# AI Act 2026 : obligations et mise en conformité des organisations URL: https://mdp-data.com/ai-act-obligations-et-mise-en-conformite-des-organisations/ Date: 2026-02-12 Last modified: 2026-07-31 Author: Christophe SAINT-PIERRE --- > AI Act 2026 : quelles sont les obligations concrètes pour les entreprises et organismes publics ? Avec MDP Data Protection, comprenez la classification des risques, les exigences réglementaires et les actions prioritaires à mettre en place. ## MDP Data Protection vous accompagne dans la compréhension et l’application de l’AI Act, pour sécuriser vos usages d’intelligence artificielle et structurer une gouvernance conforme **L’AI Act 2026 transforme l’IA en sujet de conformité, pas seulement d’innovation.** ## **Contexte et enjeux : pourquoi l’AI Act existe** - consolider le marché intérieur en harmonisant les règles applicables à l’intelligence **artificielle**, - réduire les **risques** pour la santé, la sécurité, la démocratie et les droits fondamentaux. ## **Pourquoi les entreprises sont concernées ?** - **Vous déployez** un outil (RH, CRM, e-learning, détection fraude, support) intégrant de l’IA. - **Vous achetez** une solution d’un éditeur : vous devez vérifier le niveau de **risques** et vos **obligations** de déployeur. - **Vous intégrez** un modèle IA “généraliste” (GPAI) dans un **système** métier : l’AI Act impose un nouveau niveau de **gestion** de la **documentation** et du **contrôle** des sorties. ## **Obligations AI Act par niveau de risque : la logique à retenir** Niveau de risqueObligations principalesPreuves attendues (exemples)Sanctions**Inacceptable (interdit)**Interdiction d’usage (avec exceptions très encadrées selon cas)Décision de non-déploiement, registre d’arbitrage, contrôles d’achat/ITAmendes administratives maximales les plus élevées**Haut risque**Exigences essentielles + conformité + marquage CE (selon cas)Dossier technique, analyse de **risques**, gouvernance **données**, logs, **procédures**, preuves de testsAmendes substantielles selon manquements**Transparence (risque limité/spécifique)**Information des personnes, étiquetage du contenu généré/manipuléMentions UI/UX, politiques éditoriales, mécanismes de marquageAmendes en cas de non-respect**Risques indirects (RGPD, sécurité)Minime**Pas d’exigences spécifiques AI Act (hors autres lois)Bonnes pratiques internes (sécurité, qualité, RGPD si **données** personnelles)Amendes en cas de non-respect**Risques indirects (RGPD, sécurité)GPAI / modèles fondamentaux**Obligations du fournisseur de modèle (docs, copyright, résumé d’entraînement), + obligations renforcées si “risque systémique”Docs (Annexes), politique droit d’auteur, évaluation & cybersécurité, reporting incidentsAmendes en cas de non-respect**Risques indirects (RGPD, sécurité)     ## Quelles sont les obligations concrètes par niveau de risque ?** Pour le **haut risque**, l’AI Act impose un socle de conformité vérifiable, centré sur la **gestion** des **risques**, la qualité des **données**, la traçabilité, et la capacité de démontrer la conformité via une **documentation** maintenue à jour. Pour une analyse complémentaire, lisez [mise en conformité avec le Digital Omnibus](https://mdp-data.com/digital-omnibus-ai-act-report-obligations-2027/). - **Gestion des risques** sur tout le cycle de vie : processus itératif, tests, mise à jour (article 9), - **Données & _data governance_** : origine, préparation, biais, représentativité, complétude, mesures correctives (article 10), - **Documentation technique** avant mise sur le marché / mise en service, et tenue à jour (Article 11 – Annexe IV), - **Journalisation** (logs) pour traçabilité et monitoring (article 12), - **Surveillance humaine** : prévenir/minimiser les risques, éviter l’automation bias, capacité d’override/stop (article 14). À ces exigences s’ajoutent, selon les cas : une [**évaluation de conformité**](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-43) (procédures internes ou avec organisme notifié)  et un [**marquage CE**](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-48) pour les systèmes à **haut risque** concernés. Concrètement, votre **contrôle** doit produire des livrables auditables, sans exposer inutilement le **secret professionnel** (accès restreint, need-to-know, gestion des preuves). Notre article dédié couvre cette question : préparer votre structure aux exigences de l’IA. **Exemple de checklist “avant mise sur le marché / mise en service” ** Pour approfondir ce sujet, consultez notre article sur [se prémunir contre l’IA non déclarée](https://mdp-data.com/shadow-ai-comment-se-proteger/). **Objectif :** pouvoir prouver la conformité, pas seulement la déclarer. 