Gouvernance IA · 11 septembre 2026 · 4 min de lecture
Le règlement européen sur l'IA s'est scindé en deux en août. Presque personne n'a vu quelle moitié s'applique déjà.
Le 2 août, les règles de transparence de l'AI Act européen sont entrées en vigueur, tandis que ses obligations les plus lourdes étaient repoussées à décembre 2027. Presque personne n'a vu les deux moitiés.
Une cliente nous a appelés début septembre, persuadée que son entreprise venait de devenir non conforme du jour au lendemain. Elle avait lu que l'échéance de l'AI Act était tombée en août et en avait conclu que l'outil de tri de CV utilisé par ses RH devait immédiatement disposer d'un dossier de conformité complet, avec audits et documentation. Elle a passé un weekend à s'inquiéter d'une amende qui, en réalité, ne la concerne pas encore. Le réflexe était le bon. L'échéance, elle, était la mauvaise.
Ce qui se passe concrètement : le 2 août 2026, l'AI Act européen est entré dans sa phase suivante, mais pas celle que la plupart des gens attendaient. L'article 50, la couche transparence, s'applique désormais. Tout chatbot, agent IA ou avatar qui interagit directement avec des personnes doit signaler que l'utilisateur parle à une IA. Les contenus générés ou modifiés par IA qui ressemblent à des personnes, objets, lieux ou événements réels, doivent porter un marquage lisible par machine. Les outils de reconnaissance d'émotion ou de catégorisation biométrique doivent également le signaler. Les amendes pour non respect de cette couche atteignent 15 millions d'euros ou 3 % du chiffre d'affaires mondial, selon le montant le plus élevé, même si la Commission précise que la proportionnalité doit être prise en compte pour les PME. Cela réduit la taille d'une éventuelle amende, pas l'obligation elle même.
Ce qui ne s'est pas passé : les obligations dites à haut risque, celles qui comptent le plus pour le recrutement, le crédit, l'éducation et les services essentiels, celles qui impliquent la vraie paperasse, dossiers de gestion des risques, conception de la supervision humaine, tests de biais, documentation technique. Elles ont été discrètement repoussées en mai 2026, dans le cadre de ce que Bruxelles a appelé le paquet Digital Omnibus, du mois d'août 2026 au 2 décembre 2027. La raison officielle, les normes techniques n'étaient pas prêtes. La lecture officieuse, partagée par plusieurs associations de défense des droits numériques, le lobbying industriel a acheté seize mois de plus.
Le recadrage stratégique : cet été, la plupart des entreprises ont lu l'un des deux titres, l'AI Act entre en vigueur ou l'AI Act est reporté, et se sont arrêtées là. Aucun des deux titres n'est complet à lui seul, et traiter l'un ou l'autre comme toute l'histoire mène à la mauvaise réaction. Si vous pensez que tout devient obligatoire maintenant, vous paniquez et vous dépensez dans un travail de conformité qui n'est pas encore dû. Si vous pensez que toute la loi a été repoussée, vous ignorez une obligation de transparence déjà applicable aujourd'hui, et qui couvre probablement plus de votre activité que vous ne le pensez : votre chatbot de site, vos visuels publicitaires générés par IA, le vocal qu'un client peut appeler.
La partie déjà en vigueur est petite et précise. La partie repoussée est large et structurelle. Confondre les deux est le vrai risque ici, pas le règlement lui même.
Implications pratiques pour une PME ou une équipe dirigeante.
- Vérifiez la transparence, pas la conformité complète. Si votre entreprise exploite un chatbot en contact avec les clients, un assistant vocal, ou génère des visuels ou vidéos marketing avec l'IA, la question de la semaine est simple : la personne en face sait elle qu'elle parle à, ou regarde, quelque chose fabriqué par une IA. Ce n'est pas un audit juridique. Ce sont trente minutes avec vos équipes marketing et support.
- Ne confondez pas reporté et annulé. Si l'IA intervient dans le recrutement, une décision de crédit, ou un autre processus qui affecte des personnes, l'horloge du haut risque tourne toujours. Décembre 2027 paraît loin depuis septembre 2026. Il ne le paraîtra plus le mois précédant l'échéance, quand il faudra assembler un dossier de risque dans l'urgence. La documentation, la conception de la supervision humaine et les tests prennent plus de temps à construire correctement qu'à bâcler.
- Renvoyez la question à vos fournisseurs. La plupart des PME ne construisent pas leurs propres outils IA, elles les achètent, logiciel de recrutement, plateforme de chatbot, générateur d'images. Demandez directement à chaque fournisseur si son outil respecte déjà l'obligation de transparence, et obtenez la réponse par écrit. Sa réponse, ou son silence, vous en dit plus sur son sérieux que sa page marketing.
- Traitez cela comme une question de sens avant une question de conformité. Avant de constituer un dossier pour une échéance de 2027, demandez vous pourquoi votre organisation utilise l'IA dans chacun de ces processus en premier lieu. Un outil incapable d'expliquer clairement à un régulateur pourquoi une décision a été prise n'arrive généralement pas non plus à l'expliquer à un client. Corriger cela vaut plus que la paperasse.
Rien de tout cela ne justifie la panique, et rien de tout cela ne doit être ignoré non plus. Les entreprises qui aborderont décembre 2027 sereinement sont celles qui traitent septembre 2026 comme le début d'un projet de seize mois, pas celles qui attendent un compte à rebours.
À tester cette semaine
Listez tous les outils IA avec lesquels vos clients ou vos candidats interagissent directement : chatbot, assistant vocal, générateur d'images, trieur de CV. Pour chacun, passez moins de trente minutes à vérifier deux choses, signale t il qu'il s'agit d'IA, et savez vous réellement ce que votre fournisseur a fait pour respecter cette obligation. Si vous ne pouvez pas répondre aux deux questions pour chaque outil de la liste, vous venez de trouver votre vrai point de départ, et cela vous a pris moins de temps que la lecture de cet article.