TL;DR
L’AI Act est opposable depuis le 2 août 2026. Mais l’échéance qui vient de tomber n’est pas celle que la plupart des DSI redoutaient : les obligations lourdes sur les systèmes à haut risque ont été décalées, et ce qui s’applique vraiment tient dans l’article 50 — la transparence. Le sujet stratégique, lui, n’est pas la conformité : c’est la juridiction sous laquelle vivent vos données.
| Question | Réponse courte |
|---|---|
| Qu’est-ce qui s’applique depuis le 2 août 2026 ? | Les obligations de transparence de l’article 50, les pouvoirs d’enquête du Bureau de l’IA et le régime de sanctions. |
| Quelles sanctions ? | Jusqu’à 15 M€ ou 3 % du CA mondial sur la transparence et les GPAI. Jusqu’à 35 M€ ou 7 % sur les pratiques interdites. |
| Le haut risque, c’est maintenant ? | Non. Le Digital Omnibus a décalé l’essentiel : décembre 2027 pour l’annexe III, août 2028 pour l’annexe I. |
| Faut-il migrer vers une IA européenne ? | Pas pour l’AI Act — il s’applique à tous les fournisseurs opérant dans l’UE. Pour le Cloud Act et le risque d’interruption, la question est réelle. |
| Combien de temps pour se mettre en règle ? | L’inventaire des usages et l’affichage sont faisables en quelques semaines. La littératie IA, obligatoire depuis février 2025, est le vrai retard accumulé. |
Ce qui est réellement entré en application le 2 août
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, avec une application par paliers : interdictions et obligation de littératie IA en février 2025, obligations sur les modèles à usage général (GPAI) en août 2025, application générale le 2 août 2026.
Ce dernier palier fait basculer le texte dans sa phase répressive. Le Bureau européen de l’IA et les autorités nationales peuvent désormais enquêter, exiger des documents et sanctionner. Un panel de soixante experts scientifiques indépendants a été installé pour arbitrer les questions techniques.
Concrètement, l’article 50 impose deux choses. D’abord, un système conversationnel doit signaler à son utilisateur qu’il n’est pas humain — sauf lorsque c’est évident. Ensuite, un contenu généré ou substantiellement modifié par IA doit être marqué : un tatouage numérique lisible par machine, glissé dans les métadonnées, doublé d’un badge visible. L’objectif de la Commission est qu’un contenu artificiel reste identifiable après repartage, loin de sa source.
C’est ce second point qui pique le plus d’organisations, et souvent celles qui pensaient ne pas être concernées. Si vous produisez du contenu génératif destiné à sortir de l’entreprise — clients, partenaires, public — vous êtes dans le périmètre. Les questions à poser en interne sont opérationnelles : quels outils produisent du contenu diffusé à l’extérieur, quelles capacités de marquage offrent-ils réellement, et vos chaînes de publication sont-elles entièrement automatisées ou repassent-elles par un humain ?
Deux exceptions à connaître. L’obligation de marquage de l’article 50(2) ne s’applique pas aux systèmes déjà sur le marché. Et les fournisseurs de modèles à usage général — les moteurs derrière ChatGPT, Gemini, Claude ou Le Chat — sont soumis à leurs propres obligations depuis août 2025, distinctes des vôtres.
Enfin, un point passé sous les radars : l’obligation de littératie IA existe depuis février 2025, mais elle devient pleinement contrôlable maintenant. Si vos équipes utilisent des outils génératifs sans aucune formation formalisée, c’est le manquement le plus facile à constater pour un régulateur.
Ce qui n’a pas changé, malgré les titres
L’essentiel de ce que les DSI craignaient n’est pas entré en application. Le Digital Omnibus sur l’IA — règlement (UE) 2026/1744, validé définitivement par le Conseil de l’Union européenne le 29 juin 2026 — a décalé les obligations les plus lourdes. Les systèmes à haut risque relevant de l’annexe III basculent au 2 décembre 2027, ceux intégrés dans des produits réglementés (annexe I) au 2 août 2028.
La raison de ce report est technique, et elle mérite d’être comprise. Mandatés dès mai 2023, le CEN et le CENELEC n’ont pas finalisé les normes harmonisées ; les consultations publiques sont attendues fin 2026 ou début 2027. Sans ces normes, pas de présomption de conformité — c’est-à-dire pas de mécanisme permettant à un fournisseur de démontrer simplement qu’il respecte le texte. L’Omnibus a explicitement lié le calendrier haut risque à la disponibilité de ces outils.
