Le 2 août 2026, l'AI Act a changé de nature. Il est passé du statut de texte que l'on prépare à celui de règlement que l'on applique, sous le regard d'un régulateur désormais équipé pour enquêter et sanctionner. Un mois plus tard, la Commission européenne a confirmé avoir envoyé des demandes d'informations à plus de trente entreprises du secteur de l'IA. Pour les directions juridiques, les DAF et les responsables conformité des secteurs réglementés, la question n'est plus de savoir si l'AI Act s'applique un jour. Elle est de savoir si vous pouvez, aujourd'hui, prouver que vous vous y conformez.
Le 2 août 2026 : la bascule vers le contrôle effectif
Le 31 juillet, la Commission annonçait qu'elle commencerait à faire appliquer la législation dès le lendemain. Ce n'était pas une formule de communication. Depuis le 2 août 2026, le Bureau de l'IA européen, en coopération avec les autorités nationales compétentes, peut ouvrir des enquêtes formelles, réclamer l'accès à la documentation technique des systèmes concernés et, si nécessaire, aux données d'entraînement et au code source.
Pendant deux ans, l'AI Act ressemblait à un texte que l'on préparait sans trop savoir quand il mordrait vraiment. Ce temps est terminé.
Concrètement, le régulateur dispose désormais d'un arsenal complet : inspections sur place et à distance, acceptation d'engagements contraignants de la part des entreprises mises en cause, décisions formelles de non-conformité, astreintes journalières en plus des amendes. Ce ne sont plus des pouvoirs théoriques inscrits dans un règlement à venir. Ils sont opérationnels depuis six semaines au moment où nous écrivons ces lignes, et la Commission vient de montrer qu'elle compte s'en servir.
35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel : c'est le plafond de sanction prévu par l'article 99 du règlement pour les manquements les plus graves, notamment sur les pratiques interdites. Pour une ETI qui réalise 200 millions d'euros de chiffre d'affaires, cela représente une exposition théorique de 14 millions d'euros. Un mois après l'entrée en application du volet répressif, la Commission a confirmé le 1er septembre avoir envoyé des demandes d'informations à plus de trente entreprises du secteur de l'IA, portant principalement sur la sécurité des modèles et le respect du droit d'auteur, selon le porte-parole Thomas Regnier.
Combien de vos fournisseurs IA seraient capables de répondre à ce type de demande en quarante-huit heures ? Pour beaucoup d'organisations, la question n'a tout simplement jamais été posée.
Qui est concerné : la cartographie des systèmes à haut risque
18 % des entreprises implantées en France déclarent utiliser au moins une technologie d'IA, selon l'enquête TIC 2025 de l'Insee publiée en juillet 2026, soit 8 points de plus qu'en 2024. Le baromètre France Num, lui, situe l'usage à 34 % chez les PME, et Bpifrance Le Lab confirme que 31 % des PME et ETI ont déjà intégré l'IA générative dans leurs opérations. Cet écart entre les mesures illustre un point simple : la majorité des usages d'IA en entreprise se déploient dans l'ombre, loin des grands projets structurés que suivent les directions générales.
L'AI Act ne classe pas un secteur entier comme à haut risque. Il classe des usages précis : recrutement et évaluation des candidats, notation de crédit, tarification et sélection en assurance, dispositifs médicaux, biométrie. Un cabinet de recrutement qui utilise un outil de scoring automatique de CV, une compagnie d'assurance qui module ses primes via un modèle prédictif, un établissement de santé qui s'appuie sur un système d'aide au diagnostic : ces trois usages tombent directement dans la catégorie à haut risque, avec son cortège d'obligations de marquage CE, d'inscription dans une base européenne et de supervision humaine documentée.
Un directeur juridique d'un groupe d'assurance nous confiait récemment avoir découvert, en cartographiant les usages IA de son organisation, sept outils différents utilisés par les équipes commerciales sans qu'aucun n'ait été validé par la conformité. Sept, dans une seule direction. En France, la CNIL a déjà publié 13 fiches pratiques sur le développement de systèmes d'IA respectueux du RGPD et prépare des recommandations ciblées pour la santé, l'éducation et le travail, signe que l'articulation entre RGPD et AI Act devient un chantier à part entière pour les secteurs réglementés.
Les cabinets de conseil et les foncières de l'immobilier ne sont pas épargnés pour autant. Un outil d'aide à la décision utilisé dans un processus de recrutement interne, un algorithme de sélection de locataires ou de notation de dossiers de financement : ces usages, souvent développés rapidement par une équipe métier sans validation juridique, portent exactement le profil que l'AI Act cherche à encadrer. La taille de l'entreprise n'exonère de rien. Elle module seulement l'ampleur de la documentation exigée.
