Calendrier de mise en œuvre et d’adoption du règlement sur l’IA

Le règlement européen sur l’intelligence artificielle, qui régit le développement et l’utilisation de l’intelligence artificielle (IA) dans l’UE, est entré en vigueur le 1er août 2024 après avoir été approuvé par le Parlement européen.

Afin de préserver la continuité d’activité et de donner aux entreprises la possibilité de s’adapter aux nouvelles réglementations, il contient une série de délais glissants pour les règles concernant les deepfakes, les modèles d’IA à usage général, les bacs à sable réglementaires de l’IA, les systèmes classés comme particulièrement à haut risque, etc.

Lors de son entrée en vigueur, le règlement sur l’IA a fixé plusieurs échéances pour que les entreprises se conforment à diverses exigences en fonction de leur taille et de l’utilisation prévue de l’IA, entre autres facteurs. Le 2 février 2025, la première de ces échéances réglementaires sur l’IA est passée, imposant (entre autres règles, telles que les dispositions relatives à la maîtrise de l’IA) l’interdiction des utilisations considérées comme présentant un « risque inacceptable », telles que les notes sociales, le moissonnage de données de masse pour créer des bases de données de reconnaissance faciale, la reconnaissance des émotions et les systèmes d’IA qui utilisent des techniques manipulatrices ou trompeuses pour altérer le comportement d’une personne de manière néfaste.

Le 2 août 2025, la deuxième échéance glissante a été dépassée. En plus d’imposer la création de divers organismes de gouvernance de l’IA tels que le Forum consultatif et le Comité IA de l’UE, elle a appliqué les obligations du règlement sur l’IA pour les fournisseurs de modèles d’IA à usage général sur des sujets tels que la transparence dans le développement et la gestion de matériel protégé par des droits d’auteur, ainsi que des exigences supplémentaires pour les systèmes considérés comme présentant un « risque systémique ». Le 2 août 2026, le règlement sur l’IA est devenu d’application générale, notamment les règles concernant les obligations de transparence pour les systèmes tels que les chatbots, l’application des règles et les mesures visant à soutenir l’innovation dans les États membres de l’UE.

Il reste cependant plusieurs échéances à venir, qui sont susceptibles d’être modifiées. L’omnibus sur l’IA est entré en vigueur le 27 juillet 2026, modifiant le règlement sur l’IA pour simplifier certaines règles applicables aux petites et moyennes entreprises (PME) et aux start-ups. Il a également modifié le calendrier des règles relatives aux systèmes utilisés dans des contextes sensibles, notamment la biométrie, les infrastructures critiques et la répression, ainsi que le calendrier des règles relatives aux systèmes d’IA utilisés conjointement avec d’autres produits très réglementés, tels que les jouets ou les ascenseurs. Enfin, il a prolongé le délai accordé aux États membres pour mettre en place au moins un bac à sable réglementaire de l’IA au niveau national.

Vous trouverez ci-dessous la liste des échéances restantes, conformément aux modifications de l’omnibus sur l’IA, ainsi que des règles qui entreront en vigueur à chaque date :

2 décembre 2026

Le 2 décembre 2026, deux nouvelles exigences imposées par l’omnibus sur l’IA entreront en vigueur : l’interdiction de deux utilisations particulières de l’IA et l’obligation pour certains systèmes d’IA arrivés sur le marché avant le 2 août 2026 de garantir que leurs sorties soient lisibles par machine et identifiables comme IA.

Pratiques interdites en matière d’IA

En vertu de son article 5, le règlement sur l’IA interdit depuis le 2 décembre 2026 « la mise sur le marché, la mise en service ou l’utilisation d’un système d’IA qui génère ou manipule des images, des vidéos, des contenus audio ou tout autre matériel similaire réalistes représentant les parties intimes d’une personne identifiable, ou une personne identifiable se livrant à des activités sexuellement explicites, sans le consentement libre, spécifique, éclairé, univoque et explicite de cette personne pour cette production ou manipulation », ainsi que du matériel pédopornographique, selon les définitions légales de l’UE.

Aux fins de cette interdiction, le règlement établit une distinction entre les fournisseurs et les déployeurs de systèmes d’IA : pour les fournisseurs, il est illégal de mettre un système sur le marché lorsque la fabrication d’un tel matériel constitue la « destination » du système ou un « résultat raisonnablement prévisible et reproductible » et que le système n’offre pas de garanties raisonnables.

