Outil gratuit · Conformité

Diagnostic IA Act

Qualification de vos systèmes d'IA au regard du règlement (UE) 2024/1689, calendrier consolidé après le règlement (UE) 2026/1744 dit « Digital Omnibus sur l'IA ».

Le diagnostic s'effectue système par système. Un « système » correspond à un usage identifié : un outil de tri de CV, un agent conversationnel sur votre site, un assistant de rédaction. Comptez deux minutes par système.

Étape 1

Registre des systèmes d'IA

Calendrier consolidé

Ce qui a changé. Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, a reporté les obligations relatives aux systèmes à haut risque. Le 2 août 2026 reste une date de conformité, mais sur un périmètre étroit : la transparence de l'article 50.
DateCe qui s'appliqueStatut
1er août 2024Entrée en vigueur du règlementEn vigueur
2 février 2025Pratiques interdites (art. 5) · Obligation de littératie IA (art. 4)Applicable
2 août 2025Obligations des modèles à usage général · Gouvernance et régime de sanctions · Bureau de l'IA opérationnelApplicable
2 août 2026Transparence (art. 50) : information de l'interaction avec une IA, marquage des contenus de synthèse, divulgation des hypertrucages, information des personnes exposées à la reconnaissance des émotions ou à la catégorisation biométriqueApplicable
2 décembre 2026Fin de la période transitoire de quatre mois pour le marquage lisible par machine des systèmes déjà sur le marché · Fin de la période transitoire de l'interdiction des contenus intimes non consentis et pédocriminels générés par IAProchaine échéance
2 août 2027Mise en place des bacs à sable réglementaires nationauxReporté
2 décembre 2027Obligations des systèmes à haut risque de l'annexe III — RH, scoring de crédit, éducation, biométrie, services essentielsReporté (initialement 2 août 2026)
2 août 2028Obligations des systèmes à haut risque de l'annexe I — IA intégrée dans des produits réglementésReporté (initialement 2 août 2027)

Autres évolutions issues de l'Omnibus

  • Nouvelle interdiction insérée à l'article 5 visant les systèmes générant des contenus intimes non consentis et des contenus pédocriminels.
  • Obligation de littératie IA assouplie (art. 4 réécrit) : favoriser le développement des compétences au lieu d'en garantir un niveau — d'une obligation de résultat à une obligation de moyens.
  • Notion de « composant de sécurité » resserrée (nouveaux paragraphes 1 bis à 1 quater de l'article 6) : un système dédié au confort, à l'optimisation, à l'automatisation ou au contrôle qualité ne bascule plus en haut risque du seul fait d'être intégré à un produit réglementé, sauf si sa défaillance met en danger la santé ou la sécurité.
  • Analyse d'impact sur les droits fondamentaux simplifiée : elle peut désormais renvoyer aux sections pertinentes de l'analyse d'impact relative à la protection des données menée au titre de l'article 35 du RGPD (art. 27, § 4 modifié).
  • Enregistrement dans la base de données de l'Union maintenu, mais contenu rationalisé (annexe VIII).
  • Mesures de proportionnalité étendues aux petites entreprises à moyenne capitalisation, au-delà des seules PME.
  • Pouvoirs d'enquête et de sanction du Bureau de l'IA renforcés ; il devient l'autorité exclusive pour les systèmes fondés sur des modèles à usage général.
  • Produits couverts par le règlement Machines largement exemptés de l'application directe de l'IA Act.

Qui contrôle, en France

Point de vigilance. Le règlement fixe les plafonds de sanction, mais son article 99, paragraphe 1 renvoie aux États membres le soin d'établir le régime national de sanctions et les mesures d'exécution. En France, le projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne n'est pas promulgué et aucun décret de désignation n'est publié à ce jour : le dispositif répressif national n'est donc pas encore pleinement organisé. Les obligations, elles, s'appliquent.
AutoritéPérimètre annoncé
DGCCRFCoordination des autorités de surveillance du marché et point de contact unique au titre de l'article 70, paragraphe 2. Contrôle de plusieurs pratiques interdites touchant la protection des consommateurs.
CNILPlusieurs interdictions de l'article 5, biométrie, notation sociale, certains cas de l'annexe III, obligations de transparence de l'article 50.
ARCOMSystèmes recourant à des techniques subliminales, manipulatrices ou trompeuses.

