Article courtSynthèse · 10 août 2026 · mis à jour le 1 septembre 2026

AI Act : deux régimes parallèles, deux dates, et le statut qui se déplace

Axel MorelAxel Morel · Fondateur & analyste, Probans
Je dispose de

L'essentiel

Le règlement (UE) 2024/1689 ne range pas le chatbot un cran en dessous du haut risque : son article 50, paragraphe 6, dit que les obligations de transparence « n'ont pas d'incidence sur » celles du chapitre III. Et les quatre cas de ce dossier ne sont pas soumis aux mêmes échéances : l'article 50 s'applique depuis le 2 août 2026, quand les sections 1 à 3 du chapitre III, l'article 6, paragraphe 5, excepté, ne s'appliquent aux systèmes de l'annexe III qu'à partir du 2 décembre 2027, depuis le règlement (UE) 2026/1744. Le paragraphe 1 de l'article 4, lui, ne distingue pas selon la classe de risque : il oblige les fournisseurs comme les déployeurs de tout système d'IA à prendre des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes qui s'occupent du fonctionnement et de l'utilisation de ces systèmes pour leur compte, sans avoir à garantir un niveau spécifique de maîtrise par un individu. Cette obligation est exigible au plus tard depuis le 2 août 2026.

  1. Le chatbot relève d'un autre régime, pas d'un cran plus bas. L'article 50, paragraphe 6, pose que les obligations de transparence « n'ont pas d'incidence sur les exigences et obligations énoncées au chapitre III » : deux régimes parallèles, pas deux degrés d'une même échelle.
  2. Les échéances ne sont pas les mêmes. L'article 50 s'applique depuis le 2 août 2026 ; depuis le règlement (UE) 2026/1744, les sections 1 à 3 du chapitre III, l'article 6, paragraphe 5, excepté, ne s'appliquent aux systèmes de l'annexe III qu'à partir du 2 décembre 2027.
  3. L'effectif ne fait sortir d'aucune exigence de fond. L'article 63, paragraphe 2, refuse expressément de lire la conformité simplifiée comme une dispense ; le règlement de 2026 a élargi le cercle des bénéficiaires de l'allègement, pas sa portée.

Ce dossier a traité, pièce après pièce, un cas distinct de l’AI Act : une PME industrielle qui achète un outil de tri de CV, un grand groupe bancaire qui construit son propre scoring de crédit, un assureur vie et santé qui tarife par IA, un éditeur SaaS qui déploie un chatbot client, et la réalité de la certification que le règlement organise. Chacune a examiné son cas en vase clos. Recomposées, elles font apparaître une structure que le règlement (UE) 2024/1689, lu article par article dans sa rédaction en vigueur, énonce lui-même.

  1. Le règlement ne range pas le chatbot un cran en dessous du haut risque. L’article 50, paragraphe 1, fait peser l’obligation de transparence sur le fournisseur seul, et le paragraphe 6 précise que les paragraphes 1 à 4 « n’ont pas d’incidence sur les exigences et obligations énoncées au chapitre III », celui des systèmes à haut risque [4]. Deux régimes parallèles, pas deux degrés d’une même échelle.
  2. À classe de risque comparable, le statut départage, sans être seul à le faire, et il le fait par la nature de l’obligation, pas par son nombre : l’article 16 énumère douze points pour le fournisseur, l’article 26 douze paragraphes pour le déployeur, dont deux ne visent pas ces quatre cas : le 8, réservé aux déployeurs qui sont des autorités publiques ou des institutions, organes ou organismes de l’Union, et le 10, réservé à l’identification biométrique à distance a posteriori à des fins répressives [2]. Le décompte ne sépare rien ; ce qui sépare, c’est que l’un produit la conformité avant la mise sur le marché et que l’autre respecte un cadre d’usage défini par un tiers, le paragraphe 3 du même article lui laissant la faculté « d’organiser ses propres ressources et activités » pour mettre en œuvre le contrôle humain que le fournisseur indique [2].
  3. Ces charges ne relèvent pas du même calendrier, et c’est ce que ce dossier n’avait pas vu. L’article 50 s’applique depuis le 2 août 2026, date générale d’application que porte le deuxième alinéa de l’article 113 et que le remaniement de 2026 n’a pas déplacée [9]. Depuis le règlement (UE) 2026/1744 du 8 juillet 2026, en revanche, les sections 1 à 3 du chapitre III, à l’exception de l’article 6, paragraphe 5, ne s’appliquent aux systèmes classés à haut risque par l’annexe III qu’à partir du 2 décembre 2027 [9]. Aucune des obligations des sections 1 à 3 n’est donc exigible aujourd’hui pour les trois cas d’annexe III. Une obligation ne distingue en revanche pas selon la classe de risque : le paragraphe 1 de l’article 4, dans sa rédaction issue du même règlement de 2026, impose aux fournisseurs comme aux déployeurs de tout système d’IA de prendre des mesures pour favoriser le développement de la maîtrise de l’IA « par leur personnel et les autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA pour leur compte » [9]. Elle atteint donc les trois cas dont ce dossier retient un statut, et l’éditeur SaaS sous l’hypothèse posée pour cet exemple. Le même paragraphe ajoute que cette obligation ne contraint pas les fournisseurs ou les déployeurs « à garantir un niveau spécifique de maîtrise de l’IA par un individu », et le dossier ne porte pas la suite de cet article [9]. Aucune source de cette page ne rattache l’article 4 à un chapitre daté, mais aucune des quatre exceptions du troisième alinéa de l’article 113 ne le renvoie à une date future : il est exigible au plus tard depuis le 2 août 2026 [9].
  4. L’effectif, lui, ne fait sortir d’aucune exigence de fond. Les mesures liées à la taille portent sur la forme de la documentation, sur le coût, sur le plafond des amendes et sur la conduite de l’évaluation, et l’article 63, paragraphe 2, refuse expressément de lire la conformité simplifiée comme une dispense [7]. Ce que le règlement de 2026 a changé, c’est le cercle des bénéficiaires de cet allègement, pas sa portée.
  5. Un mot sur le rangement du plus léger au plus lourd, parce qu’il ne porte rien. Il suppose que l’éditeur SaaS est fournisseur de son chatbot, et rien dans ce dossier ne l’établit : je le pose comme hypothèse de l’exemple, et je dis plus bas ce qui tombe si elle est fausse.

Ce qui trie les quatre cas de ce dossier, et ce qui ne les trie pas

Chaque ligne porte le rattachement écrit dans le règlement (UE) 2024/1689 et la date d'application telle qu'elle résulte de l'article 113 de ce règlement, dans sa rédaction modifiée par le règlement (UE) 2026/1744. Aucune valeur n'est calculée. La colonne des statuts reprend celui que retient la pièce consacrée à chaque cas, sans le vérifier, sauf celui de l'éditeur SaaS, que sa pièce n'énonce pas. Deux cellules, dont ce statut, reposent sur une hypothèse, signalée par l'appel h.

