Si vous aviez marqué août 2026 sur le calendrier comme la « falaise haut risque » de l’AI Act, l’Omnibus numérique (feu vert du Conseil européen, juin 2026) a changé la donne. Les obligations haut risque de l’annexe III passent au 2 décembre 2027. Le haut risque intégré de l’annexe I passe au 2 août 2028. Les bacs à sable réglementaires s’étendent jusqu’au 2 août 2027.
C’est un vrai soulagement pour le crédit, le recrutement et l’IA intégrée critique pour la sécurité. Ce n’est pas des vacances pour une entreprise opérationnelle typique déployant des agents face aux clients et des assistants génératifs.
Cet article est le calendrier de l’opérateur — des dates précises par garde-fou — pas de l’urgence commerciale. Lecture narrative plus approfondie : Le « report » de l’AI Act : répit ou piège ?.
Le calendrier qui compte encore (2026–2028)
| Obligation | Date | Qui doit s’en soucier |
|---|---|---|
| Transparence de l’article 50 (contenu généré par IA, chatbots, médias synthétiques) | 2 août 2026 | Organisations déployant de l’IA générative auprès de clients ou citoyens |
| Fin du délai de grâce marquage / détection | 2 déc. 2026 | Équipes s’appuyant sur des mesures techniques provisoires |
| Obligations haut risque de l’annexe III | 2 déc. 2027 | Crédit, emploi, services essentiels, application de la loi, migration, justice, processus démocratiques |
| Haut risque intégré de l’annexe I | 2 août 2028 | Fabricants / intégrateurs de composants de sécurité produit réglementés |
L’article 50 attrape les équipes qui pensent « nous ne sommes pas à haut risque ». Votre bot de support, assistant marketing ou agent de messagerie voyageur peut déclencher des obligations de transparence sans classification annexe III.
Ce qu’un opérateur normal doit faire en 2026
Une voie médiane proportionnée — ni panique, ni pause stratégique :
1. Inventoriez ce qui tourne réellement
Des tableurs fantômes de « qui a acheté quel copilote » ne sont pas de la gouvernance. Listez :
- Nom et propriétaire de l’agent ou de l’assistant
- Finalité et catégories de données touchées
- Modèles et régions
- Qui approuve les actions externes
- Si les clients savent qu’ils interagissent avec de l’IA (article 50)
2. Séparez le travail article 50 de la planification annexe III
| Chantier | Priorité 2026 | Priorité 2027+ |
|---|---|---|
| Article 50 / transparence | Mentions, schémas de divulgation, journalisation pour la génération face aux clients | Maintenir à mesure que les fonctionnalités évoluent |
| Annexe III haut risque | Seulement si vous êtes réellement concerné — feuille de route vers 2027 | Conformité, gestion des risques, documentation |
| Agents d’opérations internes | Contrôle d’accès, files d’approbation, rétention | Idem — ne surconstruisez pas pour des annexes différées que vous ne rencontrez pas |
3. Les preuves que demandent déjà les questionnaires de sécurité
Les acheteurs entreprise et les cadres publics veulent :
- Quels modèles ? Quelles données les agents peuvent-ils atteindre ?
- Qui a approuvé le déploiement ? Pouvez-vous le prouver ?
- Y a-t-il une supervision humaine sur les actions à conséquence ?
Ces questions arrivent que l’annexe III s’applique ou non en 2026.
4. Ignorez deux modes d’échec
L’achat panique : une « plateforme AI Act » à six chiffres qui produit des PDF que personne n’applique.
La pause stratégique : « on reverra ça en 2027 » pendant que les agents fantômes se multiplient et que les contrats se renouvellent sur des copilotes SaaS opaques.
Les agents en particulier — des contrôles pratiques
Pour les agents gouvernés (notre métier) :
- Outils à privilège minimum — MCP/API, pas de mots de passe admin larges
- Validation humaine avant tout envoi voyageur/client
- Journaux par appel — modèle, outil, horodatage, approbateur
- Déploiement régional convenu pour les données personnelles
- Contrôle de pause qui arrête l’agent sans démonter les intégrations
Cela correspond aux livrables de Gouvernance et Confiance de l’IA et IA Agentic et Automatisation par Agents — pas une politique théorique.
Ce que la plupart des opérateurs peuvent dépriorer pour l’instant
- La conformité complète annexe III si vous n’êtes pas dans les cas d’usage haut risque listés
- La sécurité produit intégrée (annexe I) si vous n’êtes pas un intégrateur fabricant
- Refaire tout le SI pour une « préparation AI Act » sans cadrage article par article
À ne pas dépriorer : la transparence client là où l’article 50 s’applique, les données personnelles au titre du RGPD, ou les clauses contractuelles que vos clients envoient déjà.
Pourquoi la précision gagne des citations
La plupart du contenu francophone vend encore l’ancienne falaise haut risque d’août. Être précis — article 50 en vigueur en août 2026, annexe III différée à décembre 2027 — est un signal de confiance à faible coût auprès des juristes, des achats et des moteurs de réponse.
Nous préférons perdre une vente basée sur la peur plutôt que de mal dater une obligation.
Se faire aider sans budget de peur
L’échelle ci-dessous est un contexte d’époque. Le travail public actuel est un devis Web & eCommerce ou US → EMEA.
| Étape | Coût | Résultat |
|---|---|---|
| Audit d’Efficacité | Gratuit | Diagnostic honnête |
| Atelier de Découverte | 1 950 € | Plan écrit : quels articles touchent vos agents, quelles preuves construire en premier |
| Pilote avec gouvernance | à partir de 4 800 € | Workflow en production avec journaux et files d’approbation |
Si votre direction a encore une seule date sur une slide, demandez un devis de pack ou lisez Le « report » de l’AI Act : répit ou piège ?. Le travail public actuel, ce sont Web & eCommerce et US → EMEA.
Questions fréquentes
Sommes-nous à haut risque au titre de l'AI Act ?
La plupart des agents en hôtellerie, services mid-market et opérations internes ne sont pas à haut risque au titre de l'annexe III par défaut. Le scoring de crédit, le recrutement, les services essentiels et catégories similaires de l'annexe III font face à des obligations haut risque différées au 2 déc. 2027. Demandez quelle annexe et quel article s'appliquent — pas « AI Act oui/non ».
Que se passe-t-il encore en août 2026 ?
Les obligations de transparence de l'article 50 pour le contenu généré par IA et certains systèmes face aux clients — dont de nombreux bots de support et assistants génératifs — avec le délai de grâce de marquage lié se terminant le 2 déc. 2026. Cette date n'a pas bougé avec l'annexe III.
Quelles preuves devons-nous conserver ?
Un inventaire des agents (finalité, données, approbateurs), des journaux d'appels aux modèles/outils, une validation humaine sur les actions externes, une AIPD là où les données personnelles le justifient, et des mentions de transparence là où l'article 50 s'applique. Des politiques que personne n'utilise ne comptent pas.
Faut-il acheter une plateforme de conformité à six chiffres maintenant ?
Seulement si elle correspond à des obligations que vous devez réellement en 2026–27. Beaucoup d'équipes ont d'abord besoin de contrôles proportionnés et de preuves auditables — pas d'étagères. Un Atelier de Découverte peut séparer le travail article 50 de la planification différée de l'annexe III.