Pour les déployeurs, l’interdiction s’applique lorsqu’ils utilisent un système d’IA dans le but de générer ou de manipuler le matériel interdit. La production accidentelle n’est pas interdite, mais l’usage abusif délibéré, le contournement des mesures de protection ou l’utilisation d’un système par ailleurs légal aux fins interdites le sont.

Règles de lisibilité et de transparence

L’article 111, paragraphe 4, du règlement sur l’IA précise que les fournisseurs de systèmes d’IA générative plus anciens qui génèrent des contenus de synthèse de type audio, image, vidéo ou texte et qui ont été mis sur le marché avant le 2 août 2026 doivent veiller à ce que leurs contenus et sorties générés par IA soient lisibles par machine et « identifiables comme ayant été générés ou manipulés par une IA ». Cette règle ne s’applique pas aux systèmes utilisés pour des tâches facilitant la « mise en forme standard » ou autorisés à des fins répressives.

Il s’agit d’une date limite transitoire pour les systèmes plus anciens ; les systèmes commercialisés après le 2 août 2026 étaient déjà soumis à ces exigences à partir de cette date.

2 août 2027

Le 2 août 2027, deux nouvelles dispositions du règlement sur l’IA entreront en vigueur :

·       Délais de conformité glissants pour les modèles d’IA à usage général « hérités »

·       Les États membres doivent avoir accès à un bac à sable réglementaire de l’IA.

Modèles d’IA à usage général hérités

Le règlement européen sur l’IA donne la définition suivante des modèles d’IA à usage général : « un modèle d’IA, y compris lorsque ce modèle d’IA est entraîné à l’aide d’un grand nombre de données utilisant l’auto-supervision à grande échelle, qui présente une généralité significative et est capable d’exécuter de manière compétente un large éventail de tâches distinctes, indépendamment de la manière dont le modèle est mis sur le marché, et qui peut être intégré dans une variété de systèmes ou d’applications en aval ».

Le règlement européen sur l’IA crée des règles distinctes pour les modèles d’IA à usage général, qui incluent des politiques de respect de la législation européenne sur le droit d’auteur ainsi que la préparation et la mise à la disposition du public de résumés détaillés du contenu utilisé pour entraîner le modèle. Les modèles d’IA à usage général sont généralement contrôlés par le Bureau européen de l’IA, qui fournit un code de bonnes pratiques en matière d’IA à usage général que les fournisseurs peuvent suivre pour alléger leurs charges administratives. Si un modèle d’IA à usage général est classé comme posant un risque systémique, les fournisseurs auront des obligations supplémentaires.

La date limite du 2 août 2027 met fin à une période de transition de deux ans pour les modèles d’IA à usage général mis sur le marché avant le 2 août 2025. Les fournisseurs doivent ensuite se conformer à toutes les réglementations applicables en vertu du règlement sur l’IA. Les modèles mis sur le marché après le 2 août 2025 étaient déjà soumis à ces réglementations.

Bacs à sable réglementaires de l’IA

À partir du 2 août 2027, chaque État membre de l’UE doit disposer d’au moins un bac à sable réglementaire opérationnel pour l’IA.

Le règlement sur l’IA donne la définition suivante d’un bac à sable réglementaire : « un environnement contrôlé qui favorise l’innovation et facilite le développement, l’entraînement, la mise à l’essai et la validation de systèmes d’IA innovants pendant une durée limitée avant leur mise sur le marché ». Les fournisseurs restent soumis aux exigences applicables en matière de protection des données et de sécurité des produits dans ces contextes, entre autres restrictions légales.

Les bacs à sable doivent établir des règles concernant les aspect suivants :

·       Éligibilité, sélection et admission

·       Participation, surveillance et expiration

·       Ce qui sera testé et développé dans le bac à sable

·       Rapports de sortie

·       Conditions

·       Coopération avec les autorités nationales.

En outre, au plus tard le 2 août 2027, la Commission européenne doit également adopter une législation recensant les cas dans lesquels les exigences ou les obligations du règlement sur l’IA spécifiques à certains systèmes à haut risque pourraient être limitées, car la législation existante offre un « niveau de protection équivalent ou supérieur ».

