Aller au contenu
Retour aux articles
11 janvier 2026Conformité7 min de lecture

EU AI Act 2025 : Votre Guide Complet de Conformité

Naviguez l'EU AI Act en toute confiance. Le calendrier modifié par l'Omnibus IA, les sanctions et les étapes pratiques pour être conforme avant l'application des règles à haut risque en décembre 2027.

Q

QAIZEN

Équipe Gouvernance IA

📖Qu'est-ce que c'est ?

EU AI Act

Le premier cadre juridique complet pour l'IA au monde. Il catégorise les systèmes d'IA par niveau de risque et impose des exigences en conséquence.

35M€

ou 7% du CA mondial : amende maximale pour les pratiques interdites

Source: EU AI Act, art. 99

Août 2026

début de l'application par le Bureau de l'IA et les autorités nationales

Source: Commission européenne

Déc. 2027

application des règles à haut risque de l'Annexe III

Source: AI Act Service Desk

L'Essentiel
  • Culture IA et pratiques interdites applicables depuis février 2025 ; obligations GPAI et gouvernance européenne depuis août 2025
  • La loi est applicable depuis le 2 août 2026 : le Bureau de l'IA et les autorités nationales sont désormais chargés de la faire respecter
  • Après l'Omnibus IA, les règles à haut risque s'appliquent à partir du 2 décembre 2027 (Annexe III) et du 2 août 2028 (Annexe I)
  • Amendes jusqu'à 35M€ ou 7% du CA mondial
  • Le Shadow AI crée automatiquement des lacunes de conformité

Le Compte à Rebours a Commencé

Si votre organisation utilise l'IA dans l'Union Européenne, l'EU AI Act n'est plus une préoccupation future—c'est la réalité d'aujourd'hui.

La loi est applicable depuis le 2 août 2026, et le Bureau de l'IA et les autorités nationales sont désormais chargés de la faire respecter. L'Omnibus IA, en vigueur depuis le 27 juillet 2026, a décalé les échéances du haut risque au 2 décembre 2027 pour les systèmes de l'Annexe III et au 2 août 2028 pour l'IA intégrée à des produits réglementés. C'est un délai supplémentaire, pas un sursis.

Calendrier de Mise en Œuvre : Ce Qui Est Déjà en Vigueur

Phase 1 : 2 Février 2025 (Active)

La première vague d'obligations est déjà en vigueur :

  • Exigences de Culture IA : Les organisations doivent s'assurer que le personnel possède une culture IA suffisante pour déployer et utiliser les systèmes d'IA de manière responsable
  • Pratiques IA Interdites : Certaines pratiques d'IA sont désormais interdites, y compris les systèmes de scoring social et l'identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives (avec des exceptions limitées)

Phase 2 : 2 Août 2025 (Active)

Le cadre de gouvernance est maintenant opérationnel :

  • Bureau de l'IA : L'autorité centrale de l'UE pour l'application de l'AI Act est opérationnelle
  • Conseil de l'IA : L'organe de coordination des États membres est actif
  • Autorités Nationales Compétentes : Les États membres devaient désigner leurs organismes d'application et adopter leurs règles nationales sur les sanctions
  • Obligations Modèles GPAI : Les fournisseurs de modèles d'IA à usage général doivent désormais se conformer aux exigences de documentation technique et de droits d'auteur
  • Cadre de Sanctions : Les articles 99 et 100 sur les amendes et l'application sont maintenant applicables

Phase 3 : 2 Août 2026 (Active)

La loi est devenue applicable, avec les exceptions listées en phase 4 :

  • Règles de Transparence : Les exigences de l'Article 50 sur la divulgation des systèmes IA s'appliquent
  • Application : Le Bureau de l'IA et les autorités nationales sont chargés de superviser et de faire respecter la loi, y compris pour les modèles d'IA à usage général, les interdictions, les règles de transparence et la culture IA
  • Systèmes IA à Haut Risque : Pas encore — l'Omnibus IA a décalé ces dates (voir phase 4)

Phase 4 : De Décembre 2026 à Août 2028 (À Venir, selon l'Omnibus IA)

