Digital omnibus : ce que le report de l'IA Act change vraiment
Le digital omnibus IA, règlement (UE) 2026/1744 entré en vigueur le 27 juillet 2026, reporte les obligations des systèmes d'IA à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027. Il ne reporte pas l'IA Act : les obligations de transparence de l'article 50, le régime de sanctions et la surveillance du marché s'appliquent depuis le 2 août 2026.
En bref : le calendrier réel de l’IA Act
Le digital omnibus IA, formellement le règlement (UE) 2026/1744, est entré en vigueur le 27 juillet 2026. Il modifie l’IA Act sans le remplacer.
Ce qu’il fait précisément :
- Il reporte les obligations des systèmes d’IA à haut risque de l’annexe III, du 2 août 2026 au 2 décembre 2027.
- Il reporte celles des systèmes à haut risque intégrés à des produits déjà réglementés, annexe I, au 2 août 2028.
- Il renforce le principe de proportionnalité des sanctions pour les PME et les petites entreprises de taille intermédiaire.
Ce qu’il ne fait pas : reporter l’IA Act. Depuis le 2 août 2026, les obligations de transparence de l’article 50 s’appliquent, le régime de sanctions est opérationnel, et les autorités de surveillance disposent de leurs pouvoirs.
Le raccourci qui circule depuis fin juillet, « l’IA Act est reporté », est faux. Il est aussi coûteux, parce qu’il fait rater une échéance déjà passée.
Pourquoi ce texte existe
L’IA Act a été adopté en 2024 avec un calendrier ambitieux. Trois difficultés sont apparues ensuite.
D’abord, les normes harmonisées qui doivent traduire les exigences du règlement en spécifications techniques ne sont pas prêtes. Sans elles, un fournisseur de système à haut risque doit démontrer sa conformité sans référentiel opposable. La situation est juridiquement inconfortable des deux côtés.
Ensuite, les autorités nationales de surveillance ne sont pas toutes désignées ni dotées. Un règlement sans autorité pour le contrôler produit une application inégale d’un État membre à l’autre.
Enfin, la pression concurrentielle. Le rapport Draghi et les débats qui ont suivi ont porté l’idée que la charge réglementaire pesait sur la compétitivité européenne en intelligence artificielle. Le digital omnibus est la réponse politique à ce débat.
Il faut lire ce report pour ce qu’il est : un ajustement de calendrier motivé par l’état de préparation de l’écosystème. Ce n’est pas un recul sur le fond du texte.
Ce qui s’applique depuis le 2 août 2026
Trois blocs sont entrés en application, et ils concernent beaucoup plus d’entreprises que les obligations haut risque.
L’article 50 : la transparence
C’est le bloc qui touche le plus grand nombre d’organisations, parce qu’il ne dépend pas d’une classification à haut risque. Il s’applique dès qu’une IA interagit avec une personne ou produit du contenu.
| Situation | Obligation |
|---|---|
| Un système d’IA interagit avec une personne | Informer la personne qu’elle échange avec une IA, sauf si c’est manifeste |
| Un système génère du contenu synthétique | Marquer le contenu comme généré artificiellement, dans un format lisible par machine |
| Un système produit un deepfake | Signaler que le contenu a été généré ou manipulé |
| Un texte publié informe le public sans relecture humaine | Signaler qu’il a été généré par une IA |
| Un système reconnaît des émotions ou catégorise selon la biométrie | Informer les personnes exposées |
Une seule respiration dans ce calendrier : le marquage lisible par machine de l’article 50(2) bénéficie d’un délai jusqu’au 2 décembre 2026, et uniquement pour les systèmes déjà mis sur le marché avant le 2 août 2026. Un système déployé après cette date doit marquer ses sorties dès maintenant.
Concrètement, si vous exploitez un agent conversationnel sur votre site, la mention doit être visible. Si votre équipe marketing publie des visuels générés, ils doivent être identifiables. Notre guide de l’IA agentique détaille les cas où un agent franchit le seuil de l’interaction directe.
Le régime de sanctions
Le chapitre XII est pleinement opérationnel depuis le 2 août 2026. Trois niveaux, le montant retenu étant le plus élevé des deux termes :
| Manquement | Plafond |
|---|---|
| Pratiques interdites de l’article 5 | 35 M€ ou 7 % du chiffre d’affaires mondial |
| Autres manquements, dont l’article 50 | 15 M€ ou 3 % |
| Informations inexactes aux autorités | 7,5 M€ ou 1 % |
Le digital omnibus a introduit une proportionnalité renforcée pour les PME et les petites entreprises de taille intermédiaire. Le plafond bas de la fourchette leur est applicable, ce qui atténue l’effet de seuil sans supprimer le risque.
