Le 2 décembre 2026, deux interdictions nouvelles entrent dans l'article 5 du règlement européen sur l'intelligence artificielle. Elles portent sur la production d'images intimes non consenties et sur le matériel pédocriminel. À la première lecture, une direction générale conclut que le sujet ne la concerne pas, et cette conclusion est en grande partie juste. Elle est aussi incomplète, et l'écart entre les deux mérite quelques minutes d'attention.
Ce que le texte interdit exactement
Le règlement dit omnibus, publié au Journal officiel de l'Union européenne le 24 juillet 2026 sous la référence UE 2026/1744, insère deux points nouveaux au paragraphe 1 de l'article 5, les points b bis et b ter. Le premier vise la génération et la manipulation par intelligence artificielle d'images intimes ou sexuellement explicites d'une personne identifiable, sans son consentement explicite. Le second vise la production de matériel pédocriminel. Ces deux interdictions deviennent applicables le 2 décembre 2026.
Il faut le dire clairement, parce que la confusion est fréquente : ces interdits ne visent pas les processus de ressources humaines, ni aucun usage de gestion. Une entreprise qui déploie un assistant de rédaction, un outil de tri de candidatures ou un moteur de recherche documentaire n'est pas concernée par leur objet.
Le point par lequel un employeur est tout de même concerné
Il existe pourtant un titre, précis, à ne pas manquer. Un hypertrucage à caractère intime visant un salarié ou un dirigeant relève désormais de l'interdit européen, en plus des incriminations déjà prévues par le droit pénal français. Autrement dit, ce texte ne crée pas un risque de conformité pour l'employeur : il ajoute un fondement à la protection des personnes qui travaillent pour lui.
Le déplacement est utile à noter parce qu'il change la nature du dossier. Sur la plupart des échéances de ce règlement, l'entreprise est en position de sujet contrôlé. Sur celle-ci, elle est en position d'employeur qui doit protéger, et la question n'est plus « sommes-nous en règle ? » mais « que faisons-nous si cela arrive à l'un des nôtres ? ».
La plupart des échéances de ce règlement vous placent en position d'être contrôlé. Celle du 2 décembre vous place en position de protéger. Ce n'est pas le même dossier, et ce n'est pas la même direction qui doit s'en saisir.
Olivier Indovino, IARH Consulting
Une question à traiter sans dramatisation
Le sujet appelle une réserve de méthode, et nous préférons la poser plutôt que de l'esquiver. Il se prête à l'effet d'annonce, et l'effet d'annonce y produit exactement l'inverse de ce qu'on cherche : il fait fuir les directions au lieu de les faire décider. Nous ne connaissons aucune mesure fiable de la fréquence de ces atteintes en milieu professionnel français, et nous n'en avancerons donc aucune.
Ce qui est établi tient en deux points, et cela suffit à agir. Le premier est que la production de tels contenus ne demande plus ni compétence ni matériel, ce qui déplace la question du « si cela devenait possible » vers le « quand cela se présentera ». Le second est qu'une entreprise confrontée à un tel épisode découvre en général qu'elle n'a pas de chemin : ni interlocuteur désigné, ni procédure, ni articulation entre la direction des ressources humaines, la direction juridique et la direction de la sécurité des systèmes d'information.
Ce qu'une direction peut préparer, et qui tient en trois lignes
La première est de désigner qui reçoit ce type de signalement. Un salarié visé par un hypertrucage intime ne saisira pas le canal ordinaire d'alerte professionnelle, et il ne s'adressera pas non plus à son responsable hiérarchique direct. Sans point d'entrée nommé, il ne dira rien, et l'entreprise apprendra la situation par un tiers, trop tard.
La deuxième est de savoir, à l'avance, quelles preuves conserver et comment. Un contenu de cette nature disparaît vite, et les éléments techniques qui permettront de le qualifier disparaissent avec lui. Cette question se traite une fois, à froid, avec la direction juridique.
La troisième est de vérifier ce que garantissent les fournisseurs des outils génératifs déployés dans l'entreprise, sur les contenus qu'ils permettent de produire et sur ce qu'ils journalisent. Cette vérification ne relève pas des deux interdits du 2 décembre, qui visent la production elle-même. Elle relève de la question à laquelle une direction devra répondre si un tel contenu a transité par ses propres moyens : qui, quand, et avec quel outil.
Aucune de ces trois lignes ne demande de budget. Toutes demandent un arbitrage et un responsable désigné, ce qui est précisément ce dont manquent la plupart des organisations sur les sujets d'intelligence artificielle. C'est l'objet d'un diagnostic dirigeant : établir qui décide, qui pilote et qui contrôle, avant que la question ne se pose en urgence.