L'application de l'AI Act est progressive, étalée sur 3 ans. Cette progressivité est conçue pour laisser aux entreprises le temps de se préparer — mais ce temps est limité et les premières échéances importantes sont déjà derrière nous. Voici le calendrier complet.
La frise chronologique complète
Le calendrier AI Act : 1er août 2024 (entrée en vigueur), 2 février 2025 (interdictions pratiques à risque inacceptable), 2 août 2025 (obligations modèles GPAI), 2 décembre 2027 (application aux systèmes à risque élevé de l'Annexe III), 2 août 2028 (application aux systèmes à risque élevé de l'Annexe I, produits couverts par législations sectorielles), dates reportées par le règlement (UE) 2026/1744 du 8 juillet 2026.
L'AI Act s'applique selon un calendrier en 5 étapes principales.
- 12 juillet 2024 — Publication au Journal officiel UE
- 1er août 2024 — Entrée en vigueur officielle du règlement
- 2 février 2025 — Interdiction des pratiques IA à risque inacceptable (art. 5)
- 2 août 2025 — Publication par les États membres des informations sur les autorités nationales compétentes désignées (art. 70)
- 2 août 2025 — Application aux modèles GPAI (Chapitre V) et obligations GPAI
- 2 décembre 2027 — Application des obligations du chapitre III (sections 1 à 3) aux systèmes à risque élevé de l'Annexe III, date reportée par le règlement (UE) 2026/1744
- 2 août 2028 — Application des obligations du chapitre III aux systèmes à risque élevé de l'Annexe I, dans des produits couverts par une législation sectorielle
- 2 août 2030 — Mise en conformité exigée pour les systèmes à haut risque déjà déployés par des autorités publiques (art. 111)
Août 2024 - Entrée en vigueur : ce qui a changé
Le 1er août 2024, l'AI Act est devenu officiellement du droit européen. Concrètement, cela a signifié :
- La création officielle du Bureau européen de l'IA - Le démarrage du processus d'élaboration des codes de conduite GPAI - Le début des travaux de normalisation CEN-CENELEC - Le démarrage des processus nationaux de désignation des autorités
Aucune obligation directe pour les entreprises à cette date, mais le compte à rebours a officiellement démarré.
Février 2025 : la date pivot des interdictions
Le 2 février 2025 est la première date d'application concrète et immédiatement contraignante. Les 8 pratiques d'IA à risque inacceptable sont devenues illégales. Les entreprises utilisant encore ces systèmes à cette date étaient en violation de l'AI Act.
Ce qui était attendu des entreprises avant cette date : 1. Identifier si l'un des systèmes en place correspondait aux pratiques interdites 2. Cesser immédiatement l'usage des systèmes concernés 3. Mettre en place des processus pour éviter de redéployer de tels systèmes 4. Former les équipes sur les interdictions
La réalité : peu d'entreprises européennes utilisaient explicitement les pratiques interdites. Les cas potentiellement problématiques concernaient principalement certains systèmes de surveillance des salariés (reconnaissance d'émotions), certains outils de ciblage marketing agressif, et des systèmes de profilage prédictif.
→ Systèmes IA interdits : liste complète
Août 2025 : les obligations GPAI entrent en jeu
Le 2 août 2025 marque l'application des obligations spécifiques aux modèles d'IA à usage général (GPAI). C'est la date qui concerne directement les fournisseurs de LLM et de modèles de fondation.
Obligations applicables depuis août 2025 : - Documentation technique selon l'Annexe XI - Publication du résumé des données d'entraînement - Politique d'utilisation acceptable - Informations aux intégrateurs - Pour les modèles à risque systémique : évaluations de risques, red teaming, signalement d'incidents
Qui était concerné : OpenAI (GPT-4+), Google (Gemini), Anthropic (Claude), Meta (Llama), Mistral AI (modèles propriétaires), Cohere, AI21 Labs, et tous les fournisseurs de modèles GPAI opérant en Europe.
