Guide de conformité du règlement IA

Guide de conformite au Reglement sur l'IA de l'UE : 10 etapes pour se preparer

La conformite au Reglement sur l'IA de l'UE (Reglement 2024/1689) n'est pas une action unique -- c'est un programme structure qui touche les fonctions technologiques, de gouvernance, juridiques et operationnelles de votre organisation. Ce guide parcourt dix etapes essentielles pour construire un programme de conformite complet, de la decouverte initiale a la surveillance continue.

Les obligations entrent en vigueur progressivement. Les pratiques interdites et l'obligation de culture en matiere d'IA sont applicables depuis le 2 fevrier 2025, et les obligations relatives aux modeles d'IA a usage general depuis le 2 aout 2025. Le Reglement sur l'IA est devenu generalement applicable le 2 aout 2026 et son application par les autorites a commence a cette date : les obligations de transparence de l'article 50 sont executoires des a present. Les exigences du chapitre III relatives aux systemes a haut risque s'appliquent desormais a partir du 2 decembre 2027 pour les systemes relevant de l'annexe III et du 2 aout 2028 pour ceux relevant de l'annexe I. C'est une fenetre de travail definie pour construire le programme decrit ci-dessous -- ce n'est pas une raison de le suspendre.

Ce guide est concu pour les organisations qui developpent des systemes d'IA (fournisseurs), utilisent des systemes d'IA (deployers), ou les deux. Vos obligations specifiques dependent de votre role dans la chaine de valeur de l'IA -- mais toute organisation utilisant l'IA a titre professionnel a au moins certaines obligations au titre du Reglement sur l'IA.

Ce qui a change en juillet 2026

Le reglement (UE) 2026/1744, dit "Omnibus numerique sur l'IA", est entre en vigueur le 27 juillet 2026. Il s'agit de la premiere modification du Reglement sur l'IA. Il reporte les obligations du chapitre III, sections 1 a 3, relatives aux systemes d'IA a haut risque : les systemes classes a haut risque au titre de l'article 6, paragraphe 2, et de l'annexe III s'appliquent desormais a partir du 2 decembre 2027 (auparavant le 2 aout 2026), et ceux classes au titre de l'article 6, paragraphe 1, et de l'annexe I a partir du 2 aout 2028 (auparavant le 2 aout 2027). Les bacs a sable reglementaires nationaux prevus a l'article 57 doivent etre operationnels au 2 aout 2027, et non au 2 aout 2026.

Ce report est inconditionnel. La proposition initiale de la Commission subordonnait les nouvelles dates a une decision constatant la disponibilite des normes harmonisees -- un mecanisme d'arret de l'horloge -- mais les colegislateurs l'ont abandonne. Le texte adopte ne contient aucune condition liee a l'etat d'avancement de la normalisation, ni aucun report automatique supplementaire.

Le Reglement sur l'IA lui-meme n'a pas ete reporte. Le 2 aout 2026 est reste la date d'application generale, cette disposition n'a pas ete modifiee, et le Bureau de l'IA de la Commission ainsi que les autorites nationales ont commence a appliquer le reglement a cette date. Les obligations de transparence de l'article 50 -- information sur les agents conversationnels, etiquetage des hypertrucages et marquage lisible par machine des contenus de synthese -- sont en vigueur des maintenant, l'article 50 relevant du chapitre IV, en dehors des sections reportees. L'enregistrement prevu a l'article 49, situe au chapitre III, section 5, s'applique lui aussi depuis le 2 aout 2026, et l'article 6, paragraphe 5, est expressement exclu du report.

La modification ajoute par ailleurs deux nouvelles pratiques interdites a l'article 5, applicables a partir du 2 decembre 2026 : les systemes d'IA qui generent ou manipulent des images intimes realistes d'une personne identifiable sans son consentement, et ceux qui generent ou manipulent du materiel d'abus sexuel d'enfants. Un nouvel article 111, paragraphe 4, laisse aux systemes d'IA generative mis sur le marche avant le 2 aout 2026 jusqu'a cette meme date du 2 decembre 2026 pour satisfaire a l'obligation de marquage lisible par machine de l'article 50, paragraphe 2.

