Pourquoi ce calendrier compte pour votre PME
L'AI Act n'est pas une loi qui s'applique d'un coup. Il a été adopté en 2024 mais avec une mise en application progressive sur 3 ans. Résultat : en 2026, certaines obligations sont déjà là, d'autres arrivent en 2027. Si vous déploies de l'IA dans votre entreprise, vous devez savoir où vous en es par rapport à chacune de ces échéances.
Voici le calendrier complet et ce que ça veut dire concrètement pour une PME française.
Août 2024 : entrée en vigueur
L'AI Act est officiellement entré en vigueur. C'est-à-dire qu'il fait partie du droit européen. Mais peu d'obligations concrètes à cette date - c'est le top départ du compte à rebours.
Février 2025 : interdictions des pratiques inacceptables
Première échéance contraignante : les pratiques classées "risque inacceptable" sont interdites depuis février 2025. Pour une PME, ce qui est concrètement interdit :
- Social scoring : noter les personnes en fonction de leur comportement (utile pour les États, généralement pas applicable aux PME).
- Manipulation cognitive : utiliser l'IA pour exploiter les vulnérabilités des personnes (par âge, handicap, situation sociale).
- Catégorisation biométrique sensible : identifier l'origine ethnique, l'orientation sexuelle, les opinions politiques ou religieuses via reconnaissance faciale.
- Reconnaissance des émotions au travail ou à l'école sauf raison médicale ou de sécurité.
- Police prédictive individuelle : prédire le risque de commettre un crime pour une personne donnée.
Impact PME. Très limité pour la majorité. Mais attention si vous utilisez des outils RH comme HireVue ou des outils marketing avancés qui pourraient frôler certaines limites. Audit obligatoire de ces outils.
Août 2025 : obligations sur les modèles fondationnels
Depuis août 2025, les fournisseurs de "modèles fondationnels" (les LLMs comme Claude, OpenAI, Mistral, Gemini, Llama) ont des obligations spécifiques :
- Documentation technique du modèle (architecture, données d'entraînement, limites).
- Politique de gestion des risques systémiques.
- Tests de cybersécurité.
- Résumé des données d'entraînement protégées par droit d'auteur.
- Notification à la Commission européenne pour les modèles à très haut risque (>10^25 FLOPs).
Impact PME. Indirect mais réel. Comme cliente d'un de ces modèles, vous devez vous assurer que le fournisseur respecte ses obligations (sinon vous pouvez être tenue partiellement responsable). Demande à vos fournisseurs IA leur documentation AI Act conforme. Anthropic, OpenAI, Mistral et Google publient ces documents publiquement depuis 2025.
Août 2026 : application complète (échéance majeure)
C'est l'échéance la plus importante pour une PME. Toutes les obligations "haut risque" sont désormais applicables. Pour rappel, les systèmes IA classés "haut risque" incluent :
- Éducation et formation : tri admission, évaluation, surveillance examens.
- Emploi et RH : tri CV, évaluation collaborateurs, décisions disciplinaires.
- Accès aux services essentiels : crédit, assurance, secours, évaluation crédiscore.
- Application de la loi : évaluation risque, profilage, prédiction récidive.
- Migration et asile : vérification documents, évaluation risque.
- Justice : aide à la décision, recherche jurisprudence (selon usage).
- Processus démocratiques : aide à la prise de décision politique.
Pour ces systèmes, depuis août 2026, sont obligatoires :
- Système de management du risque documenté.
- Données d'entraînement de qualité avec gouvernance.
- Documentation technique complète et tenue à jour.
- Traçabilité : logs des décisions, audit trail.
- Transparence envers utilisateurs et personnes concernées.
- Supervision humaine effective (article 14).
- Robustesse, exactitude, cybersécurité.
- Marquage CE pour les fournisseurs de systèmes haut risque.
- Enregistrement dans la base de données européenne pour certains usages.
- DPIA (analyse d'impact protection données) obligatoire.
Pour une PME qui utilise l'IA en RH, tri CV, évaluation
Toutes les obligations ci-dessus s'appliquent. Si vous n'es pas conforme depuis août 2026, vous êtes exposé à sanction. La CNIL et la future autorité IA peuvent réaliser des contrôles à tout moment.
Août 2027 : systèmes IA intégrés dans produits régulés
Dernière échéance : pour les systèmes IA intégrés dans des produits déjà régulés (dispositifs médicaux, automobile, machines, jouets), l'AI Act s'applique complètement en 2027 - en plus des régulations sectorielles existantes.
Impact PME. Si vous fabriques ou intègres de l'IA dans des produits régulés, c'est un sujet majeur. Vous devez mettre en place votre conformité AI Act + maintien de vos conformités sectorielles. Pour les autres PME, pas d'impact direct.
Ce qu'il faut faire MAINTENANT (avril 2026)
Si vous lisez cet article et que vous vous demandes "où j'en suis", voici la checklist d'urgence :
- Inventaire IA : liste tous les systèmes/outils IA en usage dans votre entreprise (officiels et "shadow IT").
- Classification : pour chacun, détermine son niveau de risque (haut, limité, minimal).
- Audit conformité sur les systèmes haut risque : sont-ils conformes aux obligations qui s'appliquent depuis août 2026 ?
- Plan d'action : pour les non-conformités, plan de mise en conformité avec dates et responsables.
- Désignation responsable : qui dans votre entreprise est responsable du suivi AI Act ?
- Information CSE : si vous avez plus de 11 salariés, information CSE préalable à tout déploiement IA impactant les conditions de travail.
Pour aller plus loin sur la conformité AI Act : guide complet AI Act 2026 PME.
Et pour les sanctions spécifiques : comprendre les sanctions AI Act.
Audit conformité AI Act personnalisé pour votre PME ? Contact - 45 minutes gratuites pour identifier vos points d'attention prioritaires.