AI Academy

L’essor de l’IA générative pour les entreprises

Découvrez l’essor historique de l’IA générative et ce que cela signifie pour les entreprises.

2 décembre 2027

Le 2 décembre 2027, les règles relatives aux systèmes à haut risque visés à l’annexe III du règlement sur l’IA entrent en vigueur.

Cette date limite était initialement fixée au 2 août 2026, mais elle a été reportée par l’omnibus sur l’IA. L’annexe III concerne les règles spéciales applicables aux systèmes à haut risque utilisés dans les domaines suivants :

·       Biométrie

·       Infrastructures critiques, y compris infrastructures numériques critiques, trafic routier et fourniture d’eau, de gaz, de chauffage ou d’électricité

·       Éducation et formation professionnelle

·       Emploi et gestion de la main d’œuvre

·       Services privés et publics essentiels, y compris services de soins de santé, assurance, crédit à la consommation et appels d’urgence

·       Répression

·       Migration, asile et contrôles aux frontières

·       Administration de la justice et processus démocratiques.

Le 2 décembre 2027, les fournisseurs de systèmes relevant de l’annexe III devront mettre en œuvre ce qui suit :

Systèmes de gestion des risques

Les fournisseurs doivent établir, mettre en œuvre et documenter un système de gestion des risques tout au long du cycle de vie du système d’IA à haut risque. Il doit identifier, analyser et évaluer les risques découlant de l’utilisation prévue du système et de toute « mauvaise utilisation raisonnablement prévisible », tout en adoptant des mesures de gestion des risques adéquates.

Contrôle et gouvernance des données

Les jeux de données utilisés par les systèmes à haut risque pour leur entraînement sont soumis à des exigences de qualité et de gouvernance concernant les aspects suivants :

·       Collecte des données

·       Détection et atténuation des biais

·       Pertinence et représentativité

·       Propriétés statistiques appropriées

·       Prise en compte du contexte particulier dans lequel le système sera utilisé.

Documentation technique

Les fournisseurs doivent préparer une documentation technique montrant comment le système respecte le règlement sur l’IA et transmettre aux autorités les informations nécessaires pour vérifier la conformité de leur système.

Journalisation automatique

En vertu du chapitre III, section 2, article 12, du règlement sur l’IA, les systèmes d’IA à haut risque « permettent, techniquement, l’enregistrement automatique des événements (journaux) tout au long de la durée de vie du système ».

Les systèmes doivent fournir des journaux traçables qui suivent le fonctionnement du système et les situations susceptibles de créer des risques, tels que définis par le règlement sur l’IA.

Exigences de transparence et instructions pour les déployeurs

Le règlement dispose que « la conception et le développement des systèmes d’IA à haut risque sont tels que le fonctionnement de ces systèmes est suffisamment transparent pour permettre aux déployeurs d’interpréter les sorties d’un système et de les utiliser de manière appropriée ».

Cela inclut des instructions d’utilisation ainsi que des informations descriptives sur ce qui suit :

·       La destination du système

·       Ses capacités et ses performances

·       Limitations connues

·       Toutes circonstances pouvant affecter les performances

·       Contrôle humain

·       Maintenance, surveillance et journalisation.

Supervision humaine

En vertu du règlement sur l’IA, « la conception et le développement des systèmes d’IA à haut risque permettent, notamment au moyen d’interfaces homme-machine appropriées, un contrôle effectif par des personnes physiques pendant leur période d’utilisation ».

Ces mesures de contrôle doivent être « proportionnées aux risques, au niveau d’autonomie et au contexte d’utilisation » du système d’IA à haut risque, et permettre à ceux qui assurent le contrôle de comprendre les capacités et les limites du système, de détecter tout biais d’automatisation, d’interpréter les sorties, d’éliminer, de remplacer ou d’inverser une sortie s’ils l’estiment nécessaire, ou d’intervenir dans le système ou l’arrêter si nécessaire.

Exactitude et cybersécurité

Le règlement exige que les fournisseurs de systèmes à haut risque conçoivent et développent ces systèmes de manière à établir des indicateurs d’exactitude et à assurer leur résilience en cas « d’erreurs, de défaillances ou d’incohérences » et de tentatives de tiers d’exploiter les vulnérabilités du système.

