1. Pourquoi un calendrier en vagues ?
Le législateur européen a choisi une application progressive du règlement pour deux raisons. D'abord, certaines obligations (interdictions) doivent s'appliquer vite, dès qu'on identifie un usage dangereux. Ensuite, d'autres (haut risque, sanctions) demandent du temps pour que les entreprises se mettent en conformité, que les autorités s'organisent (création de l'AI Office à Bruxelles, désignation des autorités nationales).
Le règlement est entré en vigueur juridiquement le 1er août 2024, vingt jours après sa publication au Journal officiel. Mais ses dispositions deviennent opérationnelles à des dates différentes selon leur nature, étalées jusqu'au 2 août 2027.
Pour vous, dirigeant de TPE ou PME, l'échéance qui compte vraiment est le 2 août 2026 : c'est ce jour-là que l'Article 50 (transparence) devient applicable. Les autres dates concernent surtout les fournisseurs de modèles, les autorités, ou des secteurs très spécifiques.
2. La timeline complète en un coup d'œil
| Date | Vague | Ce qui devient applicable |
|---|---|---|
| 1er août 2024 | Entrée en vigueur | Le règlement existe juridiquement (publication JO UE le 12 juillet) |
| 2 février 2025 | Vague 1 | Interdictions (article 5) + obligation de littératie IA (article 4) |
| 2 août 2025 | Vague 2 | Modèles à usage général (GPAI) + autorités nationales désignées + sanctions opérationnelles |
| 2 août 2026 | Vague 3 ⭐ | Article 50 (transparence) + haut risque Annexe III + obligations déployeurs + bacs à sable |
| 2 août 2027 | Vague 4 | Haut risque pour produits réglementés (Annexe I) + extensions diverses |
Pour 95 % des TPE et PME, la seule échéance à retenir est le 2 août 2026. Les autres concernent des fournisseurs (Big Tech, éditeurs SaaS) ou des secteurs très spécifiques (santé, automobile, dispositifs médicaux).
3. Vague 1 : 2 février 2025 (déjà passée)
Cette première vague est déjà active depuis février 2025. Elle couvre deux choses :
Les interdictions (article 5)
Toutes les pratiques interdites listées au chapitre 2 sont déjà bannies depuis le 2 février 2025 :
- Manipulation comportementale par techniques subliminales ou exploitation de vulnérabilités
- Notation sociale par autorités publiques ou entreprises
- Identification biométrique temps réel non encadrée
- Catégorisation biométrique sensible (origine, religion, opinions)
- Scraping massif d'images faciales
- Reconnaissance émotions au travail ou en école (sauf médical/sécurité)
- Police prédictive sur profilage individuel
Pour vous : aucune action si vous ne tombez pas dans ces cas (rappel : 99 % des TPE et PME ne sont pas concernées). Si vous avez un doute sur un outil tiers, demandez la documentation de conformité au fournisseur.
L'obligation de littératie IA (article 4)
C'est le point qui concerne vraiment toutes les TPE et PME qui utilisent l'IA, et qui est passé sous le radar de la majorité.
L'article 4 impose aux fournisseurs et déployeurs d'assurer un niveau suffisant de littératie en matière d'IA de leur personnel. En clair : vos collaborateurs qui utilisent ChatGPT ou un outil IA doivent comprendre ce qu'ils font, les limites de l'outil, et les risques associés.
Pas de format imposé : ça peut être une session de formation interne d'1 heure, un memo écrit, un guide PDF de bonnes pratiques. Mais il faut quelque chose de documenté. C'est exactement le sujet de notre cours pilote "L'IA au travail pour TPE et PME", que vous pouvez utiliser comme support de formation interne.
4. Vague 2 : 2 août 2025 (déjà passée pour les fournisseurs)
Cette vague concerne principalement les fournisseurs de modèles à usage général (GPAI) : OpenAI (GPT), Anthropic (Claude), Google (Gemini), Mistral, Meta (Llama), etc.
Ce qui s'applique aux fournisseurs de GPAI
- Documentation technique du modèle
- Politique de respect du droit d'auteur sur les données d'entraînement
- Résumé public des données utilisées pour l'entraînement
- Marquage technique des contenus générés (filigrane numérique)
- Pour les modèles "à risque systémique" (très grands) : obligations renforcées d'audit, de cybersécurité, de signalement d'incidents
Ce qui s'applique aux autorités
Chaque État membre a dû désigner une autorité nationale compétente (en France : la CNIL, avec une coordination par la DGE Bercy). L'AI Office européen est opérationnel à Bruxelles depuis cette date.
