Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - L'UE prolonge les délais d'application pour l'IA à haut risque

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - L'UE prolonge les délais d'application pour l'IA à haut risque

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - L'UE prolonge les délais d'application pour l'IA à haut risque

Les gouvernements de l'UE et le Parlement européen sont parvenus à un accord provisoire sur l'Omnibus Numérique le 7 mai 2026, reportant deux échéances de mise en œuvre à haut risque, excluant les machines du champ d'application de la législation sur l'IA et ajoutant deux nouvelles interdictions applicables à compter du 2 décembre 2026. Voici un aperçu des changements, de ce qui reste inchangé et des cinq actions à mener dès cette semaine.

Belfast

Belfast

11 minutes de lecture

Par

Par

Ryan Donnelly

Ryan Donnelly

Sujets

Les gouvernements de l'UE et le Parlement européen sont parvenus à un accord provisoire Digital Omnibus au petit matin du 7 mai 2026, après neuf heures de négociations nocturnes. Trois éléments ont changé : (i) deux échéances de mise en œuvre à haut risque ont été repoussées ; (ii) l'IA intégrée dans les machines est exclue de la loi sur l'IA ; et (iii) deux nouvelles interdictions ont été ajoutées. Cet accord permet de regagner le terrain perdu lors de l'échec des trilogues le 28 avril concernant le champ d'application relatif aux machines. Il reste provisoire dans l'attente d'une approbation formelle.

Les organisations qui développent, déploient ou utilisent l'IA doivent considérer ces nouvelles dates comme leur base de planification. Cet accord a été négocié sous la pression constante de la présidence du Conseil, avec pour justification un cadrage de la compétitivité à la Draghi. Il ne sera pas rouvert lors du prochain mandat.

Les changements de fond

Ces négociations ont apporté trois changements substantiels à la loi européenne sur l'IA, chacun étant détaillé ci-dessous.


  1. Calendrier de mise en œuvre

Deux échéances ont été repoussées. Elles sont désormais fermes et définitives, remplaçant la période de grâce conditionnelle initialement prévue par la Commission, qui était liée à la disponibilité de normes harmonisées.


Champ d'application

Auparavant

Désormais

Systèmes à haut risque autonomes (Annexe III)

2 août 2026

2 décembre 2027

IA dans les produits réglementés (Annexe I)

2 août 2027

2 août 2028

Pour rappel, l'Annexe III suivait la date générale d'application de la loi et l'Annexe I disposait de son propre délai de trois ans en vertu de l'article 113(c). L'Annexe III couvre l'identification biométrique, les infrastructures critiques, l'emploi, l'éducation, le maintien de l'ordre, la migration et l'administration de la justice. L'Annexe I couvre l'IA intégrée dans des produits déjà régis par la législation sectorielle de l'UE en matière de sécurité (dispositifs médicaux, DIV, véhicules à moteur, aviation civile, ferroviaire). Le calendrier d'application prolongé avait été convenu plus tôt dans les négociations, tandis que les dernières discussions portaient sur la manière dont la loi sur l'IA s'applique aux machines.


  1. Machines

L'industrie a fait valoir que l'IA intégrée dans les équipements industriels est déjà régie par le règlement sur les machines (UE) 2023/1230 et qu'une couche parallèle liée à la loi sur l'IA ferait double emploi avec l' évaluation de la conformité sans gain proportionné. La résolution de mai accepte cet argument : l'IA intégrée dans les machines relevant du champ d'application du règlement 2023/1230 est exclue de la loi sur l'IA.

Toutefois, cette exclusion est étroite. Elle ne couvre pas l'IA de gestion des travailleurs dans les usines, les composants biométriques, ni les systèmes agentiels utilisés pour faire fonctionner les machines ; ces éléments relèvent toujours de l'Annexe III selon les faits qui leur sont propres.

À titre d'exemple, prenons une IA d'inspection visuelle industrielle intégrée dans une machine marquée CE. Elle relève désormais du règlement sur les machines plutôt que de la loi sur l'IA, mais les obligations l'accompagnent. Le règlement sur les machines comporte ses propres exigences essentielles de santé et de sécurité, sa procédure d'évaluation de la conformité et ses obligations de documentation technique. La détection de dérive et la conception de la surveillance humaine s'appliqueront toujours, car l'Annexe III exige des performances de sécurité tout au long du cycle de vie pour les machines auto-évolutives et le contrôle par l'opérateur des fonctions automatisées. L'IA des dispositifs médicaux sous RDM est liée mais non identique : elle reste dans l'Annexe I, la loi sur l'IA se superposant au RDM plutôt que de s'effacer devant lui.


