consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Réglementation

Depuis le 27 juillet 2026, l'article 4 ne fixe plus de niveau de maîtrise

Le 27 septembre 2026, l'article 4, réécrit par le règlement (UE) 2026/1744 en vigueur depuis le 27 juillet 2026, demande aux déployeurs de favoriser la maîtrise de l'IA, sans niveau imposé à une personne [1]. L'article 26, douze paragraphes pour le déployeur d'un système à haut risque, s'applique le 2 décembre 2027 pour l'annexe III et le 2 août 2028 pour l'annexe I [1].

Publié le · Mis à jour le

Article 26, haut risque

2027

2 décembre pour l'annexe III. Douze paragraphes. Section 3 du chapitre III [1].

À retenir

  • Le déployeur est celui qui utilise un système sous sa propre autorité, hors activité personnelle non professionnelle.
  • L'article 4 s'applique depuis le 2 février 2025. Depuis le 27 juillet 2026, il ne fixe plus de niveau par personne.
  • Les paragraphes 3 et 4 de l'article 50, ceux du déployeur, s'appliquent depuis le 2 août 2026.
  • L'article 26 attend le 2 décembre 2027 (annexe III) et le 2 août 2028 (annexe I).

Une entreprise qui fait tourner un système pour son compte est un déployeur. Au 27 septembre 2026, une partie de ses obligations court déjà. Le détail des échéances est sur la page du calendrier de l'AI Act.

Qui est déployeur, et qui ne l'est pas

L'article 3, point 4, définit le déployeur comme « une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d'IA sauf lorsque ce système est utilisé dans le cadre d'une activité personnelle à caractère non professionnel » [3]. Le guichet prévient que sa page n'est pas à jour après l'omnibus. Le tableau des modifications du règlement (UE) 2026/1744 remplace le point 14 et ajoute deux points. Il ne remplace pas le point 4 [1].

Le point 3 vise le fournisseur : il développe ou fait développer un système, ou un modèle à usage général, et le met sur le marché ou en service sous son nom ou sa marque, à titre onéreux ou gratuit [3]. Ce point n'est pas remplacé non plus. Une entreprise peut être les deux. Elle n'est que déployeur si elle se sert d'un système mis sur le marché par un autre. L'usage personnel non professionnel sort de la définition. L'usage d'un salarié pour le compte de l'employeur reste dedans : l'autorité est celle de l'entreprise.

Les questions-réponses anglaises de la Commission répondent oui pour des salariés qui rédigent ou traduisent avec un outil conversationnel : ils doivent connaître les risques de l'outil. La page cite le mot « hallucination » [6]. C'est une orientation. Le point 56 définit la maîtrise de l'IA. La consolidation qui le porte prévient qu'elle n'a aucun effet juridique [5].

Article 4 : favoriser la maîtrise, sans niveau imposé

Le règlement du 8 juillet 2026 remplace l'article 4 en entier. Le nouveau paragraphe 1 dit que les fournisseurs et les déployeurs « prennent des mesures pour favoriser le développement de la maîtrise de l'IA » par leur personnel et par les autres personnes qui s'occupent du fonctionnement et de l'utilisation des systèmes pour leur compte. Ils tiennent compte des connaissances techniques, de l'expérience, de l'éducation et de la formation, du contexte d'usage, et des personnes sur lesquelles le système est destiné à être utilisé. La phrase qui suit est nette : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. » [1]

Le guichet affiche encore l'ancien verbe : « garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA », et prévient que la page n'est pas à jour [4]. Le chapeau anglais de la Commission garde « a sufficient level », alors que le corps écrit qu'aucun niveau « suffisant » n'est imposé [6]. La page française, traduction automatique, répète le même écart de chapeau [7]. Le verbe à retenir est celui du Journal officiel.

Le paragraphe 2 charge la Commission et les États membres d'aider les fournisseurs et les déployeurs, « en particulier les PME », et de publier des exemples sur la plateforme de l'article 62. Le paragraphe 3 charge le Comité IA de recommandations et d'objectifs communs [1]. Cette plateforme n'a pas été ouverte le 27 septembre 2026. Aucun exemple n'en est repris. L'article 4 est dans le chapitre I, applicable depuis le 2 février 2025. La rédaction sans niveau par personne existe depuis le 27 juillet 2026. Avant cette date, le texte en vigueur était celui du « niveau suffisant ».