La gouvernance et la surveillance
Le Bureau européen de l’IA et les autorités nationales de surveillance du marché disposent désormais de leurs pouvoirs de contrôle. En France, c’est la coordination entre plusieurs régulateurs sectoriels qui se met en place, avec la CNIL sur le volet données personnelles.
Ce qui est reporté, et de combien
Le report porte sur un périmètre précis. Il faut savoir si vous êtes dedans.
AI ACT — CALENDRIER AU 25 AOÛT 2026
2 fév. 2025 ██ Pratiques interdites (art. 5) APPLICABLE
██ Littératie IA (art. 4) APPLICABLE
2 août 2025 ██ Modèles à usage général (GPAI) APPLICABLE
2 août 2026 ██ Transparence (art. 50) APPLICABLE
██ Sanctions (chap. XII) APPLICABLE
██ Surveillance du marché APPLICABLE
2 déc. 2026 ░░ Marquage machine art. 50(2) délai limité
(systèmes mis sur le marché avant août 2026)
2 déc. 2027 ░░ Haut risque — annexe III REPORTÉ
autonome : emploi, éducation,
biométrie, services essentiels…
2 août 2028 ░░ Haut risque — annexe I REPORTÉ
intégré : dispositifs médicaux,
machines, jouets connectés
Les obligations décalées au 2 décembre 2027 sont celles qui pèsent sur les systèmes autonomes de l’annexe III :
- système de gestion des risques ;
- gouvernance des données d’entraînement, de validation et de test ;
- documentation technique et journalisation ;
- transparence vis-à-vis du déployeur ;
- supervision humaine effective ;
- exactitude, robustesse et cybersécurité ;
- analyse d’impact sur les droits fondamentaux, côté déployeur.
L’annexe III couvre la biométrie, les infrastructures critiques, l’éducation, l’emploi, l’accès aux services essentiels, la répression, la migration et la justice. Un outil de tri de candidatures relève du champ emploi. Un scoring de crédit relève des services essentiels.
Si votre système d’IA est au contraire intégré à un produit déjà couvert par une législation sectorielle, l’échéance est le 2 août 2028.
Trois situations concrètes
Le calendrier devient plus lisible appliqué à des cas réels. Voici trois configurations fréquentes.
Un agent conversationnel sur un site public
Une entreprise expose un assistant qui répond aux questions de ses clients à partir de sa documentation.
Ce système ne relève pas de l’annexe III : répondre à des questions produit ne touche ni l’emploi, ni le crédit, ni un service essentiel. Le report du 2 décembre 2027 ne le concerne donc pas, et il ne lui apporte rien.
En revanche, l’article 50 s’applique depuis le 2 août 2026. L’utilisateur doit savoir qu’il échange avec une IA. La mention doit être présente à l’entrée de la conversation, pas enfouie dans les conditions générales. Si l’assistant génère des synthèses publiées ensuite sur le site, elles relèvent de l’obligation de marquage.
Cette configuration est de loin la plus répandue, et c’est celle que le raccourci « l’IA Act est reporté » dessert le plus.
Un outil d’aide au tri de candidatures
Un service de ressources humaines utilise un outil qui classe les candidatures selon leur adéquation à une offre.
Ce système relève de l’annexe III, domaine emploi. Le report s’applique : les obligations de gestion des risques, de documentation technique et de supervision humaine sont attendues au 2 décembre 2027.
Mais deux choses restent exigibles aujourd’hui. L’article 22 du RGPD encadre déjà les décisions exclusivement automatisées, et écarter un candidat sans intervention humaine tombe dans son champ. Une AIPD reste requise dès lors que le traitement présente un risque élevé pour les droits des personnes. Le calendrier IA Act ne suspend rien de tout cela.
Un modèle de scoring interne, sans exposition externe
Une direction financière utilise un modèle pour prioriser les relances clients.
Le classement relève de l’annexe III s’il conditionne l’accès à un service essentiel, ce qui n’est pas le cas d’une simple priorisation de relance. L’article 50 ne s’applique pas non plus, puisque aucune personne n’interagit avec le système et qu’aucun contenu n’est publié.
Ce cas illustre un point utile : une part importante des usages d’IA en entreprise ne tombe dans aucune des deux catégories. Les obligations restent alors celles du RGPD, et la charge IA Act se limite à la littératie et à la documentation de la classification retenue.
