Au 6 octobre 2026, une entreprise française qui fournit ou utilise un système d'IA doit déjà respecter trois blocs du règlement (UE) 2024/1689. Les pratiques interdites et la maîtrise de l'IA s'appliquent depuis le 2 février 2025, les obligations des modèles à usage général depuis le 2 août 2025 et la transparence de l'article 50 depuis le 2 août 2026. Le règlement (UE) 2026/1744, dit omnibus numérique sur l'IA, a été publié au Journal officiel de l'UE le 24 juillet 2026 et est entré en vigueur le 27 juillet. Il a déplacé le reste du calendrier : les systèmes à haut risque de l'annexe III ne sont concernés qu'à partir du 2 décembre 2027.
Mise à jour du 6 octobre 2026. Cette page sera mise à jour à chaque texte nouveau (loi française de désignation des autorités, lignes directrices sur le haut risque, normes harmonisées). Elle s'appuie sur le texte du règlement 2024/1689 tel que modifié par le règlement 2026/1744, lu dans sa version française.
Relevé du 6 octobre 2026 : qui doit quoi, et depuis quand
Le tableau suit l'article 113 du règlement, dans sa rédaction issue de l'omnibus, et les dispositions transitoires de l'article 111. Les rôles sont ceux du texte : le fournisseur développe ou fait développer le système et le met sur le marché sous son nom, le déployeur l'utilise sous sa propre autorité dans un cadre professionnel.
| Date | Obligation | Qui | Article |
|---|---|---|---|
| 2 février 2025 | Huit pratiques interdites ; maîtrise de l'IA du personnel | Tous les opérateurs ; fournisseurs et déployeurs | Art. 5, art. 4 |
| 2 août 2025 | Obligations des modèles d'IA à usage général ; gouvernance ; régime national de sanctions | Fournisseurs de modèles ; États membres | Chap. V, VII et XII |
| 2 août 2026 | Transparence : chatbots, marquage des contenus générés, hypertrucages ; amendes de la Commission pour les modèles à usage général | Fournisseurs et déployeurs ; fournisseurs de modèles | Art. 50, art. 101 |
| 2 décembre 2026 | Marquage lisible par machine pour les systèmes génératifs mis sur le marché avant le 2 août 2026 ; deux nouvelles interdictions | Fournisseurs de systèmes génératifs ; fournisseurs et déployeurs | Art. 111(4) ; art. 5(1) b bis et b ter |
| 2 août 2027 | Mise en conformité des modèles à usage général mis sur le marché avant le 2 août 2025 ; bac à sable réglementaire national opérationnel | Fournisseurs de modèles ; États membres | Art. 111(3), art. 57 |
| 2 décembre 2027 | Exigences haut risque pour les usages de l'annexe III (emploi, crédit, éducation, biométrie...) | Fournisseurs et déployeurs | Art. 113 c) i) |
| 2 août 2028 | Exigences haut risque pour les produits réglementés de l'annexe I | Fournisseurs et fabricants | Art. 113 c) ii) |
| 2 août 2030 | Systèmes à haut risque utilisés par des autorités publiques, y compris ceux déjà en service | Fournisseurs et déployeurs de systèmes destinés aux autorités publiques | Art. 111(2) |
Point d'étape au 6 octobre 2026
Aucune nouvelle obligation n'est entrée en application en septembre ni au 6 octobre. La prochaine échéance tombe le 2 décembre 2026. Les fournisseurs de systèmes génératifs, y compris à usage général, déjà commercialisés avant le 2 août devront alors marquer leurs sorties, et les interdictions visant les contenus intimes non consentis et pédocriminels deviendront applicables. Côté français, le dossier législatif de l'Assemblée nationale sur le projet de loi d'adaptation au droit de l'Union (DDADUE) indique au 6 octobre cinq commissions saisies, dont quatre pour avis depuis le 23 avril 2026. Aucun rapport ni texte adopté en commission n'y figure. La page du dossier du Sénat, mise à jour le 4 septembre 2026, s'arrête à la transmission du 20 février.