CasRégimeStatutApplicable à partir du
Éditeur SaaSChatbot clientChapitre IV, transparenceArticle 50FournisseurhArticle 50, § 1, et § 2 si le chatbot génère des contenus de synthèseh2 août 2026Chapitre IVEn vigueur. Le marquage des contenus de synthèse des systèmes mis sur le marché avant cette date est dû au 2 décembre 2026 (article 111, § 4).
PME industrielleOutil de tri de CV achetéChapitre III, haut risque présuméAnnexe III, point 4 a)DéployeurArticle 26, douze paragraphes2 décembre 2027Chapitre III, sections 1 à 3
Groupe bancaireScoring de crédit construit en interneChapitre III, haut risque présuméAnnexe III, point 5 b)FournisseurArticle 16, douze points2 décembre 2027Chapitre III, sections 1 à 3Article 43, section 5 : le report ne le nomme pas ; sur le texte, il relève de la date générale du 2 août 2026, mais la classification de l'article 6, § 2, qui lui donne son objet, est elle-même reportée. Le projet de lignes directrices de la Commission lit le report autrement.
Assureur vie et santéTarification par IA construite en interneChapitre III, haut risque présuméAnnexe III, point 5 c)FournisseurArticle 16, douze points2 décembre 2027Chapitre III, sections 1 à 3Article 43, section 5 : le report ne le nomme pas ; sur le texte, il relève de la date générale du 2 août 2026, mais la classification de l'article 6, § 2, qui lui donne son objet, est elle-même reportée. Le projet de lignes directrices de la Commission lit le report autrement.

Sans distinction de classe de risqueLe paragraphe 1 de l'article 4, dans sa rédaction issue du règlement (UE) 2026/1744, impose auxfournisseurs comme aux déployeurs de tout système d'IA de prendre des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation de ces systèmes pour leur compte : elle atteint les trois cas dont ce dossier retient un statut, sans qu'aucune source citée ici ne l'établisse, et le premier sous l'hypothèse de la note h. Elle ne les contraint pas « à garantir un niveau spécifique de maîtrise de l'IA par un individu », et le dossier ne porte pas la suite de cet article. Aucune source de cette page ne le rattache à un chapitre daté, mais aucune des quatre exceptions du troisième alinéa de l'article 113 ne le renvoie à une date future : il est exigible au plus tard depuis le 2 août 2026.

La colonne des statuts ne recoupe pas celle des régimes : fournisseur se lit sur la première ligne comme sur les deux dernières. À l'intérieur du chapitre III, elle départage en revanche la nature des obligations, article 16 contre article 26, et le sort de la procédure de l'article 43. La colonne des régimes trie. La colonne des dates trie comme elle au titre des sections 1 à 3 du chapitre III : aucune des obligations pesant sur ces entreprises à ce titre n'est exigible avant le 2 décembre 2027, quand celle du chapitre IV l'est depuis le 2 août 2026. Trois de ces cas relèvent, eux, de l'obligation de la bande du bas quelle que soit leur classe de risque, et le premier sous l'hypothèse de la note h.

Sources : règlement (UE) 2024/1689, articles 3, points 3), 4) et 11), 6, paragraphes 2 et 3, 16, 26, 43, 50, paragraphes 1, 2 et 6, et annexe III, points 4 a), 5 b) et 5 c) ; règlement (UE) 2026/1744 du 8 juillet 2026, dont l'article premier donne leur rédaction en vigueur au troisième alinéa de l'article 113, dont le deuxième alinéa, qui porte la date du 2 août 2026, n'est pas modifié, à l'article 111, paragraphe 4, et à l'article 4 du règlement (UE) 2024/1689. Les quatre cas sont ceux traités par ce dossier ; ils illustrent la structure du règlement et ne la démontrent pas.
h. Deux hypothèses de l'exemple, pas des faits établis. La première porte sur le statut : l'article 3, point 3), demande que l'opérateur développe ou fasse développer le système et le mette sur le marché, ou en service, sous son propre nom ou sa propre marque, ce que la description retenue par ce dossier, un éditeur qui déploie un chatbot auprès de ses clients, n'établit pas. Si elle est fausse, l'article 50, paragraphe 1, ne vise plus cet éditeur ; rien n'établit pour autant qu'il soit déployeur, et les deux qualités ne s'excluent pas. La seconde porte sur le système : le paragraphe 2 ne s'applique qu'aux systèmes qui génèrent des contenus de synthèse, ce que rien ici n'établit pour ce chatbot.
Haut risque présumé : la qualification découle de l'annexe III par l'article 6, paragraphe 2, mais le filtre de sortie de l'article 6, paragraphe 3, n'a été examiné pour aucun de ces trois cas.
Statut : celui que retient la pièce consacrée à chaque cas, sauf celui de l'éditeur SaaS, que sa pièce n'énonce pas et qui relève ici de l'hypothèse de la note h. Les définitions du fournisseur (article 3, point 3) et du déployeur (article 3, point 4) sont indépendantes, et les définitions citées ici ne comportent aucune clause d'exclusion réciproque : celui qui construit un systèmeà haut risque et l'utilise pour son propre compte relève alors de l'article 16 et de l'article 26, pour autant que la condition de nom ou de marque du point 3) soit remplie. La colonne ne dit donc pas ce qui ne s'applique pas.
Les douze points de l'article 16 et les douze paragraphes de l'article 26 ne se comparent pas terme à terme : deux des paragraphes de l'article 26 ne visent pas ces cas, le 8, réservé aux déployeurs qui sont des autorités publiques ou des institutions, organes ou organismes de l'Union, et le 10, réservé à l'identification biométrique à distance a posteriori à des fins répressives.
Le report ne nomme que les sections 1 à 3 du chapitre III, à l'exception de l'article 6, paragraphe 5. Il ne nomme ni la section 5, ni le chapitre IV.

Le chatbot relève d’un autre régime, pas d’un cran plus bas

Ce que le règlement prévoit. Les obligations de transparence figurent au chapitre IV, dont l’article 50 est le seul article. Son paragraphe 1 vise « les fournisseurs », qui « veillent à ce que les systèmes d’IA destinés à interagir directement avec des personnes physiques soient conçus et développés de manière que les personnes physiques concernées soient informées qu’elles interagissent avec un système d’IA, sauf si cela ressort clairement du point de vue d’une personne physique normalement informée et raisonnablement attentive et avisée, compte tenu des circonstances et du contexte d’utilisation ». La seconde phrase du même paragraphe, qui écarte les systèmes dont la loi autorise l’utilisation à des fins de prévention ou de détection des infractions pénales, ne concerne aucun cas de ce dossier [4]. L’information est due « au plus tard au moment de la première interaction ou de la première exposition » (paragraphe 5). Le paragraphe 2 ajoute une charge que l’éditeur d’un chatbot porte à son tour si son système génère des contenus de synthèse, ce qu’aucune source de ce dossier n’établit pour celui-ci : les fournisseurs de systèmes qui génèrent des contenus de synthèse, « de type audio, image, vidéo ou texte », veillent à ce que les sorties « soient marquées dans un format lisible par machine et identifiables comme ayant été générées ou manipulées par une IA ». Le paragraphe 6 pose enfin que ces obligations « n’ont pas d’incidence sur les exigences et obligations énoncées au chapitre III » [4]. L’article 2, paragraphe 12, confirme la lecture par symétrie : il écarte du règlement les systèmes publiés sous licence libre et ouverte, « sauf s’ils sont mis sur le marché ou mis en service en tant que systèmes d’IA à haut risque ou en tant que systèmes d’IA qui relèvent de l’article 5 ou de l’article 50 » [1]. Les deux régimes y sont nommés côte à côte, non l’un sous l’autre. L’article 2 figure parmi les articles que le règlement de 2026 modifie [9] ; son paragraphe 12 n’est pas du nombre [1]. Un système ne devient à haut risque que par l’article 6, paragraphe 1 (composant de sécurité d’un produit de l’annexe I) ou par l’article 6, paragraphe 2 (cas d’usage de l’annexe III) [3].

