RegTech

AI Act de l'UE 2026 : Le Guide Complet de Conformité pour les Entreprises et PME

Igera Solutions
17 juin 2026
14 min read
ai-act-guide-entreprises
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Réponse rapide en 30s

Le règlement européen sur l'IA (AI Act) est en vigueur. Amendes jusqu'à 35M€ ou 7% du chiffre d'affaires mondial. Guide complet : les 4 niveaux de risque

✓ Citant la réglementation en vigueurVoir le guide détaillé ci-dessous ↓
RegTech · Règlement IA · UE 2026

AI Act de l'UE 2026 : Le Guide Complet de Conformité pour les Entreprises et PME

Le règlement européen sur l'intelligence artificielle, l'AI Act (Règlement (UE) 2024/1689), est entré en vigueur en août 2024. C'est la première réglementation horizontale au monde encadrant l'IA. Les pratiques interdites s'appliquent depuis février 2025 ; les obligations pour les systèmes à haut risque prennent pleinement effet en août 2026. Les amendes maximales atteignent 35 M€ ou 7 % du chiffre d'affaires mondial. Pour les PME et entreprises technologiques françaises, la première étape critique consiste à classer chaque système d'IA développé ou utilisé dans la bonne catégorie de risque.

AI Act (Règlement (UE) 2024/1689) : Première réglementation horizontale mondiale sur l'intelligence artificielle. S'applique à tous les fournisseurs et déployeurs de systèmes d'IA mis sur le marché de l'UE ou utilisés dans l'UE, quel que soit le lieu d'établissement du fournisseur. Adopte une approche fondée sur le risque à 4 niveaux : interdit, haut risque, risque limité, risque minimal. En France, la surveillance du marché est assurée conjointement par plusieurs autorités sectorielles ; la CNIL intervient spécifiquement lorsque le système d'IA traite des données à caractère personnel.

35 M€

"Amende maximale en cas d'infraction aux dispositions relatives aux pratiques d'IA interdites, ou 7 % du chiffre d'affaires annuel mondial total si ce montant est supérieur. Pour non-conformité aux obligations liées aux systèmes à haut risque : 15 M€ ou 3 %."

— Règlement (UE) 2024/1689, art. 99

Quelles sont les quatre catégories de risque de l'AI Act ?

Le règlement classe tous les systèmes d'IA en quatre niveaux selon le risque qu'ils représentent pour les droits fondamentaux et la sécurité publique. Cette classification détermine l'ensemble des obligations de conformité :

CatégorieExemplesObligation
InterditNotation sociale par autorités publiques, biométrie en temps réel dans les espaces publics, manipulation subliminaleInterdit depuis fév. 2025
Haut risqueIA de recrutement RH, notation de crédit, infrastructures critiques, évaluation éducativeMarquage CE, gestion des risques, enregistrement base de données UE (ao. 2026)
Risque limitéChatbots, générateurs d'images, deepfakes, reconnaissance des émotionsObligation de transparence (informer l'utilisateur)
Risque minimalFiltres anti-spam, IA dans les jeux vidéo, systèmes de recommandationCodes de conduite volontaires uniquement

Quelles pratiques d'IA sont interdites depuis février 2025 ?

Les usages suivants de l'IA sont devenus illégaux dans toute l'UE depuis le 2 février 2025. Toute entreprise exploitant encore ces systèmes s'expose à une action immédiate des autorités :

  • Systèmes de notation sociale exploités par des autorités publiques évaluant les citoyens selon leur comportement social
  • Identification biométrique à distance en temps réel dans les espaces accessibles au public (exceptions étroites pour les forces de l'ordre)
  • Techniques subliminales ou manipulation délibérément trompeuse qui déforme le comportement sans que l'utilisateur en ait conscience
  • Exploitation des vulnérabilités de groupes spécifiques (âge, handicap, situation sociale)
  • Police prédictive fondée uniquement sur le profilage, sans indices objectifs et vérifiables d'activité criminelle
  • Reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement
  • Constitution de bases de données de reconnaissance faciale par extraction (scraping) d'images sur internet ou de vidéosurveillance

Quel est le calendrier complet d'application de l'AI Act ?

DateObligation
Août 2024Entrée en vigueur du règlement
Février 2025Pratiques d'IA interdites applicables — application immédiate
Août 2025Obligations pour les modèles d'IA à usage général (GPAI), y compris les règles de risque systémique pour les modèles de pointe
Août 2026Obligations complètes pour les systèmes à haut risque (Annexe III) — évaluation de conformité, marquage CE, enregistrement
Août 2027Systèmes d'IA à haut risque relevant de la législation de sécurité de l'Annexe I pleinement applicables

Quelles obligations pour une entreprise avec un système d'IA à haut risque ?