Règlement 2026/1744 : trois reports, de nouvelles échéances et un article 4 réécrit
Adopté après la position du Parlement européen du 16 juin 2026 et la décision du Conseil du 29 juin, signé à Strasbourg le 8 juillet, l'omnibus ne supprime aucune catégorie d'obligation. Son considérant 40 justifie le report du haut risque par « les retards dans la disponibilité des normes, des spécifications communes et des orientations de substitution, ainsi que dans la mise en place des autorités nationales compétentes ».
- Haut risque : les sections 1 à 3 du chapitre III s'appliquent le 2 décembre 2027 pour l'annexe III et le 2 août 2028 pour l'annexe I, au lieu du 2 août 2026 et du 2 août 2027.
- Transparence : un nouvel article 111, paragraphe 4, accorde jusqu'au 2 décembre 2026 aux fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026 pour se conformer à l'article 50, paragraphe 2. Le considérant 38 parle d'une « période transitoire de quatre mois ».
- Interdictions : deux points sont ajoutés à l'article 5, applicables le 2 décembre 2026.
- Maîtrise de l'IA : l'article 4 n'exige plus de « garantir, dans toute la mesure du possible, un niveau suffisant » de maîtrise, mais dispose que fournisseurs et déployeurs « prennent des mesures pour favoriser » son développement.
- Organismes notifiés : ceux déjà notifiés au titre de la législation sectorielle de l'annexe I, section A, restent habilités sous conditions, comme le prévoyait le texte de 2024. Ils doivent désormais demander leur désignation au titre du règlement IA au plus tard le 28 janvier 2028 (art. 43, paragraphe 3).
- Bacs à sable : l'échéance du bac à sable réglementaire national passe du 2 août 2026 au 2 août 2027.
Le texte crée aussi la catégorie des « petites entreprises à moyenne capitalisation », définie par la recommandation (UE) 2025/1099, qui bénéficie avec les PME d'un formulaire de documentation technique simplifié (art. 11) et de plafonds d'amende réduits. Il déplace enfin dans un nouvel article 4 bis l'autorisation de traiter des données sensibles sous six conditions pour détecter et corriger les biais, que l'article 10 réservait aux fournisseurs de systèmes à haut risque. Le paragraphe 2 de cet article l'étend aux déployeurs de systèmes à haut risque et aux autres systèmes et modèles d'IA, sans créer d'« obligation de procéder à cette détection ».
Article 5 : huit interdictions depuis 2025, deux de plus le 2 décembre 2026
Depuis le 2 février 2025, l'article 5 interdit la mise sur le marché, la mise en service ou l'utilisation de systèmes d'IA qui :
- recourent à des techniques subliminales ou délibérément manipulatrices (point a) ;
- exploitent les vulnérabilités liées à l'âge, au handicap ou à la situation sociale ou économique (point b) ;
- pratiquent la notation sociale (point c) ;
- prédisent le risque d'infraction sur la seule base du profilage ou des traits de personnalité (point d) ;
- constituent des bases de reconnaissance faciale par moissonnage non ciblé (point e) ;
- infèrent les émotions sur le lieu de travail ou dans les établissements d'enseignement, hors raisons médicales ou de sécurité (point f) ;
- catégorisent les personnes à partir de données biométriques pour en déduire des caractéristiques sensibles (point g) ;
- servent à l'identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives, sauf exceptions (point h, qui ne vise que l'utilisation).
Le point f) concerne directement les employeurs : un outil d'analyse des émotions appliqué aux salariés d'un centre d'appels relève de l'interdiction.
