Réglementation · Union Européenne · 2024–2027

EU AI Act —
ce que ça change
pour votre entreprise.

Premier cadre réglementaire mondial sur l'IA, le règlement européen entre en vigueur progressivement jusqu'en 2027. Massive Dynamic vous aide à cartographier vos risques, satisfaire vos obligations et en faire un avantage compétitif.

Règlement (UE) 2024/1689 Applicable dès février 2025 Jusqu'à 35 M€ ou 7 % du CA mondial Compatible ISO 42001
35 M€
Sanction maximale
ou 7 % du chiffre d'affaires mondial annuel pour les infractions les plus graves
4
Niveaux de risque
Inacceptable · Élevé · Limité · Minimal — chacun avec ses propres obligations
Août 2026
Date clé pour les PME
Entrée en vigueur des obligations pour les systèmes IA à haut risque
Art. 4
Obligatoire dès maintenant
Alphabétisation IA de tout le personnel utilisant ou supervisant des systèmes IA
Calendrier d'application

Quatre échéances à ne pas manquer.

L'AI Act s'applique par paliers. Chaque phase active de nouvelles obligations — certaines vous concernent déjà.

Fév. 2025
En vigueur
Pratiques interdites & alphabétisation IA
Interdiction immédiate des systèmes IA inacceptables (manipulation, notation sociale, identification biométrique en temps réel dans l'espace public). Obligation d'alphabétisation IA (Art. 4) applicable à toutes les organisations utilisant des systèmes IA.
Applicable maintenant Art. 4 — Alphabétisation IA Art. 5 — Pratiques interdites
Août 2025
En vigueur
Modèles IA à usage général (GPAI)
Obligations pour les fournisseurs de grands modèles de langage (LLM) et d'IA générative déployés en Europe : documentation, évaluation des risques systémiques, politique de droits d'auteur. Concerne les intégrateurs qui distribuent des modèles tiers.
Applicable maintenant Art. 51–56 — GPAI Fournisseurs de LLM
Août 2026
Date clé PME
Systèmes IA à haut risque — obligations complètes
Entrée en vigueur des obligations majeures pour les systèmes IA à haut risque (RH, crédit, éducation, sécurité…) : gestion des risques, documentation technique, enregistrement au registre UE, supervision humaine, surveillance post-marché.
Art. 8–15 — Obligations fournisseurs HR Art. 26 — Obligations déployeurs Registre UE
Août 2027
Échéance finale
IA intégrée dans des produits réglementés existants
Extension aux systèmes IA embarqués dans des produits déjà couverts par d'autres législations sectorielles européennes (dispositifs médicaux, véhicules, équipements radio…). Ces systèmes bénéficient d'un délai supplémentaire pour se mettre en conformité.
Produits réglementés existants Dispositifs médicaux · Véhicules
Approche fondée sur le risque

Quatre niveaux de risque, quatre régimes d'obligations.

Le règlement classe chaque système IA selon son niveau de risque. Plus le risque est élevé, plus les obligations sont strictes.

Inacceptable

Interdit

Systèmes portant atteinte aux droits fondamentaux ou à la dignité humaine. Interdits sans exception.

  • Notation sociale par les pouvoirs publics
  • Manipulation comportementale subliminale
  • Identification biométrique à distance en temps réel dans les espaces publics
  • Exploitation des vulnérabilités de groupes spécifiques
Sanction : jusqu'à 35 M€ ou 7 % du CA
Élevé

Très encadré

Systèmes avec impact significatif sur la vie des personnes. Obligations strictes avant mise sur le marché.

  • Recrutement & gestion RH assistés par IA
  • Scoring de crédit & assurances
  • Éducation & orientation professionnelle
  • Infrastructures critiques & sécurité
  • Administration de la justice
Sanction : jusqu'à 15 M€ ou 3 % du CA
Limité

Transparence requise

Systèmes avec risques d'opacité. Obligation d'informer les utilisateurs qu'ils interagissent avec une IA.

  • Chatbots & assistants virtuels
  • Génération de contenus deepfake
  • Systèmes d'émotion ou de biométrie catégorielle
Obligation de transparence · Art. 50
Minimal

Liberté encadrée

Systèmes à faible impact. Pas d'obligations spécifiques imposées — bonnes pratiques recommandées.

  • Filtres anti-spam
  • IA dans les jeux vidéo
  • Recommandations de contenu à usage personnel
  • Outils de productivité IA générique
Codes de conduite volontaires
Pour les déployeurs & fournisseurs

Les obligations concrètes pour votre organisation.

Qu'on soit fournisseur (on développe un système IA) ou déployeur (on utilise un système IA tiers), les obligations diffèrent — et se cumulent souvent.

