Aller au contenu principal
Retour à Cloud
Infrastructure IA

EU AI Act repoussé à 2027 : 16 mois de plus, 2 dates fermes

Le report des obligations haut risque au 2 décembre 2027 est adopté. Ce qui change pour votre ETI, et les deux échéances de 2026 qui tiennent.

Louis-Clément Schiltz
CEO & Founder, Webotit.ai
12 min de lecture

Parler de ce sujet avec Webotit

En bref

Adopté définitivement le 29 juin 2026, le Digital Omnibus repousse les obligations EU AI Act haut risque annexe III du 2 août 2026 au 2 décembre 2027. Une ETI française gagne 16 mois pour préparer scoring, RH et biométrie. Deux échéances tiennent au 2 décembre 2026 : le marquage des contenus générés par IA et l'interdiction ajoutée à l'article 5. RGPD, ACPR et HDS s'appliquent déjà.

Mise à jour du 12 juillet 2026 — le Digital Omnibus est adopté, la fenêtre 16 mois devient droit

Le report n'est plus une intention politique. Il est écrit.

Le 16 juin 2026, le Parlement européen a voté en séance plénière le texte final du Digital Omnibus on AI, au bout d'un trilogue conclu le 7 mai.8 Le 29 juin 2026, le Conseil de l'Union européenne a donné son feu vert définitif à l'ensemble du paquet Omnibus VII (digital), clôturant la procédure législative.9 Le règlement sera publié au Journal officiel de l'Union européenne dans les jours qui suivent et entrera en vigueur le troisième jour après cette publication.9

Concrètement, pour un COMEX français qui lit ce texte aujourd'hui, trois choses changent.

La certitude juridique remplace l'annonce. Le 9 mai, un directeur juridique prudent pouvait légitimement dire à son COMEX : « attendons l'adoption formelle avant de rebasculer la feuille de route agents IA ». Cette réserve n'a plus lieu d'être. Le report des obligations annexe III au 2 décembre 2027 est désormais du droit dérivé européen, publié imminemment au JOUE. Un projet scoring, RH ou biométrie qui avait été gelé « le temps de voir » peut être réinscrit au budget du second semestre sans clause suspensive.

Le compte à rebours du marquage des contenus générés par IA (watermarking), lui, ne bouge pas. L'échéance de l'article 50(2), fixée au 2 décembre 2026, est confirmée dans le texte adopté. À moins de cinq mois de cette date, un éditeur de chatbot, callbot ou mailbot qui n'a pas encore validé sa mise en œuvre de l'identification technique des contenus IA n'a plus de marge. C'est la seule échéance courte qui reste dans le paquet, et elle porte précisément sur les canaux que Webotit et ses concurrents opèrent : réponse texte, courriel automatisé, message vocal de synthèse.

Deux règles nouvelles ne restent pas en attente longtemps. L'interdiction ajoutée à l'article 5 sur les systèmes IA générant des contenus pédopornographiques ou des contenus intimes non consentis s'applique à partir du 2 décembre 2026, en même temps que le marquage des contenus, à toute organisation qui met en marché ou utilise un tel système, sans franchise PME et sans période de grâce.810 L'AI Office récupère aussi une compétence de supervision directe sur les systèmes IA construits sur un modèle d'usage général quand modèle et système viennent du même fournisseur, avec une dérogation qui préserve la surveillance de marché des autorités sectorielles pour les institutions financières régulées — pour une banque ou un assureur français, cela laisse l'ACPR en première ligne opérationnelle.11 Ce partage compte dès aujourd'hui dans les clauses de responsabilité entre un éditeur d'agents IA et un client bancaire ou assurantiel.

Pour une DSI d'ETI française, la question à porter au prochain comité d'investissement n'est plus « faut-il attendre ? ». C'est : « comment utilisons-nous les 16 mois qui viennent, avec quelle souveraineté de la donnée, et quel cas d'usage priorisons-nous en pilote contrôlé pour arriver le 2 décembre 2027 avec un dossier de conformité déjà instruit ? ». La réponse structure directement une feuille de route agents IA métier et un calcul de retour sur investissement chiffrable dès ce trimestre.

