Règlement (UE) 2024/1689

AI Act : le règlement européen sur l'IA, expliqué

L'AI Act est le premier cadre juridique complet au monde consacré à l'intelligence artificielle. Il s'applique à toute organisation qui met sur le marché ou utilise un système d'IA dans l'Union européenne, quel que soit son pays d'établissement, et gradue ses obligations selon le risque que l'usage fait peser sur la sécurité et les droits fondamentaux.

Pyramide de quatre niveaux de verre translucide, le niveau sommital en terracotta : représentation des quatre niveaux de risque définis par l'AI Act.

Les quatre niveaux de risque de l'AI Act : plus l'usage peut affecter les personnes, plus les obligations sont lourdes.

Le calendrier d'application

Le calendrier initial a été modifié par le règlement omnibus (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Il reporte les obligations des systèmes à haut risque, sans toucher aux interdictions ni à l'obligation de formation, déjà exigibles.

  1. 1er août 2024

    Entrée en vigueur du règlement (UE) 2024/1689.

  2. 2 février 2025

    Interdiction des pratiques inacceptables. Obligation de littératie IA des équipes (article 4).

  3. 2 août 2025

    Obligations sur les modèles d'usage général (GPAI), gouvernance, entrée en vigueur du régime de sanctions.

  4. 2 décembre 2027

    Systèmes à haut risque de l'annexe III. Reporté depuis le 2 août 2026 par l'omnibus.

  5. 2 août 2028

    IA intégrée à des produits déjà réglementés, annexe I. Reporté depuis le 2 août 2027.

Les quatre niveaux de risque

Toute la mécanique du règlement tient dans cette gradation. Un système n'est pas « conforme » ou « non conforme » dans l'absolu : il relève d'un niveau, et ce niveau détermine ce qu'il faut produire.

NiveauRégimeExemples
Risque inacceptableInterdit depuis le 2 février 2025Notation sociale, exploitation des vulnérabilités, reconnaissance des émotions au travail et à l'école, police prédictive fondée sur le seul profilage.
Haut risque2 décembre 2027 (annexe III) · 2 août 2028 (annexe I)Recrutement, crédit, éducation, accès aux services essentiels, justice, et IA intégrée à des produits déjà réglementés.
Risque limitéObligation de transparenceAgents conversationnels, contenus générés : informer la personne qu'elle interagit avec une IA et marquer les contenus produits.
Risque minimalAucune obligation spécifiqueL'immense majorité des usages : filtres anti-spam, recommandation, bureautique augmentée, jeux.

Le détail de la qualification, avec les critères de l'annexe III et la façon de documenter le niveau retenu, est traité dans la classification des risques de l'AI Act.

Êtes-vous fournisseur ou déployeur ?

C'est la première question à trancher, système par système, parce qu'elle détermine tout le reste. Le fournisseur développe le système ou le met sur le marché sous son propre nom. Le déployeur l'utilise sous sa propre autorité dans un cadre professionnel.

  • Le fournisseur porte la documentation technique, la gestion des risques, la gouvernance des données et l'évaluation de conformité.
  • Le déployeur assure la supervision humaine, l'usage conforme à la notice, la surveillance du fonctionnement et l'information des personnes concernées.
  • Un déployeur qui modifie substantiellement un système à haut risque, ou qui l'exploite sous sa propre marque, devient fournisseur — avec toutes les obligations correspondantes.

Une même organisation est presque toujours les deux à la fois, selon le système. Le partage précis des responsabilités est détaillé dans les obligations du déployeur.

Les sanctions

Le régime s'applique depuis le 2 août 2025. Les montants sont indexés sur le chiffre d'affaires annuel mondial, et non sur le budget du projet concerné : un système d'IA à quelques milliers d'euros peut exposer un groupe à une sanction sans rapport avec son coût.

ManquementPlafond
Pratiques interdites35 M€ ou 7 % du CA mondial
Autres obligations15 M€ ou 3 % du CA mondial
Informations inexactes aux autorités7,5 M€ ou 1 % du CA mondial

Le montant le plus élevé est retenu. Des plafonds réduits s'appliquent aux PME et aux jeunes entreprises. Le détail figure dans notre analyse des sanctions.

Par où commencer, concrètement

Le report de décembre 2027 déplace la date d'exigibilité, il ne réduit pas le travail. La mise en conformité d'un système à haut risque se compte en trimestres : inventaire, documentation, gestion des risques, traçabilité. Quatre étapes suffisent à savoir où l'on en est.

  1. 1

    Recenser les systèmes d'IA réellement utilisés

    L'inventaire est presque toujours incomplet : outils SaaS embarquant un modèle, agents développés en interne, fonctions IA activées par défaut dans des logiciels déjà en place — le shadow IA.

  2. 2

    Qualifier le rôle pour chacun

    Fournisseur ou déployeur. La réponse peut différer d'un système à l'autre au sein de la même organisation.

  3. 3

    Classer le niveau de risque, et écrire la justification

    C'est la justification qui sera contestée en cas de contrôle, pas le classement lui-même.

  4. 4

    Former les équipes

    L'obligation de littératie IA de l'article 4 est exigible depuis février 2025. C'est la seule échéance déjà passée qui concerne toutes les organisations, quel que soit leur niveau de risque. Le cadre interne qui l'accompagne est traité dans la gouvernance de l'IA.

