L'AI Act (règlement (UE) 2024/1689 sur l'intelligence artificielle) impose à toute entreprise qui développe ou utilise des systèmes d'IA dans l'Union européenne des obligations graduées selon le niveau de risque, et fait de leur supervision une responsabilité de la direction et, par voie de conséquence, du conseil d'administration. En vigueur depuis le 1er août 2024, il s'applique par paliers : interdiction de certaines pratiques et obligation de maîtrise de l'IA depuis le 2 février 2025, obligations des fournisseurs de modèles à usage général depuis le 2 août 2025, obligations de transparence et pouvoirs de sanction depuis le 2 août 2026. Le règlement (UE) 2026/1744, dit « omnibus numérique IA », en vigueur depuis le 27 juillet 2026, a reporté les obligations relatives aux systèmes à haut risque de l'annexe III au 2 décembre 2027 et celles de l'annexe I au 2 août 2028, sans modifier l'architecture du texte. Pour le conseil, la question n'est pas de savoir si l'entreprise utilise de l'IA, mais si quelqu'un tient l'inventaire, la classification et les preuves.

À RETENIR
  • L'AI Act classe les systèmes d'IA en quatre niveaux (risque inacceptable, haut risque, risque limité, risque minimal) et distingue le fournisseur, qui développe ou met sur le marché, du déployeur, qui utilise le système sous sa responsabilité : la plupart des entreprises sont déployeurs.
  • Depuis le 2 février 2025, les pratiques interdites (notation sociale, manipulation, certaines formes de reconnaissance des émotions au travail) sont prohibées et l'article 4 impose à toute entreprise d'assurer un niveau suffisant de maîtrise de l'IA à son personnel.
  • Depuis le 2 août 2026, les obligations de transparence de l'article 50 s'appliquent (information des personnes qui interagissent avec une IA, marquage des contenus générés) et les autorités disposent de leurs pouvoirs de sanction.
  • L'omnibus numérique IA (règlement (UE) 2026/1744) reporte les obligations des systèmes à haut risque de l'annexe III (recrutement, gestion des ressources humaines, crédit, assurance, services essentiels) au 2 décembre 2027, et celles de l'annexe I (produits réglementés) au 2 août 2028.
  • Les amendes peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, 15 millions d'euros ou 3 % pour les autres manquements.
  • Le conseil supervise cinq objets : l'inventaire des systèmes d'IA, leur classification, la politique d'usage et de gouvernance, la conformité des prestataires, et le reporting qui lui remonte.

Ce que le règlement impose et à qui : quatre niveaux de risque, deux rôles

L'AI Act repose sur une approche par les risques : quatre niveaux, chacun assorti d'obligations propres, et deux rôles principaux qui déterminent qui porte ces obligations.

  • Risque inacceptable : interdit. Notation sociale, manipulation subliminale, exploitation des vulnérabilités, reconnaissance des émotions sur le lieu de travail et dans l'enseignement sauf motif médical ou de sécurité, certaines formes de police prédictive et d'identification biométrique.
  • Haut risque : encadré. Les systèmes listés à l'annexe III (recrutement et gestion des ressources humaines, accès au crédit et à l'assurance, éducation, services essentiels, administration de la justice) et à l'annexe I (IA intégrée à des produits déjà réglementés, comme les dispositifs médicaux ou les machines) sont soumis à un système de gestion des risques, à une documentation technique et à des exigences de qualité des données, de journalisation, de supervision humaine et de robustesse.
  • Risque limité : transparence. Les personnes doivent savoir qu'elles interagissent avec une IA ou que le contenu a été généré par une IA.
  • Risque minimal : pas d'obligation spécifique. C'est le cas de la majorité des usages, au-delà de l'obligation générale de maîtrise de l'IA.

Le règlement distingue deux rôles principaux.

  • Le fournisseur développe un système ou un modèle et le met sur le marché sous son nom ; il porte l'essentiel des obligations de conformité.
  • Le déployeur utilise un système d'IA sous sa propre autorité dans le cadre de son activité professionnelle ; c'est le rôle de la grande majorité des entreprises, y compris lorsqu'elles se contentent d'utiliser un outil du marché. Pour un système à haut risque, il doit notamment l'utiliser conformément à la notice, assurer une supervision humaine par des personnes formées, conserver les journaux, informer les salariés concernés et, dans certains cas, réaliser une analyse d'impact sur les droits fondamentaux.