La Commission écrit que l'obligation s'applique déjà. Une réponse date la surveillance du 3 août 2026, la suivante du 2 août 2026 [6]. Au 27 septembre 2026, les deux dates sont passées, et la page ne les départage pas. Le Bureau de l'IA ne surveille pas l'article 4. Un certificat n'est pas exigé. Les sanctions reposent sur des lois nationales que les États membres devaient adopter au plus tard le 2 août 2025. Aucune n'a été ouverte. L'article 4 n'est pas dans les amendes de 15 000 000 EUR de l'article 99, paragraphe 4 [5].

Le financement et le contenu d'une action de formation sont traités à part, sur la page formation à l'IA en entreprise. L'article 4 ne nomme ni un organisme ni un nombre d'heures.

Article 5 : l'utilisation est interdite, pas seulement la vente

Chaque point de l'article 5, paragraphe 1, vise « la mise sur le marché, la mise en service ou l'utilisation » [5]. Le troisième verbe concerne le déployeur. Interdire la mise sur le marché ne suffit pas : se servir du système pour la pratique décrite est aussi interdit. Les points a) à h) suivent les chapitres I et II, applicables depuis le 2 février 2025 [1]. La liste commentée de ces huit points est sur la page du calendrier. On n'en refait pas le tableau.

Les points b bis) et b ter) s'appliquent à partir du 2 décembre 2026. Au 27 septembre 2026, ils ne s'appliquent pas. Le paragraphe 1 bis limite l'usage : il n'est interdit « que lorsque le déployeur utilise le système dans le but de générer ou de manipuler » le matériel visé [1]. L'article 99, paragraphe 3, prévoit jusqu'à 35 000 000 EUR ou 7 % du chiffre d'affaires mondial, le plus élevé des deux. Le paragraphe 6 bis, pour les petites entreprises à moyenne capitalisation, ne rabaisse que les plafonds des paragraphes 4 et 5 [1] [5].

Article 50 : deux paragraphes pour le déployeur, depuis le 2 août 2026

Le chapitre IV suit la date générale du 2 août 2026, que le règlement de 2026 ne remplace pas. Seul le paragraphe 7 de l'article 50, les codes de bonne pratique, est réécrit. Les paragraphes 1 et 2 restent ceux des fournisseurs : informer de l'interaction avec une IA, et marquer les contenus de synthèse. Le délai du 2 décembre 2026 ne vise que ces fournisseurs, pour des systèmes déjà mis sur le marché, et seulement le paragraphe 2 [1].

Le paragraphe 3 vise « les déployeurs d'un système de reconnaissance des émotions ou d'un système de catégorisation biométrique ». Ils informent les personnes physiques exposées au fonctionnement du système, et ils traitent les données selon le règlement (UE) 2016/679, le règlement (UE) 2018/1725 ou la directive (UE) 2016/680, selon le cas [5]. Une exception est écrite pour les usages que la loi autorise à des fins de prévention, de détection ou d'enquête sur des infractions pénales, avec des garanties.

Le paragraphe 4 vise les déployeurs d'un système qui génère ou manipule des images, de l'audio ou de la vidéo constituant un hypertrucage : ils indiquent que les contenus ont été générés ou manipulés par une IA. Si le contenu fait partie d'une œuvre manifestement artistique, créative, satirique ou fictive, l'obligation se limite à une divulgation qui n'entrave pas la jouissance de l'œuvre. L'alinéa suivant vise les textes publiés pour informer le public sur des questions d'intérêt public. Il ne s'applique pas lorsque le contenu a fait l'objet d'un examen humain ou d'un contrôle éditorial et qu'une personne assume la responsabilité éditoriale [5].

Le paragraphe 5 demande que ces informations soient claires et reconnaissables au plus tard au moment de la première interaction ou de la première exposition. L'article 99, paragraphe 4, point g), place l'article 50 dans la liste sanctionnée jusqu'à 15 000 000 EUR ou 3 % du chiffre d'affaires mondial, le plus élevé des deux [5].