  • 2 décembre 2026 : Une nouvelle interdiction vise les systèmes d'IA générant des deepfakes sexuels non consentis et des contenus pédocriminels ; les fournisseurs de systèmes génératifs déjà sur le marché avant le 2 août 2026 doivent respecter l'obligation de marquage de l'article 50(2)
  • 2 août 2027 : Les modèles GPAI mis sur le marché avant août 2025 doivent être conformes, et chaque État membre doit disposer d'au moins un bac à sable réglementaire IA opérationnel
  • 2 décembre 2027 : Les règles du haut risque s'appliquent aux systèmes IA des catégories de l'Annexe III (accès aux services essentiels, éducation, emploi, application de la loi, etc.)
  • 2 août 2028 : Les règles du haut risque s'appliquent à l'IA intégrée à des produits couverts par l'Annexe I, comme les ascenseurs ou les jouets

Structure des Sanctions : Le Coût de la Non-Conformité

L'EU AI Act a du mordant. Voici ce que les organisations risquent :

Type de ViolationAmende MaximaleAlternative
Pratiques IA interdites35 millions €7% du CA annuel mondial
Autres obligations des opérateurs (haut risque, transparence)15 millions €3% du CA annuel mondial
Informations incorrectes aux autorités7,5 millions €1% du CA annuel mondial

Pour les PME, y compris les start-ups, les amendes sont plafonnées à la plus basse des deux options. Mais pour les grandes entreprises, ces sanctions peuvent être substantielles.

Les régulateurs sanctionnent déjà les fournisseurs d'IA au titre du droit existant. En mai 2025, l'autorité italienne de protection des données a annoncé une amende de 5 millions € contre Luka Inc., la société derrière le chatbot Replika, au titre du RGPD et non de l'AI Act. L'application du droit des données personnelles aux services d'IA n'attend pas les échéances propres à l'AI Act.

Ce Que le Shadow AI Signifie pour la Conformité

Voici la vérité inconfortable : Le Shadow AI crée automatiquement des lacunes de conformité.

Si les employés utilisent ChatGPT, Claude, Copilot ou d'autres outils IA sans supervision organisationnelle, votre entreprise viole probablement plusieurs exigences de l'EU AI Act :

  1. Échec de la Culture IA : Si vous ne savez pas quels outils IA les employés utilisent, vous ne pouvez pas garantir qu'ils ont une formation appropriée
  2. Lacunes Documentaires : L'utilisation d'IA non approuvée signifie aucune documentation technique, aucune évaluation des risques
  3. Violations de Transparence : Vous ne pouvez pas divulguer l'utilisation de l'IA aux parties concernées si vous ne savez pas qu'elle se produit
  4. Risques de Protection des Données : Le Shadow AI implique souvent le traitement de données personnelles sans garanties appropriées

L'enquête 2025 de WalkMe indique que 78% des employés utilisent des outils IA non fournis par leur employeur, tandis que le rapport 2025 de Cyera indique que seulement 13% des entreprises ont une bonne visibilité sur la manière dont l'IA est utilisée.

Votre Feuille de Route de Conformité

Actions Immédiates (Ce Mois-ci)

  1. Réaliser un Inventaire IA : Identifier tous les systèmes IA en usage—approuvés et non approuvés
  2. Évaluer les Catégories de Risque : Classifier chaque système IA selon le cadre de risque de la loi
  3. Examiner la Culture IA : Évaluer les besoins de formation du personnel et les niveaux de connaissance actuels
  4. Vérifier les Usages Interdits : S'assurer qu'aucune pratique IA interdite n'a lieu

Court Terme (3 Prochains Mois)

  1. Établir la Gouvernance : Désigner les responsabilités de gouvernance IA au sein de votre organisation
  2. Créer la Documentation : Commencer la documentation technique pour les systèmes IA à haut risque
  3. Développer les Politiques : Mettre en place des politiques d'utilisation IA approuvées et les communiquer
  4. Déployer la Surveillance : Établir une visibilité sur l'utilisation des outils IA dans l'organisation

Moyen Terme (Avant les Échéances du Haut Risque)

  1. Terminer les Évaluations de Risques : Finaliser les évaluations pour tous les systèmes IA à haut risque avant le 2 décembre 2027 (Annexe III) ou le 2 août 2028 (Annexe I)
  2. Mettre en Place les Contrôles : Déployer les garanties appropriées pour chaque catégorie de risque
  3. Se Préparer aux Audits : S'assurer que la documentation et les preuves sont prêtes pour l'audit
  4. Former Continuellement : Maintenir des programmes continus de culture IA

L'Approche QAIZEN

Chez QAIZEN, nous aidons les organisations à naviguer la conformité EU AI Act grâce à notre méthodologie d'Orfèvre du Numérique :

Précision : Nous fournissons une analyse des écarts exacte, pas des checklists génériques. Le paysage IA de chaque organisation est différent.