Le premier ajout de l'omnibus (point b bis) vise les systèmes qui génèrent ou manipulent des images, vidéos ou sons réalistes montrant les parties intimes d'une personne identifiable, ou cette personne se livrant à des activités sexuellement explicites. L'interdiction s'applique en l'absence de son consentement « libre, spécifique, éclairé, univoque et explicite ». Le second (point b ter) vise les systèmes qui produisent du matériel pédocriminel au sens de la directive 2011/93/UE. Le considérant 11 cite les applications de « déshabillage ». Pour le fournisseur, l'interdiction joue si cette production est la destination du système, ou si elle en est un résultat « raisonnablement prévisible et reproductible » faute de garde-fous techniques adéquats (paragraphe 1 bis). Pour le déployeur, elle ne joue que s'il utilise le système dans ce but. Un éditeur de générateur d'images grand public doit donc pouvoir montrer, d'ici au 2 décembre 2026, que ses filtres empêchent ces sorties de manière fiable.
Article 50 : chatbots, hypertrucages et marquage, avec un sursis jusqu'au 2 décembre
L'article 50 s'applique depuis le 2 août 2026. Il pose quatre obligations. Le fournisseur d'un système qui interagit directement avec des personnes doit les informer qu'elles s'adressent à une IA, sauf si cela ressort clairement du contexte (paragraphe 1). Le fournisseur d'un système qui génère du son, de l'image, de la vidéo ou du texte doit marquer les sorties « dans un format lisible par machine » (paragraphe 2). Le déployeur d'un système de reconnaissance des émotions ou de catégorisation biométrique informe les personnes exposées (paragraphe 3). Le déployeur qui diffuse un hypertrucage doit l'indiquer (paragraphe 4). La même obligation vaut pour un texte généré publié afin d'informer le public sur des questions d'intérêt public, sauf s'il a fait l'objet d'un contrôle éditorial sous la responsabilité d'une personne identifiée.
La Commission a publié ses lignes directrices sur l'article 50 le 20 juillet 2026. Le code de bonnes pratiques sur la transparence des contenus générés, finalisé le 10 juin 2026, comporte une section pour les fournisseurs (marquage et détection) et une pour les déployeurs (étiquetage). Selon la Commission, environ 190 organisations l'avaient signé fin juillet. L'adhésion reste volontaire, mais la Commission et le Comité IA l'ont jugé adéquat pour démontrer la conformité ; une entreprise qui ne le signe pas devra prouver par elle-même l'adéquation de ses mesures devant chaque autorité de surveillance du marché. L'omnibus a réécrit l'article 50, paragraphe 7 : la Commission, et non plus le Bureau de l'IA, anime ces codes, et elle vérifie, en tenant compte de l'avis du Comité IA, que leur application suffit. La possibilité d'imposer des règles communes par acte d'exécution si le code n'est pas approprié figurait déjà dans le texte de 2024.
Un service marketing qui diffuse une vidéo d'un dirigeant générée par IA est déployeur d'un hypertrucage et doit l'indiquer.
Maîtrise de l'IA : une obligation de moyens à documenter
L'article 4 s'applique depuis le 2 février 2025 à tous les fournisseurs et déployeurs, quelle que soit la classe de risque du système. Sa nouvelle rédaction précise qu'il « ne contraint pas » à garantir un niveau spécifique de maîtrise pour un individu. L'obligation demeure : elle porte sur le personnel et sur les autres personnes qui utilisent les systèmes pour le compte de l'entreprise, prestataires compris, en tenant compte de leurs connaissances et du contexte d'utilisation.
La foire aux questions de la Commission, mise à jour après l'omnibus, indique qu'aucun certificat n'est requis et que l'entreprise peut tenir un registre interne des formations et actions d'accompagnement. Elle confirme qu'une entreprise dont les salariés utilisent ChatGPT pour rédiger ou traduire doit les informer de risques comme les hallucinations, et que le contrôle relève des autorités nationales de surveillance du marché, pas du Bureau de l'IA. Selon la même page, ces autorités surveillent et font appliquer l'article 4 depuis le 2 août 2026. Pour les déployeurs de systèmes à haut risque, l'article 26 maintient en outre l'obligation de confier le contrôle humain à des personnes disposant de la formation nécessaire.
