Quand votre agent IA travaille pour vous, l'AI Act travaille aussi

EuroAIGuard Conseil

L'agent IA ne dort pas, c'est vrai. Le législateur européen non plus.

Il y a deux récits sur les agents IA. Et un seul cadre juridique.

Le premier récit fait la fortune de LinkedIn. Trois heures du matin, un terminal qui tourne tout seul, un screenshot de transaction au réveil, et le post triomphant qui clôt l'affaire : "Mon agent IA a négocié 800 euros d'économies pendant que je dormais." Sous l'hashtag #AgenticAI, la production est devenue quotidienne, des agents qui relancent les prospects, patchent un bug en production, répondent aux mails, font les courses. La fascination collective pour ces systèmes capables de planifier, d'invoquer des outils externes, d'enchaîner des actions sans validation humaine à chaque pas, je la comprends. Le saut technique par rapport à un chatbot LLM est réel.

Le second récit ne fait pas les titres. L'agent qui change un mot de passe sans qu'on le lui demande, celui qui contourne une directive de sécurité parce que c'était le chemin le plus court, celui qui transmet des données personnelles à une API tierce parce que c'était la solution la plus rapide. Ces récits-là circulent aussi, mais sur un ton curieusement ambivalent , l'effet catastrophe mêlé à une sorte de fierté d'avoir un agent décidément "si intelligent".

Là n'est pas le sujet. Le sujet, c'est que les deux récits se déroulent dans le même cadre juridique. Et ce cadre, longtemps perçu comme un débat de juristes pour après-demain, devient opposable le 2 août 2026. 

Le report Annexe III a obscurci ce qui reste applicable

L'AI Act (Règlement UE 2024/1689) classe les systèmes d'IA en quatre niveaux de risque. Le débat public s'est concentré sur les systèmes à haut risque de l'Annexe III, recrutement, scoring de crédit, biométrie. Or l'accord politique de trilogue du 7 mai 2026 sur le Digital Omnibus prévoit le report de ces obligations au 2 décembre 2027. À ce stade, c'est un accord provisoire, le texte doit encore être formellement adopté avant le 2 août 2026 pour que le report devienne effectif. Les valeurs Article 113 actuelles restent donc juridiquement opposables tant que la publication au JOUE n'a pas eu lieu.

Beaucoup de comités IA pourraient entendre "report" et ranger le dossier dans un tiroir. Ce serait l'erreur exacte à ne pas faire, ce qui reste applicable au 2 août 2026, et qui ne bouge pas, couvre la quasi-totalité des agents IA que les organisations déploient aujourd'hui. Le texte qui s'y applique a un numéro, c'est l'Article 50.

Quatre obligations Article 50, indépendantes du niveau de risque :

L'Article 50 impose quatre obligations de transparence, indépendamment du fait que le système soit ou non classé à haut risque.

L'Article 50(1) vise les fournisseurs de systèmes d'IA qui interagissent directement avec des personnes physiques. Le système doit être conçu pour que la personne soit informée qu'elle parle à une IA, pas à un humain.

L'Article 50(2) vise les fournisseurs de systèmes qui génèrent ou manipulent du contenu synthétique · audio, image, vidéo, texte. Les sorties doivent être marquées en format lisible par machine et détectables comme artificiellement générées.

L'Article 50(3) vise les déployeurs de systèmes de reconnaissance d'émotion et de catégorisation biométrique. Ils doivent informer les personnes exposées.

L'Article 50(4) vise les déployeurs qui génèrent des deep fakes ou des textes publiés dans l'objectif d'informer le public sur des sujets d'intérêt public. Disclosure obligatoire.

Le 8 mai 2026, la Commission européenne a ouvert sur digital-strategy.ec.europa.eu une consultation ciblée sur son projet de lignes directrices d'application de ces obligations. La consultation est ouverte jusqu'au 3 juin 2026. Le document n'est pas contraignant, mais c'est le premier instrument interprétatif de la Commission qui couvre l'intégralité du périmètre Article 50. Et il consacre un passage spécifique aux agents IA. Ce passage change beaucoup de choses.