La conformité est un plancher. Le cadre interne qui rend l'IA pilotable dans la durée — comité, registre des usages, articulation avec le RGPD — est traité dans la gouvernance de l'IA, et le cas particulier des assistants dans Copilot en entreprise.

Aller plus loin, sujet par sujet

Neuf analyses du Research Lab, mises à jour à mesure que le cadre évolue.

Questions fréquentes sur l'AI Act

Qu'est-ce que l'AI Act ?
L'AI Act est le règlement (UE) 2024/1689, premier cadre juridique complet au monde consacré à l'intelligence artificielle. Entré en vigueur le 1er août 2024, il s'applique à toute organisation qui met sur le marché ou utilise un système d'IA dans l'Union européenne, quel que soit son pays d'établissement. Sa logique est proportionnée au risque : plus l'usage d'un système peut affecter la sécurité ou les droits fondamentaux des personnes, plus les obligations sont lourdes. Il classe les systèmes en quatre niveaux — risque inacceptable, haut risque, risque limité, risque minimal — et attache à chacun un régime distinct.
Quelles sont les dates d'application de l'AI Act ?
Le calendrier a été modifié par le règlement omnibus (UE) 2026/1744, publié le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026. Quatre échéances structurent le texte. Depuis le 2 février 2025 s'appliquent l'interdiction des pratiques inacceptables et l'obligation de littératie IA des équipes. Depuis le 2 août 2025 s'appliquent les obligations sur les modèles d'usage général, la gouvernance et le régime de sanctions. Le 2 décembre 2027 s'appliqueront les obligations des systèmes à haut risque de l'annexe III, reportées depuis le 2 août 2026. Le 2 août 2028 s'appliqueront celles de l'annexe I, reportées depuis le 2 août 2027.
Quels sont les quatre niveaux de risque de l'AI Act ?
Le risque inacceptable regroupe les usages interdits depuis février 2025 : notation sociale, exploitation des vulnérabilités, reconnaissance des émotions au travail et à l'école, police prédictive fondée sur le seul profilage. Le haut risque couvre les systèmes de l'annexe III — recrutement, crédit, éducation, accès aux services essentiels, justice — et l'IA intégrée à des produits déjà réglementés, listés à l'annexe I. Le risque limité impose seulement une obligation de transparence : informer la personne qu'elle interagit avec une IA et marquer les contenus générés. Le risque minimal, qui couvre l'immense majorité des usages, n'impose aucune obligation spécifique.
Quelle différence entre fournisseur et déployeur d'un système d'IA ?
Le fournisseur développe le système ou le met sur le marché sous son propre nom. Le déployeur l'utilise sous sa propre autorité dans un cadre professionnel. Les obligations diffèrent nettement : le fournisseur porte la documentation technique, la gestion des risques, la gouvernance des données et l'évaluation de conformité ; le déployeur assure la supervision humaine, l'usage conforme à la notice, la surveillance du fonctionnement et l'information des personnes concernées. Une même organisation est souvent les deux à la fois selon le système. Un déployeur qui modifie substantiellement un système à haut risque ou l'exploite sous sa propre marque devient fournisseur, avec toutes les obligations correspondantes.
Quelles sanctions prévoit l'AI Act ?
Le régime de sanctions s'applique depuis le 2 août 2025. Les montants sont indexés sur le chiffre d'affaires annuel mondial et non sur le budget du projet concerné, avec trois plafonds. Les pratiques interdites exposent à 35 millions d'euros ou 7 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu. Le manquement aux autres obligations expose à 15 millions d'euros ou 3 %. La fourniture d'informations inexactes aux autorités expose à 7,5 millions d'euros ou 1 %. Des plafonds réduits s'appliquent aux PME et aux jeunes entreprises.
Mon entreprise est-elle concernée par l'AI Act si elle utilise seulement ChatGPT ?
Oui, mais de façon limitée dans la plupart des cas. Une organisation qui utilise un assistant généraliste pour des tâches bureautiques est déployeur d'un système à risque minimal ou limité : aucune obligation lourde, hormis la transparence si des contenus générés sont diffusés. L'obligation de littératie IA de l'article 4 s'applique en revanche depuis février 2025 quel que soit le niveau de risque : les personnes qui utilisent ces outils doivent disposer d'un niveau de connaissance suffisant au regard de leur rôle. Le point de vigilance est ailleurs : dès que l'outil sert à trier des candidatures, évaluer une solvabilité ou orienter l'accès à un service, l'usage bascule en haut risque.

Pour aller plus loin : Faire auditer vos systèmes.

Situer vos systèmes avant l'échéance

L'audit Noolya AI Trusted produit le registre de vos systèmes d'IA, l'analyse d'écarts article par article et un plan de remédiation séquencé sur votre calendrier réglementaire réel.

Découvrir l'audit de conformité

Cette page présente le cadre général du règlement (UE) 2024/1689 tel que modifié par le règlement (UE) 2026/1744. Elle ne constitue pas un conseil juridique. Noolyaaccompagne la mise en conformité opérationnelle des systèmes d'IA.