Pour une entreprise, la question devient donc très opérationnelle : quel est le cas d’usage, quel rôle joue l’organisation et quelle échéance s’applique ?
Un assistant qui résume des documents en interne ne se traite pas comme un outil qui trie des candidatures, évalue des performances ou prépare une décision concernant une personne. Les sources décrivent une mise en application par étapes : d’abord les pratiques interdites, puis les obligations visant les modèles d’IA à usage général, ensuite une grande partie des obligations applicables aux systèmes à haut risque, et enfin certains systèmes d’IA intégrés à des produits déjà réglementés.
Trois questions permettent de cadrer l’analyse :
Ce calendrier ne remplace pas une analyse juridique, mais il donne les jalons utiles pour planifier un chantier conformité.
| Échéance | Ce qui devient pertinent | Ce que cela implique pour l’entreprise |
|---|---|---|
| Depuis février 2025 | Pratiques d’IA interdites | Le premier réflexe est d’écarter tout cas d’usage entrant dans une catégorie interdite. Cette première phase vise les pratiques considérées comme les plus immédiatement dommageables. |
| Depuis août 2025 | Obligations liées aux modèles GPAI | Les fournisseurs de modèles d’IA à usage général doivent examiner leurs obligations spécifiques. Une source indique aussi que les produits GPAI qui n’étaient pas déjà publiés avant août 2025 doivent suivre le nouveau cadre à compter d’août 2025. |
| À partir du 2 août 2026 | Nombreuses obligations pour les systèmes à haut risque | Pour les systèmes d’IA à haut risque de l’annexe III, le cadre complet de conformité s’applique à partir du 2 août 2026. Une source présente cette date comme l’échéance centrale pour de nombreuses entreprises. |
| 2027/2028, selon le régime produit | Certains systèmes à haut risque intégrés à des produits réglementés | Pour les systèmes d’IA à haut risque intégrés à des produits déjà soumis à une réglementation de sécurité, une source décrit des périodes de transition plus longues, jusqu’en 2027 et 2028 selon le régime applicable. |
Commencez par la finalité. Le nom d’un outil ou le fait qu’il utilise de l’IA ne suffit pas à déterminer les obligations. Ce qui compte, c’est son effet concret : aide-t-il simplement à rédiger ou à rechercher une information, ou bien intervient-il dans l’évaluation d’une personne, l’accès à une prestation, la sécurité d’un processus ou une décision sensible ?
Les usages dans des domaines tels que la biométrie, les infrastructures critiques, l’éducation, l’emploi et les services publics doivent être examinés avec une attention particulière, car les sources les citent comme des domaines où des questions de haut risque peuvent se poser.
Une même entreprise peut avoir plusieurs rôles selon les projets. Avec un outil acheté sur abonnement, elle sera souvent déployeur, c’est-à-dire l’organisation qui utilise le système dans son activité. Si elle commercialise son propre produit intégrant une fonction d’IA, des obligations de fournisseur peuvent devenir pertinentes. Si elle développe ou met à disposition un modèle d’IA à usage général, des règles spécifiques liées aux GPAI s’ajoutent.
Cette qualification est essentielle, car les obligations ne dépendent pas seulement du risque du système : elles varient aussi selon que l’entreprise fournit, déploie ou met à disposition le modèle.
Une revue initiale peut suivre quatre étapes simples :
Le premier livrable utile est un registre des systèmes et usages d’IA. Il doit couvrir les grands projets visibles, mais aussi les assistants internes, les fonctionnalités IA de logiciels SaaS, les automatisations, les modèles utilisés et les fonctions intégrées à vos propres produits.
Un registre exploitable devrait au minimum préciser :
Cette cartographie sert ensuite de base pour qualifier les rôles et les catégories de risque cas par cas.
Toutes les applications d’IA n’appellent pas le même niveau d’effort. Les systèmes à examiner en priorité sont ceux qui évaluent des personnes, orientent l’accès à des opportunités ou à des prestations, ou interviennent dans des domaines sensibles comme la biométrie, les infrastructures critiques, l’éducation, l’emploi et les services publics.
Dans la pratique, cela peut concerner des outils RH, la présélection de candidatures, l’évaluation de performances, des applications proches de la sécurité ou des systèmes qui préparent des décisions individuelles. La qualification finale dépend toutefois du flux de travail exact et du rôle de l’entreprise.
Pour les systèmes à haut risque, les sources mentionnent des exigences telles que la gestion des risques, la documentation technique et l’évaluation de conformité. Les tâches concrètes à assumer varient selon le rôle de l’entreprise et le système concerné. Pour les systèmes à haut risque de l’annexe III, le cadre complet devient applicable le 2 août 2026.
Les préparatifs les plus utiles consistent à :
La maîtrise de l’IA, ou AI literacy, ne concerne pas uniquement les systèmes à haut risque. Une source présente ces exigences comme une obligation large pour les fournisseurs et les déployeurs, quel que soit le niveau de risque : même les organisations qui n’utilisent que des systèmes à risque minimal doivent respecter les exigences de maîtrise de l’IA et éviter les pratiques interdites.
Concrètement, les personnes qui choisissent, configurent ou utilisent des outils d’IA doivent connaître les limites du système, comprendre les erreurs courantes et savoir quand une vérification humaine est nécessaire.
Tout dépend de l’usage réel. La rédaction, la synthèse de documents ou l’aide à la recherche ne posent pas les mêmes questions qu’un usage en RH, en notation, en accès à des prestations ou dans d’autres processus sensibles. Même si le risque paraît faible, l’outil doit figurer dans le registre, avec des règles d’utilisation claires et un effort de maîtrise de l’IA.
Il faut vérifier si l’entreprise devient fournisseur d’un système d’IA et si la fonction peut tomber dans un contexte à haut risque. Pour les systèmes à haut risque, des exigences comme la gestion des risques, la documentation technique et les questions de conformité deviennent particulièrement importantes à partir de 2026.
Le recrutement et les autres contextes liés à l’emploi doivent être analysés tôt, car l’emploi fait partie des domaines cités par les sources parmi ceux où des questions de haut risque peuvent apparaître. Pour le scoring ou le support client, l’enjeu est de savoir si l’IA se limite à assister un humain ou si elle prépare, influence ou automatise des décisions concernant des personnes. Sans description précise du flux de travail, une qualification sérieuse reste impossible.
L’EU AI Act ne demande pas aux entreprises de renoncer à l’IA. Il leur impose de savoir où elles l’utilisent, dans quel rôle et avec quel niveau de risque.
Pour quelques outils internes simples, le chantier peut rester maîtrisable, mais un registre, des règles d’usage et la maîtrise de l’IA restent utiles et, pour certains aspects, explicitement pertinents. En revanche, si l’IA intervient dans des domaines sensibles, si vous commercialisez un produit d’IA ou si vous fournissez des modèles GPAI, attendre la dernière minute avant les échéances de 2026 serait risqué du point de vue de la préparation.