Le 7 mai 2026, le Conseil de l'UE et le Parlement européen ont trouvé un accord politique sur l'Omnibus IA, un paquet d'amendements qui redessine le calendrier et le périmètre de l'AI Act. Concrètement : les échéances pour les systèmes IA à haut risque passent d'août 2026 à décembre 2027, de nouvelles interdictions apparaissent, et les PME obtiennent des allègements attendus de longue date. Pour les entreprises qui avaient commencé à se préparer comme pour celles qui repoussaient le sujet, c'est un changement de donne qui appelle une relecture complète de la feuille de route conformité.

Un recalibrage, pas un abandon

49 % des entreprises européennes n'étaient pas prêtes pour l'échéance initiale du 2 août 2026, selon une étude Tech Insider de début 2026. Les normes harmonisées du CEN-CENELEC, censées fournir le cadre technique de conformité, accusaient elles-mêmes un retard considérable : le premier paquet sur la gestion des risques, la qualité des données et la supervision humaine, initialement attendu à l'automne 2025, ne sera disponible que fin 2026. Demander aux entreprises de se conformer à des standards qui n'existaient pas encore relevait d'un certain paradoxe.

L'Omnibus part de ce constat pragmatique. Henna Virkkunen, vice-présidente exécutive de la Commission en charge de la souveraineté technologique, a résumé l'intention : les entreprises et les citoyens veulent pouvoir innover tout en se sentant en sécurité. L'accord fait les deux, avec des règles plus simples et favorables à l'innovation, sans abaisser le niveau de protection.

Attention, le cadre fondamental ne bouge pas. La classification par niveaux de risque reste intacte. Les pratiques interdites depuis le 2 février 2025 (manipulation cognitive, scoring social, certaines formes de surveillance biométrique) le restent. Ce qui change, c'est le tempo d'application et certaines modalités pratiques. Comparer cela à un déménagement permet de saisir la nuance : la destination reste la même, mais le calendrier du départ a été revu et quelques cartons ont été réorganisés.

Nouveaux délais : le calendrier concret

Qui dit report dit soulagement pour beaucoup de directions juridiques, de DSI et de responsables conformité. Mais les nouvelles dates ne sont pas uniformes. Elles varient selon la catégorie de système IA concernée.

Les systèmes à haut risque « standalone » de l'Annexe III (biométrie, infrastructures critiques, éducation, emploi, migration, maintien de l'ordre) ont désormais jusqu'au 2 décembre 2027 pour se mettre en conformité. C'est un report de 16 mois par rapport à l'échéance initiale du 2 août 2026. Pour les systèmes IA intégrés dans des produits réglementés de l'Annexe I (dispositifs médicaux, machines industrielles, équipements sous directive), la date passe au 2 août 2028, soit un report de 12 mois supplémentaires.

Les obligations de transparence de l'article 50 (marquage et étiquetage du contenu généré par IA) suivent un schéma plus nuancé. Les fournisseurs ayant mis leurs systèmes sur le marché avant le 2 août 2026 disposent d'un sursis jusqu'au 2 décembre 2026. Les systèmes lancés après cette date doivent s'y conformer immédiatement. Quant aux obligations d'alphabétisation IA (article 4), elles s'appliquent déjà depuis février 2025, mais leur formulation a été assouplie : on passe d'une obligation de résultat (« assurer un niveau suffisant ») à une obligation de moyens (« prendre des mesures pour favoriser le développement »).

Est-ce que ce sursis signifie qu'on peut tout remettre à 2027 ? Ce serait une erreur de lecture. Le Considérant 5 de l'accord le dit sans ambiguïté : l'alphabétisation IA doit rester une priorité stratégique, indépendamment des obligations réglementaires et des sanctions potentielles. Les régulateurs traiteront probablement les délais étendus comme une opportunité pour les entreprises de bâtir des programmes de conformité structurés, pas comme un blanc-seing pour ne rien faire.

Nouvelles interdictions : les « nudifiers » et les contenus pédocriminels

L'Omnibus ne se contente pas de repousser des échéances. Il ajoute de nouvelles pratiques interdites à l'article 5 de l'AI Act, avec une entrée en vigueur fixée au 2 décembre 2026.