Trois vigilances opérationnelles pour cadrer la relance.

D'abord, la conformité française ne rejoint pas ce calendrier. L'ACPR, la CNIL, la DGCCRF et le référentiel HDS restent applicables tels quels. Une banque privée qui teste un agent de scoring crédit reste auditable par l'ACPR au jour le jour. Une mutuelle qui déploie un mailbot sur les remboursements reste soumise à la CNIL et au HDS dès que le message touche une donnée de santé. Le report européen ne remplace jamais un audit ACPR ou un contrôle CNIL.

Ensuite, le marquage des contenus IA est le vrai chantier prioritaire du semestre. Un directeur relation client dont le mailbot génère un volume significatif de courriels sortants — de l'ordre de la centaine de milliers par mois pour une mutuelle ou une banque régionale — doit demander à son éditeur, sur un courriel daté, une réponse écrite sur trois points : la technique d'identification retenue, la date de mise en production, et le standard technique visé (le code de bonnes pratiques pour les modèles d'usage général, signé en juillet 2026, renvoie explicitement à des marqueurs interopérables type C2PA, sans en imposer un seul). Une réponse floue à quelques mois de l'échéance est un signal d'alerte contractuel.

Enfin, la case small mid-cap est confirmée à moins de 750 salariés dans le texte adopté. Le trilogue avait initialement retenu 500 salariés ; le texte définitif adopté le 29 juin étend les exemptions PME aux entreprises qui, sans être des PME, emploient moins de 750 personnes et affichent soit un chiffre d'affaires annuel ≤ 150 M€, soit un total de bilan ≤ 129 M€.10 Pour un directeur juridique d'ETI française, cela couvre une part significativement plus large du tissu économique national que la version trilogue — un dossier annexe III bénéficie de la documentation technique simplifiée, des sanctions proportionnées et de l'accès prioritaire aux bacs à sable réglementaires.

Le reste de l'article, écrit à chaud le 9 mai, garde sa lecture — annexe III repoussée, annexe I repoussée, marquage durci, registres réinstallés, AI Office renforcé. Ce que le 29 juin change, c'est le degré de confiance qu'un COMEX peut mettre dans ce calendrier pour décider aujourd'hui.

7 mai 2026, 4h30 — le trilogue qui change le calendrier IA des ETI

Le Conseil de l'Union européenne et le Parlement européen ont conclu un accord politique provisoire à 4h30 du matin sur le Digital Omnibus on AI, le septième paquet de simplification réglementaire de la Commission depuis 2025.1 Le texte amende l'EU AI Act adopté en juin 2024 et change, sans tout réécrire, le calendrier d'application le plus structurant pour une direction générale française.

Trois chiffres tiennent le sujet en main.

Les obligations applicables aux systèmes IA à haut risque de l'annexe III, qui devaient s'appliquer au 2 août 2026, sont repoussées au 2 décembre 2027.2 L'annexe III couvre la biométrie, l'éducation, l'emploi et le management des travailleurs, l'accès aux services privés essentiels (scoring crédit, assurance santé, assurance vie), les services publics essentiels, le maintien de l'ordre, la migration et l'asile, l'administration de la justice et les processus démocratiques.3

Les obligations applicables aux systèmes haut risque de l'annexe I, qui couvrent l'IA embarquée dans des produits déjà soumis aux règlements sectoriels de sécurité (machines, jouets, dispositifs médicaux, ascenseurs, équipements radio), passent du 2 août 2027 au 2 août 2028.2

Le marquage et l'identification des contenus générés par IA, prévus à l'article 50(2), voient leur période de grâce raccourcie de 6 mois à 3 mois, avec une nouvelle échéance fixée au 2 décembre 2026.4 Cette échéance est durcie, pas relâchée.