Une entreprise qui modifie substantiellement un système ou l'utilise pour une finalité à haut risque non prévue peut basculer dans le rôle de fournisseur, avec les obligations correspondantes.

Les modèles d'IA à usage général, sur lesquels reposent la plupart des assistants et des outils génératifs, relèvent d'un régime propre depuis le 2 août 2025 : documentation technique, information des intégrateurs, respect du droit d'auteur et, pour les modèles à risque systémique, évaluation et atténuation des risques sous le contrôle du Bureau de l'IA de la Commission européenne.

Le texte consolidé du règlement est publié sur EUR-Lex. Pour le cadre européen des données dans lequel il s'inscrit, voir l'intervention de Julien Tessier sur la gouvernance des données européennes et l'IA au Sommet du Droit.

Le calendrier d'application après l'omnibus numérique IA

Le calendrier initial prévoyait l'application des obligations relatives aux systèmes à haut risque de l'annexe III au 2 août 2026. Constatant que l'infrastructure nécessaire (normes harmonisées, autorités nationales, organismes notifiés) n'était pas prête, la Commission a proposé le 19 novembre 2025 un « omnibus numérique » dont le volet IA a été adopté en huit mois.

  • 7 mai 2026. Accord politique entre le Parlement européen et le Conseil.
  • 16 juin 2026. Vote du Parlement européen.
  • 29 juin 2026. Adoption par le Conseil.
  • 24 juillet 2026. Publication du règlement (UE) 2026/1744 au Journal officiel de l'Union européenne ; entrée en vigueur le 27 juillet 2026, cinq jours avant l'échéance qu'il reportait.

Le règlement n'abroge rien : l'approche par les risques, la définition du système d'IA, l'annexe III et la portée extraterritoriale sont inchangées. Une classification réalisée en juin 2026 reste valable.

Date Obligations applicables Statut en septembre 2026
1er août 2024 Entrée en vigueur du règlement (UE) 2024/1689. Acquis.
2 février 2025 Interdiction des pratiques à risque inacceptable (article 5) ; obligation de maîtrise de l'IA (article 4). Applicable.
2 août 2025 Obligations des fournisseurs de modèles d'IA à usage général ; gouvernance (Bureau de l'IA, autorités nationales). Applicable.
2 août 2026 Obligations de transparence (article 50) ; pouvoirs de sanction ; bacs à sable réglementaires nationaux. Applicable, confirmé par l'omnibus.
2 décembre 2026 Interdiction explicite, introduite par l'omnibus, des systèmes conçus pour générer des contenus intimes non consentis. À venir.
2 décembre 2027 Obligations relatives aux systèmes à haut risque de l'annexe III (initialement 2 août 2026). Reporté par le règlement (UE) 2026/1744.
2 août 2028 Obligations relatives aux systèmes à haut risque de l'annexe I (initialement 2 août 2027). Reporté par le règlement (UE) 2026/1744.

Le raccourci « l'AI Act est reporté » est donc inexact. Ce qui est reporté, c'est le régime du haut risque ; ce qui s'applique aujourd'hui, c'est l'interdiction de certaines pratiques, la maîtrise de l'IA, la transparence et les sanctions.

Côté français, la désignation des autorités nationales de surveillance passe par le volet numérique du projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne, adopté par le Sénat le 17 février 2026 et dont l'adoption définitive restait à confirmer à l'été 2026. Le conseil doit demander à la direction juridique un point de situation régulier sur ce cadre.

Les obligations déjà applicables à toute entreprise utilisatrice

Trois obligations concernent dès aujourd'hui une entreprise qui n'est que déployeur d'outils du marché.