Etape 1 : Cartographiez vos systemes d'IA

Vous ne pouvez pas vous conformer a un reglement si vous ne savez pas a quoi il s'applique. La premiere etape consiste a creer un inventaire complet de chaque systeme d'IA de votre organisation.

Ce qui compte comme systeme d'IA

La definition du Reglement sur l'IA (article 3, paragraphe 1) est large : un systeme fonde sur une machine concu pour fonctionner avec des niveaux d'autonomie variables qui, pour des objectifs explicites ou implicites, infere a partir des entrees comment generer des resultats tels que des predictions, du contenu, des recommandations ou des decisions.

Comment mener un inventaire de l'IA

Sondez chaque departement. Les systemes d'IA sont souvent adoptes par departement -- marketing, RH, finance, service client, produit, operations.

Incluez l'IA tierce. Les systemes auxquels vous accedez via API, que vous integrez dans vos produits ou que vous utilisez via des plateformes SaaS sont dans le champ d'application.

Verifiez l'IA embarquee. De nombreux produits logiciels contiennent des composants d'IA qui ne sont pas mis en avant.

Documentez chaque systeme. Pour chaque systeme d'IA identifie, enregistrez son nom et fournisseur, sa finalite et sa fonction, les donnees qu'il traite, les resultats qu'il genere, qui est affecte par ces resultats et quel departement l'utilise.

La plupart des organisations sous-estiment significativement le nombre de systemes d'IA qu'elles exploitent. Un inventaire approfondi revele generalement deux a cinq fois plus de systemes d'IA qu'initialement prevu. Soyez systematique et inclusif.

Etape 2 : Classifiez les niveaux de risque

Avec votre inventaire complet, classifiez chaque systeme d'IA selon les categories de risque du Reglement sur l'IA.

Filtrage des pratiques interdites (article 5)

Verifiez d'abord si l'un de vos systemes d'IA releve des pratiques interdites par l'article 5. Si un systeme est interdit, il doit etre abandonne ou fondamentalement reconcu. Il n'y a pas de periode de transition : les huit interdictions initiales sont executoires depuis le 2 fevrier 2025 et leur violation releve du niveau de sanction le plus eleve de l'article 99, soit jusqu'a 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial total.

Le reglement (UE) 2026/1744 ajoute deux interdictions supplementaires, applicables a partir du 2 decembre 2026 : les systemes d'IA qui generent ou manipulent des images intimes realistes d'une personne identifiable sans son consentement, et ceux qui generent ou manipulent du materiel d'abus sexuel d'enfants. Les lignes directrices de la Commission sur les pratiques interdites du 4 fevrier 2025 restent la reference operationnelle et ne traitent pas encore ces deux nouvelles interdictions.

Evaluation de la classification a haut risque (articles 6, annexe I, annexe III)

Verifiez chaque systeme selon les deux voies vers la classification a haut risque : la voie annexe I (composant de securite de produits reglementes) et la voie annexe III (huit domaines a haut risque).

L'annexe III elle-meme n'a pas ete modifiee : les huit rubriques de cas d'usage subsistent telles qu'adoptees. Ce qui a change, c'est la date a laquelle les obligations attachees a une classification a haut risque deviennent applicables -- le 2 decembre 2027 pour les systemes de l'annexe III et le 2 aout 2028 pour ceux de l'annexe I. Le travail de classification doit donc etre mene des maintenant, car il determine le perimetre et le cout de tout ce qui suit aux etapes 4 a 7. Les lignes directrices de la Commission sur la classification a haut risque au titre de l'article 6, paragraphe 5, publiees le 19 mai 2026, sont encore a l'etat de projet, la consultation s'etant achevee le 23 juillet 2026 : toute position qui en decoule doit etre traitee comme une interpretation provisoire.

Identification des obligations de transparence (article 50)

Certains systemes ont des exigences de transparence independamment du niveau de risque : chatbots, generateurs d'hypertrucages, systemes de reconnaissance des emotions et systemes de contenu genere par l'IA. Ces obligations relevent du chapitre IV, en dehors des sections reportees, et s'appliquent depuis le 2 aout 2026 : elles sont executoires aujourd'hui. Les systemes d'IA generative mis sur le marche avant le 2 aout 2026 disposent d'un delai courant jusqu'au 2 decembre 2026 pour satisfaire a l'obligation de marquage lisible par machine de l'article 50, paragraphe 2 (article 111, paragraphe 4).