Savoir-faire : Nos feuilles de route de conformité sont adaptées à votre industrie, taille et modèles d'utilisation IA spécifiques.

Valeur Durable : Nous construisons des cadres de gouvernance qui évoluent avec votre adoption de l'IA, pas des correctifs ponctuels.

Faites le Premier Pas

La conformité commence par la visibilité. Si vous ne savez pas quels outils IA sont utilisés dans votre organisation, vous ne pouvez pas commencer le parcours de conformité.

Notre Audit Shadow AI vous donne en 5 minutes :

  • Un score de gouvernance avec une note de A à F
  • Un score de conformité réglementaire, à côté de la visibilité IA, de la gouvernance, de la protection des données et de la réponse aux incidents
  • Les risques que révèlent vos réponses, classés par gravité
  • Une feuille de route de gouvernance à 90 jours personnalisée, générée à la demande

Gratuit. Anonyme. Résultats instantanés.

Les échéances du haut risque ont été décalées, mais les obligations n'ont pas disparu. Commencez maintenant.

Gratuit • 5 min

Évaluez Vos Risques Shadow AI

  • 1 sur 5

    des organisations ont signalé une brèche due au Shadow AI (IBM)

  • +670K$

    de coût moyen de brèche en plus, Shadow AI élevé vs faible/nul (IBM)

  • 40%+

    des entreprises connaîtront des incidents Shadow AI de sécurité ou conformité d’ici 2030 (Gartner)

Score de gouvernance en 5 dimensions. Les lacunes qui l’expliquent. Roadmap EU AI Act incluse.

Évaluer Mes Risques

Sans email requis • Résultats instantanés

Sources

  1. [1]Commission Européenne. "EU AI Act Implementation Timeline". EU AI Act Service Desk, 1 août 2024.
  2. [2]Future of Life Institute. "AI Act Implementation Timeline". Artificial Intelligence Act EU, 12 juillet 2024.
  3. [3]DLA Piper. "Latest Wave of Obligations Under the EU AI Act". DLA Piper, 7 août 2025.
  4. [4]Commission Européenne. "AI Act | Shaping Europe's digital future". Digital Strategy EU, 1 janvier 2026.
  5. [5]Commission Européenne. "Guidelines for Providers of General-Purpose AI Models". Digital Strategy EU, 31 juillet 2025.
  6. [6]Commission Européenne. "Article 99: Penalties". EU AI Act Service Desk, 12 juillet 2024.
  7. [7]Commission Européenne. "Article 22: Authorised representatives of providers of high-risk AI systems". EU AI Act Service Desk, 12 juillet 2024.
  8. [8]European Data Protection Board. "AI: the Italian Supervisory Authority fines company behind chatbot “Replika”". EDPB, 21 mai 2025.
  9. [9]WalkMe. "Employees Left Behind in Workplace AI Boom, New WalkMe Survey Finds". WalkMe, 27 août 2025.
  10. [10]Cyera Research Labs. "The 2025 State of AI Data Security Report". Cyera, 29 septembre 2025.

Questions Fréquentes

  • L'application est phasée, et l'Omnibus IA (en vigueur depuis le 27 juillet 2026) a décalé les dates du haut risque. Les pratiques interdites et les obligations de culture IA s'appliquent depuis le 2 février 2025. Les obligations des modèles d'IA à usage général (GPAI), la gouvernance européenne et les articles sur les sanctions s'appliquent depuis le 2 août 2025. La loi est devenue applicable le 2 août 2026 : les règles de transparence de l'article 50 ont commencé à s'appliquer et le Bureau de l'IA et les autorités nationales sont devenus responsables de son application. Les règles pour les systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, et pour l'IA à haut risque intégrée à des produits réglementés (Annexe I) à partir du 2 août 2028. Chaque phase apporte ses propres obligations : le travail de mise en conformité doit commencer bien avant la date qui vous concerne.

Articles Liés