  1. La maîtrise de l'IA (article 4). Les fournisseurs et les déployeurs prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel et aux autres personnes qui utilisent des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances, du contexte d'utilisation et des personnes concernées. En pratique : une politique d'usage, une formation adaptée par population et une trace des sessions suivies. Rien n'exclut les administrateurs de cette exigence lorsqu'ils utilisent eux-mêmes des outils d'IA pour préparer leurs réunions.
  2. Le respect des interdictions (article 5). Plusieurs touchent la gestion des ressources humaines : un outil qui prétendrait déduire les émotions des salariés à partir de leurs données biométriques, ou qui noterait les personnes sur la base de leur comportement social, ne peut pas être déployé, quel que soit le fournisseur.
  3. La transparence (article 50). Les personnes qui interagissent avec un système d'IA doivent en être informées, sauf évidence, et les contenus générés ou manipulés (textes destinés à informer le public, images, audio, vidéo) doivent être marqués ou signalés comme tels. La Commission a publié le 20 juillet 2026 des lignes directrices sur ces obligations, accompagnées d'un code de bonnes pratiques sur le marquage des contenus.

À ces obligations s'ajoute l'articulation avec deux textes existants.

  • Le RGPD reste pleinement applicable aux données personnelles traitées par un système d'IA, sous le contrôle de la CNIL.
  • La directive NIS 2, pour les entités qui en relèvent, impose de traiter la sécurité des outils d'IA comme celle de tout composant du système d'information, y compris dans la chaîne d'approvisionnement, comme l'explique notre article NIS 2 en France : où en est la transposition et ce que le conseil doit anticiper.

Les directions juridiques en font l'expérience au quotidien, comme en témoigne l'échange entre Camille Croisé et Arnaud Dumourier sur l'IA dans les directions juridiques, l'architecture et la sécurité.

Ce que le conseil doit superviser : inventaire, classification, gouvernance, reporting

L'AI Act ne désigne pas le conseil d'administration comme débiteur des obligations ; il vise l'entreprise, fournisseur ou déployeur. Mais le conseil, qui détermine les orientations de l'activité et veille à leur mise en œuvre, répond de la manière dont la direction générale gère un risque réglementaire lourdement sanctionné.

  • Pratiques interdites. Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial.
  • Autres manquements. Jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial.

Cinq objets de supervision se dégagent.

  1. L'inventaire. La liste des systèmes d'IA utilisés dans l'entreprise, achetés ou développés, avec leur finalité, leur fournisseur et les données qu'ils traitent. Sans inventaire, aucune classification n'est possible.
  2. La classification. Chaque système est rattaché à l'un des quatre niveaux, avec une attention particulière aux usages RH, crédit et assurance de l'annexe III, dont l'échéance de décembre 2027 se prépare dès maintenant.
  3. La gouvernance. Une politique d'usage de l'IA, des rôles nommés (responsable de la conformité, supervision humaine des systèmes à haut risque), un plan de formation au titre de l'article 4 et une procédure d'évaluation des nouveaux outils avant déploiement.
  4. La chaîne des prestataires. Les engagements contractuels des fournisseurs sur la documentation, la journalisation, la sécurité et la localisation des traitements.
  5. Le reporting. À quelle fréquence, sous quelle forme et avec quels indicateurs le conseil, ou son comité d'audit et des risques, est informé.

Chacun de ces objets appelle une décision ou une prise d'acte datée. Le conseil qui a demandé l'inventaire, approuvé la politique, inscrit la formation à son programme et reçu un point semestriel dispose de la preuve de sa diligence ; celui qui a laissé le sujet à la direction des systèmes d'information ne l'a pas.

Les procès-verbaux et les dossiers de réunion sont, ici comme pour NIS 2 ou Sapin II, le support de cette preuve.

L'IA dans les outils du conseil et de la data room : les questions à poser aux prestataires

Les outils du conseil et de la data room embarquent eux-mêmes des fonctions d'IA, et le conseil est alors déployeur au premier chef. Ces fonctions, recherche sémantique et résumés de documents, ne relèvent pas des cas d'usage à haut risque de l'annexe III, mais elles traitent les documents les plus sensibles de l'entreprise. Cinq questions permettent d'apprécier un prestataire.

  1. Activation. Les fonctions d'IA sont-elles activées par défaut ou sur consentement de l'organisation ?
  2. Localisation et usage des données. Où le traitement est-il réalisé et les données servent-elles à entraîner des modèles ?
  3. Supervision humaine. Chaque résultat est-il identifié comme produit par une IA et relu par un humain avant d'être utilisé ?
  4. Certification. Le prestataire dispose-t-il d'un système de management de l'IA certifié, par exemple selon la norme ISO/IEC 42001 ?
  5. Auditabilité. Les usages sont-ils journalisés et auditables ?

