Ressources·Guide · AI Act

AI Act pour PME : ce qui change le 2 août 2026.

Le compte à rebours est lancé. Voici, sources officielles à l'appui, quelles obligations s'appliquent réellement à votre PME, ce que vous devez documenter, et comment cadrer votre mise en conformité sans data team.

FF
Franck FAMBOU
CEO · AuditIQ — 12 mai 2026 · 14 min

Le règlement européen sur l'intelligence artificielle — Règlement (UE) 2024/1689, dit « AI Act » — est entré en vigueur le 1ᵉʳ août 2024 et s'applique par vagues successives. La plus structurante pour les entreprises arrive le 2 août 2026.

Contrairement à une idée répandue, l'AI Act ne concerne pas que les géants de la tech. Une PME qui utilise une IA pour trier des CV, scorer une demande de crédit ou évaluer un dossier d'assurance peut exploiter un système classé « à haut risque » — et hériter à ce titre d'obligations précises. Cet article fait le point sur le droit publié, avec un lien vers chaque source officielle.

01 — Le calendrier d'application

L'AI Act s'applique de façon échelonnée. Voici les jalons issus du texte officiel :

1ᵉʳ août 2024

Entrée en vigueur

Le règlement entre en vigueur. Le compte à rebours des obligations démarre.

2 février 2025

Pratiques interdites & littératie IA

Interdiction des usages à « risque inacceptable » (manipulation, notation sociale, certaines biométries). Obligation de littératie IA des équipes (article 4).

2 août 2025

Modèles à usage général & gouvernance

Obligations des fournisseurs de modèles d'IA à usage général (GPAI), mise en place des autorités nationales et du cadre de sanctions.

2 août 2026

Systèmes à haut risque (Annexe III)

Application des obligations pour les systèmes à haut risque de l'Annexe III, des règles de transparence (article 50), et début de l'application effective (enforcement).

2 août 2027

IA intégrée à des produits réglementés

Application aux systèmes à haut risque relevant de l'Annexe I (sécurité des produits) et mise en conformité des GPAI mis sur le marché avant août 2025.

02 — Ce que change réellement le 2 août 2026

À cette date, la majorité des règles de l'AI Act deviennent applicables et l'application effective commence, au niveau national comme européen. Trois blocs entrent en jeu :

  • Les systèmes à haut risque de l'Annexe III doivent satisfaire aux exigences du chapitre III (gestion des risques, gouvernance des données, documentation, transparence, supervision humaine, robustesse).
  • Les règles de transparence de l'article 50 s'appliquent : un système qui interagit avec des personnes ou génère du contenu doit le signaler.
  • L'enforcement démarre : les autorités compétentes peuvent contrôler et sanctionner. Chaque État membre doit disposer d'au moins un « bac à sable » réglementaire.

03 — Votre PME est-elle concernée ?

L'Annexe III liste huit domaines dans lesquels un système d'IA est présumé à haut risque. Plusieurs touchent directement les usages courants en PME :

  • Emploi & gestion des travailleurs — tri de CV, présélection, évaluation, décisions de promotion ou de licenciement.
  • Accès aux services essentiels (privés et publics) — notamment l'évaluation de solvabilité et le scoring crédit, ainsi que la tarification en assurance vie et santé.
  • Biométrie, infrastructures critiques, éducation, migration, justice et processus démocratiques — les cinq autres domaines.

04 — Les obligations concrètes

Pour un système à haut risque, le règlement impose notamment :

  • Article 9 — Gestion des risques. Un processus continu d'identification et d'atténuation des risques sur tout le cycle de vie.
  • Article 10 — Gouvernance des données. Des jeux d'entraînement, de validation et de test pertinents, représentatifs et examinés pour détecter d'éventuels biais. C'est le cœur de l'audit de fairness.
  • Article 11 & Annexe IV — Documentation technique. Une documentation auditable décrivant la finalité, la conception et les performances du système.
  • Article 12 — Journalisation. Un enregistrement automatique des événements, conservé pour assurer la traçabilité.
  • Articles 13 à 15 — Transparence, supervision humaine, exactitude & robustesse. Des performances mesurées et désagrégées par sous-groupe.
  • Enregistrement & suivi. Inscription du système dans la base de données européenne avant mise sur le marché (articles 49 et 71) et surveillance après commercialisation (article 72). Une analyse d'impact sur les droits fondamentaux (FRIA) est requise pour certains déployeurs.

AuditIQ outille directement l'article 10 (détection des biais), l'article 15 (performances désagrégées) et la documentation de l'Annexe IV : mesure des écarts entre groupes, explication en langage clair, et rapport opposable horodaté.

05 — Les sanctions

Le règlement prévoit trois paliers d'amendes. Pour une PME, c'est le montant le plus faible entre la somme fixe et le pourcentage qui s'applique :

  • 35 M€ · 7 % — Pour les pratiques interdites (article 5) — jusqu'à 35 M€ ou 7 % du chiffre d'affaires annuel mondial.
  • 15 M€ · 3 % — Pour le non-respect des autres obligations, dont celles des systèmes à haut risque — jusqu'à 15 M€ ou 3 %.
  • 7,5 M€ · 1 % — Pour la fourniture d'informations inexactes aux autorités — jusqu'à 7,5 M€ ou 1 %.

06 — Point de vigilance : le « Digital Omnibus »

En novembre 2025, la Commission européenne a présenté un paquet « Digital Omnibus » proposant, entre autres, de repousser certaines échéances haut risque en les conditionnant à la disponibilité des normes techniques harmonisées.

À retenir : cette proposition n'est pas adoptée à ce jour et ne modifie pas le texte en vigueur. La date de référence reste le 2 août 2026. Suivez le dossier, mais planifiez votre conformité sur le droit publié — pas sur un report hypothétique.

07 — Plan d'action en 6 étapes

  • Inventoriez vos systèmes d'IA. Finalité, données utilisées, décisions affectées, populations concernées.
  • Classez chaque système au regard des quatre niveaux de risque et des domaines de l'Annexe III.
  • Vérifiez l'absence d'usage interdit (article 5).
  • Auditez les biais de vos systèmes à haut risque (article 10) et documentez les écarts.
  • Constituez la documentation technique (Annexe IV) et le dispositif de supervision humaine.
  • Formez vos équipes à la littératie IA (article 4) et désignez un référent conformité.

08 — Sources officielles

Ne vous fiez qu'aux sources primaires. Voici les références à consulter directement :

Avertissement. Cet article est une synthèse à visée d'information, à jour à sa date de publication, et ne constitue pas un conseil juridique. La qualification réglementaire de vos systèmes relève de votre responsable conformité ou de votre conseil. Reportez-vous toujours au texte officiel et à ses mises à jour.

Passez à la pratique

Auditez la fairness de votre IA dès maintenant.

Lancez un premier audit gratuit et obtenez un rapport opposable en moins d'une heure.

Voir tous les articlesNous contacter
Retour aux ressources