L’obligation oubliée : la littératie IA
L’article 4 est en vigueur depuis le 2 février 2025, et il est massivement ignoré.
Il impose aux fournisseurs comme aux déployeurs de veiller à ce que leur personnel dispose d’un niveau suffisant de compréhension de l’IA. Le texte parle de connaissance des possibilités, des limites et des risques des systèmes utilisés.
Deux caractéristiques rendent cette obligation particulière. Elle ne dépend d’aucune classification de risque : elle s’applique dès qu’une organisation déploie de l’IA. Et elle porte sur une démonstration, pas sur une déclaration. En cas de contrôle, il faut produire une trace.
Ce que cette trace contient en pratique :
- la liste des systèmes d’IA utilisés et par quelles équipes ;
- le contenu des sessions de sensibilisation, adapté aux usages réels de chaque population ;
- les dates, les participants et les supports ;
- la charte d’usage interne, quand elle existe.
Une session générique sur l’intelligence artificielle ne suffit pas. L’article vise la compréhension des systèmes effectivement utilisés. Nous traitons ce sujet dans nos guides sur la charte IA en entreprise et la formation IA.
C’est l’obligation la moins coûteuse du règlement, et celle qui est en retard depuis le plus longtemps.
« L’IA Act est reporté » : trois raisons de se méfier du raccourci
Le message a circulé vite fin juillet, et il induit trois erreurs de lecture.
Première erreur : croire que rien ne s’applique. L’article 50 est en vigueur, et il ne dépend d’aucune classification. Une entreprise qui exploite un chatbot sans mention est en manquement aujourd’hui, avec un régime de sanctions opérationnel en face.
Deuxième erreur : croire que le report vaut dispense. Les obligations reportées portent sur la conception : gouvernance des données d’entraînement, documentation, journalisation, supervision humaine. Ces éléments se décident au moment de l’architecture. Les rattraper sur un système déjà en production revient à reconstruire une partie de la chaîne.
Troisième erreur : oublier les autres textes. Le RGPD n’a pas bougé. Un système de tri de candidatures reste soumis à l’article 22 sur les décisions automatisées, quelle que soit l’échéance IA Act. Une AIPD peut rester obligatoire indépendamment du calendrier haut risque. Le report d’un texte ne suspend pas l’autre, comme nous le détaillons dans notre guide IA et RGPD.
Ce que cela change pour votre feuille de route
Le report modifie l’ordre des priorités, pas la destination.
À traiter maintenant. L’inventaire de vos systèmes d’IA et leur classification. La conformité article 50 sur tout ce qui est exposé à des utilisateurs ou publie du contenu. La preuve de littératie IA de vos équipes, obligatoire depuis février 2025 et souvent oubliée.
À traiter d’ici fin 2026. La documentation des systèmes que vous pressentez à haut risque. Non pas parce que l’échéance approche, mais parce que la documenter révèle ce qu’il faut changer dans l’architecture. Découvrir en 2027 qu’un modèle est inauditable laisse peu de marge.
À traiter en 2027. La mise en conformité formelle des systèmes annexe III, une fois les normes harmonisées publiées. C’est le moment où le référentiel technique existera enfin.
Ce séquencement est celui que nous appliquons dans nos missions de conseil IA : cadrer d’abord ce qui est déjà exigible, concevoir ensuite pour ce qui le deviendra.
L’inventaire, point de départ obligé
Aucune de ces étapes ne tient sans un inventaire à jour. C’est le travail le plus ingrat du dossier, et celui que la plupart des organisations sous-estiment.
L’inventaire ne se limite pas aux projets d’IA identifiés comme tels. Il couvre les fonctions d’IA embarquées dans des logiciels déjà en place : un module de scoring dans un CRM, une suggestion de réponse dans un outil de support, un filtrage automatique dans un applicatif RH. Ces briques engagent la responsabilité du déployeur au même titre qu’un modèle développé en interne.
Pour chaque système, quatre informations suffisent à démarrer : la finalité réelle, la population concernée, le fournisseur, et la catégorie de risque retenue avec sa justification. Cette dernière colonne est la plus importante. En cas de contrôle, ce n’est pas la classification qui sera discutée, c’est le raisonnement qui y a mené.
Ce qui reste incertain
Trois points ne sont pas stabilisés à la date de cet article.
Les normes harmonisées attendues pour traduire les exigences haut risque en spécifications techniques ne sont pas publiées. Leur contenu déterminera l’effort réel de mise en conformité.
Les lignes directrices de la Commission sur l’article 50 restent partielles, notamment sur le format du marquage lisible par machine et sur les cas où l’interaction avec une IA est jugée manifeste.