Si votre entreprise développe ou déploie un système d'IA figurant à l'Annexe III (recrutement RH, décisions de crédit, évaluation éducative, infrastructures critiques, application de la loi, contrôle des frontières, administration de la justice), vous devez respecter à partir d'août 2026 les exigences suivantes :

  1. Mettre en place et maintenir un système de gestion des risques documenté (mis à jour en continu sur tout le cycle de vie)
  2. Réaliser une évaluation de conformité et apposer le marquage CE
  3. Enregistrer le système dans la base de données de l'UE sur l'IA avant sa mise sur le marché
  4. Constituer une documentation technique complète (spécification du système, données d'entraînement, métriques de performance)
  5. Mettre en œuvre un mécanisme de contrôle humain actif pendant le déploiement
  6. Conserver les journaux (logs) des décisions du système à des fins de traçabilité et d'audit
  7. Établir un système de surveillance post-commercialisation et signaler les incidents graves aux autorités

Quelle obligation pour un chatbot sous l'AI Act ?

Les chatbots et systèmes d'IA interagissant avec des utilisateurs relèvent du risque limité. L'obligation principale est la transparence : informer clairement l'utilisateur qu'il interagit avec un système d'IA, et non avec une personne. Cette obligation de transparence n'exige ni enregistrement dans une base de données ni évaluation de conformité. Si le chatbot prend de manière autonome des décisions ayant un impact significatif sur les droits (par exemple refus de crédit ou d'accès à un service), la classification bascule vers le haut risque. IgeraFincas et IgeraLegal sont des systèmes à risque limité : ils respectent l'obligation de transparence et citent toujours la source réglementaire exacte.

Checklist de conformité AI Act pour les entreprises

  1. Recensez tous les systèmes d'IA que votre entreprise développe ou déploie — y compris les outils achetés à des tiers
  2. Classez chaque système selon les 4 catégories de risque (Annexe I et Annexe III)
  3. Vérifiez qu'aucun ne relève de la catégorie interdite — cessez immédiatement son exploitation le cas échéant
  4. Pour les systèmes à haut risque : démarrez dès maintenant le processus de conformité pour respecter l'échéance d'août 2026
  5. Pour les systèmes à risque limité (chatbots, générateurs) : mettez en place l'information de transparence à l'utilisateur
  6. Établissez une politique de gouvernance de l'IA et désignez un responsable interne de la conformité IA
  7. Mettez à jour les contrats avec vos fournisseurs d'outils d'IA pour y inclure des garanties de conformité à l'AI Act
  8. Créez et tenez à jour un registre interne de l'IA documentant tous les systèmes et leur classification

Qui contrôle l'application de l'AI Act en France ?

La France doit désigner ses autorités nationales de surveillance du marché conformément à l'article 70 du règlement. La supervision de l'AI Act s'articule avec les autorités sectorielles déjà compétentes (par exemple pour les systèmes à haut risque dans le secteur financier ou de la santé), coordonnées avec le Bureau européen de l'IA (European AI Office) au niveau de la Commission européenne. La CNIL (Commission Nationale de l'Informatique et des Libertés) intervient spécifiquement lorsqu'un système d'IA traite des données à caractère personnel : dans ce cas, le RGPD et l'AI Act s'appliquent cumulativement, et la CNIL peut être consultée ou associée à l'évaluation de conformité, notamment pour les systèmes à haut risque nécessitant une analyse d'impact relative à la protection des données (AIPD). La CNIL a publié des recommandations sur l'articulation entre RGPD et AI Act pour guider les entreprises françaises.

Comment IgeraRegtech le résout

Question de l'entreprise :

"Nous utilisons un outil d'IA pour trier les CV lors du recrutement. Dans quelle catégorie de risque se situe-t-il ?"

IgeraRegtech répond :

"L'IA de recrutement RH relève de l'Annexe III, point 4 — catégorie HAUT RISQUE. Obligations à partir d'août 2026 : évaluation de conformité et marquage CE, système de gestion des risques, enregistrement dans la base de données de l'UE, documentation technique et mécanisme de contrôle humain actif. Comme l'outil traite des données personnelles des candidats, une analyse d'impact relative à la protection des données (art. 35 RGPD) est également requise, en complément — la CNIL a publié des lignes directrices sur cette articulation. Nous recommandons de démarrer le processus de conformité dès maintenant. Source : Règlement (UE) 2024/1689, Annexe III(4)."

3 secondes24/7Source citée

Savez-vous dans quelle catégorie se situent vos systèmes d'IA ?

IgeraRegtech classe automatiquement vos systèmes d'IA, génère la documentation de conformité et surveille les évolutions réglementaires. Essai gratuit de 14 jours.

Essayer IgeraRegtech gratuitement — sans carte bancaire

En résumé : l'AI Act pour les entreprises

  • Pratiques interdites en vigueur depuis février 2025 : notation sociale, biométrie en temps réel dans les espaces publics, manipulation subliminale.
  • Systèmes à haut risque (RH, crédit, infrastructures critiques) : obligations complètes à partir d'août 2026 — marquage CE, gestion des risques, enregistrement dans la base de données de l'UE.
  • Systèmes à risque limité (chatbots, générateurs) : obligation de transparence pour informer les utilisateurs qu'ils interagissent avec une IA.
  • Amendes maximales : 35 M€ ou 7 % du chiffre d'affaires mondial en cas d'infraction aux interdictions.
  • En France, la CNIL intervient spécifiquement lorsque le système d'IA traite des données personnelles, en complément des autorités sectorielles de surveillance du marché.
  • IgeraFincas et IgeraLegal sont des systèmes à risque limité : transparence active, aucune décision autonome à impact juridique.

