L'essentiel
- Le Digital Omnibus sur l'IA est adopté : c'est le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026. Il modifie l'AI Act.
- Haut risque : un report à date fixe. Annexe III (emploi, crédit, éducation, biométrie) : du 2 août 2026 au 2 décembre 2027. Annexe I (produits réglementés) : au 2 août 2028.
- La transparence n'est pas reportée. L'Article 50 s'applique depuis le 2 août 2026. Seul le marquage machine des systèmes déjà sur le marché a jusqu'au 2 décembre 2026.
- Autres nouveautés : deux nouvelles interdictions au 2 décembre 2026, une maîtrise de l'IA (Article 4) assouplie, des allègements étendus aux petites entreprises à moyenne capitalisation.
- Le volet « données » du Digital Omnibus (RGPD, cookies) est un autre texte, non adopté au 1er octobre 2026.
1. Digital Omnibus : de quoi parle-t-on ?
Le 19 novembre 2025, la Commission européenne a présenté deux propositions d'omnibus : l'une sur l'IA, l'autre sur les données. Les deux se nomment « Digital Omnibus » (« omnibus numérique » en français), mais ce sont deux procédures distinctes.
| Critère | Omnibus IA | Omnibus « données » |
|---|---|---|
| Texte | Règlement (UE) 2026/1744 | Proposition COM(2025) 837 |
| Objet | Modifie l'AI Act, ainsi que deux textes sectoriels (aviation civile, machines) | Vise le RGPD, les cookies, le Data Act et la notification des incidents de cybersécurité |
| Statut au 1er octobre 2026 | Adopté, en vigueur depuis le 27 juillet 2026 | Non adopté, encore en commission au Parlement européen |
Chronologie du volet IA :
- 19 novembre 2025 : proposition de la Commission.
- 7 mai 2026 : accord politique entre le Conseil et le Parlement.
- 16 juin 2026 : vote du Parlement européen.
- 29 juin 2026 : approbation du Conseil.
- 8 juillet 2026 : signature du règlement.
- 24 juillet 2026 : publication au Journal officiel de l'Union européenne.
- 27 juillet 2026 : entrée en vigueur, le troisième jour après la publication.
L'intitulé officiel parle d'un « train de mesures omnibus numérique sur l'IA » : voir le texte sur EUR-Lex.
Le règlement 2026/1744 ne modifie ni le RGPD ni la directive ePrivacy. Au 1er octobre 2026, la proposition COM(2025) 837 (procédure 2025/0360(COD)) n'est pas adoptée : au Parlement européen, elle est encore en commission, et le vote du Conseil sur son mandat, prévu le 26 juin 2026, a été annulé, selon la Legislative Train du Parlement européen (mise à jour du 1er août 2026). Les règles actuelles du RGPD et des cookies s'appliquent sans changement.
2. Le calendrier de l'AI Act après l'Omnibus
Les dates qui ont changé sont en gras.
| Obligation | Avant (AI Act 2024) | Après (règlement 2026/1744) |
|---|---|---|
| Pratiques interdites de 2025 (Art. 5) | 2 février 2025 | Inchangé |
| Nouvelles interdictions : contenus intimes non consentis, contenus pédocriminels | N'existaient pas | 2 décembre 2026 |
| Maîtrise de l'IA (Art. 4) | 2 février 2025, mesures « pour garantir » un niveau suffisant | Reformulée : mesures « pour favoriser ». En vigueur depuis le 27 juillet 2026 |
| Modèles d'IA à usage général | 2 août 2025 | Inchangé |
| Transparence (Art. 50) | 2 août 2026 | Inchangé |
| Marquage machine des contenus générés (Art. 50, paragraphe 2) | 2 août 2026 | 2 août 2026 ; 2 décembre 2026 pour les systèmes déjà sur le marché avant le 2 août 2026 |
| Haut risque, Annexe III | 2 août 2026 | 2 décembre 2027 |
| Haut risque, Annexe I | 2 août 2027 | 2 août 2028 |
| Bacs à sable nationaux (Art. 57) | 2 août 2026 | 2 août 2027 |
En 2026, trois dates comptent : le 27 juillet (entrée en vigueur de l'Omnibus), le 2 août (transparence) et le 2 décembre (marquage machine des systèmes existants, nouvelles interdictions).
