Depuis le 2 août, l'AI Act a deux faux prophètes : celui qui crie et celui qui berce
Deux récits contradictoires se partagent les fils LinkedIn et les newsletters de rentrée. Le premier : tout s'applique, les amendes pleuvent. Le second : tout est reporté à 2027, dormez tranquille.
Le 2 août est passé, et deux récits contradictoires se partagent les fils LinkedIn et les newsletters de rentrée. Le premier : tout s'applique, les amendes pleuvent. Le second : tout est reporté à 2027, dormez tranquille. Les deux sont faux, les deux coûtent cher, et les deux se soignent de la même façon : en lisant le calendrier dans le texte, pas dans les commentaires.
L'erreur qui fait peur
Il aura suffi de quelques jours pour que la mécanique habituelle reparte : des publications affirment que l'IA de recrutement expose désormais les entreprises à 15 millions d'euros d'amende. Relisons le texte. Le recrutement algorithmique relève de l'Annexe III du règlement, et le Digital Omnibus, publié au Journal officiel de l'Union européenne le 24 juillet, reporte les obligations de ces systèmes au 2 décembre 2027, et au 2 août 2028 pour les systèmes à haut risque de l'Annexe I. On ne peut pas être sanctionné pour manquer à une obligation qui ne s'applique pas encore : voilà pour la ligne des sanctions, elle suffira.
Cette peur n'est pas seulement inexacte, elle est coûteuse. Elle déclenche des audits d'urgence sur des obligations à seize mois d'échéance, pendant que les obligations réellement en vigueur, elles, restent ignorées. La peur fait dépenser au mauvais endroit.
L'erreur qui endort
Car la lecture inverse circule tout autant : "le report à 2027 a vidé le 2 août de sa substance". C'est une lecture d'étiquette. Trois choses sont pleinement vivantes aujourd'hui.
Les pratiques interdites de l'article 5, d'abord, applicables depuis février 2025 : manipulation, notation sociale, certaines reconnaissances d'émotions. Rien ne les a reportées.
Les obligations de transparence de l'article 50, ensuite, applicables et opposables depuis le 2 août : un utilisateur doit savoir qu'il parle à une IA, un contenu généré doit être marqué de façon lisible par machine. Seule souplesse : les systèmes génératifs déjà sur le marché avant le 2 août ont jusqu'au 2 décembre 2026 pour le marquage lisible machine. Ce sursis concerne le stock, pas le principe.
Les pouvoirs d'exécution de la Commission sur les modèles à usage général, enfin, exerçables depuis le 2 août : demandes d'information, évaluations de modèles, mesures correctives. Le régime des grands modèles n'a pas attendu 2027, il est entré dans sa phase de contrôle.
L'article 4, réécrit, et raconté de travers
Reste le cas le plus intéressant, parce que presque tout ce qu'on vous en dit est orienté. L'obligation de maîtrise de l'IA de l'article 4 s'applique depuis février 2025, et le Digital Omnibus vient de la réécrire intégralement. Là où l'ancien texte demandait de "garantir, dans toute la mesure du possible, un niveau suffisant" de maîtrise de l'IA, le nouveau demande de "prendre des mesures pour favoriser le développement" de cette maîtrise, et précise noir sur blanc que l'obligation "ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu". En clair : l'obligation de résultat est devenue une obligation de moyens. Le texte réécrit ajoute même un appui concret : la Commission publiera des exemples pratiques de mise en conformité sur sa plateforme d'information unique, avec une attention particulière aux PME.
Première conséquence : l'argument commercial "formation obligatoire sous peine de sanction", que l'on voit fleurir chez ceux qui vendent précisément des formations, ne correspond plus au texte. Le législateur dit d'ailleurs exactement l'inverse : le considérant qui accompagne la réécriture pose que la maîtrise de l'IA "devrait être une priorité stratégique, indépendamment des obligations réglementaires et des sanctions potentielles". Deuxième conséquence, plus exigeante qu'il n'y paraît : une obligation de moyens ne se solde pas par un certificat acheté sur étagère, elle se prouve. Qui a été formé, quand, sur quel contenu, adapté à quel usage de l'IA dans quel métier : c'est le registre qui transforme des mesures en preuve. Moins de catalogue, plus de traçabilité. Pour une direction, c'est une bonne nouvelle : l'effort se dimensionne au contexte, à condition de se documenter.
Le même antidote
Ce que le 2 août a réellement changé tient en une phrase : l'ambiguïté est finie. Le calendrier est publié, daté, opposable : février 2025 pour les interdictions et la maîtrise de l'IA, 2 août 2026 pour la transparence et le contrôle des grands modèles, décembre 2027 puis août 2028 pour le haut risque. Seize mois, ce n'est ni une apocalypse ni une pause : c'est exactement le temps de mettre en place l'organisation qui produira les preuves au moment où elles seront exigées.
La peur et l'endormissement sont deux opinions sur un même texte. La préparation, elle, est une organisation : un calendrier lu à la source, un inventaire de ses systèmes, un registre tenu. Les entreprises qui s'y mettent maintenant ne courent après aucune échéance ; elles les attendent.