Pour le COMEX d'une ETI française qui finalisait son budget conformité IA pour le second semestre 2026, l'agenda vient de changer en une nuit.

Ce qui bouge vraiment : annexe III, registres, small mid-caps

L'accord ne supprime pas les obligations. Il les déplace et les calibre.

Annexe III, scoring et RH d'abord. Une banque qui prépare un agent IA de scoring crédit, un assureur qui développe un mailbot de qualification de sinistres vie, un industriel qui automatise le tri de candidatures gagnent 16 mois de fenêtre opérationnelle pour structurer la documentation technique, les jeux de tests d'équité et de robustesse, le journal d'audit et l'évaluation de conformité externe que demande l'EU AI Act sur ces périmètres.5

Annexe I et produits régulés. Un fabricant français de dispositifs médicaux ou un intégrateur de machines auto-pilotées récupère 12 mois supplémentaires pour aligner son module IA avec les règlements sectoriels (MDR, directive Machines révisée, RED). Le report n'est pas un cadeau, c'est un alignement avec le retard pris par les standards harmonisés et les organismes notifiés.2

Registres réinstallés. L'enregistrement des systèmes haut risque dans la base de données européenne est rétabli après avoir été menacé en négociation.6 Un assureur, une banque ou un opérateur public devra inscrire chaque système annexe III déployé — charge administrative supplémentaire, pas un soulagement.

Small mid-caps : moins de 750 salariés dans le texte adopté. Les exemptions PME (documentation technique simplifiée notamment) sont étendues aux small mid-caps, définies dans le texte adopté le 29 juin comme les entreprises qui, sans être des PME, emploient moins de 750 personnes avec un chiffre d'affaires annuel ≤ 150 M€ ou un bilan ≤ 129 M€.10 La quasi-totalité du tissu ETI français bascule dans cette catégorie. Pour un Directeur Conformité, la simplification réduit de plusieurs dizaines de milliers d'euros le coût d'un dossier AI Act par cas d'usage haut risque. (Le seuil de 500 salariés initialement retenu au trilogue du 7 mai7 a été relevé à 750 dans la rédaction finale.)

AI Office centralisé. L'AI Office gagne une compétence de supervision sur les systèmes IA construits sur un modèle d'usage général lorsque le modèle et le système viennent du même fournisseur (cas OpenAI–ChatGPT, Anthropic–Claude, Google–Gemini, Mistral–Le Chat).6 Pour une DSI française, cela centralise les recours, sans toucher à l'autorité CNIL sur les traitements de données. Le texte ajoute aussi à l'article 5 une interdiction explicite des systèmes IA conçus pour générer du matériel pédopornographique ou des contenus intimes non consentis, applicable à toute organisation, y compris aux PME.2

Ce qui ne bouge pas : RGPD, ACPR, HDS, GPAI

Le Digital Omnibus est ciblé. Il ne touche pas tout l'EU AI Act, et il ne touche pas le reste du droit français.

Les obligations GPAI restent en vigueur. Les règles applicables aux modèles d'usage général, entrées en application le 2 août 2025, sont conservées : transparence, documentation technique, droit d'auteur, gestion des risques systémiques pour les GPAI à risque systémique.6 Mistral, Claude, ChatGPT, Gemini et Copilot continuent d'opérer sous ce régime. Tout fournisseur d'agents IA construit sur ces modèles hérite de cette transparence.

Les pratiques interdites de l'article 5 s'appliquent toujours. Notation sociale, manipulation subliminale, exploitation de vulnérabilités, identification biométrique temps réel dans l'espace public hors exceptions.3 Aucun report.

Le RGPD ne bouge pas. Toute IA conversationnelle qui traite des données personnelles d'un assuré, d'un client, d'un patient ou d'un candidat reste soumise à la loi Informatique et Libertés. Le report AI Act n'est pas un report RGPD.

