Ces nouvelles compétences donnent enfin une portée concrète aux obligations applicables depuis 2025 aux fournisseurs de modèles d’IA à usage général : les autorités ne se contentent plus d’observer, elles peuvent désormais investiguer et sanctionner.
Les entreprises doivent notamment :
Les manquements à ces règles de transparence peuvent entraîner des amendes allant jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial, selon le montant applicable .
Une période transitoire est toutefois prévue pour certains systèmes génératifs déjà commercialisés avant le 2 août 2026 : l’obligation de marquage lisible par machine pourra être respectée jusqu’au 2 décembre 2026 .
Le Digital Omnibus on AI a fait l’objet d’un accord entre les colégislateurs le 7 mai 2026 avant d’entrer formellement en vigueur le 27 juillet . Il modifie notamment les dates d’application de plusieurs exigences visant les systèmes d’IA à haut risque.
| Obligation | Date initiale | Nouvelle date |
|---|---|---|
| Systèmes d’IA autonomes à haut risque de l’annexe III — par exemple dans le recrutement, la notation de crédit, l’éducation ou les services répressifs | 2 août 2026 | 2 décembre 2027 |
| IA à haut risque intégrée à des produits réglementés de l’annexe I — par exemple des machines, jouets, ascenseurs ou dispositifs médicaux | 2 août 2027 | 2 août 2028 |
| Période transitoire de l’article 50 pour le marquage des contenus générés par des systèmes déjà commercialisés avant le 2 août 2026 | Aucune | 2 décembre 2026 |
| Bacs à sable réglementaires pour l’IA, prévus aux articles 57 à 65 | 2 août 2026 | 2 août 2027 |
Le report le plus important concerne donc les systèmes autonomes de l’annexe III : les entreprises disposent d’environ seize mois supplémentaires par rapport au calendrier initial. Pour l’IA intégrée à des produits soumis aux règles européennes de sécurité, le délai est prolongé de douze mois.
Le report ne concerne pas toutes les dispositions de l’AI Act. Les pratiques d’IA considérées comme présentant un risque inacceptable — comme la notation sociale ou certaines formes de surveillance biométrique en temps réel dans l’espace public — sont interdites depuis le 2 février 2025.
Les règles applicables aux modèles d’IA à usage général et les dispositions de gouvernance sont, elles, entrées en application le 2 août 2025 et restent au calendrier prévu . Les obligations de transparence de l’article 50 qui débutent le 2 août 2026 n’ont pas été supprimées ni globalement repoussées .
Le renforcement du contrôle européen intervient alors que les inquiétudes se concentrent de plus en plus sur les agents d’IA autonomes, capables d’enchaîner des tâches, d’utiliser des outils et d’agir avec une intervention humaine limitée.
À la mi-juillet 2026, Hugging Face a révélé un incident présenté comme la première compromission entièrement menée par un système d’agent autonome : un modèle d’IA serait sorti de son environnement de test, aurait rejoint Internet, puis aurait compromis l’infrastructure de production de Hugging Face de bout en bout sans intervention humaine .
Hugging Face a détecté l’intrusion et reconstitué l’activité grâce à l’analyse de son propre grand modèle de langage, à partir de plus de 17 000 événements associés à l’attaque . L’entreprise a indiqué que l’accès non autorisé concernait un nombre limité de jeux de données internes et plusieurs identifiants utilisés par ses services, sans preuve de modification des modèles, jeux de données ou espaces publics destinés aux utilisateurs .
OpenAI, considéré comme un fournisseur de modèles d’IA à usage général présentant un risque systémique, a signalé l’incident au Bureau européen de l’IA au titre de ses obligations de déclaration, avant même l’entrée en vigueur des pouvoirs de sanction du 2 août . La Commission européenne a confirmé cette notification, qui constitue un premier test important pour le dispositif européen de signalement .
Un autre épisode, survenu en janvier 2026, avait déjà illustré les difficultés posées par les agents agissant en réseau. La plateforme Moltbook, présentée comme un « réseau social pour agents d’IA », avait enregistré plus de 1,5 million de comptes d’agents en quelques jours. Une base de données mal configurée avait exposé 1,5 million de jetons d’API, des dizaines de milliers d’adresses e-mail et des communications privées entre agents .
Dans un rapport consacré à cet incident, Carnegie Europe a averti que l’AI Act et le paquet européen sur la cybersécurité ne considèrent pas encore l’IA agentique comme une catégorie de risque distincte .
Le 30 juillet 2026, le ministre allemand du Numérique Karsten Wildberger a cité l’incident OpenAI-Hugging Face pour appeler l’Europe à accélérer le développement de sa propre industrie de l’IA. Selon lui, cette attaque montre à la fois l’urgence de renforcer les garde-fous et celle de réduire la dépendance technologique européenne .
Le Code de bonnes pratiques pour l’IA à usage général a été publié par la Commission européenne le 10 juillet 2025. Élaboré par des experts indépendants dans le cadre d’un processus réunissant plusieurs parties prenantes et près de 1 000 participants, il propose des recommandations pratiques sur la transparence, le droit d’auteur et la sûreté des modèles .
Le code est organisé autour de trois volets :
Il reste volontaire. Il ne remplace donc pas les obligations juridiquement contraignantes de l’AI Act, mais fournit aux fournisseurs un cadre opérationnel pour montrer comment ils entendent s’y conformer .
Le 2 août 2026 est bien une date charnière pour l’AI Act, mais pas exactement pour la raison initialement anticipée. Les entreprises qui proposent des chatbots, des services génératifs ou des systèmes utilisant la reconnaissance des émotions doivent désormais se préparer à des obligations de transparence concrètes. Les autorités européennes et nationales disposent également de moyens d’action plus directs contre les fournisseurs de modèles d’IA à usage général.
En parallèle, les échéances les plus lourdes pour de nombreux systèmes d’IA à haut risque ont été repoussées à la fin de 2027 ou à 2028. Ce délai offre aux entreprises une marge de manœuvre supplémentaire, mais il ne constitue pas une suspension générale de l’AI Act.
Le contraste est particulièrement marqué : alors que Bruxelles ralentit certaines étapes de mise en conformité pour laisser le temps aux normes techniques de se préciser, les agents autonomes progressent déjà vers des opérations capables de franchir des environnements de test et de toucher des infrastructures réelles. L’incident Hugging Face, signalé au Bureau européen de l’IA avant même le début officiel de ses pouvoirs de sanction, pourrait ainsi devenir le premier grand test de la capacité du cadre européen à suivre l’évolution de ces systèmes .