La proposition de la Commission liait le haut risque à la disponibilité des normes ; le texte adopté fixe des dates. L'Annexe III couvre notamment le tri de CV, le suivi des salariés et la notation de crédit : voir les systèmes à haut risque. Frise complète : calendrier AI Act post-Omnibus.
3. Ce qui change concrètement
Le report du haut risque est dans le tableau. Voici le reste.
Transparence : un délai de grâce, pas un report
L'Article 50 s'applique depuis le 2 août 2026. Le fournisseur d'un chatbot doit informer l'utilisateur qu'il parle à une IA, sauf si c'est évident. Le déployeur doit signaler les hypertrucages (deepfakes) et les textes générés publiés pour informer le public sur des questions d'intérêt public, sauf revue humaine avec responsabilité éditoriale.
Pour l'Article 50, l'Omnibus ajoute un seul délai (article 111, paragraphe 4) : les fournisseurs de systèmes génératifs (audio, image, vidéo, texte) déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour marquer leurs sorties de façon lisible par machine. Il vise le fournisseur, pas l'entreprise qui publie. La Commission a publié ses lignes directrices sur l'Article 50 le 20 juillet 2026. Mentions types : checklist Article 50.
Maîtrise de l'IA (Article 4) : « favoriser » plutôt que « garantir »
Avant : des mesures « pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA ». Depuis le 27 juillet 2026 : des mesures « pour favoriser le développement de la maîtrise de l'IA » du personnel et des personnes qui utilisent les systèmes pour le compte de l'entreprise. L'obligation ne contraint pas à garantir un niveau spécifique à chaque personne, mais elle demeure : former, sensibiliser, pouvoir le montrer.
Les déployeurs de systèmes à haut risque gardent une exigence plus forte (Article 26) : une supervision humaine confiée à des personnes compétentes et formées.
Nouvelles interdictions (Article 5), au 2 décembre 2026
Deux pratiques s'ajoutent à la liste de 2025 : les systèmes d'IA qui génèrent ou manipulent des images, vidéos ou contenus audio réalistes montrant les parties intimes d'une personne identifiable, ou cette personne dans des activités sexuellement explicites, sans son consentement libre, spécifique, éclairé, univoque et explicite ; et ceux qui génèrent du matériel relatif à des abus sexuels sur enfants.
Le fournisseur est visé si le système est conçu pour cela, ou si c'est un résultat raisonnablement prévisible et reproductible faute de garde-fous adéquats ; le déployeur, s'il l'utilise dans ce but. Palier d'amende le plus élevé : 35 M€ ou 7 % du chiffre d'affaires mondial. Si vous utilisez un générateur d'images, listez ces usages comme interdits dans votre charte.
PME et petites entreprises à moyenne capitalisation
Une petite entreprise à moyenne capitalisation (« small mid-cap », SMC) n'est pas une PME, compte moins de 750 personnes et réalise au plus 150 M€ de chiffre d'affaires ou 129 M€ de bilan (recommandation (UE) 2025/1099). Exemple : une entreprise de 300 salariés et 80 M€ de chiffre d'affaires est une SMC.
Les allègements des PME lui sont étendus : documentation technique de l'Annexe IV simplifiée, gestion de la qualité proportionnée, accès prioritaire aux bacs à sable du Bureau de l'IA, amende plafonnée au plus bas des deux montants. Toutes les PME, et plus seulement les microentreprises, peuvent simplifier la gestion de la qualité si elles n'ont ni entreprise partenaire ni entreprise liée.
Registre européen : l'enregistrement « non haut risque » est maintenu
Un fournisseur peut estimer qu'un système de l'Annexe III n'est pas à haut risque (Article 6, paragraphe 3). La Commission proposait de supprimer l'enregistrement de ces systèmes dans la base de données de l'UE lorsque le motif est une tâche étroite ou procédurale. Le texte adopté maintient l'enregistrement (Article 49, paragraphe 2), avec deux rubriques en moins (le résumé des motifs, les États membres de commercialisation). Le fournisseur doit toujours documenter son évaluation avant la mise sur le marché.