Etape 3 : Identifiez votre role

Vos obligations dependent du role que vous jouez pour chaque systeme d'IA : fournisseur, deployer, importateur ou distributeur. Vous pouvez etre a la fois fournisseur et deployer simultanement.

Si vous modifiez substantiellement un systeme d'IA construit par un autre fournisseur -- au-dela de ce que le fournisseur original avait prevu -- vous pouvez devenir le nouveau fournisseur de ce systeme au titre de l'article 25. Cela entraine l'ensemble des obligations du fournisseur, y compris l'evaluation de la conformite.

Etape 4 : Menez une analyse des ecarts

Pour chaque systeme d'IA a haut risque, comparez vos pratiques actuelles aux exigences du Reglement sur l'IA (articles 8-15). Identifiez les domaines ou vous etes deja conforme et les lacunes qui existent dans la gestion des risques, la gouvernance des donnees, la documentation technique, la journalisation, la transparence, le controle humain et l'exactitude/robustesse.

Automatisez votre documentation de conformite

Ctrl AI genere des traces d'execution, des resultats etiquetes de confiance et une documentation prete pour l'audit pour chaque decision d'IA -- comblant l'ecart entre vos pratiques actuelles et ce que le Reglement sur l'IA de l'UE exige.

Learn About Ctrl AI

Etape 5 : Mettez en oeuvre les controles requis

Sur la base de votre analyse des ecarts, mettez en oeuvre les controles techniques et organisationnels necessaires : systeme de gestion des risques (article 9), gouvernance des donnees (article 10), documentation technique (article 11), capacites de journalisation (article 12), dispositions de transparence (article 13), conception du controle humain (article 14).

Etape 6 : Preparez l'evaluation de la conformite

Les systemes d'IA a haut risque doivent faire l'objet d'une evaluation de la conformite avant la mise sur le marche ou la mise en service. Cette exigence devient applicable le 2 decembre 2027 pour les systemes de l'annexe III et le 2 aout 2028 pour ceux de l'annexe I, mais la preparation se compte en trimestres, pas en semaines. La plupart des systemes peuvent suivre la voie de l'evaluation interne de la conformite (annexe VI). Certains necessitent une evaluation par un tiers (annexe VII). Apres une evaluation reussie, apposez le marquage CE (article 48), enregistrez le systeme dans la base de donnees de l'UE (article 49) et preparez la declaration UE de conformite. L'obligation d'enregistrement de l'article 49 n'a pas ete reportee : elle s'applique depuis le 2 aout 2026.

Aucune norme harmonisee n'a encore ete referencee au Journal officiel : aucun livrable du CEN-CENELEC ne confere a ce jour de presomption de conformite au titre de l'article 40. La demande de normalisation M/613 court jusqu'au 28 fevrier 2027. Tant que des normes ne sont pas referencees, la conformite doit etre argumentee directement a partir du texte des articles 8 a 15 et de vos propres elements de preuve -- raison supplementaire de constituer la piste documentaire tot.

Etape 7 : Mettez en place la surveillance et la veille apres la mise sur le marche

La conformite ne s'arrete pas a l'entree sur le marche. Les fournisseurs doivent etablir un systeme de surveillance apres la mise sur le marche (article 72) et un processus de signalement des incidents graves (article 73). Les deployers doivent surveiller les performances du systeme d'IA et signaler les incidents graves.

Etape 8 : Formez votre equipe (culture de l'IA)

L'article 4 exige des fournisseurs et des deployers qu'ils assurent un niveau suffisant de culture en matiere d'IA parmi leur personnel. Cette obligation est en vigueur depuis le 2 fevrier 2025 ; le reglement (UE) 2026/1744 en a reecrit et assoupli la formulation. Evaluez les niveaux actuels, definissez des objectifs par role, delivrez la formation, testez la comprehension et documentez les dossiers de formation.

La culture en matiere d'IA n'est pas un evenement de formation ponctuel. C'est une obligation continue qui doit etre maintenue a mesure que de nouveaux systemes d'IA sont deployes, que les systemes existants sont mis a jour et que les orientations reglementaires murissent.

