Comment un CTO doit lire ce report.
Le calendrier de l'IA Act a changé cet été. Le « Digital Omnibus » sur l'IA, désormais en vigueur, repousse une partie des échéances les plus attendues. La mauvaise lecture serait « on a dix-huit mois de plus, on verra plus tard ». La bonne : certaines obligations tombent bien cette année, et le report est une occasion de travailler proprement, pas une dispense.
Ce qui a changé
D'après l'analyse du cabinet Gibson Dunn de l'accord, les nouvelles dates sont les suivantes :
- Systèmes à haut risque autonomes (annexe III) — recrutement, scoring de crédit, éducation, forces de l'ordre, contrôle aux frontières : application repoussée au 2 décembre 2027.
- IA intégrée à des produits réglementés (annexe I) — dispositifs médicaux, machines, véhicules : 2 août 2028.
- Transparence de l'article 50 (informer l'utilisateur qu'il interagit avec une IA) : inchangée, 2 août 2026, donc déjà applicable.
- Marquage des contenus générés : délai de grâce jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché avant le 2 août 2026.
- Nouvelle interdiction (article 5) des systèmes générant des images intimes non consenties et du matériel pédopornographique.
- Bacs à sable réglementaires : échéance repoussée au 2 août 2027 ; pouvoirs d'enquête de l'AI Office renforcés.
Les cabinets s'accordent sur la raison : les normes techniques harmonisées et les autorités nationales n'étaient pas prêtes. Le report ne vient pas d'un abandon des exigences. (Les textes définitifs et leur transposition doivent être vérifiés par votre conseil juridique ; cet article est une lecture d'architecte, pas un avis juridique.)
Trois erreurs de lecture à éviter
« Rien ne s'applique avant 2027. » Faux : la transparence de l'article 50 est applicable depuis le 2 août 2026. Un chatbot client, un assistant vocal ou un agent qui écrit à des tiers doit s'annoncer comme IA. C'est une exigence d'interface, mais elle se traite aussi dans l'architecture (où et comment l'information est affichée, journalisée, testée).
« Ça ne concerne que les fournisseurs. » Faux : les déployeurs ont leurs propres obligations. Si vous utilisez l'IA pour un tri de candidatures ou une décision de crédit, vous êtes concerné par la catégorie haut risque, même sans avoir développé le modèle.
« Le report supprime le travail. » Faux : les exigences de fond ne changent pas — documentation, supervision humaine réelle, traçabilité, gouvernance des données. Les organisations qui attendent 2027 pour s'y mettre découvriront que modifier un système existant coûte plus cher que de le concevoir conforme.
Ce que le CTO peut faire maintenant
- Inventorier les systèmes d'IA en usage, y compris ceux achetés auprès d'éditeurs et ceux utilisés « en douce » par les équipes.
- Classer chaque système par niveau de risque et documenter la justification — l'absence d'analyse est elle-même un manquement.
- Vérifier l'article 50 sur chaque point de contact client : mention d'IA, marquage des contenus générés avant décembre 2026.
- Intégrer la traçabilité dans les architectures neuves : journaliser entrées, sorties, version du modèle et décision humaine éventuelle.
- Désigner un responsable de la conformité IA, relié à la gouvernance existante (RGPD, sécurité).
Pour le détail des deux cadres, voir notre article sur le RGPD et l'IA Act.
- Le Digital Omnibus repousse le haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
- La transparence de l'article 50 reste applicable depuis le 2 août 2026 ; le marquage des contenus a un délai de grâce jusqu'au 2 décembre 2026.
- Le report vient du retard des normes et des autorités, pas d'un allègement des exigences.
- Inventaire, classification, transparence et traçabilité : quatre chantiers à lancer sans attendre.
Sources
À lire aussi
Cet enjeu vous concerne ?
Un premier échange gratuit pour l'évaluer ensemble.