  1. Deux nouvelles interdictions, toutes deux effectives le 2 décembre 2026

Le Parlement avait besoin d'ajouts concrets pour prouver que la loi n'avait pas été vidée de sa substance, et il en a obtenu deux.

  1. Les images sexuelles générées par IA sans consentement sont interdites. Cette disposition répond aux mêmes préoccupations politiques que les récentes controverses sur les deepfakes (y compris les contenus du chatbot Grok de xAI) et aux dispositions relatives aux abus d'images intimes de l' Online Safety Act du Royaume-Uni. L'emplacement précis devrait être confirmé dans le texte consolidé.

  2. Le filigranage des contenus générés par IA devient obligatoire pour les fournisseurs. Les images, l'audio et la vidéo sont concernés ; le texte synthétique reste une question ouverte pour les actes d'exécution (voir Bird & Bird et AOShearman). Le standard de Content Credentials de la C2PA est le point de référence le plus probable, mais il n'est pas encore confirmé. Cela va plus loin que l'obligation de marquage de l'article 50(2) en prescrivant le mécanisme technique plutôt qu'en le laissant à la discrétion des fournisseurs.

Le second ajout a l'impact le plus large, et c'est un élément que la plupart des fournisseurs et déployeurs n'ont pas encore intégré dans leurs flux d'ingénierie.

Ce qui n'a pas changé avec les délais

L'Omnibus a repoussé le seuil réglementaire de seize mois d'un côté et de douze de l'autre. Il n'a rien déplacé au-dessus de ce seuil, et le plafond a continué d'évoluer de son côté. La souscription d'assurance, la surveillance des conseils d'administration, la norme ISO/IEC 42001 et les attestations d'approvisionnement des clients se durcissent selon leur propre calendrier ; les questionnaires des assureurs demandent désormais systématiquement des preuves de la tenue d'un inventaire et de la classification des risques. La formulation de Bojana Bellamy dans l'épisode 15 du podcast AI Governance résume bien la situation : la conformité est le seuil de base, la responsabilité englobe tout ce qui se trouve au-dessus.

Si vous lisez cet accord uniquement comme un décalage de calendrier, vous risquez de ne pas prioriser les bons chantiers. Les obligations les plus susceptibles d'attirer l'attention des régulateurs pendant le report sont déjà en vigueur. L'article 4 sur la maîtrise de l'IA figure en tête de liste et constitue un poste budgétaire actif pour ce trimestre. Les interdictions de l'article 5 et les obligations de transparence de l'article 50 se poursuivent, tout comme les obligations relatives aux modèles d'IA à usage général (GPAI) en vertu du code de bonnes pratiques. Le Bureau de l'IA continue de renforcer ses capacités centrales, les désignations au titre de l'article 70 se mettent en place, et l'écart structurel d'application que Sophie in 't Veld a exposé dans notre podcast en février n'est pas comblé. Les exigences imposées par la législation sectorielle sur la sécurité dans les services financiers, les dispositifs médicaux et la sécurité fonctionnelle automobile restent inchangées.

Comme l'a souligné Bojana Bellamy : l'évolution au sein des organisations éclairées consiste à passer de la crainte d'une amende de quatre pour cent à la crainte de perdre des opportunités en ne déployant pas correctement l'IA ou en ne concevant pas des produits de confiance pour les clients.

Cinq mesures à prendre cette semaine

Nous présentons ci-dessous cinq mesures que vous pouvez prendre dès aujourd'hui pour vous préparer, classées par ordre d'urgence. Les deux premières protègent les travaux qui devraient déjà être en cours au sein de votre organisation, et les trois dernières permettent de réajuster la planification avant que les nouvelles dates ne soient définitivement fixées.


  1. N'interrompez pas la construction de votre inventaire d'IA. 

Les obligations de l'Annexe III s'appliqueront à partir de décembre 2027 au lieu d'août 2026, mais le travail de création et de mise à jour de votre inventaire n'est pas négligeable. Profitez de ces seize mois supplémentaires pour finaliser la cartographie au sein de vos divisions, de vos systèmes agentiels et des déploiements d'IA fantôme (Shadow AI). Les signaux des acheteurs, du conseil d'administration et des assureurs qui exigeaient cet inventaire en 2025 n'ont pas perdu de leur importance.


