- Depuis le 2 août 2026, la majorité des obligations du règlement s'appliquent, y compris la transparence des chatbots et du contenu généré, et le régime des systèmes à haut risque.
- Une entreprise qui utilise un outil d'IA (le « déployeur ») a ses propres devoirs, distincts de ceux du fournisseur.
- Un report partiel pour certains systèmes à haut risque est discuté à Bruxelles ; ne construisez pas votre plan dessus.
- Pour une PME, la conformité tient en un inventaire, une classification et trois documents. Pas plus.
Où en est le calendrier
Le règlement est entré en vigueur en août 2024 et s'applique par paliers. Les interdictions (notation sociale, manipulation, reconnaissance des émotions au travail) sont effectives depuis février 2025, avec l'obligation de maîtrise de l'IA par le personnel. Les règles pour les modèles d'IA à usage général ont suivi en août 2025. Le 2 août 2026 marque le grand palier : transparence, systèmes à haut risque listés à l'annexe III, sanctions pleinement applicables.
Un point d'honnêteté : au moment où nous écrivons, des discussions existent à Bruxelles pour décaler l'application de certaines obligations liées aux systèmes à haut risque, dans le cadre d'une simplification plus large des textes numériques. Rien de définitif. Notre conseil est de traiter le calendrier tel qu'il est écrit : ce que vous mettez en place ne sera jamais perdu.
Ce qui vous concerne vraiment
Si vous utilisez un chatbot ou générez du contenu
Les personnes doivent savoir qu'elles parlent à une machine, sauf si c'est évident. Les contenus générés qui pourraient passer pour authentiques (images, audio, vidéo) doivent être signalés comme tels. Pour un site avec un assistant, cela se règle par une mention claire et une phrase dans le premier message. Pour du contenu marketing généré, par une politique interne de marquage.
Si vous utilisez l'IA pour recruter, évaluer ou accorder un crédit
Ces usages figurent dans la liste des systèmes à haut risque. Même si vous n'avez pas conçu l'outil, en tant que déployeur vous devez l'utiliser conformément à sa notice, assurer une supervision humaine réelle, conserver les journaux, informer les personnes concernées et, pour certains cas, réaliser une analyse d'impact sur les droits fondamentaux.
Si vous achetez de l'IA à un fournisseur
Exigez la documentation technique, la notice d'utilisation, les informations sur les données d'entraînement quand elles sont dues, et une clause contractuelle sur la conformité au règlement. Un fournisseur qui ne peut pas les produire vous transfère son risque.
La liste de vérification en dix points
| Point | Ce qu'il faut avoir |
|---|---|
| 1. Inventaire | La liste de tous les outils d'IA utilisés, y compris ceux des salariés |
| 2. Classification | Pour chaque outil : interdit, haut risque, transparence, risque minimal |
| 3. Responsable | Une personne nommée pour le sujet, même à temps partiel |
| 4. Maîtrise de l'IA | Une session de sensibilisation tracée pour les collaborateurs concernés |
| 5. Transparence | Mentions sur les chatbots et marquage des contenus générés |
| 6. Supervision humaine | Qui peut arrêter ou corriger le système, et comment |
| 7. Journaux | Conservation des traces d'usage des systèmes à haut risque |
| 8. Fournisseurs | Documentation et clauses de conformité dans les contrats |
| 9. Information des personnes | Salariés et clients informés quand un système à haut risque les concerne |
| 10. Revue annuelle | Une date fixée pour refaire l'inventaire |
Un registre des systèmes d'IA (une page par outil), une charte d'usage signée, et pour chaque système à haut risque une fiche de supervision : qui surveille, quels indicateurs, quelle procédure d'arrêt. Avec ces trois pièces, vous démontrez une démarche sérieuse.
Les erreurs que nous voyons le plus
La première erreur est de croire que le règlement ne concerne que ceux qui développent de l'IA. La seconde est d'oublier les outils intégrés discrètement dans des logiciels métier : le tri automatique de candidatures dans un logiciel RH, le scoring dans un CRM. La troisième est de produire une documentation lourde que personne ne tiendra à jour, au lieu d'un registre simple et vivant.
« La conformité n'est pas un classeur. C'est savoir, à tout moment, quels outils d'IA tournent chez vous et qui les surveille. »
Conclusion
Le palier d'août 2026 rend le règlement concret pour presque toutes les entreprises, même celles qui n'ont jamais écrit une ligne de code. La bonne nouvelle est que, pour une PME, l'essentiel se fait en deux semaines avec un inventaire honnête et trois documents courts. Le pire choix serait d'attendre un report qui n'est pas acquis.
FAQ
Nous n'utilisons que ChatGPT et Copilot, sommes-nous concernés ?
Oui, au minimum par l'obligation de maîtrise de l'IA et par la transparence si vous publiez du contenu généré. Ces usages sont à risque minimal, la charge est légère, mais elle existe.
Qu'est-ce qu'un « déployeur » ?
Toute entreprise ou organisation qui utilise un système d'IA sous sa propre responsabilité dans le cadre de son activité. C'est le cas de la quasi-totalité des entreprises aujourd'hui.
Faut-il un délégué à l'IA comme le DPO pour le RGPD ?
Le règlement ne l'impose pas, mais nommer un responsable, même à temps partiel, est la mesure la plus efficace pour que le sujet avance. Le DPO est souvent bien placé.
Que risque-t-on concrètement en 2026 ?
Les autorités nationales de surveillance se mettent en place et commenceront par des demandes d'information et des mises en demeure. Les sanctions financières viseront d'abord les manquements graves et les pratiques interdites.