Côté français, la mise en œuvre restait en cours de structuration à la date du 2 août 2026. Autrement dit : le régime est opposable, mais l’appareil de contrôle national n’est pas encore à pleine capacité. C’est une fenêtre pour se mettre en ordre, pas une dispense.
Le vrai sujet n’est pas l’amende, c’est la juridiction
Voici le point que la couverture réglementaire manque systématiquement : l’AI Act ne favorise pas les fournisseurs européens. Il s’applique à toute organisation qui développe, commercialise ou utilise des systèmes d’IA dans l’UE, ou dont les systèmes sont utilisés par des personnes situées dans l’UE — y compris si l’entreprise est hors Europe. Migrer vers un modèle français ne vous exonère de rien.
L’argument de souveraineté est ailleurs, et il est double.
Le premier est juridique. Un fournisseur américain reste soumis au Cloud Act, quel que soit l’emplacement physique de ses serveurs. Selon les estimations qui circulent dans l’écosystème, 86 % des entreprises françaises confient encore des données sensibles à des IA américaines dans ce cadre. Ce chiffre est à prendre pour ce qu’il est — un ordre de grandeur militant, non un relevé statistique officiel — mais la dépendance qu’il décrit, elle, n’est pas contestée.
Le second est un risque de continuité, et il a cessé d’être théorique en juin 2026. Anthropic a mis en ligne Claude Fable 5 et Claude Mythos 5 le 9 juin, puis a suspendu l’accès aux deux modèles le 12 juin pour se conformer à des contrôles à l’export du Département du Commerce américain. Les contrôles ont été levés le 30 juin et l’accès rétabli le 1er juillet. Dix-neuf jours d’interruption, décidés par une administration étrangère, sur un modèle que des entreprises européennes pouvaient avoir mis en production.
Le sens de cet épisode n’est ni un procès d’intention envers Anthropic — qui n’avait pas le choix — ni un argument pour se passer de modèles américains. C’est un rappel que votre chaîne d’approvisionnement en IA traverse des juridictions dont les décisions ne vous sont pas notifiées à l’avance. La question à se poser n’est pas « ce fournisseur est-il fiable » mais « qu’est-ce que je fais si cet endpoint disparaît un mardi ».
Symétriquement, la souveraineté ne se réduit pas à « non américain ». DeepSeek est publié sous licence MIT et parfaitement utilisable — mais son API envoie les données vers des serveurs en Chine, ce qui est incompatible avec toute politique de souveraineté sérieuse. Seul un déploiement local est défendable.
Quatre options, et ce qu’elles coûtent vraiment
Mistral (Vibe et La Plateforme). L’assistant Le Chat a été renommé Vibe le 28 mai 2026, dans un repositionnement d’un chatbot vers un agent de travail. Le modèle par défaut, Mistral Medium 3.5, est un dense de 128 milliards de paramètres avec 256 000 tokens de contexte. Conformité RGPD, HDS et SecNumCloud, hébergement européen, déploiement on-premise possible sur les offres Enterprise. Point fort : c’est aujourd’hui la seule pile où vous pouvez tout maîtriser, de l’API au serveur. Limite honnête : sur du raisonnement complexe et les cas limites, l’écart avec les modèles frontier reste net — Mistral compense par le prix, la conformité et la flexibilité, pas par la performance brute. Idéal si votre contrainte dominante est réglementaire ou contractuelle.
Microsoft Copilot (EU Data Boundary). L’option par défaut de fait dans les organisations déjà sous licence Microsoft 365, avec l’intégration bureautique la plus profonde du marché. Point fort : le coût marginal d’adoption est proche de zéro quand la suite est déjà déployée, et le périmètre EU Data Boundary répond à une bonne partie des exigences RGPD. Limite honnête : vous restez sous Cloud Act, et la négociation des garanties contractuelles avec Microsoft Ireland est un chantier juridique en soi — plusieurs DSI d’ETI arbitrent en faveur de Mistral pour cette seule raison. Idéal si votre parc est déjà Microsoft et que votre exposition réglementaire est modérée.
ChatGPT Enterprise et les offres équivalentes. Le meilleur rapport capacité/effort pour les usages généralistes, avec des engagements contractuels de non-entraînement sur vos données et des options de résidence européenne. Point fort : l’écosystème et la couverture fonctionnelle restent les plus larges, ce qui compte quand les usages ne sont pas encore stabilisés. Limite honnête : résidence des données et immunité juridictionnelle sont deux choses différentes, et les commerciaux les confondent volontiers. Exigez que la distinction figure au contrat. Idéal si vos cas d’usage sont exploratoires et vos données peu sensibles.
