samedi 10 octobre 2026 · Sem. 41 DE · EN · FR · ES Sombre
Avis d'expertsIA

EU AI Act : un report n’efface pas les obligations

Les obligations de transparence de l’AI Act s’appliquent. Ivana Bartoletti, Wipro, explique comment préparer une gouvernance durable.

Par Ivana Bartoletti 2 octobre 2026 8 min de lecture
EU AI Act : un report n’efface pas les obligations
Tribune invitéeIvana Bartoletti, Vice President, Global Chief Privacy & AI Governance Officer, Wipro

Le 2 août 2026, l’article 50 du règlement européen sur l’intelligence artificielle a instauré des exigences de transparence renforcées pour l’utilisation de l’IA. Parallèlement, de nombreuses applications classées à haut risque ne seront soumises à une réglementation plus stricte qu’en décembre 2027 ou en août 2028.Les entreprises peuvent considérer ce délai supplémentaire comme un répit, ou employer les 16 mois ainsi gagnés à construire une gouvernance viable à long terme.

L’essentiel en bref

  • La transparence s’applique dès maintenant.Depuis le 2 août 2026, l’article 50 impose d’informer sur les systèmes d’IA ; les contenus synthétiques et les deepfakes doivent porter un marquage lisible par machine. Les systèmes existants ont jusqu’au 2 décembre 2026 pour ce marquage.
  • Les obligations relatives aux systèmes à haut risque viendront plus tard.Elles ne s’appliqueront qu’en décembre 2027 ou en août 2028 ; les structures de gouvernance nécessaires ne se mettent pas en place du jour au lendemain.
  • La résilience est l’objectif réaliste.Les possibilités de substitution, la souveraineté dès la conception et le développement des compétences des salariés apportent davantage à long terme que la seule gestion des échéances.

À lire aussi :Scheele, dirigeant de Kubermatic : exploiter les modèles d’IA comme des logiciels  /  Google cède Sovereign Cloud à Thales

Ce qui s’applique déjà : les derniers changements ont surtout renforcé les obligations de transparence. Les personnes qui interagissent avec un système fondé sur l’IA doivent en être clairement informées. Il en va de même des contenus générés de façon synthétique et de leurs formes plus extrêmes, comme les deepfakes.

Le règlement impose également un marquage approprié, lisible par machine, des contenus générés par l’IA afin d’éviter de tromper les consommateurs. Les systèmes déjà présents sur le marché avant le 2 août 2026 bénéficient pour cela d’un délai prolongé jusqu’au 2 décembre 2026. L’utilisation de la reconnaissance des émotions ou de méthodes de catégorisation biométrique doit elle aussi être clairement signalée au préalable.

Pour les fonctions qui vont au-delà, des délais de préparation plus longs ne suppriment aucunement la responsabilité. Les structures nécessaires prennent du temps et ne se mettent pas en place du jour au lendemain.

// acquis
  • Les utilisateurs doivent savoir qu’ils interagissent avec un système d’IA
  • Les contenus synthétiques et les deepfakes doivent porter un marquage lisible par machine
  • La reconnaissance des émotions et la catégorisation biométrique doivent être signalées au préalable
// en suspens
  • Les obligations relatives aux systèmes à haut risque ne s’appliqueront qu’en décembre 2027 ou en août 2028
  • Un inventaire de tous les cas d’usage de l’IA sur la chaîne de valeur manque dans de nombreuses organisations
  • Les rôles d’intervention humaine et les questions aux fournisseurs exigent des réponses qui engagent

Poser les bonnes bases

Le seul fait qu’une grande partie des entreprises utilise déjà l’IA, y compris des agents, montre que des garde-fous solides ne peuvent pas attendre 2027. En interne, la première étape devrait donc être un état des lieux sincère des applications et des contextes dans lesquels l’article 50 s’applique, ainsi que du respect effectif des obligations. De nombreuses organisations ont d’abord besoin d’une vue consolidée de tous les cas d’usage qui apparaissent sur leur chaîne de valeur.