1) Qualifier le système : niveau de risques, rôle (fournisseur/déployeur), périmètre données. 2) Assembler la documentation : dossier technique + usage prévu + limites + versioning. 3) Mettre en place la gestion des risques : tests, scénarios de mésusage, risques résiduels acceptables. 4) Vérifier la gouvernance données : origine, biais, qualité, sécurité, rétention, accès (y compris secret professionnel). 5) Activer logs, traçabilité, supervision humaine, procédures d’arrêt/override. 6) Déterminer la voie d’évaluation de conformité + marquage CE si applicable. ## **Modèles d’IA générative et GPAI : quelles nouvelles exigences ?** Les **modèles GPAI (_General Purpose AI_)** sont des modèles d’IA à usage général, conçus pour accomplir un large éventail de tâches et pouvant être intégrés dans de multiples systèmes ou applications en aval, indépendamment d’un cas d’usage spécifique initial. L’AI Act impose des [**obligations** spécifiques aux **fournisseurs** de modèles GPAI](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-53) : - Produire une **documentation** technique du modèle (incluant entraînement, tests, résultats d’évaluation) - Fournir aux intégrateurs des informations permettant un usage conforme - Mettre en place une politique de respect du droit d’auteur - Publier un résumé suffisamment détaillé du contenu utilisé pour l’entraînement. Pour les modèles GPAI “à **risque** systémique”, des [exigences additionnelles](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-55)s’appliquent : - évaluation selon protocoles de pointe, - _adversarial testing_ (soumettre un système d’IA à des scénarios d’attaque ou à des entrées manipulées afin d’identifier ses vulnérabilités, ses biais et ses comportements imprévus avant son déploiement), - **gestion** et atténuation des risques systémiques, - reporting d’incidents graves, - niveau adéquat de cybersécurité. Enfin, côté transparence des contenus générés/manipulés (audio/image/vidéo/texte), l’AI Act prévoit des [obligations de marquage et de _disclosure_](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50), en particulier pour les _deepfakes _et certains contenus d’intérêt public. Sujet connexe à explorer : méthodes pour une IA transparente. Les obligations principales relatives aux modèles GPAI visent d’abord leurs fournisseurs. Toutefois, les entreprises intégrant ces modèles restent responsables de leur usage conforme et documenté.   ## **Calendrier d’application de l’AI Act : les dates à retenir (timeline)** L’application est progressive. La Commission synthétise un calendrier clair, avec des dates fixes : DateCe qui s’appliqueImplication entreprise**2 février 2025**Définitions / dispositions générales (dont _AI literacy_) + interdictionsBloquer les usages interdits, lancer la **[formation](https://campus.mdp-data.com/)**, renforcer le **contrôle** des achats/outils**2 août 2025** ** 2 décembre 2027**Règles GPAI + gouvernance + mise en place autorités / pénalitésExiger des **fournisseurs** GPAI la **documentation** et les éléments copyright ; adapter contrats**2 août 2026**Majorité des règles + **haut risque** (Annexe III) + transparence ([Article 50](https://ai-act-service-desk.ec.europa.eu/fr/ai-act/article-50))Conformité “démontrable” pour les systèmes **haut risque** déployés**2 août 2027****2 août 2028****Haut risque** intégré à certains produits régulés (logique Annexe I)Alignement avec les cadres produit (santé, transport, etc.) _Source : Conseil de l’Union européenne, communiqué du 29 juin 2026 — « Artificial Intelligence: Council gives final green light to simplify and streamline rules »._ ** #### ⚠️ Mise à jour réglementaire — Digital Omnibus** Depuis la publication de cet article, la Commission européenne a revu certaines échéances via le paquet Digital Omnibus. L’échéance du **2 août 2026** pour les systèmes à haut risque de l’Annexe III a été reportée au **2 décembre 2027**, et celle du **2 août 2027** pour l’Annexe I au **2 août 2028**. Seule l’obligation de transparence de l’Article 50 reste fixée au 2 août 2026, avec une exception « watermarking » jusqu’au 2 décembre 2026.**Le calendrier ci-dessous reflète les dates initiales du règlement — retrouvez le détail du report dans notre article dédié : [Digital Omnibus AI Act : le report des obligations ne signifie pas qu’on peut attendre](https://mdp-data.com/digital-omnibus-ai-act-report-obligations-2027/).  ## Sanctions et responsabilités : ce que vous risquez vraiment** Les sanctions sont administratives, avec des plafonds qui varient selon la gravité. L’AI Act prévoit notamment des amendes maximales pouvant aller jusqu’à **35 000 000€ ou 7%** du chiffre d’affaires mondial annuel (selon la violation, le montant le plus élevé étant retenu), avec d’autres niveaux (ex. **15 000 000 EUR ou 3%**, et des montants spécifiques pour informations incorrectes/trompeuses).  