Une précaution que peu de pages affichent : le calendrier du règlement européen sur l'intelligence artificielle a été modifié en juillet 2026 par un règlement dit omnibus. Beaucoup d'index et de commentaires en ligne affichent encore l'ancien calendrier. Chaque repère ci-dessous est vérifié à la source qui fait foi pour lui : la version consolidée du Journal officiel de l'Union européenne pour le règlement sur l'intelligence artificielle, Légifrance et la CNIL pour le code du travail et la doctrine, les communiqués de la Commission européenne et de l'ANSSI pour la directive NIS 2. Chacun porte sa propre date de vérification, et elles ne sont pas les mêmes : le détail est en bas de page.
Échéance
Applicable aujourd'hui
Lire les émotions de vos salariés est interdit. Depuis le 2 février 2025, l'article 5 du règlement européen sur l'intelligence artificielle (AI Act, règlement UE 2024/1689) interdit les systèmes d'IA qui infèrent les émotions d'une personne sur le lieu de travail, sauf lorsque le système est destiné à des raisons médicales ou de sécurité. Un outil de recrutement ou de suivi qui prétend lire l'état émotionnel de vos candidats ou de vos salariés n'est pas un sujet d'opportunité : c'est un sujet d'interdiction. Concernés : tout employeur, quelle que soit sa taille. Source : article 5, paragraphe 1, point f, du règlement UE 2024/1689.
La maîtrise de l'IA par vos équipes est une obligation, pas une bonne pratique. Depuis le 2 février 2025 également, l'article 4 du même règlement impose aux organisations qui fournissent ou déploient des systèmes d'IA de prendre des mesures pour favoriser le développement de la maîtrise de l'IA chez leur personnel, en tenant compte de leurs connaissances, de leur expérience et du contexte d'usage. Le règlement omnibus du 8 juillet 2026, en vigueur le 27 juillet 2026, a réécrit cet article : il précise désormais que cette obligation ne contraint pas à garantir un niveau spécifique de maîtrise par un individu. C'est une obligation de moyens — et l'inaction totale reste un manquement. Le texte vise les équipes qui utilisent les systèmes, pas la formation des dirigeants : les deux se confondent souvent dans les discours commerciaux, ils ne se confondent pas dans le droit.
La transparence est exigible depuis le 2 août 2026. L'article 50 de l'AI Act est applicable : un agent conversationnel doit se déclarer comme tel, un contenu généré ou manipulé par IA doit être identifiable. Si un assistant automatisé répond à vos candidats ou à vos salariés, il doit dire ce qu'il est. Concernés : tout déployeur d'un système conversationnel ou génératif, y compris dans un processus RH.
Le RGPD n'a pas attendu l'IA, et il la couvre déjà. Un traitement RH outillé d'intelligence artificielle reste un traitement de données personnelles : base légale, minimisation, information des personnes. Un recrutement algorithmique cumule d'emblée deux des critères qui rendent obligatoire une analyse d'impact relative à la protection des données (DPIA) : l'évaluation de personnes et la décision automatisée. La CNIL encadre le sujet par son référentiel de gestion des ressources humaines (2019, modifié 2022) et son guide du recrutement en dix-neuf fiches (2023, fiches mises à jour depuis). Et le code du travail y ajoute une règle plus ancienne que toutes les autres : aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance (article L. 1222-4). Concernés : tout employeur, dès le premier outil.
Le comité social et économique se consulte avant, pas après. Dans les entreprises d'au moins 50 salariés, l'introduction de nouvelles technologies et tout aménagement important modifiant les conditions de travail relèvent de l'information-consultation préalable du comité social et économique, en application de l'article L. 2312-8 du code du travail. Ce n'est plus une lecture théorique : trois décisions rendues entre février 2025 et janvier 2026 sont venues encadrer des déploiements d'intelligence artificielle, et toutes trois les ont suspendus.
Les juges ne sanctionnent pas la même chose, et la nuance est utile. Le tribunal judiciaire de Créteil a jugé, le 15 juillet 2025, qu'« il n'est pas sérieusement contestable que l'intelligence artificielle est une technologie nouvelle dont le déploiement dans le secteur de la presse est susceptible d'affecter les conditions de travail de ses salariés ». Une entreprise de presse professionnelle avait installé un outil sur son intranet et proposé un accès payant à ChatGPT sans consulter. L'utilisation a été suspendue jusqu'à la clôture de la consultation, sous astreinte de 1 000 euros par jour pendant 3 mois.