Repères

Rôles

FournisseurVous développez un système d'IA, ou le faites développer, et le mettez sur le marché ou en service sous votre nom ou votre marque. Vous portez l'essentiel des obligations.
DéployeurVous utilisez un système d'IA sous votre autorité dans le cadre professionnel. Cas majoritaire en PME et ETI. Obligations plus légères mais réelles (art. 26).
BasculeUn déployeur devient fournisseur s'il appose son nom ou sa marque sur un système à haut risque, en modifie substantiellement la finalité, ou le modifie de manière substantielle (art. 25). C'est le cas fréquent de l'entreprise qui intègre un modèle à usage général dans un produit diffusé sous sa marque.

Obligations du déployeur d'un système à haut risque

Souvent ignorées parce qu'on croit que « tout pèse sur l'éditeur ». L'article 26 impose notamment d'utiliser le système conformément à la notice, de confier le contrôle humain à des personnes compétentes et dotées de l'autorité nécessaire, de veiller à la pertinence des données d'entrée que vous maîtrisez, de surveiller le fonctionnement et de signaler les incidents, et de conserver les journaux générés automatiquement.

Le paragraphe 7 ajoute une obligation immédiatement concrète : informer les représentants du personnel et les travailleurs concernés avant la mise en service d'un système à haut risque sur le lieu de travail. En France, cette information se combine avec les prérogatives du comité social et économique.

L'analyse d'impact sur les droits fondamentaux de l'article 27 ne vise, elle, que certains déployeurs : organismes de droit public, entités privées fournissant des services publics, et opérateurs recourant à des systèmes d'évaluation de solvabilité ou de tarification en assurance vie et santé.

Sanctions

ManquementPlafond
Pratique interdite35 M€ ou 7 % du chiffre d'affaires mondial annuel
Autres obligations (haut risque, transparence)15 M€ ou 3 %
Information incorrecte ou trompeuse aux autorités7,5 M€ ou 1 %

Le plafond retenu est le montant le plus élevé des deux, sauf pour les PME, les jeunes entreprises et les petites entreprises à moyenne capitalisation, pour lesquelles c'est le montant le plus faible qui s'applique (art. 99, § 6).

Méthode & limites

Ce que fait cet outil

Il opère une qualification de premier niveau : il situe chaque système dans l'architecture de risque du règlement et en déduit les obligations et les dates qui vous concernent. Il suit l'ordre d'analyse du texte — pratique interdite d'abord, haut risque ensuite, obligations de transparence enfin — ces catégories pouvant se cumuler sur un même système. Lorsqu'un système relève de l'annexe III, il teste les exemptions de l'article 6, paragraphe 3, qui permettent d'échapper à la qualification de haut risque.

Ce qu'il ne fait pas

  • Il ne remplace pas une analyse juridique. La qualification en haut risque dépend de la finalité réelle et du contexte d'usage, qui appellent un examen au cas par cas.
  • Il ne traite pas le RGPD. La plupart des systèmes concernés traitent des données personnelles et déclenchent des obligations distinctes et cumulatives : base légale, analyse d'impact, information des personnes, encadrement de la décision automatisée. Le diagnostic RGPD couvre ce volet.
  • Il ne couvre pas les législations sectorielles susceptibles de s'appliquer en parallèle.
  • Il ne conduit ni l'évaluation de conformité, ni la documentation technique, ni l'analyse d'impact sur les droits fondamentaux.

Sources

  • Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle
  • Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230 — JOUE du 24 juillet 2026, en vigueur le 27 juillet 2026
  • Comité européen de la protection des données et Contrôleur européen de la protection des données, avis conjoint sur le Digital Omnibus sur l'IA, 20 janvier 2026
  • Ministère de l'Économie, désignation des autorités françaises compétentes au titre de l'article 70

Faire le point en 30 minutes

Le diagnostic vous donne la qualification. Reste l'essentiel : décider quoi faire, dans quel ordre, avec quel budget. C'est l'objet d'un échange court et concret, sans engagement.