À la différence d’une approche purement RGPD, l’AI Act combine : conformité “produit” (évaluation, marquage CE), obligations organisationnelles (QMS, procédures, formation), et obligations de transparence. Cela impose de clarifier “qui fait quoi” entre **fournisseurs**, intégrateurs et déployeurs, et de gérer le **secret professionnel** dans le partage des preuves (contrats, accès aux logs, audits).   ## **AI Act et autres réglementations : RGPD, NIS2, cybersécurité** L’AI Act ne remplace pas les autres textes. Il s’empile avec : - Le [**RGPD**](https://mdp-data.com/accompagnement-rgpd-transformer-la-conformite-en-atout-metier/): dès qu’il y a des **données** personnelles, vos analyses (base légale, information, droits, minimisation, sécurité) restent obligatoires ; l’AI Act ajoute un niveau “qualité des **données** / biais / traçabilité” et des obligations de transparence IA (ex. deepfakes) qui peuvent renforcer vos exigences d’information. - [**NIS2 / cybersécurité**](https://mdp-data.com/nis2-et-cybersecurite-obligations-et-actions-cles-pour-les-organisations) : l’AI Act exige une approche robuste (notamment pour certains systèmes **haut risque** et GPAI à risque systémique) et encourage des mécanismes de **gestion** des incidents, de durcissement et de **protection**. Par exemple, les modèles GPAI à risque systémique doivent assurer un niveau adéquat de cybersécurité, [article 55](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-55). Point clé : évitez les silos. Un même **système** peut déclencher des obligations RGPD (PIA/AIPD), AI Act (**haut risque**, transparence) et sécurité (NIS2, exigences internes). La meilleure stratégie : un référentiel commun de **gestion** des **risques**, de **documentation**, et de **contrôle** des changements. Avec **MDP Data Protection**, pilotez efficacement vos obligations RGPD, AI Act et NIS2 au sein d’un même référentiel, la plateforme [SimplyRGPD](https://mdp-data.com/simply-rgpd/)centralise l’audit, la documentation et le suivi de votre conformité multi-réglementaire.   ## **Comment structurer une mise en conformité AI Act en entreprise ?** Pour éviter la conformité “papier”, structurez un dispositif outillé et pilotable, centré sur les preuves. - **Gouvernance interne** : sponsor, rôles (juridique, RSSI, DPO, métiers), RACI, arbitrages documentés. - **Cartographie des usages** : où l’IA est utilisée (y compris “_Shadow AI_”), quelles **données**, quels **fournisseurs**, quel niveau de **risques**. - **Politique IA** : règles d’usage, exigences de **protection**, **secret professionnel**, validation des outils, **procédures** d’escalade. - **Gestion des risques & conformité** : alignée AI Act [(Article 9](https://ai-act-service-desk.ec.europa.eu/fr/ai-act/article-9)) + data governance ([Article 10](https://ai-act-service-desk.ec.europa.eu/fr/ai-act/article-10)) + logs ([Article 12](https://ai-act-service-desk.ec.europa.eu/fr/ai-act/article-12)). - **Formation** : AI literacy, sur les cas d’interdiction, la transparence, les biais, et le bon **contrôle** des sorties. Deux leviers pragmatiques pour accélérer : - un [audit initial “AI Act readiness”](https://simply.mdp-data.cloud/)avec collecte de **documentation** et preuves, - [des clauses contractuelles éditeurs / fournisseurs](https://simply.mdp-data.cloud/) (accès aux infos nécessaires, limites de responsabilité, incidents, mises à jour, confidentialité et **secret professionnel**). Pour industrialiser vos livrables, [notre plateforme d’audit](https://simply.mdp-data.cloud/) peut aider à cartographier les **risques** et à les prioriser. Pour la sensibilisation et la **formation** continue, un LMS spécialisé réduit la “Shadow AI” en donnant des règles simples et testables, apprenez s’en plus avec  [MDP Campus ! ](https://campus.mdp-data.com/) _👉 Pour approfondir ce sujet, découvrez nos articles : [Logiciel de conformité IA : anticiper l’IA Act et sécuriser vos usages !](https://mdp-data.com/logiciel-de-conformite-ia-anticiper-lia-act-et-securiser-vos-usages/) et [Conformité IA : comment se mettre en conformité avec l’IA Act](https://mdp-data.com/conformite-ia-comment-se-mettre-en-conformite-avec-lia-act/)._   ## **FAQ – Exigences AI Act 2026** **Qui est responsable en cas de non-conformité à l’AI Act : fournisseur ou déployeur ?** La responsabilité dépend du rôle défini par le règlement européen.**Le fournisseur** assume les obligations de conception, de conformité technique et, le cas échéant, de marquage CE du système d’IA.**Le déployeur** doit respecter les obligations d’usage, de contrôle, de transparence et de mise en œuvre des procédures internes.