Une fois cet inventaire établi, une approche graduée selon le profil de risque des différents cas d’usage peut suivre. Les situations dans lesquelles les données des utilisateurs sont particulièrement sensibles, les exigences réglementaires très strictes ou soumises à des délais serrés, et les besoins opérationnels élevés méritent une attention particulière. Les technologies d’IA demandent aussi une analyse approfondie de leurs effets possibles sur la protection des données des personnes concernées. Autre point décisif, souvent source de rupture : intégrer sans heurt les technologies nouvelles ou externes aux processus existants, notamment en définissant les fonctions d’intervention humaine de façon utile et praticable au quotidien.

Les défis supplémentaires du règlement sur l’IA paraissent néanmoins maîtrisables à y regarder de plus près et avec une préparation suffisante, surtout pour les entreprises qui ont accordé de façon constante l’attention nécessaire aux règles déjà en place, comme le RGPD. Une mise en œuvre rigoureuse des règles existantes de protection des données constitue une base solide pour répondre aussi aux exigences modifiées.

La gouvernance comme capacité, pas comme échéance

La transparence ne se résume pas à cocher une case : c’est une décision de gouvernance. Cette décision est d’autant plus efficace qu’elle s’intègre tôt aux processus. Une approche non coordonnée, avec peu d’orientations incarnées dans la pratique, n’empêchera pas les salariés d’utiliser l’IA. Au contraire, une culture informelle de l’IA se formera à partir de pratiques et d’habitudes qu’il sera ensuite difficile de façonner et de réunir.

Les entreprises devraient penser au développement de compétences à long terme plutôt qu’aux échéances. Les obligations légales évolueront dans le temps, probablement pas moins vite qu’aujourd’hui. Ce qui restera, ce sont les investissements dans les compétences des salariés en matière d’IA, pour réagir avec souplesse et résilience aux nouvelles prescriptions et aux autres défis externes.

C’est l’occasion pour les entreprises de repenser la souveraineté numérique. Une souveraineté complète sur les capacités de calcul reste inaccessible à la plupart, mais elles peuvent renforcer leur résilience en évitant de dépendre excessivement d’un fournisseur. Elles devraient disposer de véritables possibilités de substitution : pouvoir changer de technologies, de fournisseurs ou d’approches sans perdre la maîtrise des processus critiques. Une approche dite Sovereign-by-Design, c’est-à-dire une souveraineté intégrée dès la conception, devrait donc faire partie de toute stratégie de gouvernance de l’IA. La souveraineté ne doit pas être pensée après coup, une fois les choix technologiques faits. Elle doit entrer dès le départ dans les décisions d’architecture des données, de sélection des fournisseurs et de gestion des risques.

Cette tension apparaît directement sur le marché allemand du cloud. Des initiatives comme Gaia-X, SAP Sovereign Cloud ou l’offre de cloud souverain de Deutsche Telekom/T-Systems l’illustrent : même les projets emblématiques de cloud souverain reposent en pratique largement sur les infrastructures des hyperscalers. Ce n’est pas l’échec d’une ambition, mais le reflet de la même réalité que l’on observe dans les programmes d’IA financés par les États du Golfe ou dans la stratégie cloud européenne. Une indépendance complète est rarement réalisable sans réserve. La résilience, plutôt que la souveraineté absolue, est donc l’objectif réaliste et défendable.

Le principe de responsabilité ne s’arrête pas aux portes de l’entreprise. Celles qui utilisent, par exemple, des modèles et des données d’entraînement de tiers devraient aussi s’interroger sur leur origine et leurs biais possibles. Pour déterminer si un modèle est fiable dans une situation donnée, s’il est possible de questionner convenablement ses résultats lors de l’interaction, ou si un processus automatisé présente un biais envers certains groupes sociaux, les utilisateurs doivent poser les bonnes questions à leurs fournisseurs. Comment les jeux de données ont-ils été recueillis ? Comment les changements apportés aux services et aux modèles sont-ils annoncés ? Une réponse aux incidents est-elle prévue en cas d’événement imprévu ? Quelle approche de la transparence le fournisseur adopte-t-il ?

Les utilisateurs influencent aussi directement la manière dont les données sont réutilisées en interne. Cela comprend notamment leur entretien, la production de données synthétiques, une protection technique appropriée ou leur utilisation pour l’entraînement dans le respect de principes stricts de confidentialité.