Les régulateurs sectoriels français ne bougent pas non plus. L'ACPR continue d'auditer la gouvernance des risques modèles dans les banques et assurances, indépendamment du calendrier européen. Le référentiel HDS reste obligatoire dès qu'un chatbot ou un mailbot manipule des données de santé. La CNIL maintient ses recommandations IA et ses fiches sectorielles. La DGCCRF veille sur l'information loyale du consommateur et la transparence sur l'usage d'IA dans la relation commerciale.

Pour une DSI française qui pilote un mailbot en assurance ou un callbot relation client, la grille du 2 décembre 2026 sur le marquage des contenus est plus contraignante que celle de l'annexe III. Toute réponse texte de chatbot, courriel rédigé par un mailbot ou message vocal de synthèse devra porter une marque technique détectable. À 7 mois de l'échéance, beaucoup d'éditeurs n'ont pas livré leur implémentation watermark.

Ce que ça change pour une entreprise française

Le report change le calendrier des projets, pas leur nécessité.

Premier point : ne pas relâcher ACPR ou HDS. Une compagnie d'assurance du top 10 français qui pilote un agent de qualification de sinistres ne peut pas attendre 2027. L'ACPR audite la gouvernance modèle aujourd'hui. Le report européen ne couvre pas le risque prudentiel français.

Deuxième point : exploiter les 16 mois pour pré-conformer. Une banque mutualiste qui hésitait à lancer un POC scoring crédit assisté par IA peut le déployer en pilote contrôlé pendant 12 mois, mesurer les biais, ajuster les seuils, documenter les jeux de tests, et arriver le 2 décembre 2027 avec un dossier prêt. C'est la fenêtre qu'utilisent les frontier firms américaines pour creuser leur écart de profondeur d'usage.

Troisième point : sortir du périmètre haut risque par le design. Beaucoup de cas d'usage relation client n'entrent pas dans l'annexe III. Un chatbot en libre-service sur un contrat, un callbot qui qualifie un appel entrant, un mailbot qui priorise les emails et propose une réponse au gestionnaire ne sont pas, par défaut, des systèmes haut risque. Une ETI peut donc automatiser le support client écrit avec un chatbot relation client, absorber les pics d'appels avec un callbot ou prioriser les emails entrants avec un mailbot hors grille annexe III. Règle de design : laisser la décision finale au gestionnaire humain quand le sujet touche scoring, souscription, RH ou santé.

Quatrième point : le marquage des contenus IA arrive plus vite que prévu. Une mutuelle qui envoie 200 000 emails de relance par mois, dont une partie rédigée par un mailbot, doit valider que son architecture prend en charge le marquage technique au 2 décembre 2026. Cela conditionne le choix d'un éditeur ou d'un partenaire d'orchestration agentique cette année.

Cinquième point : SMC, simplification documentaire. Un industriel français de 350 salariés qui développe un agent IA pour la maintenance prédictive entre dans la catégorie small mid-cap. Sa documentation annexe III sera simplifiée — un dossier que l'équipe Conformité peut produire en interne, sans cabinet juridique externe à chaque cas.

Webotit.ai, acteur français de l'IA conversationnelle pour ETI régulées, conserve la même feuille de route : orchestrer des agents IA souverains avec hébergement français, journalisation auditable et conduite du changement métier. Ce que change le Digital Omnibus, c'est le rythme auquel un Comité d'investissement priorise ses cas d'usage. Avant, l'argument du 2 août 2026 forçait une course à 90 jours. Maintenant, estimer le retour sur investissement reprend la place de la première question.

Conclusion

Un calendrier qui glisse n'est pas un calendrier qui disparaît. Le Digital Omnibus libère 16 mois sur les projets IA haut risque, rétrécit la fenêtre sur le marquage des contenus, étend la couverture small mid-cap aux ETI françaises et laisse intactes les règles françaises de protection du consommateur, des assurés, des patients et des données personnelles.