Questions fréquentes

L'AI Act s'applique-t-il aux entreprises hors UE qui vendent à des clients français ou européens ?

Oui. L'AI Act a un effet extraterritorial : il s'applique à tout fournisseur qui met des systèmes d'IA sur le marché de l'UE ou dont les systèmes sont utilisés dans l'UE, quel que soit son lieu d'établissement. Une startup américaine vendant un outil de présélection RH à des entreprises françaises doit se conformer si le système est classé à haut risque.

Un chatbot de service client est-il considéré comme à haut risque ?

Généralement non. Un chatbot de service client relève de la catégorie à risque limité et ne comporte qu'une obligation de transparence : informer les utilisateurs qu'ils interagissent avec un système d'IA, et non avec un être humain. Si le chatbot prend de manière autonome des décisions ayant un impact significatif sur les droits — comme refuser un crédit ou une assurance — la classification passe au haut risque.

Le DPO peut-il assumer le rôle d'AI Officer au titre de l'AI Act ?

L'AI Act n'impose pas formellement un « AI Officer » obligatoire pour toutes les entreprises (contrairement au délégué à la protection des données sous le RGPD). Toutefois, désigner un responsable interne de la conformité IA constitue une bonne pratique, notamment pour les entreprises développant ou déployant des systèmes à haut risque. Le DPO peut assumer ce rôle s'il dispose d'une formation appropriée en réglementation de l'IA. Pour les entreprises soumises à la fois au RGPD et à l'AI Act, combiner les deux rôles peut être efficace, les deux réglementations se recoupant fréquemment en matière de gouvernance des données — la CNIL encourage d'ailleurs cette approche intégrée.

Qu'est-ce que la base de données de l'UE sur l'IA et qui doit s'y enregistrer ?

La base de données de l'UE sur l'IA est un registre public des systèmes d'IA à haut risque géré par la Commission européenne. Les fournisseurs de systèmes à haut risque relevant de l'Annexe III doivent s'y enregistrer avant de les mettre sur le marché ou en service. L'enregistrement couvre les informations sur le fournisseur, la description du système, le cas d'usage et les données d'entraînement. La base sera consultable publiquement, garantissant une transparence pour les régulateurs, les acheteurs publics et les citoyens.

Comment l'AI Act interagit-il avec le RGPD ?

L'AI Act et le RGPD se recoupent fortement lorsque les systèmes d'IA traitent des données à caractère personnel. Un système d'IA à haut risque traitant des données personnelles (par exemple un outil de recrutement RH) doit respecter simultanément les deux cadres réglementaires. Les exigences de documentation technique et de journalisation de l'AI Act complètent les obligations de responsabilité (accountability) du RGPD. En France, la CNIL a publié des guides sur l'articulation entre les deux réglementations, et le Comité européen de la protection des données (CEPD) a également émis des orientations au niveau de l'UE.

IgeraFincas et IgeraLegal sont-ils des systèmes d'IA à haut risque ?

Non. IgeraFincas et IgeraLegal sont des systèmes d'IA à risque limité : ce sont des chatbots qui fournissent des informations réglementaires et répondent aux questions des copropriétaires ou des utilisateurs. Ils ne prennent aucune décision autonome ayant des effets juridiques significatifs. Ils respectent l'obligation de transparence — les utilisateurs sont toujours informés qu'ils interagissent avec une IA — et chaque réponse cite la source réglementaire exacte.

Article rédigé par l'équipe éditoriale d'Igera Solutions. Basé sur le Règlement (UE) 2024/1689 (AI Act) et les orientations du Bureau européen de l'IA, mis à jour en juin 2026. Ne constitue pas un conseil juridique.

#AI Act guide entreprises#règlement IA UE 2026#AI Act conformité PME#catégories de risque IA Act#calendrier AI Act#systèmes IA haut risque UE#AI Act CNIL#Règlement UE 2024/1689

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Test de Madurez Digital en Gestión de Fincas

Descubre en 60 segundos cuántas horas puedes liberar de tu equipo

Pregunta 1 de 3

¿Cómo gestionas las consultas e incidencias de los vecinos?

¿Te ha resultado útil este artículo?

🤖IgeraRegTechGuía Práctica AI Act 2026
GUÍA DESCARGABLE (TXT)

Guía de Clasificación de Riesgos y Auditoría del Reglamento Europeo de IA (AI Act)

Manual práctico para clasificar algoritmos y herramientas de IA internas en 4 niveles (prohibido, alto riesgo, transparencia, riesgo mínimo) y preparar el expediente de conformidad antes de agosto 2026.

  • Evita multas estratosféricas de hasta 35 millones de euros o el 7% de la facturación global
  • Árbol de decisión interactivo para saber si tus herramientas de RRHH o scoring son de alto riesgo
  • Checklist de documentación técnica, gobernanza de datos y supervisión humana (art. 14 AI Act)

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red