La fenêtre d’action de l’Europe

Le débat sur l’intelligence artificielle devrait continuer à évoluer fortement, y compris sur le plan réglementaire. C’est précisément pourquoi les entreprises doivent travailler à leur résilience à long terme et développer les compétences essentielles à leur avenir. Sinon, elles seront constamment guidées par de nouvelles échéances légales et d’autres influences externes, au lieu de contribuer à les façonner. Le temps supplémentaire accordé par l’EU AI Act aux organisations qui utilisent l’IA ne doit pas être confondu avec une moindre pertinence de ces domaines d’application. L’assouplissement du délai doit surtout leur permettre de comprendre et de couvrir la complexité de l’ensemble, plutôt que simplement d’agir plus tard.

// Indicateur
16 mois
Séparent le début des obligations de transparence en août 2026 des premières échéances relatives aux systèmes à haut risque, à partir de décembre 2027. Ce délai est destiné aux inventaires, aux niveaux de risque et aux analyses de protection des données.
// Source : règlement européen sur l’IA, périodes transitoires

Plus que jamais, la clé résidera dans la souveraineté des entreprises et leur capacité à s’adapter très rapidement aux nouvelles conditions du marché. Les organisations qui utilisent cette fenêtre pour renforcer leur résilience, au lieu d’attendre, façonneront le prochain cycle réglementaire plutôt que de courir après lui.

// À propos de l’autrice
Portrait d’Ivana Bartoletti

Ivana Bartoletti
Vice President, Global Chief Privacy & AI Governance Officer, Wipro

Reconnue internationalement pour ses idées sur la protection des données, la gouvernance de l’IA et la technologie responsable, Bartoletti intervient notamment comme experte auprès du Conseil de l’Europe et a coécrit une étude de référence sur les effets de l’intelligence artificielle sur l’égalité entre les femmes et les hommes.

Questions fréquentes

Qu’est-ce que l’EU AI Act ?

Le règlement européen sur l’intelligence artificielle, ou AI Act, est le premier cadre réglementaire complet de l’Union européenne pour l’IA. Il classe les applications selon leur risque et fixe des obligations pour les fournisseurs et les déployeurs, qui s’appliquent selon des périodes transitoires allant jusqu’à 2027 et 2028.

Quelles obligations relatives à l’IA s’appliquent depuis août 2026 ?

L’article 50 introduit des obligations de transparence : les utilisateurs doivent savoir qu’ils interagissent avec un système d’IA. Les contenus synthétiques et les deepfakes doivent être identifiés comme tels et porter un marquage lisible par machine. Les personnes concernées par la reconnaissance des émotions et la catégorisation biométrique doivent être informées au préalable. Pour les systèmes d’IA déjà présents sur le marché avant le 2 août 2026, le délai de marquage lisible par machine est prolongé jusqu’au 2 décembre 2026.

Quand les obligations relatives aux systèmes à haut risque s’appliquent-elles ?

Pour de nombreuses applications à haut risque, l’UE a prolongé les délais jusqu’à décembre 2027 ou août 2028. Ce temps est destiné à établir des inventaires d’applications, des analyses graduées des risques et des analyses de protection des données.

Que signifie Sovereign-by-Design ?

La souveraineté est prise en compte dès le départ dans les décisions d’architecture des données, de sélection des fournisseurs et de gestion des risques. L’objectif est de disposer de véritables possibilités de substitution : changer de technologies et de fournisseurs sans perdre la maîtrise des processus critiques.

Source de l’image : générée par IA (août 2026)

Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.

Aussi disponible en

EspañolEnglishDeutsch
MBF Media Newsletter

Le briefing mensuel pour les décideurs

Une fois par mois, la newsletter MBF Media réunit l'essentiel de cloudmagazin, MyBusinessFuture, Digital Chiefs et SecurityToday, sélectionné par la rédaction.

Environ 23 500 décideurs IT et métiers lisent cette newsletter. Rejoignez-les.

S'abonner gratuitement
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Un magazine d'Evernine Media GmbH