LauckedLAUCKED
DiagnosticPentestGuardConformitéTarifs
Obtenir mon diagnostic · 48h
← Blog/26 juillet 20268 min de lecture

Digital Omnibus : le haut risque de l'AI Act reporté à 2027, ce qui reste dû

Le règlement (UE) 2026/1744 a été publié au Journal officiel de l'UE le 24 juillet 2026 et est entré en vigueur le 27 juillet. Il reporte les obligations sur les systèmes à haut risque au 2 décembre 2027 et au 2 août 2028. L'échéance du 2 août 2026, longtemps présentée comme le grand rendez-vous de l'AI Act, n'est plus applicable à ces catégories. Plusieurs obligations, elles, restent dues aujourd'hui.

Vous cherchez la liste des obligations ? Elle est détaillée dans notre checklist EU AI Act pour PME. Cet article couvre ce que le règlement 2026/1744 modifie : dates, périmètre du report, allègements PME et pouvoirs de contrôle.
Lancer le diagnostic gratuitConformité AI Act
R
Rayan DibOSCPOSEP·CTO & co-fondateur - Laucked

Pentest web & API, audit IA, Toulouse, méthodologie OWASP/PTES

26 juillet 2026·8 min de lecture·Fondateurs·LinkedIn
OSCP · OSEP · OSWE
NDA avant échange
Méthodologie OWASP / PTES
Rapport exécutif + technique
Re-test inclus
Basé en France

Ce qu'est le règlement 2026/1744

C'est le premier texte à modifier l'AI Act depuis son adoption en 2024. La Commission a présenté sa proposition le 19 novembre 2025 sous le nom de « Digital Omnibus sur l'IA ». Le Parlement européen et le Conseil sont parvenus à un accord politique le 7 mai 2026, le Parlement l'a adopté formellement le 16 juin, le Conseil a donné son feu vert final le 29 juin, et l'acte a été signé le 8 juillet.

La publication au Journal officiel est intervenue le 24 juillet 2026, l'entrée en vigueur le 27 juillet, soit le troisième jour suivant la publication. Le règlement modifie également le règlement de base sur l'aviation et le règlement Machines, dans une logique d'alignement des calendriers sur la disponibilité réelle des normes harmonisées et des outils d'évaluation de la conformité.

Le calendrier de l'AI Act après le report

  • 2 février 2025Interdictions de l'article 5 applicables. Non concernées par le report.
  • 2 août 2025Obligations sur les modèles d'IA à usage général (GPAI). Non concernées par le report.
  • 24 juillet 2026Publication du règlement (UE) 2026/1744 au Journal officiel de l'UE.
  • 27 juillet 2026Entrée en vigueur, le troisième jour suivant la publication. Le report devient effectif.
  • 2 décembre 2027Systèmes à haut risque autonomes de l'annexe III. Ancienne échéance : 2 août 2026.
  • 2 août 2028IA embarquée dans des produits réglementés, annexe I. Ancienne échéance : 2 août 2026.

Le report porte sur les dates d'application, sans modifier le fond des obligations haut risque : gestion des risques, gouvernance des données, documentation technique, supervision humaine, robustesse et cybersécurité restent rédigées comme avant.

Ce qui n'est pas reporté

C'est le point qui se perd dans les résumés du texte. Le règlement diffère les obligations haut risque et laisse plusieurs dispositions applicables, dont certaines le sont depuis plus d'un an.

Article 5 : pratiques interdites

Notation sociale, exploitation de vulnérabilités, catégorisation biométrique de données sensibles, reconnaissance des émotions au travail et en éducation. Applicables depuis le 2 février 2025, avec le plafond de sanction le plus élevé du règlement.

Article 4 : littératie IA

L'obligation de veiller à un niveau suffisant de maîtrise de l'IA chez les personnes qui exploitent ou utilisent vos systèmes reste due. Elle vise toute organisation déployant de l'IA, indépendamment de la classification haut risque.

Article 4a : détection de biais

Les dispositions relatives à la détection de biais figurent parmi celles dont l'application n'est pas différée par le règlement 2026/1744.

Transparence de l'IA générative

Les obligations de marquage des contenus générés restent applicables, assorties d'un délai transitoire de 4 mois pour les systèmes déjà mis sur le marché avant le 2 août 2026.

Pour une organisation qui exploite un chatbot ou un assistant interne, la conséquence pratique est que la charge immédiate porte sur la transparence et la littératie IA. Les cas concrets sont détaillés dans notre article sur les injections de prompt en PME et dans celui sur les fuites de données via LLM et RAG.

Les allègements prévus pour les PME

Documentation technique simplifiée

Les PME et les petites entreprises de capitalisation moyenne peuvent recourir à des formulaires simplifiés. La Commission doit publier des modèles dédiés avant les dates d'application, ce qui donne une cible concrète plutôt qu'une obligation ouverte.

Enregistrement annexe VIII allégé

Le contenu exigé à l'enregistrement est réduit pour les systèmes relevant de l'article 6(3), tout en préservant l'accès des autorités de surveillance du marché à la base de données européenne.

Le contrepoids : le Bureau de l'IA sort renforcé

Le même règlement qui repousse les échéances élargit les pouvoirs du Bureau de l'IA. Au titre de l'article 75, il obtient une supervision exclusive sur les systèmes d'IA construits sur des modèles à usage général lorsque le système et le modèle sont développés par la même entreprise ou par des entités liées. Il peut mener des investigations, exiger des informations et prononcer des amendes à l'encontre des fournisseurs et des déployeurs relevant de ce périmètre.