Ce régime est en vigueur. L’article 50 relève de la date générale d’application du règlement, le 2 août 2026, que le règlement (UE) 2026/1744 n’a pas déplacée : de l’article 113, il ne modifie que le troisième alinéa, et n’y nomme ni le chapitre IV ni l’article 50. Ce même règlement ajoute en revanche un paragraphe 4 à l’article 111, qui laisse jusqu’au 2 décembre 2026 aux fournisseurs de systèmes générant du contenu de synthèse mis sur le marché avant le 2 août 2026 pour se conformer au marquage du paragraphe 2 [9].

Ce que la méthode interprète, et l’hypothèse sur laquelle elle repose. L’article 3, point 3), n’accorde le statut de fournisseur qu’à qui développe ou fait développer le système et « le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque » [1]. Les deux branches se cumulent. Dire d’un éditeur qu’il déploie un chatbot auprès de ses clients, comme le fait la pièce qui lui est consacrée, ne renseigne pas la première condition, et ne renseigne la seconde qu’en partie : l’article 3, point 11), définit la mise en service comme « la fourniture d’un système d’IA en vue d’une première utilisation directement au déployeur ou pour usage propre dans l’Union, conformément à la destination du système d’IA », de sorte que seul le « sous son propre nom ou sa propre marque » reste à établir. Rien n’y établit non plus l’usage sous sa propre autorité que l’article 3, point 4), demande du déployeur [1]. Je pose donc, pour cet exemple, que l’éditeur développe son chatbot et le met en service sous sa propre marque. Sous cette hypothèse, il est fournisseur exactement comme la banque et comme l’assureur, il devrait porter la charge du chapitre III si le statut la commandait, et il ne la porte pas : ce qui le sépare des deux autres est la classe de risque de son système, pas son rôle. Si l’hypothèse est fausse, l’article 50, paragraphe 1, ne le vise plus, et rien au dossier n’établit pour autant qu’il soit déployeur : l’article 3, point 4), demande l’usage sous sa propre autorité, que rien ici ne montre. Le serait-il que l’article 50 ne l’atteindrait pas davantage pour ce chatbot : le règlement répartit les rôles à l’intérieur de cet article, ses paragraphes 1 et 2 visant les fournisseurs et ses paragraphes 3 et 4 les déployeurs, pour la reconnaissance des émotions, la catégorisation biométrique, les hypertrucages et les textes publiés d’intérêt public, dont aucun ne vise l’interaction conversationnelle simple [4]. À supposer qu’il le soit, les quatre cas se rangeraient par le seul statut que leur pièce retient, déployeur, déployeur, fournisseur, fournisseur. Ce rangement suppose d’ailleurs quelque chose que rien ici n’autorise : que les deux statuts s’excluent. Les points 3) et 4) de l’article 3 sont deux définitions indépendantes, sans clause d’exclusion réciproque, et l’article 3, point 11), envisage expressément la mise en service « pour usage propre » [1]. Un opérateur qui construit un système à haut risque et l’utilise pour son propre compte répond aux deux définitions, pour autant que la condition de nom ou de marque du point 3) soit remplie, et porte alors l’article 16 et l’article 26 ensemble. Ce dossier n’a examiné aucun des quatre cas sous cet angle. C’est la condition exacte sous laquelle tout ce paragraphe cesse de valoir, et je préfère l’écrire que la laisser dans l’ombre. Léger ne veut pas dire nul, et je ne dispose d’aucune source qui compare terme à terme les obligations de l’article 50 à celles de l’article 26 : je constate que le règlement ne range pas le chatbot au chapitre III et qu’il ne le traite pas comme un moindre degré du même régime, je ne pèse pas les deux régimes l’un contre l’autre.

À classe de risque comparable, le statut départage par la nature de l’obligation

Ce que le règlement prévoit. Les trois autres cas relèvent de l’annexe III : le tri de candidatures au point 4 a) ; l’évaluation de la solvabilité et la note de crédit au point 5 b) ; l’évaluation des risques et la tarification en assurance vie comme en assurance maladie au point 5 c) [3]. Le fournisseur d’un tel système établit un système de gestion des risques (article 9), une documentation technique préalable à la mise sur le marché (article 11) et se soumet à la procédure d’évaluation de la conformité de l’article 43 [6], l’ensemble étant récapitulé en douze points à l’article 16 [2]. Le déployeur, lui, doit utiliser le système « conformément aux notices d’utilisation », surveiller son fonctionnement, conserver les journaux « dans la mesure où ces journaux se trouvent sous leur contrôle » pendant au moins six mois, et veiller, pour autant qu’il en exerce le contrôle, à ce que les données d’entrée soient « pertinentes et suffisamment représentatives au regard de la destination du système d’IA à haut risque » (paragraphe 4). Il confie le contrôle humain à des personnes qui disposent « des compétences, de la formation et de l’autorité nécessaires ainsi que du soutien nécessaire » (paragraphe 2). Il informe les personnes soumises à une décision prise ou facilitée par le système (paragraphe 11) et, s’il est employeur, « les représentants des travailleurs et les travailleurs concernés » avant de mettre en service ou d’utiliser le système sur le lieu de travail (paragraphe 7) [2]. Une exception notable : l’article 27 impose une analyse d’impact sur les droits fondamentaux à deux catégories de déployeurs, jointes par « et ». D’une part tout déployeur qui est un organisme de droit public ou une entité privée fournissant des services publics, quel que soit le cas d’usage de l’annexe III à l’exception du point 2. D’autre part tout déployeur d’un système des points 5 b) et 5 c) de l’annexe III, sans condition tenant à son caractère public ou privé [8].

