Depuis le printemps, l'échéance du 2 août 2026 circulait comme la date à laquelle les systèmes d'IA à haut risque, ressources humaines, scoring de crédit, biométrie, infrastructures critiques, éducation, deviendraient pleinement encadrés. Des cabinets d'avocats ont publié des checklists. Des directions techniques ont lancé des chantiers de documentation en urgence cet été. Certaines entreprises ont même renégocié des clauses contractuelles sur cette base.
Le problème, c'est que ce n'est pas ce qui s'est produit. Un texte est passé sous les radars de beaucoup d'entre elles : le règlement (UE) 2026/1744, publié le 24 juillet 2026 et entré en vigueur trois jours plus tard. Il a reporté l'essentiel du volet haut risque. Résultat, des entreprises ont mobilisé du budget sur la mauvaise échéance, pendant que d'autres, ayant entendu parler d'un "report de l'AI Act", ont classé le sujet comme réglé pour l'année. Les deux réactions sont des erreurs, et elles ne sont pas symétriques.
Un règlement qui avance en deux vitesses
L'AI Act n'a jamais prévu une seule échéance. Il déploie ses obligations par vagues depuis 2024, et le 2 août 2026 en fait avancer certaines pendant qu'il en repousse d'autres. Trois dates structurent ce qu'il faut vraiment retenir.
Ce qui est réellement opposable depuis le 2 août
L'obligation qui devient opposable ce jour-là, c'est l'article 50 sur la transparence. Selon les lignes directrices publiées par la Commission européenne, les fournisseurs de systèmes qui interagissent directement avec des personnes (chatbots, agents IA, avatars) doivent le signaler "dès le début de la première interaction, de manière claire et distincte", et marquer tout contenu de synthèse (texte, image, audio, vidéo) dans un format lisible par machine et détectable comme généré artificiellement. Les déployeurs, de leur côté, doivent avertir les personnes exposées à un système de reconnaissance d'émotions ou de catégorisation biométrique, et étiqueter clairement les deepfakes.
Le 2 août 2026 a rendu opposables la transparence et le marquage des contenus IA (article 50), pas les obligations sur les systèmes à haut risque, reportées au 2 décembre 2027 par le règlement (UE) 2026/1744. Les deux méritent une réponse, mais pas la même, ni au même rythme.
Pourquoi le haut risque a été reporté
La raison invoquée n'est pas politique, elle est opérationnelle. La norme harmonisée censée encadrer la conformité technique, prEN 18286, était encore en enquête publique fin 2025, huit mois de retard sur le calendrier prévu. Les lignes directrices de la Commission restaient en partie à l'état de projet, et plusieurs États membres n'avaient pas fini de doter leurs autorités de surveillance des moyens nécessaires. Reporter l'échéance plutôt que de l'imposer sur un dispositif inachevé.
Ce qui bouge côté institutions
Le Bureau européen de l'IA a été renforcé de 38 agents avant l'échéance d'août, et les canaux de plainte auprès des autorités nationales sont ouverts depuis juillet 2026. Un code de bonnes pratiques sur la transparence des contenus générés par IA a par ailleurs été signé par 190 organisations, 82 côté fournisseurs, 152 côté déployeurs. Côté français, il n'existe pas un régulateur unique de l'AI Act mais un partage de compétences.
Le vrai risque n'est pas seulement réglementaire
Une analyse d'appliedAI portant sur 106 systèmes d'IA en entreprise a montré que plus de la moitié des organisations n'ont pas d'inventaire systématique de leurs systèmes d'IA, et que 40% des systèmes examinés ne pouvaient pas être classés clairement dans les niveaux de risque du règlement. Ce chiffre ne dépend pas du calendrier haut risque. Il s'applique dès aujourd'hui à l'article 50 : on ne peut pas démontrer qu'on signale correctement l'usage de l'IA sur des systèmes qu'on n'a pas recensés.
Ce qu'il faut faire, dans l'ordre
Le report n'est pas une pause. C'est un déplacement de la pression, pas sa suppression. La bonne lecture du calendrier n'est pas "j'ai plus de temps", c'est "je sais enfin sur quoi le concentrer".
- Recenser tous les systèmes d'IA qui interagissent avec un utilisateur ou génèrent du contenu, et vérifier leur marquage avant la fin de la période de grâce du 2 décembre 2026.
- Corriger ce qui manque sur ces systèmes en priorité : c'est l'obligation qui expose à une sanction dès maintenant, jusqu'à 15 millions d'euros ou 3% du chiffre d'affaires mondial.
- Construire, sans précipitation, un inventaire IA complet et une classification par niveau de risque, plutôt que de produire une documentation dans l'urgence qui ne tiendrait pas un audit.
- Clarifier en interne qui répond à quelle autorité selon la nature de chaque système, CNIL, DGCCRF ou Arcom, avant qu'un incident ne force la question.
Un chatbot commercial qui ne se présente pas comme une IA est en infraction depuis le 2 août, pas en 2027. Et les 16 mois gagnés sur le haut risque ne sont utiles que si l'entreprise s'en sert pour construire ce qui lui manque, plutôt que de refermer le dossier jusqu'à l'année prochaine.