Ce qu'est le Digital Omnibus sur l'IA
L'AI Act (règlement (UE) 2024/1689) est entré en vigueur le 1er août 2024 avec des dates d'application échelonnées. En novembre 2025, la Commission a proposé un « Digital Omnibus » pour simplifier le corpus numérique de l'UE, et le volet IA a suivi une procédure accélérée. Le Parlement a adopté sa position le 16 juin 2026 et le Conseil l'a approuvée le 29 juin 2026. Le texte a été signé le 8 juillet 2026 et publié sous la forme du règlement (UE) 2026/1744 au Journal officiel le 24 juillet 2026. Il est entré en vigueur trois jours plus tard, le 27 juillet 2026, juste avant l'échéance initiale du 2 août 2026 pour les systèmes à haut risque.
Il s'agit d'un règlement modificatif. L'AI Act reste la loi, et l'Omnibus modifie des articles précis. Les dates ci-dessous combinent les deux textes.
Le calendrier en un coup d'œil
- 1er août 2024Entrée en vigueur de l'AI Act. Rien ne s'applique encore.
- 2 février 2025Les chapitres I et II s'appliquent : définitions, maîtrise de l'IA (article 4) et pratiques interdites (article 5), comme la notation sociale, l'IA manipulatrice, le moissonnage non ciblé d'images faciales et la reconnaissance des émotions au travail et dans l'éducation.
- 2 août 2025Obligations relatives aux modèles d'IA à usage général (chapitre V), gouvernance (Bureau de l'IA, Comité), règles sur les organismes notifiés, confidentialité et régime de sanctions (chapitre XII, hors amendes de la Commission pour les modèles d'IA à usage général de l'article 101). Les États membres devaient désigner des autorités et fixer les règles de sanction.
- 27 juillet 2026 OmnibusEntrée en vigueur du règlement (UE) 2026/1744. Ses modifications d'autres actes de l'UE (articles 102 à 110 de l'AI Act) s'appliquent à partir de cette date.
- 2 août 2026Date générale d'application. La transparence de l'article 50 (chatbots, contenus générés, hypertrucages) s'applique à tous les systèmes concernés, y compris ceux déjà en service. Les pouvoirs de sanction de la Commission à l'égard des fournisseurs de modèles d'IA à usage général (article 101) débutent.
- 1er octobre 2026 : vous êtes ici
- 2 décembre 2026 OmnibusObligation de marquage des contenus générés (article 50, par. 2) pour les systèmes génératifs mis sur le marché avant le 2 août 2026. Deux nouvelles interdictions s'appliquent : les systèmes générant des images intimes ou sexuellement explicites non consenties de personnes identifiables, et les systèmes générant du matériel pédopornographique (article 5, par. 1, points ba) et bb)).
- 2 août 2027Les modèles d'IA à usage général déjà sur le marché avant le 2 août 2025 doivent être conformes (article 111, par. 3). Date limite pour que chaque État membre dispose d'au moins un bac à sable réglementaire de l'IA opérationnel Omnibus.
- 2 décembre 2027 était le 2 août 2026IA à haut risque de l'annexe III : biométrie, infrastructures critiques, éducation, emploi et RH, accès aux services essentiels (scoring de crédit, tarification d'assurance), répression, migration, justice. Obligations des fournisseurs et déployeurs du chapitre III, sections 1 à 3.
- 2 août 2028 était le 2 août 2027IA à haut risque de l'annexe I : IA qui est un produit couvert par la législation de l'UE sur les produits, ou un composant de sécurité d'un tel produit, comme les machines, les jouets, les ascenseurs, les équipements radioélectriques et les dispositifs médicaux.
- 2 août 2030Les fournisseurs et déployeurs de systèmes à haut risque utilisés par les autorités publiques et déjà sur le marché doivent être conformes (article 111, par. 2).
- 31 décembre 2030Les composants d'IA des systèmes d'information à grande échelle de l'UE (annexe X, tels que SIS et VIS) mis sur le marché avant le 2 août 2027 doivent être conformes.
Systèmes à haut risque préexistants : après l'Omnibus, un système à haut risque mis sur le marché avant l'application de ses règles (2 décembre 2027 ou 2 août 2028) ne relève des exigences applicables aux systèmes à haut risque que si sa conception change de manière significative après cette date. Les interdictions s'appliquent dans tous les cas, et les systèmes du secteur public doivent de toute façon être conformes d'ici le 2 août 2030.