Aucune des obligations des sections 1 à 3 du chapitre III n’est exigible aujourd’hui. Ces sections, qui portent la classification, les exigences et les obligations des opérateurs, sont reportées au 2 décembre 2027 pour les systèmes de l’annexe III, l’article 6, paragraphe 5, excepté ; le même point porte une seconde date, le 2 août 2028, pour les systèmes classés en vertu du paragraphe 1 de l’article 6 et de l’annexe I, dont aucun des quatre cas ne relève [9]. Le report ne nomme ni la section 5 du chapitre III, celle des articles 40 à 49 dont l’article 43, ni le chapitre IV : l’une comme l’autre relèvent donc de la date générale que porte le deuxième alinéa de l’article 113, le 2 août 2026, que le règlement de 2026 n’a pas touché [9]. Sur le texte, la procédure de l’article 43 relève donc de la date générale. Je n’en tire pas qu’elle produise aujourd’hui un effet exigible pour ces trois cas : son paragraphe 2 ne vise que les systèmes à haut risque de l’annexe III, points 2 à 8 [6], et la classification qui produit cet objet est celle de l’article 6, paragraphe 2, elle-même reportée [9]. Le point f) de l’article 16 range par ailleurs le passage par cette procédure parmi les obligations du fournisseur : ceux-ci « veillent à ce que le système d’IA à haut risque soit soumis à la procédure d’évaluation de la conformité applicable visée à l’article 43, avant sa mise sur le marché ou sa mise en service » [2]. L’article 16 énonce des obligations d’opérateur, il est donc en section 3, et la section 3 est reportée au 2 décembre 2027 pour les trois cas d’annexe III. L’article 43, lui, n’a pas été reporté, et il porte ses propres obligations : son paragraphe 2 dispose que les fournisseurs « suivent » la procédure fondée sur le contrôle interne, et son paragraphe 4 soumet à une nouvelle évaluation le système déjà évalué qui subit une modification substantielle [6]. Je ne conclus donc ni que la section 5 serait exigible aujourd’hui pour ces trois cas, ni qu’elle ne produirait aucun effet. Deux réserves s’ajoutent, et elles valent pour les trois cas. La première tient à l’ancienneté des systèmes. L’article 111, paragraphe 2, remplacé lui aussi en 2026, régit le sort des systèmes déjà mis sur le marché : il continue de renvoyer à « la date d’application du chapitre III visée à l’article 113 » et fixe une butée au 2 août 2030 pour ceux qui sont destinés à être utilisés par des autorités publiques [9]. Ce dossier n’établit pour aucun des trois si cette disposition commande son sort. La seconde tient à ce qu’une source de cette page dit du report lui-même. Le projet de lignes directrices de la Commission écrit que l’article 6, paragraphe 2, et les obligations correspondantes sont reportés au 2 décembre 2027, sans distinguer les sections du chapitre III [10]. Le texte du report, lui, ne reprend pas cette formule : il nomme des sections, et n’y range pas la section 5. Je m’en tiens au texte, et je signale que ma seule source interprétative ne le lit pas ainsi.

Ce que la méthode interprète. Le statut départage donc bien deux entreprises dont les systèmes appartiennent à la même classe de risque, mais pas de la façon dont je l’avais d’abord écrit. J’avais posé que produire la conformité coûte plus cher que respecter un cadre d’usage : aucune source de ce dossier ne mesure un coût de mise en conformité, et le seul décompte que je puisse refaire moi-même donne douze contre douze, dont deux paragraphes qui ne visent ni un déployeur privé ni un usage autre que répressif. Le nombre ne départage rien, et il ne me permet pas davantage de conclure à une charge égale : compter des items n’est pas mesurer ce qu’ils coûtent, un point pouvant renvoyer à un article entier là où un autre tient en une ligne. Sur le texte, en revanche, leurs périmètres ne se recouvrent pas : le déployeur n’établit ni le système de gestion des risques de l’article 9, ni la documentation technique de l’article 11, ni l’évaluation de la conformité de l’article 43, et aucune disposition ne les lui impose tant qu’il reste déployeur [2]. Ce qui départage tient à la nature des deux séries : celle du fournisseur porte sur la production d’un système et de sa preuve avant mise sur le marché, celle du déployeur sur l’usage d’un système produit par un autre. L’article 27 m’interdit par ailleurs d’en faire une règle propre : deux déployeurs de deux points différents de l’annexe III ne portent pas la même charge, celui d’un scoring de crédit ou d’une tarification en assurance portant une analyse d’impact que le déployeur d’un outil de recrutement ne porte que s’il est public ou fournit des services publics. Je lis donc l’ordre de ce dossier comme un ordre à deux niveaux, la classe de risque d’abord, le rôle ensuite, et non comme le classement d’une variable unique.

Le statut de fournisseur se déplace plutôt qu’il ne se partage

Ce que le règlement prévoit. L’article 25, paragraphe 1, point c), prévoit qu’un déployeur devient fournisseur, et se trouve soumis aux obligations de l’article 16, lorsqu’il modifie la destination d’un système non classé à haut risque, et déjà mis sur le marché ou en service, « de telle manière que le système d’IA concerné devient un système d’IA à haut risque ». Ce paragraphe n’a pas été modifié [5]. Le règlement de 2026 inscrit en revanche les obligations des paragraphes 2 et 4 de l’article 25 parmi celles dont le manquement est sanctionné au titre du paragraphe 4 de l’article 99, en y insérant un point d bis) [9]. Le basculement qu’il organise renvoie aux obligations de l’article 16, que la section 3 porte : pour un système classé par l’annexe III, il ne produira donc d’effet exigible au titre de l’article 16 qu’à partir du 2 décembre 2027 [9] ; la procédure de l’article 43, elle, n’est pas reportée. Le paragraphe 2, lui, a été remplacé par le règlement (UE) 2026/1744, et je le lis dans sa rédaction en vigueur. Le fournisseur initial « n’est plus considéré comme un fournisseur de ce système d’IA spécifique aux fins du présent règlement ». Sa coopération, jusque-là énoncée en une formule générale, est désormais détaillée, chaque élément n’étant dû que lorsque cela est pertinent : documentation technique suffisante pour évaluer la conformité aux exigences de l’article 16, information sur les limitations et modes de défaillance connus, accès technique ciblé y compris à des fins de test et de validation. La clause d’exclusion s’est élargie en même temps : le fournisseur initial qui a clairement précisé que son système ne doit pas être transformé en système à haut risque échappe désormais à l’obligation de coopérer avec le nouveau fournisseur, et non plus seulement à celle de remettre la documentation [9].

Ce que la méthode interprète. C’est l’argument que les quatre cas ne pouvaient pas produire, parce qu’aucun ne bouge : la position d’une entreprise dans le classement n’est pas un attribut stable, c’est l’état d’une chaîne à un instant donné. Une PME qui détourne un outil générique vers un usage de l’annexe III ne s’ajoute pas à la charge de son éditeur, elle la lui prend. Le statut de fournisseur ne se partage pas entre les deux, il se déplace de l’un vers l’autre. La répartition des obligations est une autre question, que le point a) du paragraphe 1 laisse d’ailleurs ouverte aux stipulations du contrat, dans une rédaction que 2026 n’a pas touchée [5]. Le paragraphe 4 du même article, dont le premier alinéa a été remplacé en 2026, va plus loin en la matière : il impose au fournisseur du système à haut risque et au tiers dont un composant y est intégré de préciser par accord écrit ce qu’il faut d’informations, de capacités et d’accès technique pour que le premier tienne ses obligations [9]. Le tiers qui publie son composant sous licence libre et ouverte en est dispensé, sauf s’il s’agit d’un modèle d’IA à usage général. Ce que le fournisseur initial peut exclure par avance, c’est son obligation de coopérer et de remettre la documentation ; le texte ne dit pas si son décrochage du statut tombe avec elle. Le remaniement de 2026 élargit ce que le fournisseur initial peut exclure par avance ; le sort de son décrochage de statut reste, lui, inchangé dans le silence du texte.