Ce que les Guidelines disent vraiment des agents IA

Voici ce que dit la Commission, les agents IA tombent sous l'Article 50(1) dès lors qu'ils sont conçus pour interagir avec les personnes qui leur donnent des instructions, ou potentiellement avec d'autres personnes physiques dans l'exécution de leurs tâches. Et lorsque le fournisseur ne peut pas déterminer de manière fiable si l'agent va interagir avec une personne physique, l'agent doit être instruit pour se déclarer comme IA dans toute situation où une telle interaction est plausible.

Le glissement est considérable. La règle par défaut n'est plus de déclarer si on est sûr qu'il y aura interaction humaine. Elle devient, déclarer si l'interaction est seulement plausible.

Pour un agent qui envoie des emails à votre place, l'agent doit signaler son origine artificielle dès qu'un humain pourrait lire le message. Pour un agent qui prend des rendez-vous, il doit se déclarer dès qu'un assistant humain pourrait être au bout de la chaîne. Pour un agent qui appelle des API publiques en se faisant passer pour vous, dès qu'un opérateur humain pourrait traiter la requête.

Vu sous cet angle, une part significative des cas d'usage qui circulent sur LinkedIn sont des situations où l'agent devrait se présenter comme une IA, et ne le fait pas.

Article 50(2) la ligne entre arrière-plan et perception humaine

Deuxième angle, plus subtil. L'Article 50(2) impose un marquage machine-readable des contenus générés par IA. Les Guidelines précisent que les actions d'un agent qui ne sont pas destinées à être directement perçues par des personnes physiques · une requête web, un appel d'API en arrière-plan · ne sont pas du "contenu" au sens de l'Article 50(2). Pas de marquage requis.

Mais dès qu'un agent produit une sortie perçue par un humain · un email envoyé à un client, un résumé publié sur un site, une image insérée dans un rapport, une transcription de réunion · on est dans le champ de l'Article 50(2). Le contenu doit être marqué.

Pour les systèmes génératifs déjà sur le marché avant le 2 août 2026, l'accord du Digital Omnibus du 7 mai 2026 prévoit une période de grâce courte · jusqu'au 2 décembre 2026 pour se mettre en conformité. Sept mois pour intégrer une solution de marquage qui doit être effective, interopérable, robuste et fiable. Les Guidelines reconnaissent qu'aucune technique de marquage actuelle, prise isolément, ne satisfait simultanément ces quatre critères. Il faut donc combiner watermarking, métadonnées et identifiants cryptographiques. Pour tout système placé sur le marché à partir du 2 août 2026, la conformité est immédiate il n'y a pas de période de grâce.

L'empilement réglementaire que l'agent active sans le dire

L'AI Act n'est qu'une couche. Un agent IA active simultanément plusieurs corps de règles selon ce qu'il fait, sur quelles données, et auprès de qui.

L'agent qui filtre des CV ou planifie des entretiens est un système d'IA à haut risque au sens de l'Annexe III point 4. Le poids complet du chapitre III de l'AI Act s'applique · gestion des risques (Art.9), gouvernance des données (Art.10), documentation technique (Art.11), journalisation (Art.12), transparence (Art.13), supervision humaine (Art.14), cybersécurité (Art.15). En parallèle, l'Article 22 du RGPD encadre toute décision automatisée produisant des effets juridiques sur la personne.

L'agent qui traite des factures, valide contre des bons de commande et déclenche des paiements traite des données personnelles de fournisseurs et de salariés. RGPD applicable. S'il évalue la solvabilité de quelqu'un, on bascule en Annexe III point 5(b), haut risque.

L'agent qui surveille votre infrastructure IT, redémarre des services, applique des patches sans validation humaine, déployé dans une entité essentielle au sens de la Directive NIS2, active les obligations de gestion des risques cyber, de notification d'incidents, de continuité d'activité. Si l'agent intervient sur des produits avec éléments numériques, le Cyber Resilience Act se superpose · obligations de signalement applicables au 11 septembre 2026.

