Révision du Règlement IA : Ce qui change pour les Risk Managers.
Source : Règlement (UE) 2026/1744 (Train de mesures omnibus numérique sur l'IA).
Sommaire : Cet article analyse l'impact pour les gestionnaires de risques du Règlement (UE) 2026/1744 (« Paquet Omnibus » numérique). Ce texte révise le Règlement sur l'IA (UE) 2024/1689 pour en simplifier le déploiement face aux retards techniques et administratifs, sans réduire les exigences de sécurité. Il redéfinit la notion de composant de sécurité, assouplit l'obligation de maîtrise de l'IA et permet exceptionnellement le traitement de données sensibles pour corriger les biais. Le texte reporte également les échéances pour l'IA à haut risque à 2027 et 2028, interdit les contenus intimes non consentis et accroît les pouvoirs de contrôle du Bureau de l'IA.
1. Introduction : Le "Paquet Omnibus" numérique sur l'IA
Le Règlement (UE) 2026/1744, adopté le 8 juillet 2026, constitue le « Paquet Omnibus » numérique sur l'intelligence artificielle. Ce texte modifie le Règlement (UE) 2024/1689 (IA Act) ainsi que les règlements sectoriels (UE) 2018/1139 (aviation civile) et (UE) 2023/1230 (machines).
L'objectif principal est de simplifier la mise en œuvre des règles harmonisées sans abaisser le niveau de protection de la santé, de la sécurité et des droits fondamentaux. Cette révision répond directement aux retards constatés dans l'élaboration des normes harmonisées (Considérant 2), indispensables aux fournisseurs pour garantir la conformité technique, ainsi qu'aux délais de mise en place des structures de gouvernance nationales. Ce règlement marque un passage d'une approche strictement prescriptive à une approche facilitant la conformité opérationnelle face à une charge administrative initialement sous-estimée.
2. Évolutions des Définitions et du Champ d'Application
Clarification du « Composant de Sécurité » (Art. 3, point 14)
La définition est recentrée sur la destination du système telle que déterminée par le fournisseur. Un système d'IA n'est un composant de sécurité que s'il a pour fonction de prévenir ou d'atténuer les risques pour la santé et la sécurité.
Selon le nouveau texte, les fonctions suivantes ne constituent pas un composant de sécurité :
- L'assistance aux utilisateurs ;
- L'optimisation des performances ;
- L'efficacité des services ;
- L'automatisation ;
- La commodité ;
- Le contrôle de la qualité non lié à la sécurité.
Vigilance Risque : Conformément à l'Article 6, paragraphe 1 ter, les systèmes d'IA dont la défaillance ou le dysfonctionnement mettrait en danger la santé et la sécurité sont considérés comme des composants de sécurité, même si telle n'était pas leur destination initiale.
PME et Petites Entreprises à Moyenne Capitalisation
Le règlement introduit des catégories spécifiques pour moduler la charge de conformité.
Catégorie d'entreprise | Référence réglementaire de définition |
PME (Micro, petite ou moyenne) | Article 2 de l'annexe de la recommandation 2003/361/CE |
Petite entreprise à moyenne capitalisation | Point 2 de l'annexe de la recommandation (UE) 2025/1099 |
Note de conformité : Ces entités bénéficient désormais d'un formulaire simplifié pour la documentation technique (Art. 11), établi par la Commission pour répondre à leurs besoins spécifiques.
3. Gouvernance des Données et Détection des Biais (Article 4 bis)
Traitement des données sensibles
Le texte étend la base juridique permettant le traitement de catégories particulières de données à caractère personnel (données sensibles) pour la détection et la correction des biais. Pour les déployeurs de systèmes d'IA à haut risque, ce traitement est « exceptionnel » et ne constitue pas une obligation légale, mais une faculté sécurisée juridiquement.
Conditions de mise en œuvre
Le traitement est autorisé sous réserve du respect de six conditions cumulatives (Article 4 bis, paragraphe 1) :
- Nécessité stricte : L'objectif ne peut être atteint par le traitement d'autres données (synthétiques ou anonymisées).
- Limitations techniques : Application des mesures les plus avancées en matière de sécurité et de protection de la vie privée, incluant obligatoirement la pseudonymisation.
- Contrôle d'accès : Documentation stricte et accès réservé aux seules personnes autorisées soumises à une obligation de confidentialité.
- Exclusivité : Absence de transmission ou de transfert des données à des tiers.
- Conservation limitée : Suppression dès la correction du biais ou à l'expiration de la période de conservation (la première échéance prévalant).