L’effectif ne fait sortir d’aucune exigence de fond

Ce que le règlement prévoit. Ce point a changé de contour en 2026, et pas dans le sens que j’avais décrit. L’article 63, paragraphe 1, réservait la conformité simplifiée à certains éléments du système de gestion de la qualité de l’article 17 aux microentreprises ; il l’ouvre aujourd’hui à toutes les PME, jeunes pousses comprises, à la même condition qu’auparavant, n’avoir ni entreprise partenaire ni entreprise liée au sens de la recommandation 2003/361/CE [9]. Le paragraphe 2, lui, n’a pas bougé, et comme il vise « ces opérateurs » sans les définir, son champ suit celui du paragraphe 1 : il énonce que « le paragraphe 1 du présent article ne peut être interprété comme dispensant ces opérateurs de satisfaire à d’autres exigences ou obligations prévues par le présent règlement, y compris celles établies aux articles 9, 10, 11, 12, 13, 14, 15, 72 et 73 » [7]. Le cercle des bénéficiaires s’est élargi, la portée de l’allègement n’a pas bougé d’un mot. L’instrument des deux allègements reste d’ailleurs à écrire : le formulaire de documentation technique simplifié est renvoyé à un acte de la Commission par l’article 11, paragraphe 1, et les éléments du système de gestion de la qualité qui peuvent être respectés de manière simplifiée à des lignes directrices par l’article 63, paragraphe 1 ; aucun des deux n’est au dossier [9]. Les autres mesures liées à la taille portent sur la forme de la documentation technique, l’article 11, paragraphe 1, ouvrant la voie simplifiée aux PME et aux petites entreprises à moyenne capitalisation [9], sur le coût (frais d’évaluation de la conformité réduits à l’article 62, paragraphe 2 ; accès prioritaire aux bacs à sable réglementaires à l’article 62, paragraphe 1, point a), et accès gratuit à l’article 58, paragraphe 2, point d)), sur le plafond des amendes (article 99, paragraphe 6) et sur la conduite de l’évaluation. L’article 31, paragraphe 2, demande sur ce dernier point aux organismes notifiés de tenir « dûment compte de la taille du fournisseur ». Aucune source de cette page ne rattache l’article 31 à une section datée, mais le point b) du troisième alinéa de l’article 113, que le remaniement de 2026 n’a pas touché, applique depuis le 2 août 2025, à l’exception de l’article 101, la section 4 du chapitre III, le chapitre V, le chapitre VII, le chapitre XII et l’article 78 [9]. Ces cinq dispositions ne sont pas modifiées [7]. Le règlement de 2026 en a écrit d’autres. La mise en œuvre du système de gestion de la qualité est, dans sa rédaction en vigueur, « proportionnée à la taille de l’organisation du fournisseur », à l’article 17, paragraphe 2, dont la phrase suivante pose que les fournisseurs respectent « en tout état de cause, le degré de rigueur et le niveau de protection requis afin de garantir que leurs systèmes d’IA à haut risque sont conformes au présent règlement » ; le dossier ne porte pas la rédaction d’origine de ce paragraphe, et je ne dis donc pas que cette proportionnalité est neuve. Un paragraphe 6 bis de l’article 99 institue pour les petites entreprises à moyenne capitalisation un plafonnement analogue à celui des PME, limité aux amendes de ses paragraphes 4 et 5. Et le paragraphe 1 du même article demande aux États membres, lorsqu’ils sanctionnent, de tenir compte « des intérêts des PME, y compris les jeunes pousses, et des petites entreprises à moyenne capitalisation, ainsi que de leur viabilité économique » [9]. Aucune ne retire une exigence. Ce même règlement définit d’ailleurs à l’article 3 les deux catégories que cette section emploie : il insère à l’article 3 un point 14 bis pour la PME, par renvoi à la recommandation 2003/361/CE, et un point 14 ter pour la petite entreprise à moyenne capitalisation, par renvoi à la recommandation (UE) 2025/1099 [9]. Aucune n’avance non plus l’échéance : l’article 11 porte une exigence de fond, l’article 17 une obligation du fournisseur, et le règlement range les premières à la section 2 du chapitre III, les secondes à sa section 3 [2] ; pour un système de l’annexe III, le report du 2 décembre 2027 les atteint l’une et l’autre [9].

Ce que la méthode interprète. Ce dossier n’indique l’effectif d’aucune des quatre entreprises, et je ne peux donc pas dire que le classement des charges coïncide avec un classement par taille : le second n’existe pas. Ce que je peux dire, avec le texte, c’est que la taille ne pouvait pas produire ce classement, et que le mouvement de 2026 va dans le même sens : il déplace la frontière de l’allègement sans toucher au socle. Une jeune pousse qui développerait et commercialiserait son propre moteur de scoring de crédit porterait les articles 9 à 15 comme la banque de ce dossier, avec une amende maximale au plus égale et, si elle choisit la documentation technique simplifiée de l’article 11, paragraphe 1, une documentation d’une autre forme. Un grand groupe qui achèterait le même outil de recrutement que la PME resterait déployeur, sous l’article 26, et sous l’article 27 s’il est public ou fournit des services publics. Je distingue toutefois une mesure des autres : celle de l’article 31, paragraphe 2, porte sur la conduite de l’évaluation par l’organisme notifié, pas sur sa forme ni sur son prix. Elle ne dispense d’aucune exigence, et je n’ai rien qui me permette de dire si elle change quoi que ce soit à l’appréciation portée.