Pour une direction générale, la bonne question n'est plus "comment être prêt au 2 août 2026 ?". C'est "qu'allons-nous mettre en production pendant les 16 mois qui viennent, et avec quel niveau de souveraineté de la donnée ?".

Vous voulez cadrer un cas d'usage agent IA — relation client, back-office, support — dans la nouvelle grille européenne et française ? Découvrez nos solutions d'agents IA ou estimez le retour sur investissement d'un déploiement ciblé.

Questions frequentes

L'EU AI Act est-il vraiment repoussé pour toutes les entreprises ?

Non. Le Digital Omnibus du 7 mai 2026 repousse uniquement les obligations applicables aux systèmes haut risque de l'annexe III (scoring, RH, biométrie, services essentiels) au 2 décembre 2027 et celles de l'annexe I au 2 août 2028. Les obligations sur les modèles d'usage général (GPAI) entrées en vigueur le 2 août 2025 et les pratiques interdites de l'article 5 restent inchangées.

Quelle est la nouvelle date limite pour le marquage des contenus IA ?

Le marquage et l'identification des contenus générés par IA, prévus à l'article 50(2), ont une échéance fixée au 2 décembre 2026. La période de grâce est passée de 6 mois à 3 mois. Tout chatbot, mailbot ou callbot d'entreprise produisant des messages destinés au public doit intégrer cette identification technique.

Mon ETI française de 350 salariés est-elle concernée par les exemptions small mid-cap ?

Oui. Le Digital Omnibus adopté le 29 juin 2026 étend les exemptions PME (documentation technique simplifiée notamment) aux small mid-caps, définies comme les entreprises qui, sans être des PME, emploient moins de 750 personnes avec un chiffre d'affaires annuel ≤ 150 M€ ou un bilan ≤ 129 M€.10 Cela couvre une part significative du tissu ETI français et réduit le coût documentaire d'un dossier AI Act sur les cas d'usage haut risque.

Le report européen change-t-il les obligations RGPD ou ACPR ?

Non. Le RGPD, le règlement ACPR, le référentiel HDS et les recommandations CNIL ne sont pas amendés par le Digital Omnibus. Une banque, un assureur, une mutuelle, un hôpital qui déploie de l'IA conversationnelle reste soumis aux régulateurs sectoriels français au jour le jour, indépendamment du calendrier européen.

Le Digital Omnibus on AI est-il déjà adopté définitivement ?

Oui. Le Parlement européen a voté le texte final le 16 juin 2026 et le Conseil de l'UE a donné son feu vert définitif le 29 juin 2026, dans le cadre du paquet Omnibus VII (digital).9 Le règlement sera publié au Journal officiel de l'UE dans les jours qui suivent et entrera en vigueur le troisième jour après cette publication. Le report des obligations annexe III au 2 décembre 2027 devient donc du droit dérivé européen, pas une intention politique.2

Notre DSI peut-elle encore invoquer un risque juridique pour geler un projet agent IA jusqu'à 2027 ?

Non. À partir de l'entrée en vigueur du Digital Omnibus (juillet 2026), la clause suspensive « attendons l'adoption formelle » ne tient plus.9 Un projet agent IA hors annexe III — chatbot en libre-service, callbot de débordement, mailbot de qualification — peut reprendre en planification ou en pilote contrôlé, sous réserve des obligations de transparence article 50 (dont le marquage applicable au 2 décembre 2026)4, du RGPD et de la conformité sectorielle française (ACPR, HDS, CNIL) selon le cas d'usage. Un projet dans le périmètre annexe III (scoring, RH, biométrie) garde 16 mois pour instruire son dossier de conformité en pilote contrôlé avant l'échéance du 2 décembre 2027.2

Sources et references

  1. [1]
  2. [2]
  3. [3]
  4. [4]
  5. [5]
  6. [6]
  7. [7]
  8. [8]
  9. [9]
  10. [10]
  11. [11]
EU AI ActDigital Omnibusconformité IAETI Franceannexe IIIagents IAsouveraineté