Enfin, l’articulation entre régulateurs nationaux se construit encore. En France, la répartition des rôles entre autorités sectorielles et CNIL se précisera avec les premiers dossiers.
Ce que nous refusons de promettre
« Le report vous laisse dix-huit mois tranquilles. » Faux pour la plupart des organisations. L’article 50 s’applique déjà, et il touche tous ceux qui exposent une IA à des utilisateurs. Le report ne concerne qu’un périmètre annexe III que beaucoup d’entreprises n’atteignent jamais.
« Nous vous rendons conforme IA Act. » Personne ne peut le promettre aujourd’hui sur le volet haut risque, parce que les normes harmonisées manquent. Ce que nous savons faire, c’est concevoir un système documentable, journalisé et supervisable, de sorte que la conformité formelle soit un travail de rédaction et non de reconstruction.
« La conformité se règle après la mise en production. » Techniquement possible, économiquement mauvais. La traçabilité et la supervision humaine sont des propriétés d’architecture. Notre approche d’agence Data/IA consiste à les poser au moment de la conception, quand elles coûtent peu.
Un point d’honnêteté sur ce texte : le digital omnibus est récent, et son interprétation se stabilisera avec les lignes directrices de la Commission. Les dates et les périmètres énoncés ici reflètent le règlement publié. Les modalités pratiques bougeront encore.
FAQ
L’IA Act est-il reporté ?
Non, pas dans son ensemble. Le règlement (UE) 2026/1744 dit digital omnibus IA reporte une partie précise du texte : les obligations des systèmes à haut risque listés à l’annexe III, décalées du 2 août 2026 au 2 décembre 2027. Les systèmes à haut risque intégrés à des produits déjà réglementés passent au 2 août 2028. Tout le reste suit le calendrier initial : pratiques interdites depuis février 2025, modèles à usage général depuis août 2025, transparence et sanctions depuis le 2 août 2026.
Qu’est-ce que le digital omnibus IA ?
C’est le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026. Il modifie l’IA Act sur trois plans : il décale l’entrée en application des obligations haut risque, il renforce le principe de proportionnalité pour les PME et les petites entreprises de taille intermédiaire, et il ajuste plusieurs délais techniques. Le terme omnibus désigne un texte qui modifie plusieurs règlements existants en une seule fois.
Qu’est-ce qui s’applique depuis le 2 août 2026 ?
Trois blocs. L’article 50 impose la transparence : un chatbot doit signaler qu’il est une IA, et un contenu synthétique doit être identifiable comme tel. Le régime de sanctions du chapitre XII devient pleinement opérationnel. Enfin, le Bureau européen de l’IA et les autorités nationales de surveillance du marché disposent de leurs pouvoirs de contrôle. Une exception : le marquage lisible par machine de l’article 50(2) bénéficie d’un délai au 2 décembre 2026 pour les systèmes déjà sur le marché avant le 2 août 2026.
Quelles sanctions risque une entreprise en cas de manquement ?
Le règlement prévoit trois niveaux. Les pratiques interdites de l’article 5 exposent à 35 millions d’euros ou 7 % du chiffre d’affaires mondial. La plupart des autres manquements, dont ceux à l’article 50, exposent à 15 millions d’euros ou 3 %. Fournir des informations inexactes aux autorités expose à 7,5 millions d’euros ou 1 %. Le montant retenu est le plus élevé des deux. Le digital omnibus a introduit une proportionnalité renforcée pour les PME.
Mon système est-il concerné par le report à décembre 2027 ?
Uniquement s’il relève de l’annexe III et qu’il fonctionne de façon autonome. L’annexe III couvre la biométrie, les infrastructures critiques, l’éducation, l’emploi, l’accès aux services essentiels, la répression, la migration et la justice. Un outil de tri de candidatures entre dans le champ emploi. Si le système est au contraire intégré à un produit déjà réglementé, comme un dispositif médical, l’échéance est le 2 août 2028.
Faut-il ralentir son projet de mise en conformité ?
Non, et pour une raison pratique plutôt que juridique. Les obligations reportées portent sur la gouvernance des données d’entraînement, la documentation technique, la journalisation et la supervision humaine. Ces éléments se conçoivent au moment de l’architecture, pas après. Les rattraper sur un système déjà en production coûte nettement plus cher que de les intégrer dès le départ. Le report offre du temps de conception, pas une dispense.
Guide complet — Cet article complète notre guide de référence sur le règlement européen : IA Act : calendrier, obligations et sanctions.