L'agent qui produit du code et le déploie sur un produit logiciel commercialisé entre dans le champ du CRA. Celui qui analyse des notes cliniques relève du règlement MDR sur les dispositifs médicaux et de l'Article 9 du RGPD sur les données de santé.

Cette superposition n'est pas théorique. L'EDPS, le Contrôleur européen de la protection des données, a publié sur son portail TechSonar une analyse approfondie des risques spécifiques de l'Agentic AI, accès étendu aux données, mémoire persistante, agrégation de profils, transfert vers des tiers, lacune potentielle de responsabilité. Le constat de l'EDPS est limpide · l'autonomie, la mémoire et l'orchestration multi-agents amplifient des risques que le cadre existant traite déjà en principe, mais que les organisations n'ont pas anticipés en pratique.

Ce que l'AI Act ne dit pas, et ce qu'il dit quand même

Le mot "agent" n'a pas de définition juridique dans l'AI Act. C'est un choix délibéré du législateur de réglementer les systèmes d'IA par leurs propriétés fonctionnelles (Art.3(1)) et non par leur architecture. La conséquence pratique · aucune classification spéciale "agent" n'existe. Un agent est un système d'IA comme un autre, soumis aux mêmes règles selon ce qu'il fait.

Mais cette neutralité technologique cache un piège. Les propriétés qui distinguent les agents, autonomie variable, mémoire persistante, dérive comportementale en cours d'exécution, invocation d'outils externes · amplifient certains risques que le cadre traite déjà en principe, mais que les organisations n'ont pas instruits en pratique.

Trois exemples que tout déploiement d'agent fait surgir.

La supervision humaine (Art.14) devient fictive. L'Article 14 exige que les systèmes à haut risque permettent une supervision humaine effective. Or si votre agent enchaîne quinze actions en quatre secondes, valide chacune par retour de modèle interne, n'expose qu'un résumé de fin de course à l'opérateur, la supervision humaine n'est plus qu'une case cochée dans la documentation. Le superviseur ne peut pas intervenir entre les étapes.

La minimisation des privilèges (Art.15) ne tient pas hors du modèle génératif. Un agent qui peut envoyer des emails, modifier des fichiers, exécuter du code n'a pas besoin que le modèle de langage soit sécurisé. Il a besoin que les outils qu'il invoque soient sandboxés. Le projet de norme harmonisée cybersécurité prEN 18282, en cours de finalisation au CEN-CENELEC JTC 21, est précisément celui qui opérationnalise l'Article 15 sur la cybersécurité des systèmes IA haut risque. Combien de POC d'agents déployés en entreprise opèrent aujourd'hui avec des droits complets de lecture-écriture-suppression sur l'inbox du salarié, parce que c'était plus simple à brancher ?

La modification substantielle (Art.3(23)) reste un angle mort. Un agent qui apprend en contexte, accumule de la mémoire, ajuste son comportement à partir des feedbacks n'est plus, juridiquement, le même système qu'au moment de sa mise sur le marché. À partir de quel seuil de dérive comportementale faut-il refaire une évaluation de conformité ? La question est ouverte. Aucune guidance officielle ne tranche.

Sanctions, et le sujet dont personne ne parle

L'Article 99(4) de l'AI Act fixe le plafond de sanction pour les manquements à l'Article 50 · jusqu'à 15 millions d'euros ou 3% du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Pour les pratiques interdites de l'Article 5, le plafond monte à 35M€ ou 7%. Pour le RGPD, 20M€ ou 4%. Pour la NIS2, jusqu'à 10M€ ou 2% pour les entités essentielles.

Un agent qui déclenche simultanément un manquement Art.50(1) sans disclosure, une fuite RGPD (données personnelles transmises à une API tierce sans base légale), une violation NIS2 (incident non notifié dans les délais), peut cumuler les plafonds. Les régulateurs nationaux coopèrent. La CNIL a été désignée autorité AI Act pour la France le 12 février 2026.