Autres changements utiles
- Données sensibles et biais (Article 4 bis) : traitement exceptionnel de données sensibles pour détecter et corriger des biais, si c'est strictement nécessaire, avec des garanties (pseudonymisation, accès limité, suppression après correction). Ouvert aux déployeurs et aux autres systèmes d'IA, sans obligation.
- Analyse d'impact (Article 27) : l'analyse d'impact sur les droits fondamentaux (FRIA) peut renvoyer aux parties utiles de l'analyse d'impact RGPD (AIPD), ou les intégrer.
4. Ce qui ne change pas
- Les pratiques interdites de 2025 (Article 5) : applicables depuis le 2 février 2025.
- Les obligations des fournisseurs de modèles d'IA à usage général : applicables depuis le 2 août 2025.
- La transparence (Article 50) : applicable depuis le 2 août 2026.
- L'approche par les risques : aucun niveau de risque n'est supprimé.
- Les obligations des déployeurs à haut risque (Article 26) : seule la date change (notice d'utilisation, supervision humaine, journaux conservés six mois au moins, information des salariés).
- Les plafonds de sanctions (Article 99) : 35 M€ ou 7 % du chiffre d'affaires mondial (pratiques interdites) ; 15 M€ ou 3 % (obligations des opérateurs, dont l'Article 50) ; 7,5 M€ ou 1 % (informations inexactes). Pour une PME, c'est le plus bas des deux : à 5 M€ de chiffre d'affaires, le plafond de 3 % est de 150 000 € (sanctions AI Act pour les PME).
5. Ce que doit faire une PME maintenant
Le report concerne le haut risque ; le reste est déjà en cours. Les dates ci-dessous sont des repères de planification ; les échéances légales sont dans le tableau. Vue d'ensemble : guide AI Act pour les PME.
- Octobre 2026, inventaire. Listez chaque outil d'IA utilisé ou fourni (chatbot, rédaction, images, tri de CV, notation) : fournisseur, usage, personnes concernées, votre rôle (fournisseur ou déployeur, voir le glossaire). C'est votre registre des outils IA.
- Octobre 2026, Article 50. Mention sur chaque chatbot, signalement des hypertrucages, mention ou revue éditoriale documentée pour les textes publiés.
- Octobre 2026, maîtrise de l'IA. Sensibilisation courte, charte d'usage lue par les équipes, liste des participants.
- Avant le 2 décembre 2026, charte d'usage. Ajoutez l'interdiction des contenus intimes non consentis et pédocriminels, et vos règles d'étiquetage. Interrogez vos fournisseurs d'outils génératifs sur le marquage de leurs sorties.
- Premier semestre 2027, classement et contrats. Vérifiez si chaque outil relève de l'Annexe III ; si un fournisseur affirme le contraire (Article 6, paragraphe 3), demandez sa documentation d'évaluation. Contractualisez la notice d'utilisation, les journaux et l'accès aux informations.
- Avant le 2 décembre 2027, haut risque. Supervision humaine désignée, journaux conservés six mois au moins, salariés informés, analyse d'impact sur les droits fondamentaux si vous êtes concerné, documentation de l'Annexe IV si vous êtes fournisseur.
6. Haut risque : pourquoi ne pas attendre décembre 2027
Le report donne du temps. Il ne dispense de rien. Quatre raisons de s'y mettre maintenant :
- Le délai est plus court qu'il n'y paraît. Au 1er octobre 2026, il reste 14 mois pour inventorier, classer, négocier avec les fournisseurs, désigner la supervision humaine et informer les salariés.
- Vos achats d'aujourd'hui engagent 2027. Choisir maintenant un outil de tri de CV ou de notation, c'est choisir un système à superviser et à documenter. Sans la notice d'utilisation de votre fournisseur, vous ne pouvez pas appliquer l'Article 26.
- Le travail sert déjà. Registre, charte et sensibilisation répondent dès aujourd'hui aux Articles 4, 5 et 50.
