Conformité EU AI Act
À jour au 2026-09-27
Qu'est-ce que Conformité EU AI Act ?
L'AI Act européen (règlement (UE) 2024/1689) s'applique par paliers : interdictions et maîtrise de l'IA depuis le 2 février 2025, règles GPAI depuis le 2 août 2025, transparence et gouvernance depuis le 2 août 2026 — et l'Omnibus numérique (règlement (UE) 2026/1744, en vigueur le 27 juillet 2026) a reporté les obligations « haut risque » au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
De quoi il s'agit
L'AI Act européen — règlement (UE) 2024/1689 — est la loi horizontale de l'Union sur les systèmes d'IA et les modèles d'IA à usage général (GPAI). Pour une équipe SAP, c'est une contrainte de livraison : il détermine quels scénarios Joule, quels agents, quels modèles prédictifs (y compris des modèles tabulaires comme SAP-RPT) et quelles fonctions d'IA embarquée exigent un système documenté de gestion des risques, et lesquels se contentent d'une simple information de l'utilisateur. Entré en vigueur le 1er août 2024, il s'applique par étapes. En juillet 2026, le calendrier a changé : l'Omnibus numérique sur l'IA, règlement (UE) 2026/1744 du 8 juillet 2026, a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Tout ce que vous avez retenu avant cette date sur un « haut risque dès août 2026 » est périmé.
Pourquoi c'est important
- L'échéance « haut risque » a bougé : systèmes de l'annexe III au 2 décembre 2027 et de l'annexe I au 2 août 2028 (règlement (UE) 2026/1744, en vigueur le 27 juillet 2026) — les plans calés sur le 2 décembre 2027 doivent être recalés, pas abandonnés.
- La classification suit la finalité prévue du système configuré, pas le produit : la même plateforme Joule est à risque minimal comme assistant de rédaction et à haut risque comme agent de classement de candidats.
- Certaines obligations mordent déjà : interdictions de l'article 5 et mesures de maîtrise de l'article 4 (depuis le 2 février 2025), règles GPAI (depuis le 2 août 2025) et transparence de l'article 50 (depuis le 2 août 2026).
Points clés
- Règlement (UE) 2024/1689, en vigueur depuis le 1er août 2024 ; modifié par l'Omnibus numérique sur l'IA, règlement (UE) 2026/1744 (JO du 24 juillet 2026, en vigueur le 27 juillet 2026).
- Déjà applicable : interdictions de l'art. 5 et maîtrise de l'IA de l'art. 4 (2 février 2025), obligations GPAI (2 août 2025), transparence de l'art. 50 et application générale (2 août 2026).
- Exigences « haut risque » (chapitre III, sections 1 à 3) : 2 décembre 2027 pour l'annexe III, 2 août 2028 pour l'annexe I ; nouvelles interdictions de l'art. 5 (contenus intimes non consentis, contenus pédocriminels) au 2 décembre 2026.
- L'Omnibus a aussi assoupli l'art. 4 (« prendre des mesures pour soutenir » la maîtrise de l'IA), allégé l'enregistrement de l'art. 6, paragraphe 3, étendu la proportionnalité aux SMC et créé un bac à sable au niveau de l'Union.
- Fournisseur ou déployeur (art. 25 et 26) est la première question de cadrage : construire ou détourner un agent peut faire du client un fournisseur.
- Amendes (art. 99) : 35 M€/7 % pratiques interdites · 15 M€/3 % la plupart des obligations des opérateurs · 7,5 M€/1 % informations inexactes.
Termes employés sur cette page
- Omnibus numérique sur l'IA
- Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant l'AI Act ; en vigueur le 27 juillet 2026. Reporte les dates « haut risque », ajoute deux interdictions, assouplit l'art. 4.
- Annexe III
- Liste des cas d'usage à haut risque (emploi, solvabilité, services essentiels, éducation, infrastructures critiques…) ; exigences applicables à partir du 2 décembre 2027.
- Annexe I
- Législation d'harmonisation de l'Union sur les produits ; l'IA composant de sécurité de ces produits est à haut risque au titre de l'art. 6, paragraphe 1, à partir du 2 août 2028.
- Dérogation de l'article 6, paragraphe 3
- Un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important (tâche procédurale étroite ou préparatoire, par ex.) ; le fournisseur doit documenter son évaluation.
- Fournisseur / déployeur
- Le fournisseur développe ou met le système sur le marché sous son nom ; le déployeur l'utilise sous son autorité. Une modification substantielle ou un changement de finalité peut faire d'un déployeur un fournisseur (art. 25).
- Modèle GPAI
- Modèle d'IA à usage général (un grand modèle de langage, par ex.) ; obligations des fournisseurs applicables depuis le 2 août 2025.
- SMC
- Petite entreprise de taille intermédiaire, définie par l'Omnibus en référence à la recommandation (UE) 2025/1099 de la Commission ; bénéficie d'une partie de la proportionnalité réservée aux PME.
Sources
- EUR-Lex — Regulation (EU) 2024/1689 (Artificial Intelligence Act), full text
- EUR-Lex — Regulation (EU) 2026/1744 (Digital Omnibus on AI), OJ L 24.7.2026
- EUR-Lex — Regulation (EU) 2026/1744, ELI page
- European Commission — AI regulatory framework
- EU AI Act Service Desk — implementation timeline
- AI Act Article 99 — penalties (consolidated reading aid)
- SAP News — SAP unveils the Autonomous Enterprise (Sapphire 2026: sovereign model options with Mistral AI and Cohere)
- European Commission — The European AI Office
- artificialintelligenceact.eu — Article 6: Classification Rules For High-Risk AI Systems
- artificialintelligenceact.eu — Article 25: Responsibilities Along the AI Value Chain
- artificialintelligenceact.eu — Article 50: Transparency Obligations for Providers and Deployers of Certain AI Systems
- SAP News Center — Autonomous enterprise: SAP AI agents at scale, incl. AI Governance Assistant (2026-09-22)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.
Les guides qui répondent avec cette page
Ces guides citent cette page parmi les sources sur lesquelles leur réponse s'appuie.