Cette décision n'est pas restée isolée en première instance. La société a fait appel, et la cour d'appel de Paris a confirmé l'ordonnance le 21 mai 2026. Un second arrêt du même jour confirme une décision jumelle visant une autre société du même groupe. L'argument de l'employeur, qui soutenait que les outils avaient été introduits par les salariés eux-mêmes et qu'il n'avait fait qu'en encadrer l'usage, n'a pas prospéré.
Le tribunal judiciaire de Nanterre a jugé, le 29 janvier 2026, que remplacer un logiciel de gestion des ressources humaines par un logiciel étendant le recours à l'intelligence artificielle constitue bien une introduction de nouvelles technologies. L'employeur plaidait la simple évolution technique, l'ancien outil recourant déjà à l'intelligence artificielle. Le juge a écarté l'argument parce que l'usage était désormais étendu à l'ensemble des salariés et servait aux évaluations, à la formation et aux parcours professionnels. Ouverture de la consultation ordonnée et déploiement suspendu, sous astreinte de 500 euros par jour de retard.
Le tribunal judiciaire de Nanterre avait posé, le 14 février 2025, une règle différente et tout aussi contraignante : dès lors qu'un employeur a ouvert une consultation, qu'elle soit obligatoire ou non, il ne peut plus déployer avant que le comité ait rendu son avis. Une phase pilote qui implique l'utilisation des outils, au moins partiellement, par l'ensemble des salariés concernés n'est pas une simple expérimentation : elle s'analyse comme une première mise en œuvre.
Cette même ordonnance ferme une seconde porte, que peu de dirigeants anticipent. Le déploiement est suspendu jusqu'à l'avis du comité, ou jusqu'à ce que le juge saisi d'un contentieux sur la communication des documents ait statué. Autrement dit, un désaccord sur les pièces à fournir suffit à prolonger l'interdiction de déployer, indépendamment du calendrier de la consultation elle-même.
Ce que cela change pour une direction. La question n'est pas de savoir si votre outil est assez sophistiqué pour mériter une consultation. Elle est de savoir s'il change la manière de travailler, qui évalue qui, et sur quels critères une formation ou une affectation se décide. Et si vous avez ouvert une consultation, vous ne pouvez plus avancer sans elle. Concernés : les entreprises d'au moins 50 salariés. Sources : TJ Créteil, ordonnance de référé du 15 juillet 2025, n° 25/00851 ; TJ Nanterre, ordonnance de référé du 29 janvier 2026, n° 25/02856 ; TJ Nanterre, ordonnance de référé du 14 février 2025, n° 24/01457 ; CA Paris, pôle 1 chambre 2, 21 mai 2026, n° 25/13232 et n° 25/13234 ; article L. 2312-8 du code du travail.
Rectifié le 28 août 2026. Une version antérieure de ce repère attribuait à l'ordonnance de Nanterre du 14 février 2025 une qualification qu'elle ne prononce pas, et présentait son déploiement comme engagé sans consultation : la consultation avait été ouverte, le manquement était de ne pas en avoir attendu le terme. Les trois décisions ci-dessus ont été relues au texte, la dernière fois le 24 septembre 2026.
Attendu
Sans date
Ce bloc ne porte qu'un sujet, et il est ici pour une raison précise : l'obligation existe en droit européen, la France ne l'a pas transposée, et personne ne peut, au 30 septembre 2026, en donner la date d'entrée en vigueur. Elle ne figure pas parmi les échéances datées de cette page parce qu'elle n'en a pas.
La cybersécurité pourra engager la responsabilité personnelle des dirigeants : la directive le prévoit, et la règle française n'est toujours pas écrite. La directive européenne NIS2 (2022/2555), à son article 20, impose aux organes de direction des entités essentielles et importantes d'approuver la gestion des risques de cybersécurité et de suivre une formation, et permet de retenir leur responsabilité en cas de manquement. Au 7 octobre 2026, la loi française de transposition (dite loi Résilience) n'est pas adoptée : le texte a été voté par le Sénat en première lecture le 12 mars 2025 ; l'examen en séance publique prévu le 7 octobre 2026 n'est pas inscrit à l'ordre du jour de l'Assemblée nationale, et aucune nouvelle date n'est fixée. Tant qu'elle n'est pas promulguée, les obligations de la directive ne sont pas directement opposables à une entreprise française. Ce retard se paie désormais ailleurs : le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas, en demandant des sanctions financières sous forme de somme forfaitaire et d'astreintes journalières jusqu'à transposition complète. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) prépare la mise en œuvre : elle a présenté le 17 mars 2026 le Référentiel Cyber France (ReCyF), en version de travail 2.5, sans valeur contraignante tant que la loi et ses décrets ne sont pas publiés, ainsi qu'une plateforme d'enregistrement. Le calendrier français est donc incertain, l'obligation de fond, elle, ne l'est pas. Une limite à connaître avant de se croire concerné ou de se croire épargné : le bâtiment et les travaux publics ne figurent pas dans les secteurs couverts par la directive. Une bonne partie de l'industrie, si. Concernés : les entités essentielles et importantes au sens de la directive, une fois les textes français publiés. Sources : directive (UE) 2022/2555, article 20 ; communiqué de la Commission européenne du 8 juillet 2026 sur le renvoi devant la Cour de justice ; ANSSI, actualité du 18 mars 2026 et Référentiel Cyber France (ReCyF), version de travail 2.5 du 17 mars 2026 ; dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, Assemblée nationale, dossier DLR5L17N50731, consulté le 24 septembre 2026.