Mes réserves

  • Quatre cas ne démontrent rien, et je ne leur demande pas de le faire : ils illustrent une structure que le règlement énonce par ailleurs, et c’est le règlement qui porte l’affirmation, pas eux. Le dossier ne contient d’ailleurs aucun cas où classe de risque et statut divergeraient dans les deux sens, ce qui aurait été nécessaire pour hiérarchiser les deux variables sur les seuls cas.
  • Le tiers en certification n’est pas un régime binaire. L’article 43, paragraphe 2, est net : pour les points 2 à 8 de l’annexe III, donc pour le recrutement, le scoring de crédit et la tarification en assurance, les fournisseurs suivent la procédure fondée sur le contrôle interne de l’annexe VI, « qui ne prévoit pas d’intervention d’un organisme notifié ». Pour le point 1 de l’annexe III, dont ce dossier ne porte pas le libellé, le paragraphe 1 n’impose pas le tiers sans condition : il ouvre un choix entre l’annexe VI et l’annexe VII au fournisseur qui a appliqué les normes harmonisées de l’article 40 ou les spécifications communes de l’article 41, et ne rend l’annexe VII obligatoire que dans quatre cas, tous liés à l’absence, à la non-application, à l’application partielle ou à la restriction de ces normes [6]. Deux autres voies existent, qui vont dans le même sens : le paragraphe 4 soumet à une nouvelle évaluation tout système déjà évalué qui subit une modification substantielle ; pour les seuls systèmes qui continuent leur apprentissage après avoir été mis sur le marché ou mis en service, les modifications que le fournisseur avait déterminées au préalable dans sa documentation technique ne comptent pas comme telles, et l’article 46 permet à une autorité de surveillance du marché d’autoriser à titre exceptionnel une mise sur le marché sans cette procédure [6]. Cette dérogation est autorisée pour des raisons de sécurité publique ou de protection de la vie et de la santé des personnes.
  • Cette règle est datée. Le paragraphe 6 du même article habilite la Commission à soumettre par acte délégué les points 2 à 8 de l’annexe III à tout ou partie de la procédure de l’annexe VII, avec organisme notifié [6]. Ce que ce dossier décrit est l’état actuel d’une règle que la Commission peut modifier sans nouveau règlement. Le paragraphe 3, qui règle le cas des systèmes couverts par la législation d’harmonisation de l’annexe I, section A, a d’ailleurs été entièrement remplacé en 2026 ; il ne concerne aucun des cas traités ici, et je ne le décris pas [9].
  • L’appartenance à l’annexe III n’emporte pas automatiquement la qualification à haut risque. L’article 6, paragraphe 3, permet d’en sortir. J’en fais une lecture cumulative, que le verbatim n’impose pas et que le projet de lignes directrices contredit expressément, comme je le dis plus bas : que le système « ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux des personnes physiques, y compris en n’ayant pas d’incidence significative sur le résultat de la prise de décision », et qu’il remplisse l’une des quatre conditions énumérées au même paragraphe, dont la tâche procédurale étroite et la tâche préparatoire. Le profilage de personnes physiques ferme la porte en toute hypothèse. Le fournisseur qui retient cette lecture doit la documenter avant la mise sur le marché et reste soumis à l’obligation d’enregistrement de l’article 49, paragraphe 2 (article 6, paragraphe 4) [3]. Aucun des trois cas d’annexe III de ce dossier n’a été examiné sous cet angle, ce qui veut dire que leur classement à haut risque y est présumé et non vérifié.
  • Sur cette frontière, ce que publie la Commission n’est pas encore du droit, et ne va pas dans un seul sens. L’article 6, paragraphe 5, lui demandait des lignes directrices au plus tard le 2 février 2026. Ce qu’elle affiche à ce jour est un projet, daté du 19 mai 2026, soumis à une consultation close le 23 juillet 2026, qu’elle présente elle-même comme non adopté et non contraignant, tout en annonçant, dans la même page, qu’il reflète son interprétation et guidera l’application du règlement [10]. Ce projet tire dans deux directions. Il élargit le filtre : les conditions du paragraphe 3 y sont dites exhaustives mais alternatives, et aucune évaluation séparée du risque ne s’ajoute à elles. Ce n’est pas la lecture cumulative que je donne ci-dessus. Et il le resserre. Les conditions doivent être interprétées strictement, parce qu’il s’agit d’une exception à des règles protectrices de droits fondamentaux. Un système remplissant une condition reste à haut risque s’il s’insère dans un ensemble dont la destination commune ou les sorties conjointes influencent matériellement une décision individuelle relevant d’un cas d’usage à haut risque, ou dans un ensemble complexe et interconnecté, tel qu’un système d’IA agentique. Enfin, et c’est le point où ce projet me donne en partie raison contre moi-même, il demande que les conditions du filtre soient lues à la lumière du premier alinéa de l’article 6, paragraphe 3, celui qui exige que le système n’influence pas matériellement le résultat de la décision. Sur ce point précis, la lecture cumulative que je donne plus haut n’est pas si loin de la sienne. Il précise par ailleurs, et ce n’est ni un élargissement ni une restriction, que le bénéfice du filtre repose sur une auto-évaluation du fournisseur. Je le cite pour ce qu’il est, un projet, je signale qu’il me contredit sur le caractère cumulatif, et je ne l’invoque pas comme la règle. Je ne peux pas non plus affirmer que les lignes directrices définitives n’ont pas paru : je constate l’état que la Commission affiche, pas une absence.
  • Ce que je dis du contenu des quatre autres pièces est un constat de lecture, pas une source. Quand j’écris que rien dans ce dossier n’établit la qualification de l’éditeur SaaS, qu’il n’indique l’effectif d’aucune des quatre entreprises, qu’aucun des trois cas d’annexe III n’y est examiné sous l’angle du filtre de sortie, ou que je n’y trouve pas de comparaison terme à terme entre l’article 50 et l’article 26, je décris l’état de ce dossier tel que je l’ai relu. Il en va de même des statuts : trois sont ceux que retient la pièce consacrée à chaque cas, et le quatrième, celui de l’éditeur SaaS, est l’hypothèse que je pose ici. Ils portent ensemble la colonne des statuts de ma figure et l’affirmation que le statut ne recoupe pas le régime. Aucune des sources citées ici ne porte ces constats, qui ne sont donc vérifiables qu’en ouvrant les quatre pièces.
  • Le remaniement de 2026 ne se réduit pas à un report. Le règlement (UE) 2026/1744 modifie trente-six articles et deux annexes du règlement (UE) 2024/1689, en ajoute une, et insère des articles nouveaux [9]. J’ai vérifié l’état de chaque disposition portée par la bibliographie de cette page, et je le signale dans chaque entrée. Cet état se constate sur le règlement de 2026, à l’entrée 9, et non sur le texte de 2024 vers lequel pointent les entrées 1 à 8, qui ne peut rien en dire. Les dispositions que le corps nomme sans les inscrire en bibliographie, dont les articles 10 et 40, n’ont pas fait l’objet de ce contrôle, et le règlement de 2026 range ces deux-là parmi les articles qu’il modifie. Je ne décris pas le reste de ses modifications, qui touchent notamment l’article 5, et ce dossier ne doit pas servir à en juger.

Écart au Standard Probans

Trois choses me manquent ici, et je préfère les écrire que les laisser deviner.

La première est que toute ma démonstration repose sur un seul producteur. Les dix entrées de ma bibliographie renvoient au législateur de l’Union et à la Commission : le texte, l’acte qui le modifie, et un projet de lignes directrices. Il n’y a dans ce dossier ni décision d’application, ni jurisprudence, ni pratique d’autorité de surveillance qui viendrait confirmer ou démentir ma lecture de l’articulation entre l’article 50 et le chapitre III. Une lecture de droit positif n’a pas de second producteur indépendant par construction, mais cela ne rend pas la mienne moins solitaire, et c’est ce qui plafonne l’indice de solidité de la preuve de cette page.

La deuxième est que la pièce que vous lisez a d’abord décrit, pendant plusieurs semaines, des dispositions dans une rédaction qui n’était plus en vigueur. Le règlement de 2026 en a modifié trente-six, et je n’avais vérifié que le calendrier. C’est un défaut de méthode, pas de lecture : je citais un texte exact sans avoir demandé s’il était encore le texte. J’ai depuis repris chaque disposition citée une à une, et la bibliographie dit maintenant, pour chacune, si elle a bougé.

La troisième est que la colonne des statuts de ma figure n’est pas un résultat, c’est une reprise. Je retiens pour chaque cas le statut que lui donne sa pièce, et je n’en ai vérifié aucun. Or les deux qualités ne s’excluent pas : un opérateur qui construit un système à haut risque et l’utilise pour son propre compte est fournisseur et déployeur à la fois, si la condition de nom ou de marque est remplie, et porte alors les deux séries d’obligations. Si l’un des trois cas d’annexe III se trouvait dans cette situation, ma démonstration ne tomberait pas, mais elle porterait sur un tableau incomplet.

Retour au dossier Les obligations de l’AI Act, secteur par secteur · Lire la Décision possible du dossier.

ISP-IA
41/100

L'Indice de Solidité des Preuves évalue la base empirique de cette analyse sur quatre critères pondérés : type de preuve (40 %), convergence (30 %), réplication (20 %), puissance (10 %). L'axe type de preuve est calibré par champ : 100 y désigne le meilleur dispositif que l'échelle ISP-IA sache produire, et non une preuve absolue.