Haut risque : RH, crédit, éducation et biométrie au 2 décembre 2027
L'annexe III liste huit domaines. Pour une entreprise privée, les plus fréquents sont l'emploi (recrutement, tri des candidatures, décisions de promotion ou de licenciement, suivi des performances) et l'accès au crédit (évaluation de la solvabilité des personnes physiques, hors détection de fraude). S'y ajoutent la tarification de l'assurance vie et santé, l'éducation et la formation professionnelle (admission, évaluation, surveillance des examens) et la biométrie. Ces systèmes devront respecter les exigences du chapitre III (gestion des risques, qualité des données, documentation technique, journalisation, contrôle humain, robustesse) à partir du 2 décembre 2027. Les produits intégrant de l'IA comme composant de sécurité (dispositifs médicaux, jouets, ascenseurs...) basculent au 2 août 2028. ActuIA a détaillé les conséquences pour les outils RH.
Les déployeurs ont leurs propres obligations : usage conforme à la notice, contrôle humain, conservation des journaux et, pour les employeurs, information des représentants du personnel et des salariés avant la mise en service (art. 26, paragraphe 7). Les organismes publics, les entités privées fournissant des services publics et les entreprises qui évaluent la solvabilité ou tarifent l'assurance vie et santé doivent conduire une analyse d'impact sur les droits fondamentaux. L'omnibus permet d'y renvoyer à l'analyse d'impact RGPD ou d'en intégrer les parties pertinentes. Le modèle de questionnaire que le Bureau de l'IA doit fournir depuis 2024 devra offrir cette possibilité (art. 27, paragraphes 4 et 5). Un système mis sur le marché avant la date d'application qui le concerne n'est soumis au règlement que s'il subit ensuite des modifications importantes de conception (art. 111, paragraphe 2).
Le report laisse quatorze mois avant l'échéance de l'annexe III. Le texte de 2024 imposait déjà à la Commission de demander « sans retard injustifié » des normes couvrant les exigences techniques du chapitre III, section 2. L'omnibus ajoute à l'article 40 une demande étendue aux obligations des fournisseurs et des déployeurs de la section 3. Elle doit aussi adopter, au plus tard le 1er août 2027, des lignes directrices sur l'articulation avec la législation sectorielle de l'annexe I (art. 96, paragraphe 1, point g). Un modèle de plan de surveillance après commercialisation est attendu au plus tard le 2 septembre 2027 (art. 72).
Modèles à usage général : la Commission peut sanctionner depuis le 2 août 2026
Les obligations des fournisseurs de modèles à usage général (documentation technique, politique de respect du droit d'auteur, résumé public des contenus d'entraînement, obligations renforcées pour les modèles à risque systémique) s'appliquent depuis le 2 août 2025. ActuIA l'avait relevé à leur entrée en application. L'article 101, qui permet à la Commission d'infliger jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, avait été exclu de cette date : il s'applique depuis le 2 août 2026. La Commission a annoncé le 31 juillet que le Bureau de l'IA et les autorités nationales commençaient à faire appliquer le règlement à cette date. Les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027.
L'omnibus étend la compétence du Bureau de l'IA (article 75, paragraphe 1, tel que modifié). Le texte de 2024 l'habilitait déjà à contrôler les systèmes fondés sur un modèle à usage général lorsque le modèle et le système viennent du même fournisseur ; il en devient seul compétent. S'y ajoutent les systèmes qui constituent une très grande plateforme ou un très grand moteur de recherche au sens du DSA, ou qui y sont intégrés. Des exceptions demeurent pour les produits de l'annexe I, les infrastructures critiques, la justice et certains systèmes des autorités répressives, des frontières et des établissements financiers. Une entreprise qui intègre le modèle d'un tiers dans son propre produit reste en revanche sous le contrôle des autorités nationales.