Les systèmes d'IA produisant des images intimes non consenties de personnes identifiables (les outils dits de « nudification » ou deepfake-nude) sont désormais prohibés. L'interdiction s'applique à deux niveaux : les systèmes dont c'est la finalité première, et ceux pour lesquels ce type de résultat est raisonnablement prévisible et reproductible si le fournisseur n'a pas mis en place des mesures techniques de prévention adéquates. Même logique pour les systèmes générant des contenus d'abus sexuels sur mineurs (CSAM).

35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial : c'est l'amende maximale pour violation des pratiques interdites de l'AI Act, selon l'article 99 du règlement. Le plafond le plus élevé de tout le texte. Pour une ETI réalisant 200 millions d'euros de CA, cela représente jusqu'à 14 millions d'euros de sanction potentielle.

Pourquoi cela concerne-t-il les entreprises au-delà des éditeurs de contenus ? Parce que toute organisation qui déploie des outils de génération d'images ou d'édition de contenu doit désormais vérifier que ses garde-fous techniques empêchent la production de ce type de contenus. C'est un sujet pour les cabinets de conseil qui intègrent des outils créatifs dans leurs livrables, pour les agences de communication, et pour les plateformes de formation qui utilisent la génération d'images dans leurs parcours pédagogiques.

Allègements pour les PME et ETI : ce qui change vraiment

72 % des entreprises européennes ont au moins un workload IA en production, selon l'étude Deloitte « State of AI in the Enterprise » 2026. Parmi elles, beaucoup de PME et d'ETI qui n'ont ni les équipes juridiques ni les budgets conformité des grands groupes. L'Omnibus leur apporte un vrai soulagement.

Le texte introduit pour la première fois des définitions formelles des PME et des « small mid-caps » (SMC) dans l'AI Act, et étend à ces deux catégories une série d'aménagements concrets : documentation technique simplifiée, exigences proportionnées en matière de système de gestion de la qualité, plafonds d'amendes réduits (le montant le plus bas entre le pourcentage du CA et le montant fixe s'applique, et non le plus élevé), accès prioritaire aux bacs à sable réglementaires.

Le périmètre de ces allègements couvre les entreprises jusqu'à 750 salariés et 150 millions d'euros de chiffre d'affaires annuel. C'est un élargissement significatif par rapport à la définition classique des PME (250 salariés, 50 millions de CA). Concrètement, un cabinet d'avocats de 400 personnes, un courtier en assurance de 600 collaborateurs ou une société de gestion d'actifs de taille intermédiaire bénéficieront désormais du régime allégé.

Combien de temps et d'argent cela représente-t-il en pratique ? Le coût moyen de mise en conformité AI Act pour une PME était estimé entre 100 000 et 400 000 euros par le cabinet Naaia début 2026, principalement en audit, documentation et conseil juridique. Les allègements de l'Omnibus pourraient réduire ce montant de 30 à 40 % selon les premiers retours des professionnels du secteur, essentiellement grâce à la simplification de la documentation technique.

Produits industriels et IA embarquée : la fin du double standard

Le conflit entre l'AI Act et les réglementations sectorielles de sécurité des produits était l'un des points de friction les plus intenses des négociations. Il a d'ailleurs fait échouer une première tentative d'accord.

L'enjeu est simple à formuler : une machine industrielle équipée d'IA devait-elle se conformer à la fois au Règlement Machines (UE) 2023/1230 et aux obligations spécifiques de l'AI Act pour les systèmes à haut risque ? La double conformité multipliait les coûts, les audits et les organismes notifiés à solliciter. L'Omnibus tranche : les systèmes IA intégrés dans des machines seront principalement régis par les règles sectorielles, pas par le régime complet de l'AI Act.

La Commission dispose jusqu'au 2 août 2027 pour adopter des actes délégués précisant quelles exigences de l'AI Act peuvent être « désactivées » lorsque la législation sectorielle offre un niveau de protection équivalent ou supérieur. En attendant, les fabricants peuvent s'appuyer sur les normes harmonisées ou les spécifications communes adoptées au titre de l'AI Act pour présumer la conformité. C'est un mécanisme de transition pragmatique qui évitera aux industriels de naviguer entre deux cadres contradictoires.

Les secteurs les plus directement concernés : l'immobilier et la construction (robots autonomes, systèmes de surveillance intelligente des chantiers), la santé et la pharma (dispositifs médicaux embarquant de l'IA), et l'assurance (objets connectés et systèmes de tarification dynamique).

