Cadre réglementaire européen

AI Act — Calendrier et grille de risque

Le Règlement (UE) 2024/1689 entre en application par étapes, de février 2025 à août 2027. Cette page présente, en clair, les 4 dates clés, les 4 niveaux de risque et la méthode en 4 questions pour classer un usage IA dans votre collectivité.

1 · Calendrier d’application

Quatre jalons. Les deux premiers sont déjà en vigueur ; le régime haut risque s’applique à partir du 2 août 2026.

  1. Usages interditsart. 5

    Interdiction des pratiques jugées inacceptables : manipulation comportementale, exploitation de vulnérabilités, scoring social, biométrie temps réel.

  2. Transparence / GPAIart. 50, 51-55

    Information des personnes interagissant avec une IA, marquage des contenus synthétiques, obligations de documentation pour les modèles d’usage général.

  3. Haut risqueAnnexe III, art. 6-49

    Régime complet pour les usages à fort impact : éducation, emploi, services essentiels, infrastructures critiques. Mise en conformité estimée à 6 mois par usage.

  4. Produits réglementésart. 6, art. 111

    Systèmes d’IA intégrés dans des produits soumis à réglementation sectorielle (santé, transports, machines, jouets).

Source : Règlement (UE) 2024/1689, JO L 2024/1689 du 12 juillet 2024.

2 · Grille de risque — 4 niveaux

Chaque usage IA se classe dans un niveau. Le niveau conditionne les obligations applicables et l’effort de mise en conformité.

Quatre niveaux, du plus contraignant au plus léger. Chaque niveau détermine les obligations applicables.

Interditart. 5

Scoring social, biométrie temps réel, manipulation de publics vulnérables, reconnaissance émotionnelle au travail ou à l’école.

Effort :Aucun usage légitime

Haut risqueAnnexe III

Instruction de dossiers sociaux, scoring de demandes d’aide, affectation de places en crèche, tri de CV.

Effort :Élevé — 6 mois minimum

Transparenceart. 50

Agent conversationnel d’accueil, génération de courrier ou de délibération, retranscription de conseil municipal, résumé de note.

Effort :Moyen — 2 à 4 semaines

Risque minimalrésiduel

Reformulation de mail, correction orthographique, recherche documentaire interne, suggestion de plan, template.

Effort :Faible — réflexe

Méthode d’évaluation en 4 questions
  1. L’usage est-il listé dans l’Annexe III ? → haut risque.
  2. L’usage est-il listé dans l’article 5 ? → interdit.
  3. La personne interagit-elle avec une IA ou reçoit-elle un contenu généré ? → transparence.
  4. Sinon : risque minimal. Aucune obligation AI Act spécifique (RGPD habituel applicable).

Pour aller plus loin

Pour creuser les obligations, voir les sanctions, ou tester un cas d'usage avec votre DPO : ces ressources institutionnelles font référence.

Formation IA complète — 3 h

Cadrer les usages, classer les risques, rédiger une charte interne : la formation-action reprend ces éléments avec vos cas concrets.