
Dans cet article (4)
Analyse de l’Omnibus numérique de l’AI Act : 2 août, pas l’annexe III
Points clés
- Remplacez les jalons copiés du 2 août pour les systèmes à haut risque par des travaux liés à l’annexe III menant à décembre 2027 ou à un déclencheur plus précoce de la Commission.
- Maintenez les obligations en vigueur de la loi sur l’IA dans la feuille de route tout en constituant en parallèle les preuves relatives aux systèmes à haut risque.
- Vérifiez si votre système relève de l’annexe III ou de l’annexe I avant de fixer les échéances de conformité.
Le Digital Omnibus transforme une échéance d’août copiée en un calendrier de conformité par étapes pour les équipes produit IA.
Le Digital Omnibus transforme une échéance copiée d’août en un calendrier de conformité échelonné pour les équipes produit en IA.
La date périmée qui se cache dans les feuilles de route sur l’IA est le 2 août. Elle servait autrefois de raccourci utile pour de nombreuses obligations restantes du règlement européen sur l’IA, puis l’Omnibus numérique a rendu ce raccourci risqué. Selon le Future of Privacy Forum, l’Omnibus reporte la conformité des systèmes à haut risque de l’annexe III à décembre 2027 et celle de l’annexe I à août 2028, au lieu de la date initiale du 2 août 2026. Cela fait du 2 août un point de réexamen, et non le jour où les contrôles de l’annexe III arrivent de Bruxelles avec un porte-bloc. Personne n’obtient de vacances de conformité. La correction pratique est plus étroite, et donc plus utile : séparer les obligations déjà en cours des obligations liées au haut risque, qui suivent désormais un calendrier plus long. Les équipes produit qui traitent août comme une seule grande échéance indifférenciée vont soit construire trop, dans le mauvais ordre, soit se préparer insuffisamment aux parties qui s’appliquent déjà. Ni l’un ni l’autre n’est une stratégie de gouvernance, même si les deux produisent des tableurs impressionnants.
Ce qui a changé dans le calendrier
Le Future of Privacy Forum indique que l’Omnibus sur l’IA modifie le calendrier de mise en œuvre du règlement européen sur l’IA en repoussant les obligations relatives aux systèmes d’IA à haut risque à décembre 2027 pour l’annexe III et à août 2028 pour l’annexe I, au lieu de la date initiale du 2 août 2026. Pearl Cohen rapporte que l’Omnibus numérique est entré en vigueur le 27 juillet 2026 et décrit le mécanisme révisé comme conditionnel : les règles relatives au haut risque s’appliquent six mois après que la Commission a confirmé que des mesures adéquates de soutien à la conformité sont disponibles, ou au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour l’annexe I, selon la première de ces dates. EU AI Compass situe l’adoption par le Conseil au 29 juin 2026 et liste les mêmes dates de planification pour l’annexe III et l’annexe I.
La subtilité, c’est le déclencheur conditionnel. Le 2 décembre 2027 n’est pas une permission de se réveiller fin novembre avec un dossier de conformité qui ressemble à un vœu pieux. Selon la lecture de Pearl Cohen, la confirmation par la Commission que des mesures de soutien sont disponibles peut lancer plus tôt un compte à rebours de six mois. En termes de produit, votre feuille de route a besoin d’un point de surveillance pour cette confirmation, pas seulement d’une invitation de calendrier pour décembre.
Ce qui n’a pas disparu du radar
Le Future of Privacy Forum note que, depuis l’entrée en vigueur du règlement sur l’IA en août 2024, plusieurs dispositions ont déjà commencé à s’appliquer : les règles sur les pratiques d’IA interdites et la culture de l’IA, ainsi que les obligations pour les fournisseurs de modèles d’IA à usage général. La même analyse indique que l’Omnibus ajoute aussi de nouvelles pratiques interdites, autorise davantage le traitement de catégories particulières de données à caractère personnel pour la détection et la correction des biais dans les systèmes d’IA, et révise les exigences de surveillance après commercialisation. C’est une phrase inconfortable pour quiconque vend un graphique d’échéance simple, mais c’est le droit sous forme de travail de mise en œuvre.
La bonne distinction n’est donc pas conformité maintenant contre conformité plus tard. C’est : obligations en vigueur maintenant, construction de la conformité pour le haut risque sur une trajectoire plus longue, et surveillance des mesures de soutien de la Commission qui peuvent déplacer l’horloge du haut risque. Si votre comité de gouvernance demande si le règlement sur l’IA a été retardé, la réponse exacte est : certaines parties du calendrier des systèmes à haut risque ont été déplacées. Le reste de la phrase compte.
Qui doit réécrire la feuille de route
Cooley a décrit la proposition d’Omnibus numérique comme importante pour les entreprises qui mettent sur le marché, mettent en service ou utilisent des systèmes d’IA dans l’UE, ainsi que pour les fabricants de produits qui intègrent des systèmes d’IA dans des produits matériels. Cela reste le bon groupe pour auditer ses hypothèses, car le changement de calendrier n’est utile que si l’analyse du champ d’application n’est pas un simple haussement d’épaules.
Commencez par classer le système : s’agit-il d’un système à haut risque de l’annexe III, d’un système intégré à un produit relevant de l’annexe I, ou d’un système en dehors de ces catégories ? Ensuite, traduisez le calendrier en travail de livraison ordinaire. Conservez les preuves pour les obligations qui s’appliquent déjà, tenez un inventaire des systèmes qui distingue l’annexe III de l’annexe I, désignez une personne chargée de surveiller les mesures de soutien de la Commission, et cessez d’utiliser le 2 août comme étiquette d’échéance universelle. Ce n’est pas plus glamour que la planification du lancement d’un modèle. C’est simplement moins susceptible de produire un message paniqué du service juridique commençant par : nous saluons les clarifications des régulateurs.
Ce qu’il faut surveiller ensuite
La Cloud Security Alliance a décrit l’état avant l’entrée en vigueur en notant que les négociateurs du Conseil européen, du Parlement européen et de la Commission européenne étaient parvenus à un accord politique provisoire le 7 mai 2026, avec des dispositions qui devaient prendre effet trois jours après leur publication. Pearl Cohen a ensuite rapporté une entrée en vigueur le 27 juillet 2026. EU AI Compass et Pearl Cohen décrivent des étapes d’adoption différentes, avec le 29 juin pour l’adoption par le Conseil dans EU AI Compass et le 8 juillet pour l’adoption formelle dans Pearl Cohen ; les équipes devraient donc consigner la source qu’elles ont utilisée et le moment où elles ont mis à jour le calendrier.
Le prochain signal utile n’est pas une autre publication sociale sur le 2 août. C’est la confirmation par la Commission que des mesures adéquates de soutien à la conformité sont disponibles, car Pearl Cohen indique que cela peut lancer la fenêtre d’application de six mois. Les équipes de conception devraient utiliser ce délai supplémentaire pour produire des artefacts ennuyeux : décisions de périmètre, responsabilités, pistes de preuves et routines de suivi. L’ennui est sous-estimé dans la gouvernance de l’IA. Il est aussi beaucoup plus facile à défendre.