Gouvernance renforcée : le Bureau de l'IA monte en puissance

Pendant que les obligations s'allègent pour les entreprises, l'appareil de supervision européen, lui, se muscle. Le Bureau de l'IA (AI Office) obtient des pouvoirs d'enquête et de sanction nettement élargis.

Les nouvelles prérogatives incluent des inspections sur site et à distance, le pouvoir de lancer des enquêtes formelles, d'accepter des engagements contraignants de la part des entreprises, de prendre des décisions de non-conformité et d'imposer des amendes et des astreintes. Des garanties procédurales accompagnent ces pouvoirs, mais le signal est clair : le Bureau de l'IA n'est plus un organe de coordination. C'est un régulateur avec des dents.

Point important pour les groupes d'entreprises : le Bureau de l'IA a désormais compétence exclusive sur les systèmes IA lorsque le même fournisseur, ou des fournisseurs appartenant à la même entreprise, développe à la fois un modèle d'IA à usage général et un système aval construit dessus. C'est le cas, par exemple, quand un groupe développe un grand modèle de langage dans une filiale et l'intègre dans un produit commercial via une autre. Les autorités nationales conservent la supervision dans les secteurs réglementés spécifiques (services financiers, forces de l'ordre, gestion des frontières).

La date limite pour que les États membres établissent leurs bacs à sable réglementaires nationaux est repoussée au 2 août 2027. Un bac à sable de niveau européen est également prévu, avec un accès prioritaire pour les PME et les start-ups. En France, la CNIL a déjà publié 13 fiches pratiques sur le développement des systèmes d'IA respectueux du RGPD et prépare des recommandations ciblées pour la santé, l'éducation et le travail, selon son programme de travail 2026.

Plan d'action : que faire maintenant ?

Le report des échéances est un sursis, pas une pause. Voici les chantiers à ouvrir dès maintenant, quel que soit le niveau de maturité de votre organisation.

Le premier réflexe est de cartographier les systèmes IA déployés dans l'entreprise et leur niveau de risque selon la classification de l'AI Act. Beaucoup d'organisations découvrent à cet exercice qu'elles utilisent bien plus de systèmes IA qu'elles ne le pensaient : outils de screening de CV dans le recrutement, algorithmes de scoring dans l'octroi de crédit, systèmes de détection de fraude en assurance, outils d'analyse de contrats en direction juridique. 79 % des organisations font face à des défis dans l'adoption de l'IA, selon l'étude Writer de 2026. La conformité ne fera que complexifier le tableau si l'inventaire n'est pas fait en amont.

Le deuxième chantier concerne la documentation. L'AI Act exige des dossiers techniques détaillés sur la conception, le développement, les tests et le suivi des systèmes à haut risque. Ce travail de documentation prend du temps, surtout pour les systèmes développés en interne sans processus formalisé. Les entreprises qui commencent maintenant auront 18 mois pour construire leurs dossiers avant la date butoir de décembre 2027. Celles qui attendent 2027 découvriront qu'il est trop tard.

Le troisième chantier est la transparence. Les obligations de l'article 50 s'appliquent dès août 2026 pour les nouveaux systèmes. Si votre organisation déploie des chatbots, génère du contenu à grande échelle ou publie des documents assistés par IA, vous êtes déjà dans le périmètre. L'utilisation d'outils comme Claude Cowork s'inscrit dans une démarche de transparence : un outil d'IA identifié, gouverné, avec des traces d'utilisation claires, c'est le contraire du shadow AI que le règlement cherche à éradiquer.

Le quatrième chantier est la formation. L'obligation d'alphabétisation IA, même assouplie, reste en vigueur. Les entreprises qui ne peuvent pas démontrer de programme structuré de sensibilisation s'exposent en cas d'incident. Un système IA cause un préjudice, une enquête révèle que les opérateurs n'avaient pas les connaissances de base pour l'utiliser correctement : l'absence de programme documenté sera difficile à défendre. 65 % des entreprises ont augmenté leur budget IA en 2026 selon Deloitte. Une partie de ce budget devrait aller à la montée en compétences, pas seulement aux licences logicielles.

Vous opérez dans l'un des secteurs réglementés que nous accompagnons, du juridique à l'asset management, du recrutement aux directions financières ? La bonne nouvelle, c'est que ce sursis donne le temps de faire les choses correctement, d'autant que la Commission a déjà commencé à contrôler les premières entreprises depuis l'entrée en application du volet répressif. Prenez 30 minutes avec nous pour faire le point sur votre exposition à l'AI Act et identifier les priorités.