Le Bureau reçoit également des pouvoirs d'autorité de surveillance du marché à l'égard des très grandes plateformes et moteurs de recherche au sens du règlement 2022/2065, alignés sur le régime du règlement 2019/1020. La lecture d'ensemble est donc un calendrier assoupli et une capacité de contrôle accrue.

Faut-il suspendre son programme de conformité ?

Le report donne seize mois supplémentaires avant l'échéance de l'annexe III. Il ne réduit ni le nombre de preuves à constituer ni leur difficulté. Les postes longs restent les mêmes : inventaire des systèmes d'IA en production, classification de chacun au regard des annexes, documentation technique, et preuves de robustesse et de cybersécurité.

L'inventaire est le poste le plus souvent sous-estimé. Une organisation qui a laissé des équipes intégrer des API de modèles au fil des projets découvre en général plus de systèmes concernés qu'anticipé, et une part significative sans propriétaire identifié. Ce travail ne dépend d'aucune date d'application.

Sur le volet technique, un audit de sécurité IA produit les éléments attendus pour les systèmes haut risque en matière de robustesse et de cybersécurité, et alimente le dossier de conformité comme la FRIA.

FAQ Digital Omnibus

Qu'est-ce que le Digital Omnibus sur l'IA ?

C'est le règlement (UE) 2026/1744, premier texte modifiant l'AI Act depuis 2024. Proposé le 19 novembre 2025, adopté par le Parlement le 16 juin 2026 et approuvé par le Conseil le 29 juin, il a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026.

Quelles sont les nouvelles dates ?

2 décembre 2027 pour les systèmes à haut risque autonomes de l'annexe III, 2 août 2028 pour l'IA embarquée dans des produits réglementés de l'annexe I. Les deux étaient fixées au 2 août 2026, date qui n'est plus applicable à ces catégories.

Qu'est-ce qui reste dû aujourd'hui ?

Les interdictions de l'article 5, applicables depuis le 2 février 2025. La littératie IA de l'article 4 et la détection de biais de l'article 4a. Les obligations de transparence sur l'IA générative, avec 4 mois de transition pour les systèmes déjà sur le marché avant le 2 août 2026. Les obligations GPAI, dues depuis le 2 août 2025.

Y a-t-il des allègements pour les PME ?

Oui. Formulaires simplifiés de documentation technique pour les PME et petites entreprises de capitalisation moyenne, avec des modèles que la Commission doit publier avant les dates d'application. Et un contenu d'enregistrement allégé à l'annexe VIII pour les systèmes relevant de l'article 6(3).

Le report réduit-il le risque de contrôle ?

Le même règlement élargit les pouvoirs du Bureau de l'IA : supervision exclusive au titre de l'article 75 sur certains systèmes bâtis sur des modèles à usage général, pouvoirs d'investigation et de sanction, et compétences de surveillance du marché vis-à-vis des très grandes plateformes. Le calendrier s'assouplit, la capacité de contrôle augmente.

Seize mois de plus, à condition de savoir ce que vous exploitez

Le diagnostic gratuit Laucked recense les systèmes d'IA exposés sur votre périmètre et les met en regard des obligations qui vous concernent réellement. Sans engagement, restitution sous quelques jours.

Lancer le diagnostic gratuitDemander un devis

À lire ensuite

  • → Checklist EU AI Act PME : les 12 obligations
  • → Mise en conformité AI Act
  • → Audit de sécurité IA : méthode et livrables
  • → Injections de prompt : cas pratiques en PME
  • → Fuites de données via LLM et RAG
  • → Cyber Resilience Act : le 11 septembre 2026 pour les éditeurs
LauckedLAUCKED

Diagnostic de surface, pentest expert (web, API, IA) et Guard pour les PME françaises exposées.

Bât. Gamma, 11 Bd Déodat de Séverac

31770 Colomiers (Toulouse)

+33 6 95 27 70 36
6 certifications et qualifications →
Ils nous font confiance
Occi ServicesStorees+ missions sous NDA →

« Rapport opposable, clair pour la direction et actionnable côté tech. »CEO · retail PME · pentest web 2026

200+
pentests réalisés
40+
vulns critiques
10+
PME accompagnées

Produit

  • Diagnostic gratuit
  • Guard, suivi post-pentest
  • Exemple de rapport pentest
  • Comparatifs neutres
  • Audit Active Directory
  • Red Team
  • SOC managé / MDR
  • Cas d'usage PME
  • Pentest PME
  • Pentest Toulouse
  • Pentest Lyon
  • Pentest Bordeaux
  • Pentest Marseille
  • Pentest Montpellier
  • Pentest Nantes
  • Pentest Paris
  • Pentest Belgique
  • Conformité
  • Méthodologie
  • Tarifs
  • Sécurité

Ressources

  • Blog
  • Références
  • Presse

Entreprise

  • À propos
  • Centre de confiance
  • Auteur
  • Contact
Laucked · SIREN 907 522 304 · TournefeuillePartenaire Vigeon
© 2026 Laucked. Tous droits réservés.
Politique de confidentialitéConditions d'utilisationAddendum de traitement des données