Échéance
Au 2 décembre 2026
Les systèmes génératifs déjà sur le marché devront marquer leurs contenus. Le règlement omnibus (UE 2026/1744) a inséré à l'article 111 de l'AI Act une échéance nouvelle : les systèmes d'IA générative mis sur le marché avant le 2 août 2026 devront se conformer au marquage lisible par machine prévu à l'article 50. Autrement dit, l'antériorité ne protège plus après cette date.
De nouvelles interdictions s'ajoutent à l'article 5. Le même règlement omnibus interdit la génération et la manipulation par IA d'images intimes ou sexuellement explicites d'une personne identifiable sans son consentement explicite, ainsi que la production de matériel pédocriminel. Ces interdictions ne visent pas les processus RH, mais elles concernent tout employeur à un titre précis : un hypertrucage à caractère intime visant un salarié ou un dirigeant relève désormais de l'interdit européen, en plus du droit pénal existant. Source : article 5, paragraphe 1, points b bis et b ter, insérés par le règlement UE 2026/1744.
Échéance
Au 2 décembre 2027
Vos usages RH de l'IA passent sous le régime du haut risque. C'est l'échéance la plus structurante pour une direction, et la moins commentée. Les systèmes d'IA relevant de l'annexe III de l'AI Act entrent sous les obligations du chapitre III : gestion des risques, qualité des données, documentation, supervision humaine. Or l'annexe III couvre expressément l'emploi et la gestion des travailleurs : recrutement et tri des candidatures, décisions d'affectation, évaluation, suivi. Un outil de recrutement algorithmique utilisé en France sera un système à haut risque au sens du règlement.
Une nuance que le texte porte à son article 111, et que presque personne ne cite : un système déjà en service avant cette date n'entre dans le champ que s'il subit ensuite d'importantes modifications de sa conception. Le déclencheur n'est pas la date, c'est la refonte. La question d'un dirigeant n'est donc pas seulement « serai-je en règle au 2 décembre 2027 », mais « quel projet va faire basculer mon existant ». Deux limites : tout système mis sur le marché après cette date entre pleinement dans le champ, et les systèmes destinés aux autorités publiques devront être conformes au 2 août 2030, refonte ou non. Source : article 111, paragraphe 2, du règlement UE 2024/1689, réécrit par le règlement UE 2026/1744.
D'ici là, à l'échelle d'une organisation, il y a le temps d'un état des lieux et d'une mise en ordre, pas davantage.
Échéance
Au 2 août 2028
Les systèmes d'IA intégrés à des produits réglementés suivent. Même régime pour les systèmes relevant de l'annexe I, celle des produits soumis à une législation d'harmonisation, machines comprises. La nuance d'antériorité de l'article 111 vaut ici aussi, mais à sa propre date : un système déjà en service n'entre dans le champ que s'il subit ensuite d'importantes modifications de sa conception, et le seuil est ici le 2 août 2028, non le 2 décembre 2027. La date-seuil suit l'annexe. Pour un industriel dont les équipements embarquent de l'IA, la question rejoint alors la conformité produit. Sources : articles 111, paragraphe 2, et 113 du règlement UE 2024/1689, texte consolidé EUR-Lex CELEX 02024R1689-20260727.
Ce que ces dates disent, mises bout à bout
Le droit ne demande pas à votre organisation d'être experte en intelligence artificielle. Il lui demande de savoir ce qu'elle utilise, de pouvoir le documenter, et de désigner qui en répond. Trois exigences qui supposent la même chose : un état des lieux. C'est l'objet du Diagnostic Dirigeant.
Ce sujet vous concerne ? Échangeons.
AI Act vérifié le 15 septembre 2026 sur la version consolidée du Journal officiel de l'Union européenne (CELEX 02024R1689, consolidation au 27 juillet 2026) : articles 4, 5 § 1 f et 50, relus un par un. La vérification précédente, datée du 27 août 2026, couvrait moins que ce qu'elle annonçait : elle n'avait pas atteint l'article 4, réécrit 7 semaines plus tôt