- Justification de la subsidiarité : Inscription dans les registres d'activités de la raison pour laquelle cet objectif n'a pas pu être atteint par le traitement d'autres données.
4. Allègement des Obligations de Maîtrise de l'IA (AI Literacy)
L'Article 4 est assoupli : l'obligation de « garantir » une compétence est remplacée par l'obligation de « prendre des mesures pour favoriser le développement » de la maîtrise de l'IA.
L'analyse doit être proportionnée et documentée en tenant compte :
- Du contexte d'utilisation du système ;
- Des connaissances techniques et de l'expérience du personnel ;
- Des groupes de personnes visés par le système d'IA.
La Commission et les États membres doivent fournir un soutien spécifique aux PME via des ressources d'information et des formations.
5. Nouvelles Pratiques Interdites (Article 5)
Le règlement interdit deux nouvelles pratiques liées au contenu généré par IA :
- Matériel intime non consenti : Génération ou manipulation de matériel réaliste représentant des parties intimes ou des activités sexuelles d'une personne identifiable.
- Matériel d'abus sexuels sur enfants (CSAM) : Toute génération ou manipulation de tels contenus.
Critères d'application et exceptions
- Fournisseurs : L'interdiction s'applique si le résultat est raisonnablement prévisible et reproductible sans nécessiter de modification technique importante par l'utilisateur.
- Déployeurs : L'interdiction repose sur l'usage intentionnel du système à ces fins.
- Consentement : L'exception de consentement pour le matériel intime doit être conforme au standard RGPD : libre, spécifique, éclairé, univoque et explicite.
- Art et Médecine : Sont exclus les représentations non réalistes (caricatures) et les usages médicaux/diagnostiques sous conditions strictes.
6. Refonte du Calendrier de Mise en Application
Le calendrier est reporté pour aligner les obligations avec la disponibilité des infrastructures de contrôle.
Échéance critique | Portée de l'application |
2 février 2025 | Application générale des Chapitres I et II (Interdictions), hors exceptions Art. 5. |
27 juillet 2026 | Entrée en application des Articles 102 à 110 relatifs à la gouvernance et aux comités. |
2 août 2026 | Date générale d'application initiale de l'IA Act. |
2 décembre 2026 | Conformité pour le marquage des contenus de synthèse (systèmes déjà sur le marché avant août 2026) et nouvelles interdictions de l'Art. 5. |
2 décembre 2027 | Application du Chapitre III pour les systèmes à haut risque de l'Annexe III. |
2 août 2028 | Application du Chapitre III pour les systèmes à haut risque de l'Annexe I. |
7. Structure de Surveillance et Compétences du Bureau de l'IA
Compétence exclusive
Le Bureau de l'IA devient l'autorité unique de surveillance pour :
- Les modèles d'IA à usage général (GPAI) lorsque le modèle et le système sont développés par des fournisseurs faisant partie de la même entreprise.
- Les systèmes d'IA constituant ou étant intégrés dans des VLOPs [Très grandes plateformes en ligne] ou VSEs [Très grands moteurs de recherche en ligne] (Règlement 2022/2065).
Pouvoirs d'enquête et Sanctions (Article 75 bis & quater)
Le Bureau de l'IA dispose de pouvoirs d'inspection sur place, de demande d'explications orales et d'apposition de scellés. Il peut également ordonner aux opérateurs de « conserver l'ensemble des données et documents » nécessaires à l'enquête.
Risque financier : Le Bureau peut infliger des astreintes pour contraindre à la conformité (ex: refus d'inspection). Ces astreintes peuvent atteindre 5 % du chiffre d'affaires mondial de l'exercice précédent par jour. La Cour de justice de l'Union européenne dispose d'une compétence de pleine juridiction pour réviser ces sanctions.
8. Dispositions Spécifiques pour l'Innovation et les Bacs à Sable
- Bacs à sable réglementaires : Chaque État membre doit rendre opérationnel au moins un dispositif d'ici le 2 août 2027. Le Bureau de l'IA peut établir un bac à sable au niveau de l'Union pour les systèmes relevant de sa compétence exclusive.
- Essais en conditions réelles (Art. 60 bis) : Cette possibilité est étendue aux systèmes relevant de la législation d'harmonisation de la « Section B » (machines, jouets, etc.). Les tests hors bacs à sable sont autorisés sous réserve d'un plan d'essais approuvé et notifié à la Commission.
- Accès prioritaire : Les PME et Small Mid-caps bénéficient d'un accès privilégié à ces dispositifs d'expérimentation.