Article 26 : douze paragraphes, deux dates encore devant

Obligations du déployeur, statut au 27 septembre 2026
ObligationQui est viséDate d'applicationStatut au 27 septembre 2026
Article 4, maîtrise de l'IAFournisseurs et déployeursDepuis le 2 février 2025. Rédaction du 27 juillet 2026En application
Article 5, points a) à h)Mise sur le marché, mise en service ou utilisationDepuis le 2 février 2025En application
Article 5, points b bis) et b ter)Même périmètre. L'usage n'est interdit que si le déployeur poursuit ce but2 décembre 2026À venir
Article 50, paragraphes 3 et 4Déployeurs2 août 2026En application
Article 26Déployeurs de systèmes à haut risque2 décembre 2027 (annexe III) et 2 août 2028 (annexe I)À venir
Article 27Organismes de droit public, entités privées fournissant des services publics, et déployeurs des points 5 b) et 5 c) de l'annexe III2 décembre 2027À venir
Article 25, paragraphe 1Déployeur qui appose son nom, modifie substantiellement le système ou en change la destinationMême calendrier que le chapitre III, sections 1, 2 et 3À venir
Article 4 bis, paragraphe 2Déployeurs, faculté de traiter des données sensibles pour corriger un biaisRèglement modificatif en vigueur le 27 juillet 2026. Le paragraphe ne crée pas d'obligationFaculté

Télécharger ce tableau au format CSV. Règlement (UE) 2026/1744 et articles non remplacés du règlement (UE) 2024/1689. Consultation du 27 septembre 2026.

L'article 26 est dans la section 3 du chapitre III. Elle s'applique le 2 décembre 2027 pour l'annexe III et le 2 août 2028 pour l'annexe I. Le tableau des modifications ne cite pas l'article 26. Le guichet qui en donne le texte ne porte pas l'avertissement d'omnibus. Son résumé est déclaré non contraignant. Les paragraphes numérotés sont ceux cités ici [1] [2].

Le paragraphe 1 demande des mesures pour utiliser les systèmes conformément aux notices. Le paragraphe 2 confie le contrôle humain à des personnes qui disposent « des compétences, de la formation et de l'autorité nécessaires ainsi que du soutien nécessaire ». Le paragraphe 3 laisse le déployeur organiser ses ressources. Le paragraphe 4, s'il contrôle les données d'entrée, demande qu'elles soient « pertinentes et suffisamment représentatives au regard de la destination » [2].

Le paragraphe 5 demande de surveiller le fonctionnement et, en cas de risque au sens de l'article 79, paragraphe 1, d'avertir sans retard le fournisseur ou le distributeur et l'autorité, puis de suspendre l'utilisation. Un incident grave est signalé d'abord au fournisseur. Les articles 79 et 73 n'ont pas été relus. Pour les établissements financiers visés, le respect de leurs règles de gouvernance « vaut respect de l'obligation de surveillance ». Le paragraphe 6 demande les journaux sous le contrôle du déployeur, « d'au moins six mois ». Le paragraphe 7 : avant l'usage sur le lieu de travail, l'employeur informe les représentants des travailleurs et les travailleurs [2].

Le paragraphe 8 ne vise pas une entreprise privée ordinaire. Il vise les autorités publiques et les institutions, organes ou organismes de l'Union : enregistrement de l'article 49, et interdiction d'utiliser un système qui ne serait pas enregistré dans la base de l'article 71. Le paragraphe 10 non plus : il vise le déployeur d'un système d'identification biométrique à distance a posteriori, dans une enquête pénale ciblée. L'autorisation d'une autorité judiciaire ou administrative est demandée ex ante ou, au plus tard, dans les 48 heures. Le paragraphe 9 dit « le cas échéant » : les informations de l'article 13 servent à l'analyse d'impact de l'article 35 du règlement (UE) 2016/679 [2].

Le paragraphe 11, sans préjudice de l'article 50, vise les déployeurs de systèmes de l'annexe III qui prennent des décisions ou facilitent les prises de décision concernant des personnes physiques. Ils informent ces personnes qu'elles sont soumises au système. Le recrutement est nommé à l'annexe III, point 4. La solvabilité et la note de crédit sont au point 5 b), avec une exception pour la détection de fraudes financières. L'évaluation des risques et la tarification en assurance-vie et en assurance maladie sont au point 5 c) [5]. Le paragraphe 12 demande de coopérer avec les autorités à toute mesure prise sur le système.