Sanctions et autorités : la France attend sa loi, l'Allemagne a désigné la Bundesnetzagentur
Les plafonds de l'article 99 n'ont pas changé :
- pratiques interdites (art. 5) : 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu ;
- obligations des fournisseurs, mandataires, importateurs, distributeurs, déployeurs et organismes notifiés, et transparence de l'article 50 : 15 millions d'euros ou 3 % ;
- informations inexactes, incomplètes ou trompeuses fournies aux autorités : 7,5 millions d'euros ou 1 %.
Pour les PME, le montant le plus faible des deux est retenu, pour les trois niveaux. L'omnibus étend cette règle aux petites entreprises à moyenne capitalisation pour les deux derniers niveaux seulement (nouveau paragraphe 6 bis). L'article 4 ne figure pas dans ces listes : son manquement relève du régime que chaque État fixe au titre de l'article 99, paragraphe 1.
En France, ce régime et les autorités qui l'appliqueront dépendent du projet de loi DDADUE. Le 17 février 2026, le Sénat a inséré par amendements du gouvernement des dispositions sur la désignation des autorités, après l'article 24 du texte (votes en séance), avant d'adopter l'ensemble le 18 février. La répartition détaillée entre autorités figure dans un schéma publié par la Direction générale des entreprises le 9 septembre 2025, avant l'examen au Sénat. Selon la DGE, ce schéma sera mis en œuvre « sous réserve qu'il soit accepté par le Parlement par le biais d'un projet de loi ». Il confie à la CNIL l'essentiel des pratiques interdites et des systèmes à haut risque de l'annexe III : biométrie, emploi, éducation, répression, frontières. La formation professionnelle revient à la DGCCRF, qui assure aussi la coordination et le rôle de point de contact unique. L'Arcom et la DGCCRF se partagent les pratiques manipulatrices et l'exploitation des vulnérabilités. Pour l'article 50, elles se partagent aussi l'information des personnes (paragraphe 1), le marquage des contenus générés (paragraphe 2) et les hypertrucages (paragraphe 4). L'Arcom contrôle seule les textes générés publiés pour informer le public (paragraphe 4), et la CNIL la reconnaissance des émotions et la catégorisation biométrique (paragraphe 3). L'ACPR contrôle les systèmes de crédit et d'assurance des institutions financières.
L'Allemagne a terminé ce chantier. Le KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), voté par le Bundestag le 11 juin 2026 et publié au Bundesgesetzblatt le 28 juillet (BGBl. 2026 I n° 233), est en vigueur depuis le 29 juillet. La Bundesnetzagentur y devient autorité de surveillance du marché, point de contact et guichet de plaintes, les autorités sectorielles existantes conservant leurs compétences. Pour une entreprise présente des deux côtés du Rhin, l'interlocuteur allemand est identifié par la loi, le français ne l'est encore que par un projet. Les obligations du règlement, directement applicables, courent pourtant de la même façon dans les deux pays.
Prochaines échéances et journal des mises à jour
Trois points sont à suivre d'ici au prochain relevé. Le premier est l'examen du DDADUE en commission des affaires économiques de l'Assemblée nationale, pour lequel le dossier n'affiche aucune date au 6 octobre. Viennent ensuite le 2 décembre 2026, pour le marquage des systèmes génératifs déjà commercialisés et les deux nouvelles interdictions, puis la publication des normes harmonisées sur le haut risque. Pour le contexte antérieur à l'omnibus, voir le compte à rebours avant le 2 août 2026 et l'entrée en application des premières mesures en février 2025.
- 6 octobre 2026 : première version. Calendrier relu dans le règlement 2026/1744 (JO du 24 juillet 2026) ; statut du DDADUE relevé sur les sites du Sénat et de l'Assemblée nationale ; statut allemand relevé sur les sites du ministère fédéral du numérique et de la Bundesnetzagentur.
