Secteur publicIngénierie IA
Règlement européen sur l’IA et organismes publics : que préparer d’ici décembre 2027
Les règles relatives à l’IA à haut risque ont été reportées à décembre 2027, mais les interdictions, la maîtrise de l’IA et les obligations de transparence s’appliquent déjà. Ce qui a changé en 2026, ce qu’un déployeur public doit faire, et un plan concret pour le temps qui reste.
- Par
- Rédaction FromNine
- Publié le
- Temps de lecture
- 10 min de lecture
À retenir
- Les pratiques interdites et la maîtrise de l’IA s’appliquent depuis février 2025, et les obligations de transparence de l’article 50 depuis août 2026.
- Tel que modifié en 2026, le règlement sur l’IA applique à partir du 2 décembre 2027 les règles « haut risque » de l’annexe III. Les déployeurs publics devront alors réaliser une analyse d’impact sur les droits fondamentaux et s’enregistrer dans la base de données de l’UE avant toute utilisation.
- Mettez ce délai à profit pour dresser l’inventaire, classer les cas d’usage, adapter les contrats et organiser le contrôle humain et la journalisation, plutôt que pour attendre.
Sommaire
Où en est-on à l’automne 2026 ?
Le règlement sur l’intelligence artificielle (ouvre un site externe), le règlement (UE) 2024/1689, est entré en vigueur le 1er août 2024 et s’applique par étapes. En juillet 2026, l’UE a adopté l’omnibus numérique sur l’IA, le règlement (UE) 2026/1744 (ouvre un site externe), qui a reporté les règles relatives au haut risque et modifié plusieurs autres dispositions. Il est entré en vigueur le 27 juillet 2026, quelques jours avant la date initialement prévue pour le haut risque.
Résultat : un calendrier dans lequel certaines obligations s’appliquent déjà, d’autres arrivent à la fin de cette année, et les plus lourdes pour les déployeurs publics suivent en décembre 2027.
| Date | Ce qui s’applique | Ce que cela implique pour un organisme public |
|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5) et maîtrise de l’IA (article 4) | Cesser, ou ne jamais commencer, les usages interdits comme la notation sociale. Prendre des mesures pour que le personnel comprenne les systèmes d’IA qu’il utilise. |
| 2 août 2025 | Règles applicables aux modèles d’IA à usage général ; cadres de gouvernance et de sanctions | Surtout des obligations pour les fournisseurs de modèles. Les autorités nationales compétentes sont désignées. |
| 2 août 2026 | La plupart des dispositions restantes, dont les obligations de transparence de l’article 50 | Informer les personnes lorsqu’elles interagissent avec un système d’IA ou voient un contenu généré par IA, dans les cas visés par l’article 50. |
| 2 décembre 2026 | Nouvelles interdictions visant les contenus intimes non consentis générés par IA et les contenus d’abus sexuels sur enfants ; fin de la période transitoire pour le marquage des contenus de synthèse des systèmes déjà sur le marché | Vérifier les outils génératifs que vous utilisez et achetez. |
| 2 décembre 2027 | Règles relatives au haut risque pour les cas d’usage de l’annexe III | Obligations des déployeurs, analyse d’impact sur les droits fondamentaux et enregistrement avant toute utilisation. |
| 2 août 2028 | Règles relatives au haut risque pour l’IA intégrée aux produits relevant de l’annexe I | Pertinent lorsque l’IA fait partie de produits réglementés, comme les dispositifs médicaux ou les machines. |
L’omnibus a aussi réécrit l’article 4 sur la maîtrise de l’IA. Les fournisseurs et les déployeurs doivent désormais prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel, au lieu de garantir un niveau suffisant de maîtrise. L’obligation demeure ; ce que vous devez démontrer a changé. Une formation adaptée à chaque rôle, et une trace de cette formation, reste la réponse raisonnable.
Êtes-vous fournisseur ou déployeur ?