Art. 4

Alphabétisation IA du personnel

Garantir que tout le personnel utilisant ou supervisant des systèmes IA dispose des connaissances suffisantes pour en évaluer les risques et les limites. Applicable depuis février 2025.

Déployeurs & fournisseurs
Art. 9

Système de gestion des risques

Mettre en place un processus continu d'identification, d'évaluation et d'atténuation des risques liés aux systèmes IA à haut risque tout au long de leur cycle de vie.

Fournisseurs de systèmes à haut risque
Art. 11–12

Documentation technique & journalisation

Maintenir une documentation technique complète avant la mise sur le marché et assurer la journalisation automatique des événements pour garantir la traçabilité.

Fournisseurs de systèmes à haut risque
Art. 13–14

Transparence & supervision humaine

Concevoir les systèmes pour permettre une supervision humaine effective. Les déployeurs doivent désigner des personnes responsables et s'assurer que les décisions IA restent contrôlables.

Fournisseurs & déployeurs
Art. 26

Obligations spécifiques des déployeurs

Utiliser les systèmes selon les instructions des fournisseurs, effectuer une évaluation d'impact sur les droits fondamentaux pour certains usages, enregistrer les systèmes dans le registre UE.

Déployeurs de systèmes à haut risque
Art. 72

Surveillance post-marché

Mettre en place un plan de surveillance continue après déploiement pour détecter les incidents, les comportements inattendus et les dérives de performance des systèmes IA.

Fournisseurs de systèmes à haut risque
AI Act × Massive Dynamic

Nos prestations face aux exigences du règlement.

Chaque obligation de l'AI Act correspond à une mission que nous menons déjà. Voici comment notre offre s'articule avec le règlement.

Exigence AI Act
Alphabétisation IA du personnel
Tout le personnel utilisant des systèmes IA doit comprendre leurs capacités, limites et risques (Art. 4).
Art. 4 · Applicable depuis fév. 2025
Notre prestation
Formation & charte d'usage IA
Ateliers de sensibilisation adaptés à chaque profil, rédaction d'une charte d'usage IA, politique interne de gouvernance.
Intégration IA · Pilier 01
Exigence AI Act
Système de gestion des risques IA
Processus documenté d'identification, évaluation et atténuation des risques tout au long du cycle de vie.
Art. 9 · Systèmes à haut risque
Notre prestation
Audit ISO 42001 & gouvernance IA
Le système de management IA défini par ISO 42001 constitue un socle de conformité directement aligné sur les exigences de l'Art. 9. Nous auditons, cadrons et implémentons.
ISO 42001 · Pilier 01
Exigence AI Act
Cartographie & classification des usages
Identifier quels systèmes IA sont déployés, quel niveau de risque leur est applicable, et tenir un registre interne.
Art. 26 · Déployeurs · Registre UE
Notre prestation
Audit de maturité IA & cartographie des usages
Recensement exhaustif des systèmes IA utilisés ou envisagés, qualification du niveau de risque AI Act, plan de mise en conformité priorisé.
Audit · Pilier 01
Exigence AI Act
Transparence & supervision humaine
Les systèmes IA doivent permettre une supervision humaine effective. Les décisions automatisées doivent être compréhensibles et contestables (Art. 13–14).
Art. 13–14 · Haut risque & limité
Notre prestation
Conception d'agents IA responsables
Intégration de points de validation humaine dans les workflows automatisés, documentation des décisions IA, architecture orientée explicabilité.
Intégration IA · Pilier 01
Exigence AI Act
Évaluation d'impact sur les droits fondamentaux
Pour certains usages à haut risque, les déployeurs publics et privés doivent réaliser une DPIA spécifique IA avant déploiement (Art. 27).
Art. 27 · Déployeurs secteur public & privé
Notre prestation
Analyse de risques EBIOS & DPIA IA
Conduite d'analyses de risques structurées (EBIOS Risk Manager), rédaction des évaluations d'impact requises, articulation avec le RGPD.
Cybersécurité · GRC · Pilier 03
Exigence AI Act
Surveillance post-marché & gestion des incidents
Mise en place d'un système de surveillance continue et remontée des incidents graves à l'autorité nationale compétente (Art. 72–73).
Art. 72–73 · Fournisseurs haut risque
Notre prestation
Supervision, observabilité & RSSI à temps partagé
Mise en place de l'observabilité des pipelines IA (logs, alertes, dashboards), procédures de gestion des incidents, accompagnement RSSI mensuel.
Cybersécurité · GRC · Pilier 03
Prêt à vous conformer ?

Commençons par un audit de vos usages IA.

En 2 à 5 jours, nous identifions vos systèmes IA, qualifions leur niveau de risque AI Act et vous remettons un plan d'action priorisé.