Modèles open-weight auto-hébergés. Mistral Small, Llama et leurs équivalents tournent sur votre infrastructure, sans appel sortant. Point fort : c’est la seule configuration où la question juridictionnelle disparaît complètement, et elle ne nécessite plus une équipe DevOps interne — plusieurs acteurs français livrent des serveurs préconfigurés clé en main. Limite honnête : vous héritez de tout ce qu’un fournisseur SaaS absorbait pour vous, à commencer par les mises à jour de modèles et la sécurité. Le coût réel est en temps d’équipe, pas en abonnement. Idéal si vous traitez des données réglementées ou des secrets industriels.
Un plan à trente jours
Semaine 1 — inventaire. Listez tous les outils génératifs réellement utilisés, y compris les abonnements individuels souscrits hors DSI. C’est presque toujours l’étape qui révèle le vrai périmètre, et il est plus large que prévu.
Semaine 2 — article 50. Identifiez les chaînes de production qui diffusent du contenu à l’extérieur. Ajoutez les mentions d’interaction avec une IA sur les interfaces conversationnelles. Vérifiez, fournisseur par fournisseur, ce qui est réellement marqué et comment.
Semaine 3 — littératie. Formalisez une formation, même courte, et gardez la trace. C’est l’obligation la plus ancienne et la plus fréquemment négligée.
Semaine 4 — continuité. Pour chaque usage passé en production, documentez le plan de repli si le fournisseur devient indisponible. Un modèle open-weight de secours, même moins performant, vaut mieux qu’un arrêt de service.
Ce séquencement vaut aussi comme argumentaire budgétaire : il transforme une obligation réglementaire diffuse en quatre livrables datés.
FAQ
L’AI Act oblige-t-il à utiliser une IA européenne ?
Non. Le règlement s’applique à tout système d’IA utilisé dans l’UE, quel que soit le pays du fournisseur. Le choix d’un modèle européen relève d’un arbitrage sur le Cloud Act et la continuité de service, pas de la conformité AI Act.
Une PME qui utilise seulement ChatGPT est-elle concernée ?
Oui. L’obligation de littératie IA vise toute organisation dont les collaborateurs utilisent des systèmes d’IA, sans seuil de taille. Un principe de proportionnalité s’applique aux PME sur le montant des sanctions, pas sur l’existence des obligations.
Le report des obligations haut risque est-il définitif ?
Le Digital Omnibus fixe décembre 2027 pour l’annexe III et août 2028 pour l’annexe I, en liant explicitement ce calendrier à la publication des normes harmonisées CEN/CENELEC. Si ces normes glissent encore, un nouveau report n’est pas à exclure — mais ce n’est pas une hypothèse sur laquelle bâtir une feuille de route.
Quelle différence entre résidence des données et souveraineté ?
La résidence garantit où les données sont physiquement stockées. La souveraineté garantit quelle juridiction peut y accéder. Un serveur à Francfort opéré par une société de droit américain reste dans le périmètre du Cloud Act. Seuls l’auto-hébergement ou un fournisseur de droit européen ferment vraiment la question.
Ce qu’il faut retenir
Le 2 août 2026 a rendu l’AI Act opposable, mais l’essentiel des obligations lourdes est reporté et les normes qui permettront de démontrer la conformité n’existent pas encore. La bonne lecture n’est donc pas l’urgence, c’est l’inventaire : savoir ce que vous utilisez, ce que ça produit, et sous quelle juridiction ça tourne.
Le sujet de fond n’est pas réglementaire. Dix-neuf jours d’interruption sur un modèle frontier en juin 2026 ont montré qu’une décision administrative étrangère peut couper un service que vous avez mis en production. Ce risque-là ne se traite pas avec une clause contractuelle mais avec un plan de repli.
Ces échéances bougent vite — le calendrier haut risque a été redéfini le 29 juin, quatre semaines avant l’application générale. C’est exactement ce que nous suivons chez Savvys : une veille tech quotidienne curée pour les profils qui doivent décider — DSI, CTO, PM, dirigeants — sans reconstituer le puzzle réglementaire eux-mêmes.
Abonnez-vous à la veille du vendredi : 5 actus essentielles, 1 coup de cœur, 0 spam.
Sources principales : règlement (UE) 2024/1689, règlement (UE) 2026/1744 (Digital Omnibus IA), Toute l’Europe, IT for Business, DSIH, Blog du Modérateur, Clubic, L’Usine Digitale, Anthropic. Données arrêtées au 9 août 2026.
Cet article a été rédigé par la rédaction de Savvys, média tech indépendant basé à Bordeaux, opéré par LaunchNST. Pour nous contacter : contact@savvys.fr