La plupart des organismes publics sont des déployeurs : ils utilisent un système d’IA sous leur propre autorité. Vous êtes fournisseur lorsque vous développez un système d’IA, ou le faites développer, et le mettez en service sous votre propre nom. Cela inclut les systèmes développés en interne ou par un prestataire selon votre cahier des charges.
Les rôles peuvent aussi basculer. En vertu de l’article 25, un déployeur qui modifie substantiellement un système à haut risque, ou qui en change la destination de sorte qu’il devienne à haut risque, endosse les obligations du fournisseur. Inscrivez les rôles prévus dans les documents de marché et les contrats, pour que personne ne les découvre lors d’un audit.
Lesquels de vos cas d’usage sont à haut risque ?
L’annexe III énumère les domaines dans lesquels les systèmes d’IA sont considérés comme à haut risque. Pour les organismes publics, les plus pertinents sont :
- Accès aux services publics essentiels et aux prestations : évaluer l’éligibilité, accorder, réduire, révoquer ou récupérer des prestations et des services.
- Migration, asile et contrôle aux frontières, activités répressives et administration de la justice.
- Éducation et formation professionnelle : admission, évaluation des acquis d’apprentissage, surveillance pendant les examens.
- Emploi : recrutement, promotion, attribution des tâches et suivi du personnel. Les organismes publics sont aussi des employeurs.
- Infrastructures critiques : composants de sécurité dans la gestion des infrastructures numériques, du trafic routier et de la fourniture d’eau, de gaz, de chauffage ou d’électricité.
Relever d’un domaine de l’annexe III ne clôt pas l’analyse. En vertu de l’article 6, paragraphe 3, un système relevant d’un tel domaine n’est pas à haut risque lorsqu’il ne présente pas de risque important de préjudice, par exemple parce qu’il exécute une tâche procédurale étroite, améliore le résultat d’une activité humaine déjà réalisée, détecte des schémas sans se substituer à l’évaluation humaine ou exécute une tâche préparatoire. Un système qui effectue un profilage de personnes est toujours à haut risque. Si vous invoquez cette exception, documentez votre raisonnement.
Beaucoup d’outils utiles ne sont pas du tout à haut risque : aide à la rédaction, recherche dans les connaissances internes, traduction, synthèse. Les obligations de transparence et le RGPD continuent de s’y appliquer, mais pas le régime du haut risque.
Figure 1
Lire le schéma sous forme de texte
2 février 2025 : les pratiques interdites et la maîtrise de l’IA s’appliquent. 2 août 2025 : les règles relatives aux modèles d’IA à usage général et à la gouvernance s’appliquent. 2 août 2026 : la plupart des dispositions restantes s’appliquent, dont les obligations de transparence.
2 décembre 2026 : nouvelles interdictions et fin d’une période transitoire pour le marquage des contenus de synthèse. 2 décembre 2027 : les règles relatives au haut risque pour les cas d’usage de l’annexe III s’appliquent, principale échéance pour les déployeurs publics. 2 août 2028 : les règles relatives au haut risque pour l’IA intégrée aux produits relevant de l’annexe I s’appliquent.
Ce que doivent faire les déployeurs de systèmes à haut risque
À partir du 2 décembre 2027, un organisme public qui déploie un système à haut risque relevant de l’annexe III est soumis aux obligations de l’article 26 (ouvre un site externe). Les principales :
- Utiliser le système conformément à la notice d’utilisation du fournisseur, avec des mesures techniques et organisationnelles appropriées.
- Confier le contrôle humain à des personnes disposant des compétences, de la formation et de l’autorité nécessaires, et leur apporter le soutien requis.
- Veiller à ce que les données d’entrée qu’il contrôle soient pertinentes et suffisamment représentatives au regard de la destination du système.
- Surveiller le fonctionnement et informer sans retard injustifié le fournisseur et les autorités des risques et des incidents graves.
- Conserver les journaux générés automatiquement pendant au moins six mois, sauf disposition contraire du droit de l’Union ou du droit national.
