Deferred Is Not Cancelled: Ce que la loi européenne sur l’IA impose déjà en attendant 2027

Introduction

Un accord politique qui reporte à décembre 2027 l’application des obligations relatives aux systèmes à haut risque de l’AI Act européen a poussé de nombreuses organisations à considérer l’ensemble du règlement comme un « problème pour l’année prochaine ». Cette lecture est erronée, et elle expose réellement les organisations. Le report ne concerne qu’un chapitre précis de l’AI Act. Plusieurs autres obligations n’ont jamais été concernées par ce report, et certaines sont déjà en vigueur.

Il est facile de confondre un report ciblé avec une suspension générale, surtout lorsque les titres de presse simplifient à l’extrême en annonçant « report des règles de l’AI Act » sans préciser le contexte. Le risque concret, c’est qu’une organisation cesse discrètement toute préparation, pour découvrir ensuite que les obligations qui la concernent toujours — exigences de transparence, pratiques interdites, et devoirs des fournisseurs d’IA généraliste — n’ont jamais fait partie du report. Cet article détaille ce que couvre réellement le report, ce qui reste inchangé, et ce que cela implique pour la gouvernance de l’IA, un travail qui devrait déjà être engagé.

Résumé 1 : Seules les obligations du Chapitre III sur les systèmes à haut risque ont été reportées, pas l’ensemble de l’AI Act. Les systèmes à haut risque autonomes de l’Annexe III sont reportés à décembre 2027 et ceux intégrés de l’Annexe I à août 2028, tandis que les autres chapitres suivent leur calendrier initial.

Résumé 2 : Les obligations de transparence prévues à l’article 50 n’ont pas été reportées et sont déjà en vigueur. La divulgation des interactions avec l’IA et l’étiquetage des contenus générés par l’IA sont des obligations actuelles, pas futures.

Résumé 3 : Les obligations pesant sur les fournisseurs de modèles d’IA généralistes n’ont pas été concernées par le report. Les exigences de documentation, de transparence et de sécurité s’appliquent à ces fournisseurs depuis avant même la proposition de report sur les systèmes à haut risque.

Résumé 4 : Les pratiques d’IA interdites restent proscrites, quel que soit le calendrier des systèmes à haut risque. Le report concerne la date à laquelle les systèmes à haut risque devront passer l’évaluation de conformité, pas la possibilité d’utiliser des pratiques à risque inacceptable.

Résumé 5 : L’infrastructure de gouvernance mise en place dès maintenant pour la transparence et la documentation servira aussi à la préparation aux exigences sur les systèmes à haut risque. Attendre la date butoir de 2027 revient à devoir tout reconstruire dans l’urgence, et donc à perdre du temps et des ressources.

Résumé Exécutif

L’amendement Digital Omnibus à l’AI Act européen a reporté l’application des obligations liées aux systèmes à haut risque, désormais à décembre 2027 pour les systèmes autonomes et à août 2028 pour les systèmes intégrés dans des produits réglementés, en raison de l’absence de standards techniques et de guides finalisés. Ce report est réel et ciblé : il s’applique au Chapitre III. Il ne concerne pas l’interdiction des pratiques prohibées, les obligations des fournisseurs de modèles d’IA généralistes, ni les exigences de transparence sur le contenu généré par l’IA et la divulgation des interactions avec l’IA, dont plusieurs sont déjà en vigueur. Pour les organisations qui construisent un programme de gouvernance de l’IA, la conséquence pratique est que la date de 2027 ne doit pas être le seul repère : certaines obligations s’appliquent déjà aujourd’hui.

Ce que le Digital Omnibus a réellement reporté

Le mécanisme de report a été introduit précisément parce que les standards techniques et les outils d’évaluation de conformité nécessaires à l’application des obligations sur les systèmes à haut risque n’étaient pas prêts pour le calendrier initial, et non parce que les objectifs politiques avaient changé.

Un report ciblé du Chapitre III, pas une remise à zéro de l’AI Act

Le report concerne les obligations spécifiques qui s’appliquent aux systèmes d’IA à haut risque du Chapitre III : évaluation de conformité, documentation technique, et tout le dispositif de conformité auquel sont soumis les systèmes des Annexes III et I. Tout ce qui ne relève pas de ce chapitre — interdictions, obligations sur les modèles généralistes, exigences de transparence — suit le calendrier initial de l’AI Act, sans être affecté par l’accord politique qui a décalé les échéances pour les systèmes à haut risque.

Des dates butoirs fixées parce que les standards doivent encore évoluer

Les nouvelles dates servent de bornes : les obligations sur les systèmes à haut risque s’appliqueront dès que les standards et guides nécessaires seront prêts, avec décembre 2027 et août 2028 comme limites maximales. Ce cadre est important, car il montre que les régulateurs attendent des organisations qu’elles poursuivent leur préparation pendant la période de report, et non qu’elles la considèrent comme une pause indéfinie.

Ce qui est déjà en vigueur, report ou non

Plusieurs obligations relèvent d’autres chapitres que le III et s’appliquent, ou ont commencé à s’appliquer, selon le calendrier initial.

Les pratiques interdites sont bannies depuis le début

L’interdiction des pratiques d’IA à risque inacceptable est entrée en vigueur selon un calendrier propre et n’a jamais fait partie des discussions sur le report des systèmes à haut risque. Une organisation qui utilise ou développe une application d’IA interdite n’a pas à attendre 2027 pour être en infraction : elle l’est déjà.