Type de preuve · 40 %
Faisceau de sources primaires convergentes
Convergence · 30 %
Convergence modérée

La preuve centrale de cette page est du droit positif lu dans son texte : le règlement (UE) 2024/1689 publié au Journal officiel, et le règlement (UE) 2026/1744 du 8 juillet 2026, qui en modifie trente-six articles. Les deux sont en vigueur, et chaque disposition portée par la bibliographie a été relue dans sa rédaction en vigueur et non dans sa rédaction d'origine, ce qui rend la contre-vérification mécanique. C'est ce que désigne le barreau 4. Je ne monte pas au barreau 3, qui demande que le texte primaire soit recoupé avec les lignes directrices officielles de l'autorité qui l'applique : celles que l'article 6, paragraphe 5, prévoit sur la classification à haut risque n'existent, à la date où j'écris, qu'à l'état de projet publié le 19 mai 2026, que la Commission présente elle-même comme non adopté et non contraignant. La convergence est donnée pour modérée et non forte : les textes se recoupent, mais ils viennent du même producteur, le législateur de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : personne, à ma connaissance, n'a publié cette lecture croisée. L'effectif observé est très faible parce que les unités sont quatre cas d'entreprise et une trentaine de dispositions nommées, pas une population d'observations. Le fait d'avoir vérifié davantage de dispositions n'a pas déplacé la note : cela a consolidé la même nature de preuve, cela n'en a pas changé le type.

Réplication · 20 %
Pas de réplication connue
Effectif observé · 10 %
Très petite (< 100)
Ce que le champ n'a pas produit
  • Les lignes directrices que l'article 6, paragraphe 5, prévoit sur la classification à haut risque seraient adoptées et publiées, plutôt que laissées à l'état du projet du 19 mai 2026, que son auteur présente lui-même comme non adopté et non contraignant.La Commission européenne, par l'Office européen de l'IA · un dispositif approchant existe, sans remplir la condition
  • Une position officielle serait publiée sur la répartition des obligations entre fournisseur et déployeur, articles 16 et 26, de sorte que la lecture croisée faite ici sur le seul texte soit recoupée par la source chargée de l'appliquer.L'Office européen de l'IA, ou le comité européen de l'intelligence artificielle · personne ne l’a produit
  • Une décision d'application publiée montrerait comment une autorité qualifie concrètement l'une des quatre configurations d'entreprise décrites ici, de sorte que cette lecture cesse d'être la seule qui existe sur ces cas.Une autorité nationale de surveillance du marché, ou la Cour de justice de l'Union européenne · personne ne l’a produit

Ce dispositif porterait l'indice à 49 sur 100, dans le palier « Preuves limitées ». Les trois autres axes restent à leur valeur actuelle : un dispositif ne fait monter ni la convergence d'une littérature ni sa réplication.

Convergence : Une lecture de droit positif n'a pas de second producteur indépendant par construction : les textes qui la portent viennent tous du législateur de l'Union, et aucune recherche supplémentaire ne fera naître un second producteur du même droit. Cet axe ne monterait qu'en cessant de prendre le texte lui-même pour preuve centrale, ce qui reviendrait à poser une autre question que celle que pose cette page.

Score de 41/100 (31-55 %) établi le 1 septembre 2026.

I source primaire indépendante · S secondaire spécialisée · P partie prenante ayant un intérêt commercial sur le sujet traité.

Lexique

Fournisseur (AI Act)
Entité qui développe un système d'IA ou le fait développer pour le mettre sur le marché sous son propre nom. Porte la charge la plus lourde du règlement : gestion des risques, documentation technique, évaluation de conformité, marquage CE, déclaration UE de conformité.
Déployeur (AI Act)
Entité qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel, sans l'avoir développé. Ses obligations sont plus légères que celles du fournisseur : respect des instructions d'utilisation, supervision humaine, information des travailleurs concernés, remontée des incidents.
Modification apportée · mis à jour le 1 septembre 2026