- Le régime transitoire est étroit. Un système à haut risque déjà sur le marché avant la date d'application n'est soumis à l'AI Act que s'il subit ensuite d'importantes modifications de sa conception (Article 111, paragraphe 2). Ne comptez pas dessus.
7. FAQ
Qu'est-ce que le Digital Omnibus sur l'IA, et est-il en vigueur ?
C'est le règlement (UE) 2026/1744, qui modifie l'AI Act pour en simplifier la mise en œuvre. Il est en vigueur depuis le 27 juillet 2026. Le volet « données » du Digital Omnibus, distinct, n'est pas adopté.
L'AI Act est-il reporté à 2027 ?
En partie. Le haut risque passe au 2 décembre 2027 (Annexe III) et au 2 août 2028 (Annexe I). Le reste s'applique déjà : pratiques interdites, modèles à usage général, transparence de l'Article 50.
Quelle est la date d'application de l'AI Act après l'Omnibus ?
Pas de date unique : 2 février 2025 (pratiques interdites, maîtrise de l'IA), 2 août 2025 (modèles à usage général), 2 août 2026 (transparence), 2 décembre 2026 (marquage machine des systèmes existants, nouvelles interdictions), 2 décembre 2027 et 2 août 2028 (haut risque).
Le Digital Omnibus change-t-il le RGPD ou les règles sur les cookies ?
Pas à ce jour. Le règlement 2026/1744 ne modifie ni le RGPD ni la directive ePrivacy. Ces sujets relèvent d'une autre proposition, la COM(2025) 837, non adoptée au 1er octobre 2026. Les règles actuelles s'appliquent.
L'obligation de maîtrise de l'IA (Article 4) a-t-elle disparu ?
Non, elle est reformulée : prendre des mesures pour favoriser la maîtrise de l'IA du personnel, sans garantir un niveau précis pour chaque personne. Former et garder la trace de ces mesures reste la bonne pratique.
Mon chatbot et mes visuels générés par IA sont-ils concernés dès maintenant ?
Oui. L'Article 50 s'applique depuis le 2 août 2026 : le fournisseur du chatbot doit informer l'utilisateur ; vous devez signaler les hypertrucages et les textes générés publiés pour informer le public, sauf revue humaine. Le délai du 2 décembre 2026 ne concerne que le marquage machine par les fournisseurs.
8. Guides détaillés
Pour aller plus loin
- Marquage des contenus générés : le délai au 2 décembre 2026
- Maîtrise de l'IA : les mesures à prendre (Article 4)
- Les plafonds d'amende de l'Article 99
- Modèles d'IA à usage général : obligations et code de bonnes pratiques
- Lire le texte consolidé sur EUR-Lex
9. Sources
- Règlement (UE) 2026/1744, texte officiel (EUR-Lex)
- Règlement (UE) 2024/1689, texte d'origine (EUR-Lex)
- Recommandation (UE) 2025/1099, annexe : définition des petites entreprises à moyenne capitalisation (anglais)
- Commission européenne : Digital Omnibus on AI (anglais)
- Commission européenne : paquet numérique, volet données (anglais)
- Commission européenne : maîtrise de l'IA, questions-réponses (anglais)
- Commission européenne : lignes directrices sur l'Article 50, 20 juillet 2026 (anglais)
- Parlement européen, EPRS : Digital Omnibus on AI, juin 2026 (anglais)
- Parlement européen, Observatoire législatif : procédure 2025/0360(COD) (anglais)
- Parlement européen, Legislative Train : Digital Omnibus (anglais)
- CNIL : avis conjoint du CEPD et de l'EDPS sur l'omnibus numérique
- Toutes les sources réglementaires citées par regulia →
Vos documents IA, à jour de l'Omnibus
Le Pack conformité IA regulia réunit la charte d'usage de l'IA, la politique IA, le registre des outils IA, les analyses de risques et d'impact, les procédures et l'évaluation de vos fournisseurs. La FRIA et la documentation Annexe IV sont ajoutées si vous êtes concerné. Personnalisé pour votre entreprise : 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack personnalisé