Les obligations sur les modèles d’IA généralistes précèdent le report

Les fournisseurs de modèles d’IA généralistes sont soumis à des obligations de documentation, de transparence et de sécurité depuis avant même la proposition de l’amendement Digital Omnibus. Ces obligations restent inchangées, ce qui signifie que toute organisation utilisant des modèles généralistes — soit la majorité des structures ayant recours à l’IA — est déjà soumise à des exigences qui n’ont jamais été concernées par le report.

Les exigences de transparence et de divulgation sont déjà en vigueur

Les obligations d’informer les personnes qu’elles interagissent avec un système d’IA, et d’apposer une indication lisible par machine sur tout contenu audio, image, vidéo ou texte généré par l’IA, s’appliquent selon le calendrier initial de l’AI Act et n’ont pas été modifiées par l’Omnibus. Une organisation qui déploie un système d’IA à destination de ses clients sans répondre à ces exigences n’est pas en période de grâce.

Pourquoi considérer le report comme une pause coûte plus cher à terme

Une organisation qui arrête toute démarche de gouvernance de l’IA au motif que « la date limite est repoussée à 2027 » commet deux erreurs : elle ignore les obligations qui n’ont jamais été reportées, et elle abandonne les bases qui auraient facilité la conformité aux exigences sur les systèmes à haut risque le moment venu.

La documentation et la traçabilité mises en place maintenant ne sont pas du travail perdu

La tenue de registres, la gestion des accès et la capacité d’audit que les systèmes à haut risque exigeront sous le Chapitre III recoupent largement ce que demandent déjà les obligations de transparence et sur les modèles généralistes. Mettre en place ces capacités dès maintenant, pour répondre aux exigences déjà en vigueur, permet d’aborder la conformité future sur les systèmes à haut risque avec une base solide, et non à partir de zéro.

Les 16 mois de report sont une fenêtre de préparation, pas des vacances

Les régulateurs ont accordé ce délai parce que les outils d’implémentation n’étaient pas prêts, et non parce qu’ils estimaient que les organisations avaient besoin de moins de temps de préparation. Considérer ce report comme une période de relâchement expose à la précipitation de dernière minute que le report visait justement à éviter.

Construire une gouvernance de l’IA fondée sur ce qui s’applique déjà

La démarche concrète consiste à distinguer, dans le calendrier des obligations de l’AI Act, ce qui est en vigueur dès maintenant — pratiques interdites, exigences sur les modèles généralistes, exigences de transparence et d’étiquetage — et ce qui relève des échéances repoussées à 2027 et 2028. Le travail de gouvernance doit se concentrer immédiatement sur la première liste, et être conçu pour s’étendre naturellement à la seconde, plutôt que d’attendre une date limite qui, pour la plupart des organisations utilisant déjà l’IA, n’est pas celle qui compte le plus aujourd’hui.

Comment un Data Control Plane contribue au respect des obligations de gouvernance de l’IA déjà en vigueur

Respecter les obligations de transparence, de documentation et de gestion des accès déjà applicables, et anticiper celles à venir, repose sur une même capacité fondamentale : savoir précisément quelles données un système ou agent d’IA a traitées, sous quelle autorisation, et pouvoir en fournir la preuve à la demande.

Le Data Control Plane de Kiteworks applique des contrôles zero trust orientés données à chaque action d’un utilisateur ou d’un agent IA, sur tous les canaux — messagerie, partage de fichiers, API, agents IA eux-mêmes — et consigne chaque action dans un journal d’audit inviolable et exhaustif, directement exploitable par les outils SIEM. Grâce à une traçabilité complète et jamais échantillonnée, les organisations peuvent produire le registre détaillé et interrogeable des accès et activités liés à l’IA que les obligations actuelles de transparence et de documentation exigent, et que les futures exigences sur les systèmes à haut risque demanderont avec encore plus de précision. Une gouvernance construite sur cette base n’aura pas besoin d’être refondue à l’arrivée des échéances de 2027 et 2028.

Les organisations qui souhaitent voir comment une traçabilité continue et multi-canal répond à leurs obligations actuelles de gouvernance de l’IA peuvent réserver une démo personnalisée pour découvrir l’application concrète à leurs propres déploiements IA.

Foire aux questions

Seules les obligations concernant les systèmes à haut risque du Chapitre III ont été reportées : à décembre 2027 pour les systèmes autonomes de l’Annexe III et à août 2028 pour les systèmes intégrés de l’Annexe I. Tous les autres chapitres et obligations suivent leur calendrier initial.

Les pratiques d’IA interdites restent proscrites, les fournisseurs de modèles d’IA généralistes doivent respecter les obligations de documentation et de transparence, et les exigences de l’article 50 sur la divulgation des interactions avec l’IA et l’étiquetage des contenus générés sont déjà en vigueur.

Les organisations doivent informer les utilisateurs lorsqu’ils interagissent avec un système d’IA et s’assurer que tout contenu audio, image, vidéo ou texte généré par l’IA comporte un étiquetage lisible par machine, ces obligations n’ayant jamais été reportées et étant déjà en vigueur.

De nombreuses obligations sont déjà en vigueur, et la documentation, la traçabilité et la gestion des accès mises en place pour répondre aux exigences de transparence et sur les modèles généralistes recoupent les besoins futurs sur les systèmes à haut risque, ce qui évite de devoir tout refaire dans l’urgence.

Lancez-vous.

Il est facile de commencer à garantir la conformité réglementaire et à gérer efficacement les risques avec Kiteworks. Rejoignez les milliers d’organisations qui ont confiance dans la manière dont elles échangent des données privées entre personnes, machines et systèmes. Commencez dès aujourd’hui.

Partagez
Tweetez
Partagez
Explore Kiteworks