L'article 99, paragraphe 4, point e), place l'article 26 dans le plafond de 15 000 000 EUR ou 3 %, le plus élevé des deux, avec le correctif PME du paragraphe 6 qui retient le plus faible. Ce plafond suit la date de l'article 26. Les rôles internes sont repris sur la page gouvernance de l'IA [5].

Article 27 et article 25 : qui analyse, et qui devient fournisseur

L'article 27, paragraphe 1, n'est pas dans la liste des remplacements. Il vise le déploiement d'un système de l'article 6, paragraphe 2, donc de l'annexe III, à l'exception du point 2 de cette annexe, les infrastructures critiques. L'analyse d'impact sur les droits fondamentaux est faite par « les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics et les déployeurs de systèmes d'IA à haut risque visés à l'annexe III, points 5), b) et c) » [5]. Les points 5 b) et 5 c) sont la solvabilité et l'assurance-vie ou maladie. Une entreprise privée qui n'est ni un organisme public, ni un fournisseur de services publics, et qui n'utilise pas ces deux cas, n'est pas dans cette phrase.

La date est le 2 décembre 2027. L'article 27 ne vise pas l'annexe I. Le paragraphe 4, remplacé en 2026, permet des renvois à une analyse déjà faite au titre de l'article 35 du règlement (UE) 2016/679 [1]. La CNIL écrivait le 12 juillet 2024 que l'article 27 « concerne surtout les acteurs publics et les organismes chargés de mission de service public », et que l'analyse de protection des données « sera présumée requise » [8]. L'article 26, paragraphe 9, dit « le cas échéant ». La page de la CNIL ne nomme pas les points 5 b) et 5 c), et elle place encore l'annexe III au 2 août 2026. Cette date n'est plus celle du Journal officiel.

L'article 25, paragraphe 1, non remplacé, requalifie en fournisseur le déployeur qui commercialise un système à haut risque sous son nom, qui le modifie substantiellement, ou qui en change la destination au point d'en faire un système à haut risque. Il tombe alors sous l'article 16 [5]. Rester dans la notice d'utilisation ne franchit pas ce seuil. Une clause d'usage peut renvoyer à ces articles dans une charte d'utilisation de l'IA.

Quelle autorité, au 27 septembre 2026

La CNIL, le 12 juillet 2024, écrit que le règlement « ne se prononce pas sur la nature » de l'autorité nationale. Elle ne nomme pas l'autorité française désignée [8].

Le 9 septembre 2025, la direction générale des entreprises et la direction générale de la concurrence, de la consommation et de la répression des fraudes publient un communiqué n° 881. Elles « présentent un projet de désignation ». La phrase « Ce schéma doit être soumis au Parlement par le biais d'un projet de loi » y figure deux fois [9]. Ce n'est pas une désignation en vigueur.

Le 12 février 2026, le Sénat publie l'amendement n° 442 au projet de loi d'adaptation au droit de l'Union européenne, en première lecture. La fiche porte la mention « Adopté ». Le texte inséré dirait, dans la loi du 6 janvier 1978, que la CNIL « est l'une des autorités compétentes au sens de l'article 70 » du règlement [10]. C'est un amendement dans un projet de loi dont la fiche dit encore « 1ère lecture ». Aucune loi publiée au Journal officiel de la République française n'a été ouverte le 27 septembre 2026. Le nom d'une autorité française en vigueur n'est pas écrit ici.

Le règlement de 2026 limite la compétence exclusive du Bureau de l'IA : elle « ne s'applique aux déployeurs de ces systèmes que lorsqu'ils sont également le fournisseur ou font partie de la même entreprise que le fournisseur » [1]. Pour situer un usage déjà en service parmi ces articles, décrivez le système et la date de mise en service.

Questions fréquentes

Quelles sont les obligations AI Act d'une entreprise ?