Ce qui a changé, et ce qui n'a pas changé
| Sujet | Avant l'Omnibus | Après le règlement (UE) 2026/1744 |
|---|---|---|
| Haut risque, annexe III | 2 août 2026 | 2 décembre 2027 |
| Haut risque, annexe I (produits) | 2 août 2027 | 2 août 2028 |
| Transparence de l'article 50 | 2 août 2026 | Inchangé. Seule l'obligation de marquage du paragraphe 2 de l'article 50 bénéficie d'un délai de grâce jusqu'au 2 décembre 2026, pour les systèmes déjà sur le marché. |
| Maîtrise de l'IA, article 4 | « Veiller, dans toute la mesure du possible, à un niveau suffisant » de maîtrise de l'IA | « Prendre des mesures pour soutenir le développement » de la maîtrise de l'IA ; pas de niveau garanti. La Commission et les États membres doivent soutenir les PME. |
| Interdictions | Liste de l'article 5 | Deux ajouts (hypertrucages sexuels sans consentement, génération de matériel pédopornographique), à partir du 2 décembre 2026 |
| Détection des biais | Catégories particulières de données uniquement pour les fournisseurs de systèmes à haut risque (article 10, par. 5) | Nouvel article 4 bis : également pour d'autres fournisseurs et déployeurs, avec des garanties strictes |
| PME et petites entreprises de taille intermédiaire | Documentation simplifiée et amendes réduites pour les PME | Étendu aux petites entreprises de taille intermédiaire (SMC) : forme simplifiée de documentation technique, système de gestion de la qualité proportionné, amendes plafonnées au montant le plus bas |
| Enregistrement des systèmes de l'annexe III « non à haut risque » (article 6, par. 3) | Enregistrement complet | Toujours exigé, avec moins de champs de données (annexe VIII, section B, points 7 et 9 supprimés) |
Ce qui n'a pas changé : les catégories de risque, la liste des cas d'usage de l'annexe III, le régime des modèles d'IA à usage général et son code de bonnes pratiques, les obligations des déployeurs de l'article 26 pour les systèmes à haut risque, et les plafonds d'amende de l'article 99.
La maîtrise de l'IA après l'Omnibus
Pendant les négociations, il a été proposé de transformer l'article 4 en une obligation pesant uniquement sur les États membres et la Commission. Ce n'est pas ce qui a été adopté. Le nouvel article 4, paragraphe 1, est ainsi rédigé :
« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes s'occupant du fonctionnement et de l'utilisation de systèmes d'IA pour leur compte [...]. Cette obligation n'exige pas des fournisseurs ou des déployeurs qu'ils garantissent un niveau spécifique de maîtrise de l'IA à une personne donnée. »
L'article 4, paragraphe 2, ajoute que la Commission et les États membres doivent soutenir les fournisseurs et les déployeurs, « en particulier les PME », et que la Commission publiera des exemples pratiques. Pour une PME, une réponse proportionnée reste une courte sensibilisation par rôle pour les personnes qui choisissent, configurent et utilisent des outils d'IA, ainsi qu'une trace de sa tenue. L'obligation s'applique depuis le 2 février 2025.
Sanctions
- Pratiques interdites : jusqu'à 35 millions d'EUR ou 7 % du chiffre d'affaires annuel mondial.
- La plupart des autres obligations (fournisseur, déployeur, importateur, distributeur et obligations de l'article 50) : jusqu'à 15 millions d'EUR ou 3 %.
- Informations inexactes ou trompeuses fournies aux autorités : jusqu'à 7,5 millions d'EUR ou 1 %.
- PME, jeunes entreprises et, depuis l'Omnibus, petites entreprises de taille intermédiaire : le montant ou pourcentage le plus bas s'applique.
- Fournisseurs de modèles d'IA à usage général : amendes infligées par la Commission (article 101), possibles depuis le 2 août 2026.
Les règles de sanction sont fixées au niveau national, dans le respect de ces plafonds. Vérifiez quelle autorité supervise l'IA dans votre État membre.
Que faire dès maintenant, selon votre rôle
La plupart des PME sont des déployeurs (elles utilisent des outils d'IA). Moins nombreuses sont les fournisseurs (elles conçoivent ou vendent des systèmes d'IA, ou les mettent en service sous leur propre nom). Beaucoup sont les deux.