**En pratique, il est essentiel de contractualiser les responsabilités, l’accès aux preuves (documentation, logs, mises à jour, sécurité) et les modalités d’audit, tout en protégeant le secret professionnel. Quelles sont les sanctions prévues par l’AI Act (montant des amendes et % du chiffre d’affaires) ?** L’AI Act prévoit plusieurs niveaux d’amendes administratives selon la gravité de l’infraction.**Les plafonds peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel**, le montant le plus élevé étant retenu pour certaines violations graves.**D’autres niveaux existent (15 millions d’euros ou 3 %, notamment).Les modalités précises d’application sont encadrées par les États membres dans le cadre du règlement européen. Quelles sont les dates clés d’application de l’AI Act en France et dans l’Union européenne ?** L’application du règlement est progressive :**2 février 2025** : entrée en application des interdictions et dispositions générales (dont AI literacy).**2 août 2025** : obligations relatives aux modèles GPAI et mise en place du cadre de gouvernance.**2 août 2026** : application de la majorité des obligations, notamment pour les systèmes à haut risque (Annexe III) et les exigences de transparence (article 50).**2 août 2027** : intégration complète pour certains systèmes à haut risque liés à des produits réglementés.**Les entreprises doivent anticiper ces échéances pour éviter une mise en conformité tardive ou précipitée. Comment encadrer la Shadow AI en entreprise au regard de l’AI Act ?** La **Shadow AI** (usages non déclarés d’outils d’intelligence artificielle par les équipes) doit être traitée comme un risque organisationnel.**Les bonnes pratiques incluent : une cartographie des usages IA ; des règles claires sur les données pouvant être traitées ; des mécanismes de contrôle (SSO, journalisation, validation des outils) ; une formation continue des collaborateurs.L’objectif n’est pas d’interdire l’IA, mais d’assurer un usage traçable, proportionné et conforme au RGPD et aux exigences de l’AI Act. Une PME utilisant ChatGPT ou Gemini est-elle concernée par l’AI Act ?** Oui, potentiellement.**Une PME peut être considérée comme déployeur**, selon l’usage qu’elle fait d’un outil d’IA générative.**Si l’outil est utilisé pour produire du contenu public, automatiser une relation client ou intégrer un modèle GPAI dans un système métier, l’entreprise doit évaluer le niveau de risque ; respecter les obligations de transparence ; documenter son usage ; assurer la conformité RGPD en cas de traitement de données personnelles.Les obligations spécifiques aux GPAI visent principalement les fournisseurs du modèle, mais l’entreprise reste responsable de son usage opérationnel et de sa documentation interne. ## En résumé** L’**AI Act** est le règlement européen qui impose des obligations graduées aux entreprises selon le niveau de risque de leurs systèmes d’intelligence artificielle. Les organisations doivent éliminer les usages interdits, traiter les systèmes à **haut risque** comme des produits réglementés (documentation, gestion des risques, données, traçabilité) et assurer la transparence des interactions et contenus générés. Le non-respect peut entraîner des sanctions financières significatives et des risques juridiques, contractuels et réputationnels. La bonne pratique consiste à structurer une cartographie des usages IA associée à un dispositif « obligations → preuves → responsable” piloté par une gouvernance claire. Une gestion continue des risques et des changements permet de sécuriser la conformité dans le temps, sans exposer le secret professionnel. Cette approche renforce la crédibilité de l’entreprise en audit et transforme la conformité AI Act en levier de maîtrise opérationnelle. ## Sources - Parlement Européen – [EU AI Act: first regulation on artificial intelligence](https://www.europarl.europa.eu/topics/en/article/20230601STO93804/eu-ai-act-first-regulation-on-artificial-intelligence) - Commission Européenne – [Le code de bonnes pratiques de l’IA à usage général | Bâtir l’avenir numérique de l’Europe](https://digital-strategy.ec.europa.eu/fr/policies/contents-code-gpai) - Commission Européenne – [AI Act Explorer](https://ai-act-service-desk.ec.europa.eu/en/ai-act-explorer) - Commission Européenne – [AI Act – Article 99 (sanctions)](https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99) - **[« Artificial Intelligence: Council gives final green light to simplify and streamline rules »](https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/)** — Conseil de l’UE, 29 juin 2026 --- Source: https://mdp-data.com/ai-act-obligations-et-mise-en-conformite-des-organisations/ Generated by Hack The SEO