2 décembre 2027 : la nouvelle échéance pour l'Annexe III
Le règlement (UE) 2026/1744 du 8 juillet 2026 (train de mesures omnibus numérique sur l'IA) a reporté l'entrée en application du chapitre III, sections 1, 2 et 3, du règlement (UE) 2024/1689 (classification, exigences, obligations des fournisseurs et déployeurs, analyse d'impact sur les droits fondamentaux) au 2 décembre 2027 pour les systèmes d'IA à risque élevé de l'Annexe III. Ce n'est donc plus le 2 août 2026 qui fait référence.
Ce qu'il faut avoir en place avant le 2 décembre 2027 : 1. Inventaire complet des systèmes d'IA utilisés 2. Classification de chaque système 3. Pour les systèmes à risque élevé : - Documentation technique complète - Système de gestion des risques opérationnel - Tests de performance et de robustesse réalisés - Supervision humaine effective mise en place - Évaluation de conformité réalisée - Enregistrement dans la base de données européenne
Où en sommes-nous : l'échéance est désormais le 2 décembre 2027. Les systèmes à risque élevé de l'Annexe III devront être conformes à cette date ; les entreprises disposent d'un délai supplémentaire pour s'y préparer.
La date du 2 décembre 2027 concerne les systèmes à risque élevé de l'Annexe III. Les fournisseurs de SaaS qui vendent des systèmes IA devront les avoir mis en conformité à cette date pour continuer à les commercialiser en Europe.
2 août 2028 : les produits réglementés sectoriellement
Le 2 août 2028 est, depuis le règlement (UE) 2026/1744, l'échéance pour les systèmes d'IA intégrés dans des produits couverts par une législation sectorielle (Annexe I de l'AI Act) : dispositifs médicaux, machines industrielles, véhicules, équipements ferroviaires, aviation civile...
Ce délai supplémentaire est accordé car ces secteurs ont déjà leurs propres processus de certification (marquage CE selon les réglementations sectorielles), et l'intégration des exigences AI Act dans ces processus existants prend du temps.
Pour les entreprises de ces secteurs, le délai est une opportunité d'intégrer la conformité AI Act dans leur prochain cycle de recertification sectorielle.
FAQ : calendrier AI Act
Conclusion
Le calendrier progressif de l'AI Act est une opportunité de préparation que beaucoup d'entreprises n'ont pas saisie au bon moment. Pour les systèmes à risque élevé, la nouvelle échéance est le 2 décembre 2027 (Annexe III) ou le 2 août 2028 (Annexe I). L'action maintenant vaut mieux que la précipitation à la veille de l'échéance.
Questions fréquentes
Oui, en partie. Le règlement (UE) 2026/1744 du 8 juillet 2026 (train de mesures omnibus numérique sur l'IA) a reporté l'entrée en application du chapitre III, sections 1 à 3, du règlement (UE) 2024/1689 au 2 décembre 2027 pour les systèmes à risque élevé de l'Annexe III, et au 2 août 2028 pour ceux de l'Annexe I. Les autres échéances (interdictions, obligations GPAI, transparence de l'article 50, bacs à sable réglementaires) ne sont pas concernées par ce report.
Cela dépend de la catégorie du système. Pour les systèmes à risque élevé de l'Annexe III, les obligations du chapitre III s'appliquent à compter du 2 décembre 2027 (report fixé par le règlement (UE) 2026/1744) ; pour ceux de l'Annexe I, à compter du 2 août 2028.
Les sanctions relatives aux obligations des systèmes à risque élevé ne peuvent intervenir qu'à compter de l'entrée en application de ces obligations : le 2 décembre 2027 pour l'Annexe III et le 2 août 2028 pour l'Annexe I, dates fixées par le règlement (UE) 2026/1744.
L'AI Act s'applique progressivement : interdictions depuis février 2025, obligations GPAI depuis août 2025, transparence de l'article 50 depuis août 2026. Pour les systèmes à risque élevé, le règlement (UE) 2026/1744 a fixé l'entrée en application du chapitre III au 2 décembre 2027 (Annexe III) et au 2 août 2028 (Annexe I).