Ces questions sont celles auxquelles Admincontrol répond dans ses lignes directrices en matière d'IA, pour les fonctions d'IA d'Admincontrol Board Portal et d'Admincontrol Data Room (recherche IA et résumés de documents dans les deux produits, aide à la rédaction des ordres du jour et des procès-verbaux dans Admincontrol Board Portal).

  • Activation sur consentement de l'organisation. Les fonctions d'IA ne sont pas actives par défaut.
  • Résultats identifiés, relus et journalisés. Chaque résultat est identifié comme produit par une IA, relu par l'utilisateur et journalisé.
  • Traitement limité, chiffré et isolé. Seul le contenu nécessaire à chaque action est traité, chiffré, dans un environnement isolé sans exposition à l'internet public.
  • Système de management de l'IA certifié ISO/IEC 42001. Les fonctions sont conçues en conformité avec les principes de l'AI Act.

La confiance qu'un conseil peut accorder à ces outils, et la manière de l'évaluer, sont développées dans notre article IA et confiance : le conseil et la data room, et les fonctions elles-mêmes sont décrites sur les pages recherche IA et résumés IA d'Admincontrol Board Portal.

Questions fréquemment posées

L'AI Act est-il déjà applicable en septembre 2026 ?

Oui, par paliers. Les pratiques interdites et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025, les obligations des modèles à usage général depuis le 2 août 2025, la transparence et les sanctions depuis le 2 août 2026. Seules les obligations relatives aux systèmes à haut risque ont été reportées.

Qu'a changé l'omnibus numérique IA ?

Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, reporte les obligations des systèmes à haut risque de l'annexe III au 2 décembre 2027 et celles de l'annexe I au 2 août 2028. Il confirme la transparence de l'article 50 au 2 août 2026 et interdit les systèmes conçus pour produire des contenus intimes non consentis. Il ne modifie ni la définition du système d'IA ni l'annexe III.

Une entreprise qui utilise seulement des outils d'IA du marché est-elle concernée ?

Oui, en qualité de déployeur. Elle doit assurer la maîtrise de l'IA de son personnel, respecter les interdictions et les obligations de transparence et, pour un système à haut risque, l'utiliser conformément à la notice, sous supervision humaine, en conservant les journaux et en informant les salariés concernés.

Quelles sont les sanctions prévues par l'AI Act ?

Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, 15 millions d'euros ou 3 % pour les autres manquements aux obligations, et 7,5 millions d'euros ou 1 % pour la fourniture d'informations inexactes aux autorités, le montant le plus élevé étant retenu, avec des plafonds adaptés pour les PME.

Le conseil d'administration est-il responsable au titre de l'AI Act ?

Le règlement vise l'entreprise, non le conseil. Mais la supervision d'un risque réglementaire de cette ampleur relève de la mission générale du conseil, qui doit pouvoir démontrer qu'il a demandé l'inventaire, approuvé la politique d'usage et reçu un reporting régulier.

Les fonctions d'IA d'un portail de conseil ou d'une data room sont-elles à haut risque ?

Non en principe : la recherche sémantique et le résumé de documents ne figurent pas à l'annexe III. Le conseil doit néanmoins vérifier le consentement à l'activation, la localisation du traitement, l'absence d'entraînement sur ses données, l'identification des résultats produits par l'IA et leur journalisation.

CONCLUSION
Superviser l'IA, c'est tenir un inventaire, une classification et des preuves

Le report du haut risque à décembre 2027 laisse au conseil le temps de faire ce que le règlement attend : inventorier, classer, former, contractualiser et rendre compte, avec une trace datée de chaque décision. Admincontrol Board Portal et Admincontrol Data Room appliquent cette même discipline à leurs propres fonctions d'IA : activation sur consentement, résultats identifiés et relus, traitement dans un environnement isolé en Europe, système de management de l'IA certifié ISO/IEC 42001.

Découvrez Admincontrol Board Portal    Découvrez Admincontrol Data Room

Share this post