L'application du règlement européen sur l'IA passe du papier à la pratique : le 17 septembre, le Conseil européen de l'IA (AI Board) a tenu sa neuvième réunion en plaçant les « activités et priorités d'exécution de la Commission » au cœur de l'ordre du jour ; début septembre, la Commission européenne a adressé des demandes formelles d'information à plus de 30 fournisseurs d'IA ; et selon des informations de presse du 24 septembre, le Bureau européen de l'IA mène avec 24 autorités nationales de surveillance du marché une première vague coordonnée de contrôles de conformité, visant en premier les systèmes d'IA de recrutement, de scoring de crédit, de surveillance des étudiants et de triage médical.
Ce qui s'est passé : trois événements de septembre ont mis l'exécution à l'ordre du jour
D'abord, la neuvième réunion du 17 septembre, présidée par l'Irlande en sa qualité de présidence du Conseil de l'UE, avec la Moldavie présente pour la première fois en observateur. Selon le compte rendu publié le 18 septembre sur le site de la Commission, les discussions ont porté sur les activités et priorités d'exécution de la Commission, l'état d'avancement des règles de transparence applicables depuis le 2 août (y compris le code de bonnes pratiques et les lignes directrices), la coopération entre États membres en matière de surveillance du marché, ainsi que le plan d'action sur la cybersécurité et l'IA.
Ensuite, les demandes formelles d'information du 1er septembre. Lors du point de presse quotidien, un porte-parole de la Commission a confirmé l'envoi de demandes formelles d'information à plus de 30 fournisseurs d'IA, portant sur les pratiques de sécurité et d'évaluation des modèles, les dispositifs de suivi post-commercialisation et la conformité des données d'entraînement au droit d'auteur. C'était la première utilisation, depuis l'entrée en vigueur des pouvoirs d'exécution le 2 août, de cet instrument d'enquête assorti de sanctions.
Enfin, la première vague coordonnée de contrôles en septembre. Selon des informations sectorielles du 24 septembre, le Bureau européen de l'IA s'est associé à 24 autorités nationales de surveillance du marché pour une première vague de contrôles de conformité sur des systèmes de l'annexe III (à haut risque) tels que les logiciels de recrutement, le périmètre s'étant depuis élargi au scoring de crédit, à l'éducation et au triage médical. Précision importante : l'expression « premiers dossiers formels » vient de la presse ; la Commission parle elle-même d'« activités et priorités d'exécution ».
Qui est concerné : les fournisseurs de modèles et les déployeurs d'IA de recrutement et de scoring en première ligne
Trois groupes sont visés, et le déclencheur est la « mise sur le marché ou la mise en service dans l'UE » — quel que soit le pays d'immatriculation de l'entreprise :
- Les fournisseurs de modèles d'IA à usage général : tout modèle proposé dans l'UE doit disposer d'une documentation technique et d'un résumé des données d'entraînement, et se soumettre aux évaluations propres du Bureau de l'IA ; les modèles à risque systémique doivent notifier les incidents graves « sans retard injustifié ». Des réponses inexactes, incomplètes ou trompeuses aux demandes d'information peuvent elles-mêmes être sanctionnées.
- Les déployeurs d'IA à haut risque : utilisateurs de systèmes de l'annexe III pour le tri des candidatures, le scoring de crédit, la surveillance des étudiants et le triage médical. La liste de contrôle comprend l'enregistrement dans la base de données de l'UE, les modalités de contrôle humain, l'information des personnes concernées, les journaux système et les analyses d'impact sur les droits fondamentaux pour le scoring de crédit et les services publics.
- Les acheteurs : les acheteurs publics et les secteurs réglementés de l'UE commencent à inscrire des exigences de preuves de conformité dans leurs appels d'offres — l'état du dossier documentaire devient une condition d'attribution.
La dimension du droit d'auteur mérite d'être soulignée : les fournisseurs de modèles généralistes doivent publier un résumé « suffisamment détaillé » des données d'entraînement, qui peut à son tour servir de point d'appui aux créateurs revendiquant leurs droits. Une récente décision de la cour d'appel américaine du neuvième circuit sur le code généré par l'IA et les informations sur la gestion des droits montre à quel point les deux rives de l'Atlantique abordent différemment la question des données d'entraînement.
Que faire : préparer dès maintenant ces trois dossiers de preuves
- Le dossier du fournisseur : documentation technique, résumé des données d'entraînement, relevés d'évaluations tierces, processus de suivi post-commercialisation. La Commission peut désormais exiger ces pièces — et mener ses propres évaluations au lieu de s'en remettre aux auto-évaluations des fournisseurs.
- La liste de responsabilités du déployeur : vérifier d'abord si son système relève vraiment de l'annexe III — les chatbots d'assistance et les moteurs de recommandation n'en relèvent pas ; désigner la personne responsable du contrôle humain ; préparer les notices d'information et les journaux pour les candidats, emprunteurs et autres personnes concernées.
- Surveiller l'échéance du 2 décembre : pour les systèmes déjà sur le marché avant le 2 août 2026, le délai de grâce pour le marquage lisible par machine expire le 2 décembre 2026 ; les nouvelles interdictions — notamment sur les images intimes non consensuelles générées par l'IA — s'appliquent à compter de la même date.
À noter en parallèle : la proposition de KIDS Act récemment adoptée par l'UE fait aussi entrer la protection des mineurs dans le champ de la conformité de l'IA — les produits destinés aux jeunes utilisateurs appellent une évaluation parallèle.
Où sont les risques : les deux erreurs d'interprétation les plus faciles
Premièrement, « la conformité à haut risque reportée à 2027 » ne signifie pas une pause de l'exécution. Le paquet omnibus numérique (règlement (UE) 2026/1744), en vigueur depuis le 27 juillet, a bien reporté l'évaluation de conformité de l'annexe III au 2 décembre 2027 — et l'IA embarquée dans des produits réglementés au 2 août 2028 — mais seule cette voie a été reportée. Les pratiques interdites (applicables depuis février 2025), les obligations des modèles généralistes (depuis août 2025) et les pouvoirs d'enquête restent intacts.
Deuxièmement, les amendes et les pouvoirs de retrait sont bien réels. Les pratiques interdites peuvent être sanctionnées jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial ; les manquements des modèles généralistes jusqu'à 15 millions d'euros ou 3 %, le montant le plus élevé étant retenu. Plus immédiate encore est la restriction d'accès au marché : le Bureau de l'IA peut ordonner le retrait ou la désactivation d'un système tant qu'une question reste sans réponse — un dossier documentaire incomplet peut se transformer directement en événement de chiffre d'affaires.
Il existe aussi une voie parallèle : les autorités de protection des données n'attendront pas le calendrier du règlement sur l'IA. Selon la presse, l'autorité espagnole de protection des données a déjà adressé un avertissement préventif concernant les projets d'IA de recrutement d'une entreprise, exigeant des garanties de protection des données, une évaluation des risques et un contrôle humain substantiel. La conformité au RGPD et la conformité au règlement sur l'IA doivent être satisfaites chacune pour son propre compte — réussir l'une ne vaut pas réussite de l'autre.
L'ordre d'exécution du règlement européen sur l'IA était inscrit dans la loi dès l'origine : d'abord les interdictions, puis les obligations de transparence et de droit d'auteur pour les modèles généralistes, et seulement ensuite l'évaluation de conformité à haut risque. Les mouvements de septembre montrent que cet ordre est suivi à la lettre — pour les fournisseurs d'IA de recrutement, de scoring, d'éducation ou de santé en Europe, le livrable attendu n'est plus un plan pour 2027, mais la prochaine demande de documents.