Reprise sur les sources, en deux temps. D'abord le calendrier, absent de la première version : le règlement (UE) 2026/1744 du 8 juillet 2026 reporte au 2 décembre 2027 les obligations de fond des systèmes de l'annexe III, laisse l'article 50 applicable depuis le 2 août 2026, et le paragraphe 1 de l'article 4, réécrit par ce même règlement, oblige tout fournisseur comme tout déployeur sans distinction de classe de risque. Ensuite la vérification, disposition par disposition, de l'état des articles portés par la bibliographie : ce même règlement en modifie trente-six, dont l'article 63, paragraphe 1, qui ouvre désormais la conformité simplifiée à toutes les PME et non aux seules microentreprises, l'article 25, paragraphe 2, et l'article 11, paragraphe 1. La section sur l'effectif est réécrite en conséquence. Trois corrections de fidélité par ailleurs : l'analyse d'impact de l'article 27 était restreinte à tort aux déployeurs privés ; la comparaison de charge entre les deux statuts était formulée en coût, sans source, et le décompte des deux articles la contredit, douze contre douze ; la conditionnalité de l'article 43, paragraphe 1, est rétablie. Enfin, deux faits que rien dans ce dossier n'établit sont désormais posés comme des hypothèses de l'exemple et signalés comme tels, la qualification de l'éditeur SaaS en fournisseur et la production de contenus de synthèse par son chatbot, et l'état des lignes directrices de l'article 6, paragraphe 5, est constaté au lieu d'être laissé en suspens. Quatre corrections de surface pour finir : la légende de la figure rangeait sous le règlement de 2026 l'article 50, paragraphe 2, et l'article 6, paragraphes 2 et 3, qui appartiennent au texte de 2024 dans leur rédaction d'origine ; la citation de l'article 63, paragraphe 2, avait été accordée au sujet de la phrase qui la portait et est rétablie mot pour mot ; le résumé comparait douze points à douze paragraphes en changeant d'unité de compte en cours de phrase ; et l'état des articles 8, 9 et 11 ainsi que celui des annexes III, VI et VII, absents des entrées de bibliographie qui les portent, y sont désormais inscrits. Une dernière reprise sur deux points de fond : le report de l'évaluation de la conformité était déduit alors que le texte porte la route directe, le point f) de l'article 16, qui est en section 3 ; et le classement des quatre cas par statut supposait que les qualités de fournisseur et de déployeur s'excluent, ce que le règlement ne dit nulle part. Dernière passe, enfin : la date d'application de la section 5 du chapitre III, longtemps laissée ouverte, est tranchée par le deuxième alinéa de l'article 113, que le remaniement de 2026 n'a pas touché ; et quatre citations tronquées sont rétablies en entier, celles des articles 3, point 3), 4, 50, paragraphe 2, et 99, paragraphe 1, chacune de ces troncatures élargissant ou rétrécissant la règle citée. Une passe de fin : l'obligation de maîtrise de l'IA était donnée comme pesant « sur les quatre », alors qu'elle n'atteint un opérateur que par l'un des deux statuts, et que celui de l'éditeur SaaS est une hypothèse ; et l'article 43, paragraphe 4, l'article 46 et l'article 25, paragraphe 4, tous trois portés par les sources de cette page, y sont désormais décrits. Trois qualifications sont resserrées à la lettre du texte : l'annexe I, section A, l'identification biométrique à distance a posteriori, et le premier alinéa du paragraphe 4 de l'article 25, seul remplacé. Une dernière lecture a rendu son objet à l'obligation de maîtrise de l'IA, qui vise le personnel et ceux qui font fonctionner les systèmes pour le compte de l'opérateur, et rappelé que les articles 16 et 26 ne pèsent que sur des systèmes à haut risque. Une dernière lecture, enfin, a tiré les conséquences du point précédent : l'article 43 n'étant pas reporté, la page ne peut plus écrire qu'aucune obligation n'est exigible aujourd'hui, ni laisser la figure conclure que la colonne des dates trie comme celle des régimes, puisque cette procédure-là se commande par le statut de fournisseur. Le projet de lignes directrices de la Commission lit pourtant le report autrement, comme atteignant l'article 6, paragraphe 2, et les obligations correspondantes : la page le signale au lieu de le taire, et l'entrée de bibliographie qui le porte passe du tier I au tier P, parce qu'il émane de l'autorité qui appliquera la règle qu'il interprète. Trois éléments des sources y entrent encore : les obligations des paragraphes 2 et 4 de l'article 25 sont désormais sanctionnées au titre du paragraphe 4 de l'article 99 ; l'article 17, paragraphe 2, ajoute que la proportionnalité ne dispense pas du degré de rigueur requis ; et le règlement de 2026 définit pour la première fois la PME et la petite entreprise à moyenne capitalisation à l'article 3. Enfin, l'état du paragraphe 12 de l'article 2, laissé en suspens à tort alors que les sources l'établissent, est tranché, la réserve sur l'article 111 vaut pour les trois cas et non deux, et trois citations sont rendues à leur lettre : les données d'entrée doivent être représentatives autant que pertinentes, le cumul des deux statuts reste soumis à la condition de nom ou de marque, et le projet de lignes directrices vise une décision individuelle relevant d'un cas d'usage à haut risque. Une lecture suivante a repris la figure là où elle affirmait plus que le texte : elle donnait l'article 43 pour applicable sans porter la réserve que le corps juge nécessaire, et concluait que le statut ne trie pas, alors qu'à l'intérieur du chapitre III il départage la nature des obligations et le sort de cette procédure. Trois éléments des sources y entrent encore : le règlement répartit les rôles à l'intérieur de l'article 50, et aucun des paragraphes qui visent les déployeurs ne concerne l'interaction conversationnelle simple, ce qui referme une branche laissée ouverte ; la section 4 du chapitre III, dont relève l'article 31, s'applique depuis le 2 août 2025 ; et l'obligation de maîtrise de l'IA, jusque-là laissée sans date, est exigible au plus tard depuis le 2 août 2026, aucune des quatre exceptions de l'article 113 ne la renvoyant plus loin. Le projet de lignes directrices est rangé en partie prenante dans le relevé comme en bibliographie. Une lecture supplémentaire a resserré deux affirmations que le dossier ne portait pas en entier. La page donnait l'obligation de maîtrise de l'IA pour dépourvue de condition de classe de risque, alors que les sources n'en portent que le paragraphe 1 : c'est ce paragraphe, et lui seul, qui ne distingue pas, et la limite qu'il pose, ne pas garantir un niveau de maîtrise par individu, entre dans le texte à côté de la figure qui la portait déjà. La page tirait aussi de l'absence de report de la section 5 que la procédure de l'article 43 serait en vigueur pour les trois cas d'annexe III, alors que le paragraphe 2 de cet article ne vise que des systèmes à haut risque dont la classification, elle, est reportée : elle ne conclut plus ni dans un sens ni dans l'autre. Quatre points de fidélité pour finir : la note de statut de la figure avait perdu la condition de haut risque des articles 16 et 26, le rattachement de l'article 31 à une section datée était reconstruit et non lu, le libellé du point 1 de l'annexe III n'est pas au dossier, et le décompte des trente-six articles ne se lit pas dans l'entrée appelée. Deux éléments des sources y entrent encore : le report porte une seconde date, le 2 août 2028, pour les systèmes de l'annexe I, et l'accès prioritaire des PME aux bacs à sable réglementaires manquait à l'énumération des mesures de taille. Une lecture de plus a corrigé deux raisonnements. Le premier faisait dire au texte que l'article 43 n'obligeait par lui-même à rien, alors que son paragraphe 2 impose de suivre la procédure et son paragraphe 4 d'en refaire une après modification substantielle : la page ne conclut plus que la section 5 ne produit aucun effet aujourd'hui. Le second appliquait le calendrier du report à deux sections du chapitre III et l'oubliait pour les deux suivantes, où le basculement de statut de l'article 25 et les mesures de taille des articles 11 et 17 étaient décrits au présent : le rappel de l'échéance y est ajouté. Trois éléments des sources, jusque-là non repris, y entrent : la butée du 2 août 2030 que l'article 111, paragraphe 2, fixe pour les systèmes déjà mis sur le marché destinés à des autorités publiques ; l'annonce, par la Commission, que son projet de lignes directrices guidera l'application du règlement ; et l'article 2, paragraphe 12, désormais inscrit en bibliographie avec l'état exact de ce que les sources en établissent. Quatre resserrements enfin : l'information des représentants des travailleurs vise la mise en service ou l'utilisation sur le lieu de travail ; l'exception de l'article 43, paragraphe 4, ne joue que pour les systèmes qui continuent leur apprentissage ; la dérogation de l'article 46 est autorisée pour des raisons de sécurité publique, sans que le texte en fasse une liste limitative ; et l'objet de l'obligation de maîtrise de l'IA vise le fonctionnement et l'utilisation des systèmes, non le seul fonctionnement. Une dernière passe a remis chaque surface au niveau de la plus exigeante. La phrase qui ouvrait le calendrier retrouvait une généralité que sa propre conclusion refusait : elle est bornée aux sections 1 à 3. Le résumé donnait l'obligation de maîtrise de l'IA comme due au personnel, quand le texte demande de prendre des mesures pour favoriser le développement de cette maîtrise par le personnel : l'obligation de moyens est rétablie, avec sa limite. La figure porte désormais, sur les lignes concernées, la raison pour laquelle je ne conclus pas sur l'article 43. Et quatre éléments que les sources portaient entrent au texte : l'exception de l'article 101 dans la date du 2 août 2025 ; le renvoi des deux allègements de forme à un acte et à des lignes directrices de la Commission qui restent à écrire ; la seconde phrase de l'article 50, paragraphe 1, qui écarte les systèmes répressifs ; et le constat, sur le texte, que le déployeur n'établit ni gestion des risques, ni documentation technique, ni évaluation de conformité tant qu'il reste déployeur. Deux retouches pour finir : la « charge lourde » que l'éditeur SaaS ne porte pas redevient la charge du chapitre III, aucune source ne mesurant un poids, et l'entrée sur l'article 27 signale le remplacement de ses paragraphes 4 et 5. Deux encadrés de vulgarisation ont été ajoutés, qui rendent en langue courante le mécanisme de la section où ils figurent, sans y ajouter d'affirmation.

Axel Morel
Axel Morel
Fondateur & analyste · Probans

Développe une méthode d'analyse destinée à distinguer ce que les preuves établissent, ce qu'elles suggèrent et ce qu'elles ne permettent pas de conclure, puis à traduire cette distinction en décisions professionnelles.

Choix du sujet, direction de la rédaction, validation ou modification des sources, validation et retravail du texte et des illustrations : Axel Morel. Rédaction, choix des sources initiales et plan de rédaction initial : assistance IA.

Responsabilité éditoriale : Axel Morel. Recherche et rédaction assistées par IA selon la méthodologie Probans, sources vérifiées avant publication. Charte éditoriale.

En savoir plus

Newsletter

Recevoir les prochaines analyses

Choisissez les catégories qui vous intéressent.

Catégories