Conformité & souveraineté · Tribune

Le Digital Omnibus n'a pas reporté ce qui vous concerne.

Couverture IARH Consulting : un calendrier européen où une seule échéance reste entourée pendant que les autres s'effacent.
Visuel IARH Consulting : une échéance a bougé, l'autre non : illustration générée par intelligence artificielle.

Depuis le printemps, j'entends la même phrase dans des comités de direction sérieux, prononcée avec soulagement : « De toute façon, Bruxelles a tout reporté à 2027. » C'est faux, et c'est faux d'une manière précise qu'il vaut la peine de démonter, parce que l'erreur porte exactement sur la partie du texte qui vous concerne.

Ce qui a été reporté

Le règlement modificatif dit Digital Omnibus est désormais du droit positif : publié au Journal officiel de l'Union le 24 juillet 2026 sous le numéro (UE) 2026/1744, il est entré en vigueur le 27 juillet. Il reporte les obligations relatives aux systèmes d'IA à haut risque de l'annexe III : du 2 août 2026 au 2 décembre 2027. Ce report n'est donc plus conditionnel. Les systèmes intégrés à des produits déjà réglementés basculent, eux, au 2 août 2028.

C'est un report substantiel, et il est justifié : les normes techniques harmonisées qui devaient rendre ces obligations applicables n'étaient pas prêtes. Demander la conformité à un référentiel qui n'existe pas relève de la mise en scène.

Ce qui n'a pas été reporté

Deux blocs sont restés à leur date, et ce sont ceux qui touchent le plus grand nombre d'entreprises.

L'article 4, la maîtrise de l'IA : l'obligation de veiller à un niveau suffisant de compétence des personnes qui utilisent ces systèmes pour votre compte. Elle s'applique depuis février 2025.

L'article 50, la transparence : il s'applique depuis le 2 août 2026, sans délai de grâce. La Commission a publié ses lignes directrices le 20 juillet, soit 13 jours avant l'échéance, ce qui laisse peu de place à l'argument de l'imprévisibilité.

Illustration IARH Consulting : une directrice de la communication désigne l'endroit de la mention sur une épreuve imprimée.
Illustration générée par intelligence artificielle.

Le point que presque tout le monde manque : vous êtes déployeur

La lecture courante de l'AI Act consiste à se rassurer en se disant qu'on ne fabrique pas d'intelligence artificielle. C'est vrai, et sans effet.

Le règlement distingue le fournisseur, qui met un système sur le marché, et le déployeur, qui l'utilise sous sa propre autorité dans le cadre de son activité professionnelle. Dès que votre entreprise utilise un outil d'IA générative pour produire quelque chose qui sort de ses murs, elle est déployeur, et les obligations de transparence de l'article 50 la visent directement.

Concrètement, deux situations reviennent constamment dans les entreprises que je rencontre. Les contenus synthétiques, images, sons ou vidéos générés ou manipulés, doivent être identifiables comme tels. Et les textes générés par IA publiés dans le but d'informer le public sur des questions d'intérêt public doivent l'indiquer, sauf relecture humaine avec responsabilité éditoriale assumée.

Une campagne dont les visuels sont générés, une publication institutionnelle rédigée par un outil, un service client automatisé : ce ne sont pas des cas de laboratoire, ce sont des usages installés dans la plupart des directions de la communication.

Pourquoi le malentendu est coûteux

Parce qu'il produit exactement le mauvais ordre des priorités. Une entreprise convaincue que tout est reporté à décembre 2027 range le dossier, et découvre au premier contrôle ou à la première réclamation qu'elle est en écart depuis un an sur des obligations qui, elles, n'auraient coûté que quelques décisions internes.

Il y a aussi une asymétrie désagréable. Les obligations reportées, celles du haut risque, sont lourdes, techniques et concernent une minorité d'entreprises. Les obligations maintenues sont légères, organisationnelles et concernent presque tout le monde. Le report a donc soulagé ceux qui n'en avaient pas besoin, et endormi ceux qui en avaient le plus besoin.

Ce que je ferais cette semaine

Trois gestes, qui ne demandent ni budget ni prestataire.

Recenser, sans les juger, les endroits où l'entreprise publie ou diffuse quelque chose produit par une IA. La liste est presque toujours plus longue que ce que la direction imagine, parce qu'elle inclut des usages que personne n'a autorisés formellement.

Décider d'une mention de transparence, une phrase, et la poser partout où elle est due. Sur ce site, elle figure sous chaque illustration.

Écrire qui répond. Pas qui met en œuvre : qui répond. C'est la seule ligne du dossier qui ne se délègue pas, et c'est celle qu'on cherche toujours le jour où elle manque.

Sources citées dans l'article

  • Commission européenne, « Lignes directrices sur les obligations de transparence pour les fournisseurs et les déployeurs de systèmes d'IA » (règlement UE 2024/1689, article 50), publiées le 20 juillet 2026, obligations applicables à partir du 2 août 2026 : digital-strategy.ec.europa.eu
  • Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle, article 50 (obligations de transparence) : eur-lex.europa.eu
  • Règlement (UE) 2026/1744 dit Digital Omnibus sur l'IA : proposé par la Commission le 19 novembre 2025, voté par le Parlement européen le 16 juin 2026, approuvé par le Conseil le 29 juin, signé le 8 juillet, publié au Journal officiel de l'Union le 24 juillet 2026 et entré en vigueur le 27 juillet 2026. Il reporte les obligations relatives aux systèmes à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027, et celles de l'annexe I au 2 août 2028. Les obligations de transparence de l'article 50 et l'obligation de maîtrise de l'IA de l'article 4 sont inchangées : eur-lex.europa.eu

Lire aussi : agents IA autonomes, qui assume quand l'agent se trompe ?

Voir tous les regards sur conformité & souveraineté

Retour à tous les regards