- Informer les représentants des travailleurs et le personnel concerné avant de mettre en service un système à haut risque sur le lieu de travail.
- En tant qu’autorité publique, enregistrer l’utilisation du système dans la base de données de l’UE avant sa mise en service (article 26, paragraphe 8, et article 49). Un système non enregistré ne peut pas être utilisé.
- Informer les personnes lorsqu’un système à haut risque sert à prendre, ou à aider à prendre, des décisions les concernant (article 26, paragraphe 11). Les personnes disposent aussi d’un droit à l’explication des décisions individuelles (article 86).
L’analyse d’impact sur les droits fondamentaux
En vertu de l’article 27 (ouvre un site externe), les organismes de droit public, ainsi que les entités privées qui fournissent des services publics, réalisent une analyse d’impact sur les droits fondamentaux avant la première utilisation de la plupart des systèmes de l’annexe III. Les systèmes destinés aux infrastructures critiques en sont exclus. L’analyse décrit :
- les processus dans lesquels le système sera utilisé, conformément à sa destination ;
- la période et la fréquence d’utilisation ;
- les catégories de personnes et de groupes susceptibles d’être concernés ;
- les risques spécifiques de préjudice pour ces personnes ;
- la mise en œuvre du contrôle humain ;
- les mesures prévues si ces risques se matérialisent, y compris la gouvernance interne et les mécanismes de plainte.
Vous notifiez les résultats à l’autorité de surveillance du marché. L’analyse complète, et peut s’appuyer sur, une analyse d’impact relative à la protection des données (AIPD) au sens de l’article 35 du RGPD : menez les deux ensemble. L’article 27, paragraphe 5, charge le Bureau de l’IA de fournir un modèle de questionnaire ; vérifiez où il en est avant de concevoir le vôtre. Certains pays disposent déjà de méthodes, comme l’Impact Assessment Mensenrechten en Algoritmes (IAMA) de l’administration néerlandaise.
Les obligations de transparence déjà applicables
Depuis le 2 août 2026, l’article 50 s’applique. Les fournisseurs doivent concevoir les systèmes qui interagissent avec des personnes de façon que celles-ci soient informées qu’elles ont affaire à un système d’IA, sauf si c’est évident, et doivent marquer les contenus de synthèse dans un format lisible par machine. Les déployeurs doivent signaler les hypertrucages (deepfakes), ainsi que les textes générés ou manipulés par IA publiés pour informer le public sur des questions d’intérêt public, sauf si une personne les a relus et que quelqu’un en assume la responsabilité éditoriale.
Pour un organisme public, le cas le plus courant est un assistant conversationnel sur un site web ou dans un canal de service. Indiquez clairement qu’il s’agit d’un système d’IA, expliquez ce qu’il peut et ne peut pas faire, et proposez toujours un accès à une personne.
Un plan de préparation pour 2026 et 2027
- Inventaire, dès maintenant. Recensez chaque système d’IA utilisé ou en cours d’achat, y compris les fonctions d’IA intégrées aux plateformes dont vous avez déjà la licence. Notez le responsable, la finalité, le fournisseur, les données utilisées et les personnes concernées.
- Classification, d’ici début 2027. Interdit, à haut risque (avec le raisonnement au titre de l’article 6, paragraphe 3, documenté), soumis aux seules obligations de transparence, ou à risque minimal. Notez pour chacun votre rôle de fournisseur ou de déployeur.
- Contrats, au cours de 2027. Demandez aux fournisseurs la notice d’utilisation, la documentation de conformité et l’accès aux journaux. Faites du soutien à votre analyse d’impact et au signalement des incidents une clause contractuelle.
- Contrôle humain. Désignez les rôles, formez-les, donnez-leur le pouvoir de passer outre au système et une voie d’escalade. Concevez le dispositif contre le biais d’automatisation ; notre article sur la validation humaine des agents IA montre comment.
- Journalisation et surveillance. Conservez les journaux pendant au moins six mois, définissez ce qu’est un incident grave et qui le signale.