  1. Définissez un projet pilote de filigranage conforme à la norme C2PA d'ici septembre.

Le cadre devient contraignant à partir du 2 décembre 2026 (dans sept mois) ; les spécifications techniques suivront via des actes d'exécution. Si la démarche est correctement structurée, l'ingénierie doit prendre en charge le développement, l'équipe de gouvernance doit examiner la classification des types de contenus générés (image, audio, vidéo, éventuellement texte) et le service juridique doit suivre les consultations.


  1. Établissez une liste de contrôle pour le transfert de preuves entre les procédures de conformité de la loi sur l'IA et du règlement sur les machines. 

Pour chaque système entrant dans le champ d'application du règlement 2023/1230, identifiez les éléments transférables (fichiers de gestion des risques, surveillance post-marché, parties de la documentation technique), ceux qui nécessitent une révision (référentiel de normes harmonisées, exigences essentielles de santé et de sécurité) et l'autorité compétente à laquelle vous devez vous adresser. Faites de cette démarche un groupe de travail conjoint avec la sécurité des produits, car les lacunes se situent généralement au moment de la transmission de la documentation.


  1. Procédez à une nouvelle classification selon l'Annexe III pour tout système touchant au domaine des machines. 

La logique globale de classification de l'article 6 reste inchangée, mais le champ d'application va désormais s'étendre. Documentez les justifications et les scénarios les plus susceptibles de basculer : fonctionnalités d'IA au sein de machines marquées CE (désormais sous le règlement sur les machines), IA de gestion des travailleurs sur les sites industriels (toujours sous l'Annexe III), composants biométriques intégrés dans des équipements par ailleurs exclus (toujours sous l'Annexe III).


  1. Rédigez l'argumentaire destiné à la direction. 

Pour tenir le comité de direction informé, voici les quatre points clés à aborder lors d'un point exécutif :

  • Les échéances d'application ont été repoussées. Les attentes du conseil d'administration, des clients et des assureurs sont restées inchangées.

  • La maîtrise de l'IA (article 4) est en vigueur et constitue la cible de contrôle la plus probable pendant la période de report.

  • Le filigranage est désormais à la fois une obligation de conformité et un chantier d'ingénierie. Le nouveau cadre s'appliquera à partir de décembre 2026 et les spécifications techniques suivront. Lancez le projet dès maintenant, tout en suivant les consultations en parallèle.

  • La norme ISO 42001, la législation sectorielle sur la sécurité et les attestations d'approvisionnement suivent leur propre calendrier, et le travail réalisé sur l'inventaire constitue le socle de l'ensemble de ces démarches.

Les prochaines étapes à suivre

Il reste encore quelques étapes avant que la position du Digital Omnibus ne soit définitive. Bien que cela ne doive pas retarder votre planification, le plus difficile ayant été fait sur le plan réglementaire, voici quelques dates et mises à jour à surveiller :


  • Les votes d'approbation formelle du Conseil et du Parlement, attendus avant le 30 juin.

  • Les actes d'exécution concernant le filigranage, en particulier la question du champ d'application pour le texte synthétique ; le premier signal sera probablement une consultation publique.

  • Les orientations sectorielles sur l'IA dans les machines fournies par la DG GROW et les autorités nationales chargées des produits.

  • Les orientations de pré-mise en œuvre du Bureau de l'IA, ainsi que les choix des États membres, notamment en France, en Allemagne et aux Pays-Bas, où les directives nationales sont historiquement publiées en premier.

Le rôle d'Enzai

La continuité de l'inventaire est le fil conducteur opérationnel de cet accord. Les dates limites ont changé, mais l'obligation d'inventaire est restée la même, et la majeure partie de ce qui dépasse le strict cadre réglementaire (surveillance du conseil d'administration, justificatifs pour les assureurs, ISO 42001, attestations d'achat) s'appuie sur celui-ci. L'inventaire d'IA d'Enzai maintient le registre à jour à mesure que les systèmes naviguent entre la loi sur l'IA, le règlement sur les machines et la législation sectorielle sur la sécurité, et fournit les indicateurs de préparation au filigranage dont dépend l'action 2.

Références

Législation primaire et sources officielles

Normes

Actualités et analyses

Contexte

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.