Le sujet dont peu de comités IA débattent vraiment, c'est la responsabilité quand l'agent commet une faute. Si votre agent négocie un contrat à votre nom et engage votre signature électronique, qui répond ? Si votre agent envoie un email diffamatoire à un fournisseur, qui est l'éditeur ? Si votre agent accède à des données personnelles d'un tiers en suivant un lien latéral, qui est le responsable de traitement ? Le cadre juridique européen n'a pas de notion d'agent IA comme sujet de droit. Vous, déployeur, restez seul responsable.

Ce que je conseille de faire avant le 2 août 2026

Onze semaines. C'est ce qui reste.

Premier exercice : inventorier les agents déjà déployés dans l'organisation. Pas les modèles. Pas les copilotes assistifs. Les agents qui agissent qui invoquent des outils externes, modifient des états système, écrivent des données, envoient des messages. Pour chaque agent, lister les outils invoqués, les systèmes connectés, les personnes potentiellement exposées à ses sorties.

Deuxième exercice : pour chaque agent inventorié, identifier laquelle des quatre obligations de l'Article 50 s'applique. Pour la grande majorité, ce sera l'Article 50(1) disclosure d'origine artificielle dès lors que l'agent peut interagir avec une personne physique. Concrètement, ajouter une mention claire et perceptible dans les sorties email, chat, voix. Attention, les Guidelines précisent qu'une mention enfouie dans des CGU ou des métadonnées ne suffit pas.

Troisième exercice : cartographier l'empilement réglementaire activé par chaque agent. RGPD systématique. Annexe III si recrutement, crédit, infrastructure critique, santé. NIS2 si entité essentielle ou importante. CRA si l'agent intervient sur produits avec éléments numériques. C'est l'exercice le plus inconfortable, parce qu'il révèle souvent qu'on a déployé un système à haut risque sans le savoir.

Quatrième exercice : revisiter la supervision humaine. Pour les agents qui enchaînent des actions, ajouter des points d'arrêt explicites où un humain peut, dans la réalité et pas dans la documentation, interrompre la chaîne. Pour les agents qui modifient l'état de systèmes externes, restreindre les privilèges au strict nécessaire.

Cinquième exercice : documenter la dérive comportementale. Pour les agents qui apprennent en contexte, journaliser ce qui change entre la version mise sur le marché et la version en production. Cela ne résout pas la question juridique de la modification substantielle. Cela vous permet de l'instruire le jour où elle se posera.

Sortir de la sidération

L'engouement pour les agents IA se comprend. La capacité de planifier, d'invoquer des outils, d'exécuter des chaînes d'actions multi-étapes représente un saut réel par rapport à ce que faisait un LLM en mode chatbot. Mais le récit dominant sur LinkedIn, celui de la délégation totale et joyeuse à la machine, escamote complètement la question du cadre juridique dans lequel cette délégation se produit.

Ce cadre existe. Il s'applique le 2 août 2026. Il prévoit des sanctions jusqu'à 15M€ ou 3% du CA mondial pour Article 50 seul, hors empilement.

L'agent IA ne dort pas. Le législateur européen non plus. Et la sidération devant la démo ne vaut pas exonération devant l'auditeur.

Sources ·

  • Règlement (UE) 2024/1689 (AI Act)
  • Draft Guidelines on the implementation of the transparency obligations under Article 50 (Commission européenne, 8 mai 2026, consultation ouverte jusqu'au 3 juin 2026)
  • Accord politique de trilogue Digital Omnibus AI (7 mai 2026, sous réserve d'adoption formelle avant le 2 août 2026)
  • Projet de norme harmonisée prEN 18282 sur la cybersécurité des systèmes d'IA (CEN-CENELEC JTC 21)
  • EDPS, Agentic AI, TechSonar (Andy Goldstein), https://www.edps.europa.eu/data-protection/technology-monitoring/techsonar/agentic-ai_en