Veille réglementaire
Réglementation IA en UE : nouvelles obligations issues du Digital Omnibus
Digital https://digitalpolicyalert.org/
Le Digital Omnibus sur la régulation de l’intelligence artificielle (règlement (UE) 2025/0359) est entré en vigueur le 27 juillet 2026. Ce texte modifie significativement le cadre juridique applicable aux systèmes d’IA en Europe, notamment en étendant certaines obligations initialement réservées aux fournisseurs de systèmes à haut risque.
Extension des bases légales pour le traitement des données sensibles
Le règlement élargit le champ des traitements de données personnelles autorisés pour la détection et la correction des biais algorithmiques. Initialement limité aux fournisseurs de systèmes à haut risque dans le cadre de l’AI Act (règlement (UE) 2024/1689), cette base légale s’applique désormais également aux utilisateurs de ces systèmes ainsi qu’aux fournisseurs et utilisateurs d’autres modèles d’IA, sous réserve de la stricte nécessité et de garanties appropriées.
Calendrier progressif d’application des obligations
Les obligations liées aux systèmes d’IA listés à l’Annexe III de l’AI Act prendront effet à compter du 2 décembre 2027. Pour les systèmes couverts par l’Article 6(1) de l’AI Act, ces obligations s’appliqueront à partir du 2 août 2028.
Simplification des registres et exemptions étendues
Le Digital Omnibus simplifie les exigences de déclaration des systèmes d’IA dans la base de données européenne. Les fournisseurs invoquant une exemption de classification en tant que système à haut risque (Article 6(3)) doivent désormais documenter leur évaluation avant la mise sur le marché ou la mise en service. Les autorités nationales compétentes peuvent exiger la communication de cette évaluation.
Les exemptions initialement réservées aux PME sont étendues aux petites et moyennes entreprises de taille intermédiaire (PMTI), définies selon la recommandation (UE) 2025/1099 de la Commission.
Cybersécurité et articulation avec le Cyber Resilience Act
Le règlement fixe des dates d’application pour les exigences de cybersécurité applicables aux systèmes à haut risque, alignées sur celles de l’AI Act. Les obligations pour les systèmes de l’Annexe III entreront en vigueur le 2 décembre 2027, tandis que celles pour les systèmes relevant de l’Article 6(1) s’appliqueront à partir du 2 août 2028.
Le texte clarifie le lien entre les exigences de cybersécurité de l’AI Act et celles du Cyber Resilience Act (règlement (UE) 2024/2847). Les systèmes à haut risque soumis au Cyber Resilience Act et répondant aux conditions de son Article 12(1) sont réputés conformes aux exigences de cybersécurité de l’AI Act.
Modification de l’annexe relative à la réglementation des machines
Le règlement déplace le Règlement Machines (UE) 2023/1230 de la Section A à la Section B de l’Annexe I de l’AI Act. Cette modification restreint l’application directe de l’AI Act aux machines intégrant de l’IA, tout en habilitant la Commission à adopter des actes délégués d’ici le 2 août 2028. Ces actes devront intégrer des exigences en matière de santé et de sécurité dans l’Annexe III du Règlement Machines, en cohérence avec les dispositions du Chapitre III, Section 2 et des Articles 17, 19, 72 et 73 de l’AI Act.
Source : Digital https://digitalpolicyalert.org/ ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.