- Avant la première utilisation. Réalisez l’analyse d’impact sur les droits fondamentaux en même temps que l’AIPD, enregistrez le système dans la base de données de l’UE, et informez le personnel et les personnes concernées.
- Maîtrise de l’IA dans la durée. Formations par rôle pour les utilisateurs, les personnes chargées de la validation et les décideurs, actualisées à chaque évolution des systèmes, avec une trace de qui a été formé.
Sanctions et contrôle
Les États membres déterminent le régime des sanctions. L’article 99, paragraphe 8, laisse à chaque État membre le soin de décider si, et dans quelle mesure, des amendes administratives peuvent être infligées aux autorités et organismes publics établis sur son territoire. Ce n’est pas une raison pour attendre. Les autorités de surveillance du marché peuvent toujours exiger des mesures correctives, et la légitimité d’une décision publique dépend de la possibilité de l’expliquer et de la contester.
À suivre dans les prochains mois
- Les lignes directrices de la Commission sur la classification des systèmes à haut risque (article 6, paragraphe 5), ainsi que ses lignes directrices sur les pratiques interdites (ouvre un site externe), déjà publiées.
- Les normes harmonisées relatives aux exigences du haut risque, sur lesquelles les fournisseurs s’appuieront pour démontrer la conformité.
- La désignation des autorités de surveillance du marché dans votre État membre, et leurs premières orientations à l’intention des déployeurs publics.
- Le modèle d’analyse d’impact sur les droits fondamentaux du Bureau de l’IA.
L’AI Act Service Desk (ouvre un site externe) de la Commission européenne tient à jour le calendrier officiel et des explications article par article. Ajoutez-le à vos favoris, et datez chaque note interne que vous rédigez sur le règlement : ce texte continue d’évoluer.
Sources
- EUR-Lex. Règlement (UE) 2024/1689 (règlement sur l’intelligence artificielle) (consulté le )
- EUR-Lex. Règlement (UE) 2026/1744 (omnibus numérique sur l’IA) (consulté le )
- Commission européenne. Législation sur l’IA (consulté le )
- Commission européenne, AI Act Service Desk. Calendrier de mise en œuvre de la législation de l’UE sur l’IA (consulté le )
- Commission européenne, AI Act Service Desk. Article 26 : Obligations incombant aux déployeurs de systèmes d’IA à haut risque (consulté le )
- Commission européenne, AI Act Service Desk. Article 27 : Analyse d’impact des systèmes d’IA à haut risque sur les droits fondamentaux (consulté le )
- Commission européenne. Lignes directrices de la Commission sur les pratiques interdites en matière d’intelligence artificielle (consulté le )
- Commission européenne. AI Act Service Desk (consulté le )
- EUR-Lex. Règlement (UE) 2016/679 (règlement général sur la protection des données), article 35 (consulté le )
Pour aller plus loin
- SecteurSecteur public et administrationsDes services numériques accessibles, sécurisés et interopérables pour les administrations européennes.
- ServiceArchitecture et conseilRevues d’architecture, maturité IA, architectures cibles et feuilles de route défendables, avant d’engager le budget.
- PerspectiveAgents IA : où la validation humaine s’imposeUn agent peut presque tout préparer. Une méthode concrète pour décider quelles actions il peut mener seul et lesquelles exigent l’accord d’une personne.
- PerspectiveRecherche dans les connaissances d’entreprise : ce qui la rend fiableCinq propriétés qui décident si l’on peut se fier aux réponses tirées de vos propres documents : droits d’accès, traçabilité, fraîcheur, lacunes assumées et qualité mesurée.
Vous préparez l’inventaire de vos systèmes d’IA ?
Nous aidons les SPF, les administrations régionales et communautaires et les pouvoirs locaux à recenser leurs systèmes d’IA, à classer les cas d’usage et à concevoir le contrôle humain, la journalisation et les intégrations qu’attend le règlement. L’analyse juridique reste du ressort de vos juristes.