- Tenez un inventaire des outils d'IA utilisés, avec responsable, finalité et fournisseur.
- Confrontez-le à l'article 5. Arrêtez tout ce qui est interdit (par exemple la reconnaissance des émotions du personnel).
- Organisez et consignez une sensibilisation à la maîtrise de l'IA par rôle (article 4).
- Vérifiez la transparence : hypertrucages et textes d'intérêt public rédigés par IA que vous publiez (50, par. 4), reconnaissance des émotions ou catégorisation biométrique (50, par. 3).
- Repérez les cas d'usage de l'annexe III (tri de CV, suivi de la performance, scoring de crédit). Préparez les obligations des déployeurs de l'article 26 d'ici le 2 décembre 2027 : contrôle humain, journaux, information des travailleurs et, dans certains cas, analyse d'impact sur les droits fondamentaux.
- Demandez aux éditeurs d'outils à haut risque leur feuille de route de conformité.
- Classez chaque système : interdit, à haut risque (annexe I ou III), article 50 ou risque minimal. Documentez toute évaluation « non à haut risque » de l'article 6, paragraphe 3, et enregistrez-la.
- Chatbots : information sur l'IA conçue dès la première interaction (déjà en vigueur).
- Fonctionnalités génératives : marquage lisible par machine des sorties d'ici le 2 décembre 2026 pour les systèmes existants, immédiatement pour les nouveaux.
- Vérifiez votre produit au regard des deux nouvelles interdictions avant le 2 décembre 2026.
- Haut risque : lancez dès maintenant le système de gestion de la qualité, la gestion des risques, la gouvernance des données, la documentation technique (forme simplifiée PME/SMC), la journalisation et la surveillance après commercialisation. 2027 est plus proche qu'il n'y paraît.
- Fondé sur un modèle d'IA à usage général ? Rassemblez la documentation en aval du fournisseur du modèle.
Mettez l'AI Act dans votre calendrier
Dazr Compliance propose un référentiel EU AI Act avec ces obligations sous forme de mesures récurrentes, un registre des actifs et des fournisseurs pour votre inventaire d'IA, et des preuves avec alertes d'expiration, pour que l'échéance de 2027 ne vous prenne pas au dépourvu.
FAQ
L'EU AI Act est-il reporté ?
En partie. Le Digital Omnibus (règlement (UE) 2026/1744) a reporté les règles relatives aux systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Les interdictions, la maîtrise de l'IA, les règles sur les modèles d'IA à usage général et les obligations de transparence de l'article 50 n'ont pas été reportées.
L'article 4 sur la maîtrise de l'IA s'applique-t-il toujours à mon entreprise ?
Oui. Depuis l'Omnibus, les fournisseurs et les déployeurs doivent prendre des mesures pour soutenir la maîtrise de l'IA de leur personnel, sans avoir à garantir un niveau précis. Cette obligation s'applique depuis le 2 février 2025.
Quand les règles de transparence sur les chatbots s'appliquent-elles ?
À partir du 2 août 2026, pour tous les chatbots en service, y compris les plus anciens. Seul le marquage lisible par machine des contenus générés bénéficie d'un délai de grâce, jusqu'au 2 décembre 2026, pour les systèmes génératifs mis sur le marché avant le 2 août 2026.
Qu'advient-il des systèmes à haut risque déjà sur le marché avant décembre 2027 ?
Ils ne relèvent des exigences applicables aux systèmes à haut risque que si leur conception change de manière significative après l'entrée en application des règles. Les systèmes utilisés par les autorités publiques doivent de toute façon être conformes d'ici le 2 août 2030.
À lire aussi
Sources (situation au 1er octobre 2026)
- Règlement (UE) 2024/1689 (AI Act), articles 4, 5, 50, 99, 101, 111 et 113.
- Règlement (UE) 2026/1744 (Digital Omnibus sur l'IA), signé le 8 juillet 2026, JO L du 24 juillet 2026, en vigueur le 27 juillet 2026.
- Lignes directrices de la Commission sur les obligations de transparence de l'article 50, 20 juillet 2026, section 8.4 sur l'entrée en application.
- Note de recherche de la Cloud Security Alliance sur le report des échéances de l'Omnibus (source secondaire).
Ce guide reflète les textes juridiques consolidés au 1er octobre 2026 et ne constitue pas un avis juridique.