En plus de ces exigences relatives aux systèmes, les fournisseurs et les opérateurs devront fournir ce qui suit :

Systèmes de gestion de la qualité

Les fournisseurs doivent mettre en place un système de gestion de la qualité garantissant le respect des politiques applicables au système en surveillant la conception et le développement, la mise à l’essai, la gestion des données, la gestion des risques, la surveillance après commercialisation, les rapports d’incidents et les mesures correctives.

Évaluation de la conformité et enregistrement

Avant de mettre un système sur le marché, les fournisseurs doivent l’enregistrer et réaliser une évaluation de conformité fondée sur les caractéristiques du système et les dispositions applicables.

Surveillance après commercialisation

Les fournisseurs doivent démontrer qu’ils peuvent surveiller leur système une fois qu’il est sur le marché et prendre les mesures correctives appropriées s’il n’est pas conforme, ce qui peut inclure la correction du système, son retrait, sa désactivation ou son rappel.

Signalement d’incidents graves

Les fournisseurs doivent signaler les « incidents graves », qui sont des événements conduisant directement ou indirectement à au moins l’un des quatre résultats suivants :

·       Décès ou atteinte grave à la santé

·       Perturbation grave et irréversible de la gestion ou du fonctionnement d’infrastructures critiques

·       Violation des obligations au titre du droit de l’Union visant à protéger les droits fondamentaux

·       Dommage grave à des biens ou à l’environnement.

Les déployeurs sont soumis à un ensemble distinct d’obligations, notamment le respect des instructions d’utilisation, le contrôle humain, la surveillance des systèmes, la conservation des journaux et la prise de mesures spécifiques lorsque des risques ou incidents graves sont identifiés. Des obligations supplémentaires peuvent s’appliquer en fonction du déployeur et du cas d’utilisation.

2 août 2028

À partir du 2 août 2028, les exigences pertinentes en cas de risque élevé s’appliqueront aux systèmes d’IA classés à haut risque en vertu de l’article 6, paragraphe 1. Un système d’IA relève de cette catégorie lorsque les deux conditions suivantes sont remplies :

·       Il est destiné à être utilisé comme composant de sécurité d’un produit couvert par la législation d’harmonisation de l’Union dont la liste figure à l’annexe I, section A, ou il constitue lui-même un tel produit.

·       Le produit couvert est soumis, en vertu de cette législation, à une évaluation de conformité par un tiers avant d’être mis sur le marché ou mis en service.

Parmi les produits relevant de cette catégorie de risque, on trouve certains types de jouets et d’ascenseurs. Les machines sont soumises à une approche sectorielle distincte en vertu de l’annexe I, section B. Le règlement (UE) 2023/1230 doit intégrer les exigences correspondantes de santé et de sécurité liées à l’IA au moyen d’actes délégués applicables au plus tard le 2 août 2028.

En vertu de l’article 2, paragraphe 13, du règlement sur l’IA, tel que modifié par l’omnibus sur l’IA, certaines exigences relatives aux systèmes à haut risque peuvent être limitées par des actes délégués de la Commission européenne si les réglementations existantes prévoient un « niveau de protection équivalent ou supérieur » à celui de la loi sur l’IA. En vertu d’une disposition supplémentaire, certaines machines et certains produits liés au transport qui sont déjà couverts par une législation sectorielle bénéficient d’un traitement spécial par l’intermédiaire des organismes de réglementation de ce secteur.

Derek Robertson

Staff Writer

IBM Think

Solutions connexes
Solutions pour les opérations métier

Construisez une entreprise plus résiliente grâce à des solutions alimentées par l’IA pour la gestion intelligente des actifs et de la chaîne d’approvisionnement.

Découvrir les solutions pour les opérations
Services de conseils opérationnels

Transformez vos opérations métier avec IBM en intégrant des processus d’optimisation à l’aide de données riches et de puissantes technologies d’IA.

Découvrir les services opérationnels
IBM Cloud Pak for Business Automation

IBM Cloud Pak for Business Automation est un ensemble modulaire de composants logiciels intégrés pour la gestion et l'automatisation des opérations.

Découvrez l'automatisation métier
Passez à l’étape suivante

Transformez vos opérations métier avec les solutions de pointe d’IBM. Renforcez la productivité, l’agilité et l’innovation grâce à des workflows intelligents et à des technologies d’automatisation.

 

  1. Découvrir les solutions pour les opérations
  2. Découvrez les services d’intelligence artificielle