Une entreprise qui utilise un système sous sa propre autorité est un déployeur, hors usage personnel non professionnel. Au 27 septembre 2026, l'article 4 s'applique déjà : favoriser la maîtrise de l'IA, sans niveau imposé à une personne. L'article 5 vise aussi l'utilisation, depuis le 2 février 2025. Les paragraphes 3 et 4 de l'article 50 s'appliquent depuis le 2 août 2026. L'article 26 attend le 2 décembre 2027 pour l'annexe III.

Quelles sont les obligations du déployeur au titre de l'AI Act ?

Le déployeur n'a pas la notice à rédiger ni le marquage des sorties : ces deux gestes sont ceux du fournisseur, articles 13 et 50, paragraphes 1 et 2. Il a, déjà, l'article 4 et, s'il utilise le système, l'article 5. Depuis le 2 août 2026, il informe les personnes exposées à une reconnaissance des émotions ou à une catégorisation biométrique, et il signale les hypertrucages. L'article 26, douze paragraphes, ne s'applique qu'au haut risque, et plus tard.

Que demande la maîtrise de l'IA à l'article 4 ?

Depuis le 27 juillet 2026, fournisseurs et déployeurs prennent des mesures pour favoriser la maîtrise de l'IA de leur personnel et des personnes qui utilisent les systèmes pour leur compte. Le texte précise que cela ne contraint pas à garantir un niveau par individu. La Commission écrit qu'un certificat n'est pas exigé. Le contrôle humain d'un système à haut risque reste une obligation distincte, à l'article 26, à une date ultérieure.

L'article 26 s'applique-t-il déjà aux entreprises ?

Non au 27 septembre 2026. L'article 26 est dans la section 3 du chapitre III. Cette section s'applique le 2 décembre 2027 pour les systèmes classés à haut risque par l'article 6, paragraphe 2, et l'annexe III, et le 2 août 2028 pour ceux de l'article 6, paragraphe 1, et de l'annexe I. D'ici là, une entreprise reste tenue par l'article 4, par l'article 5 sur les usages, et par les paragraphes 3 et 4 de l'article 50.

Une entreprise dont les salariés utilisent un outil d'IA est-elle déployeur ?

Oui, si l'usage se fait sous l'autorité de l'entreprise et hors d'une activité personnelle non professionnelle. La définition est à l'article 3, point 4. Les questions-réponses de la Commission répondent oui pour des salariés qui se servent d'un outil conversationnel afin de rédiger un texte publicitaire ou de traduire : ils doivent être informés des risques propres à l'outil. Cette réponse est une orientation de la Commission, pas une phrase du règlement.

Sources

  1. Règlement (UE) 2026/1744 du 8 juillet 2026, Journal officiel L, 2026/1744, 24 juillet 2026, en vigueur le 27 juillet 2026, eur-lex.europa.eu, consulté le 27 septembre 2026.
  2. Commission européenne, guichet AI Act, article 26, obligations des déployeurs de systèmes à haut risque, ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
  3. Commission européenne, guichet AI Act, article 3, définitions (texte affiché non mis à jour après l'omnibus), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
  4. Commission européenne, guichet AI Act, article 4, maîtrise de l'IA (texte affiché antérieur au remplacement), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
  5. EUR-Lex, consolidation documentaire 02024R1689 au 27 juillet 2026 (sans effet juridique, les versions du Journal officiel font foi), eur-lex.europa.eu, consulté le 27 septembre 2026.
  6. Commission européenne, « AI Literacy - Questions & Answers » (version anglaise), digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
  7. Commission européenne, « IA Alphabétisation - Questions & Réponses » (traduction automatique), digital-strategy.ec.europa.eu, consulté le 27 septembre 2026.
  8. CNIL, « Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses de la CNIL » (12 juillet 2024), cnil.fr, consulté le 27 septembre 2026.
  9. DGE et DGCCRF, communiqué n° 881, « projet de désignation » des autorités (Paris, 9 septembre 2025), presse.economie.gouv.fr, consulté le 27 septembre 2026.
  10. Sénat, amendement n° 442 au projet de loi d'adaptation au droit de l'Union européenne, 12 février 2026, première lecture, mention « Adopté », senat.fr, consulté le 27 septembre 2026.