Etape 9 : Documentez tout

La documentation est l'epine dorsale de la conformite au Reglement sur l'IA. Sans elle, vous ne pouvez pas demontrer la conformite, quelle que soit la qualite de vos pratiques reelles.

Artefacts de documentation cles

  • Inventaire des systemes d'IA -- registre complet avec classifications et roles
  • Classifications des risques -- raisonnement documente pour chaque classification
  • Registres du systeme de gestion des risques -- evaluations, mesures d'attenuation, resultats des tests
  • Registres de gouvernance des donnees -- documentation des jeux de donnees, evaluations des biais
  • Documentation technique -- documentation complete de l'annexe IV pour chaque systeme a haut risque
  • Registres d'evaluation de la conformite -- preuves, declarations UE de conformite, certificats
  • Registres de journalisation et de surveillance -- journaux systeme, donnees de surveillance des performances
  • Dossiers de formation -- plans, presences, resultats d'evaluation
  • Documentation du systeme de gestion de la qualite -- politiques, procedures, dossiers d'audit

Etape 10 : Planifiez la conformite continue

La conformite au Reglement sur l'IA n'est pas un projet avec une date de fin -- c'est un programme continu.

Activites continues

Surveillez les evolutions reglementaires, revoyez et mettez a jour les evaluations des risques, auditez regulierement, gerez la chaine d'approvisionnement, adaptez-vous a l'application et planifiez les changements de systemes.

Simplifiez la conformite continue au Reglement sur l'IA

Ctrl AI fournit une documentation continue et automatisee de la prise de decision de l'IA -- traces d'execution, resultats etiquetes de confiance et registres prets pour l'audit qui maintiennent votre programme de conformite a jour.

Learn About Ctrl AI

Apercu du calendrier de conformite

Par ou commencer si vous etes en retard

Si votre organisation n'a pas encore commence son programme de conformite au Reglement sur l'IA, voici une priorisation pragmatique :

Immediat (ce mois-ci) :

  • Menez un inventaire rapide des systemes d'IA
  • Filtrez les pratiques interdites -- abandonnez celles qui se qualifient
  • Verifiez votre conformite aux obligations de transparence de l'article 50, deja executoires
  • Lancez un programme de sensibilisation de base a la culture de l'IA

Court terme (prochain trimestre) :

  • Completez la classification des risques pour tous les systemes inventories
  • Identifiez votre role (fournisseur/deployer) pour chaque systeme
  • Commencez l'analyse des ecarts pour les systemes a haut risque

Moyen terme (six prochains mois) :

  • Mettez en oeuvre les controles requis pour les systemes a haut risque
  • Etablissez le systeme de gestion de la qualite
  • Preparez l'evaluation de la conformite

Avant le 2 decembre 2026 :

  • Assurez-vous que les systemes d'IA generative mis sur le marche avant le 2 aout 2026 satisfont a l'obligation de marquage lisible par machine de l'article 50, paragraphe 2
  • Verifiez qu'aucun systeme ne releve des deux nouvelles pratiques interdites de l'article 5

Avant le 2 decembre 2027 (systemes de l'annexe III) :

  • Completez les evaluations de la conformite pour tous les systemes a haut risque relevant de l'annexe III
  • Etablissez les systemes de surveillance apres la mise sur le marche
  • Assurez-vous que toute la documentation est complete et a jour
  • Testez votre processus de signalement des incidents graves

Avant le 2 aout 2028 (systemes de l'annexe I) :

  • Menez le meme travail pour les systemes a haut risque qui sont des composants de securite de produits reglementes, en coordination avec vos procedures sectorielles existantes

Les organisations qui commencent maintenant, meme imparfaitement, seront dans une position bien plus forte que celles qui attendent une clarte parfaite. Le reglement est loi, son application a commence, et les nouvelles echeances relatives au haut risque sont fixees de maniere inconditionnelle. La seule variable est le degre de preparation de votre organisation lorsque ces obligations deviendront applicables.

Make Your AI Auditable and Compliant

Ctrl AI provides expert-verified reasoning units with full execution traces — the infrastructure you need for EU AI Act compliance.

Explore Ctrl AI