Pour les TPE/PME
Indirectement positif. Les fournisseurs de ChatGPT et compagnie sont désormais soumis à des obligations qui améliorent la qualité des informations qu'ils vous fournissent (documentation, marquage des images générées). Vous pouvez maintenant demander à vos fournisseurs SaaS avec IA leur "fiche système d'information" : ils sont obligés de l'avoir.
5. Vague 3 : 2 août 2026 (la vôtre) ⭐
C'est LA date qui vous concerne. Trois grandes catégories d'obligations deviennent applicables ce jour-là :
Article 50 : la transparence
Tout ce qu'on a vu au chapitre 3 (mentions IA sur emails, chatbots, contenus, deepfakes) devient opposable. Si un client se plaint de ne pas avoir su qu'un email venait d'une IA, c'est un motif de mise en demeure recevable.
Haut risque Annexe III
Les systèmes IA de haut risque (recrutement, scoring crédit, évaluation candidats, etc.) doivent être conformes : registre, gestion des risques, supervision humaine effective, audit de biais, information des personnes concernées.
Pour les systèmes existants au 2 août 2026, le règlement prévoit une période de mise en conformité d'un an supplémentaire (jusqu'au 2 août 2027), sauf pour les obligations déjà applicables (transparence, etc.).
Obligations des déployeurs
Au-delà de l'Article 50, les déployeurs de systèmes haut risque ont des obligations spécifiques :
- Utiliser le système conformément à la notice d'utilisation
- Désigner une supervision humaine "compétente"
- Surveiller le fonctionnement et signaler les incidents au fournisseur
- Conserver les logs (pour les déployeurs en haut risque)
- Effectuer une analyse d'impact sur les droits fondamentaux pour certains usages publics
Sanctions opérationnelles
Les autorités nationales peuvent sanctionner. Trois niveaux :
- Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour usage d'une pratique interdite
- Jusqu'à 15 millions d'euros ou 3 % du CA pour manquement aux obligations sur les systèmes haut risque ou Article 50
- Jusqu'à 7,5 millions d'euros ou 1 % du CA pour fourniture d'informations incorrectes aux autorités
En pratique pour les TPE/PME, les sanctions seront proportionnées (article 99). Pour une PME en mauvaise foi, on parle plus probablement de mises en demeure et amendes de quelques milliers à quelques dizaines de milliers d'euros que de millions. Le détail au chapitre 8.
6. Vague 4 : 2 août 2027 (haut risque produits)
Cette dernière vague concerne les systèmes IA intégrés dans des produits déjà réglementés (Annexe I du règlement) : dispositifs médicaux, jouets, machines, automobiles, ascenseurs, équipements de protection individuelle, etc.
Pour les TPE et PME qui développent ou intègrent de l'IA dans ce type de produits (cas rare hors industrie), l'IA intégrée doit respecter à la fois le règlement sectoriel existant ET les exigences IA Act.
Pour 99 % des PME, cette date n'a pas d'impact direct.
7. Votre planning trimestre par trimestre pour 2026
Pour vous mettre en conformité tranquillement avant le 2 août 2026, voici un planning de 4 trimestres :
8. Si vous démarrez en avril 2026 (compressé)
Si vous lisez ce cours en avril 2026, vous avez moins de 4 mois avant l'échéance. Voici une version compressée :
9. À retenir avant le chapitre suivant
- 5 vagues d'application entre août 2024 et août 2027
- La date qui compte pour vous : 2 août 2026 (Article 50)
- Vague 1 (déjà active) : interdictions + littératie IA (article 4)
- Vague 2 (déjà active) : fournisseurs GPAI + autorités opérationnelles
- Vague 3 (août 2026) : Article 50 + haut risque + obligations déployeurs + sanctions
- Vague 4 (août 2027) : haut risque sectoriel produits réglementés
- Plan compressé en 4 mois si vous démarrez maintenant : 2 jours et demi
Au chapitre 5, on passe à l'auto-évaluation pratique : un questionnaire en 12 questions qui détermine votre classe de risque réelle pour chaque usage IA. Vous repartez avec votre cartographie personnalisée.