Assurance, courtage, finance : deux règlements à faire tenir ensemble
Pour les acteurs de l'assurance et du courtage, l'AI Act n'arrive jamais seul. Le règlement DORA sur la résilience opérationnelle numérique s'applique aux mêmes établissements depuis janvier 2025. 2026 est la première année où les deux textes produisent leurs effets simultanément sur les mêmes systèmes IA en production, sans que l'un ne remplace ou ne simplifie l'autre.
L'annexe III de l'AI Act classe explicitement en haut risque la notation de crédit, l'évaluation de solvabilité et la tarification en assurance vie et santé. Un assureur qui utilise un modèle prédictif pour moduler ses primes, un courtier qui s'appuie sur un algorithme de scoring pour orienter ses clients : ces usages relèvent à la fois du régime haut risque de l'AI Act et des exigences de gestion des prestataires tiers critiques de DORA. Les deux cadres se recoupent sur le papier, mais ne se recouvrent jamais parfaitement dans les faits.
C'est un peu comme faire réviser sa voiture par deux garagistes qui ne se parlent pas : l'un vérifie le moteur, l'autre la carrosserie, et personne ne regarde l'ensemble du véhicule. Un système jugé conforme à DORA sur la résilience de ses infrastructures peut très bien manquer aux exigences de supervision humaine documentée de l'AI Act, et inversement. Construire les deux programmes de conformité en silo revient à documenter deux fois le même système avec deux vocabulaires différents. Cela double le travail sans doubler la protection.
Ce que la Commission cherche vraiment
Les demandes d'informations envoyées début septembre ne visent pas les utilisateurs finaux de l'IA, mais les fournisseurs de modèles à usage général. La distinction compte. Un cabinet de conseil qui utilise Claude ou un autre modèle pour ses missions n'est pas la cible directe de ces investigations. C'est la maison mère du modèle qui répond aux questions sur la sécurité de ses systèmes et le respect du droit d'auteur sur ses données d'entraînement.
La vigilance remonte pourtant forcément la chaîne. Plus de 40 % des projets d'agents IA en entreprise échoueront d'ici 2027 selon les prévisions de Gartner, souvent parce que la gouvernance n'a pas suivi le rythme du déploiement technique. Une organisation qui ne sait pas quel modèle traite quelles données, avec quel niveau de supervision humaine, se retrouve à découvert le jour où un régulateur, un client ou un partenaire pose la question.
Si un régulateur vous demandait demain la liste exhaustive des systèmes IA utilisés dans votre direction financière, avec le nom du responsable de chacun, pourriez-vous la produire dans la journée ? C'est précisément le type d'exercice que l'AI Act rend désormais courant, et que la plupart des comités de direction n'ont jamais pratiqué.
Le vrai risque n'est pas l'amende, c'est l'incapacité à documenter
La documentation complète doit expliquer le fonctionnement du système, ses capacités et ses limitations. L'organisation doit établir un système de gestion des risques documenté et régulièrement mis à jour. La supervision humaine doit être confiée à des personnes disposant des compétences, de la formation et de l'autorité nécessaires pour infirmer une recommandation de la machine. Trois obligations, sur le papier. En pratique, elles supposent une traçabilité que peu d'organisations ont construite avant que la loi ne les y oblige.
C'est un peu comme découvrir, au moment d'un contrôle fiscal, que les factures des trois dernières années n'ont jamais été classées. Les opérations étaient réelles, les montants corrects, mais la preuve n'existe pas sous une forme exploitable. L'AI Act fonctionne sur la même logique : ce n'est pas l'usage de l'IA qui est sanctionné, c'est l'incapacité à en rendre compte.
72 % des organisations utilisent l'IA de façon régulière selon l'édition 2025 de l'enquête McKinsey State of AI, contre 55 % un an plus tôt. Pourtant, seuls 37 % des dirigeants constatent un impact mesurable sur leurs profits, une proportion quasi identique à celle de 2025, et 6 % seulement observent un impact supérieur à 5 % sur leurs bénéfices. L'écart entre adoption et gouvernance n'est pas qu'un problème de rentabilité. C'est le terreau exact des manquements que l'AI Act cherche à sanctionner : des usages nombreux, une traçabilité rare.
Un point mérite d'être précisé, tant il est source de confusion. Le plafond de 35 millions d'euros ne concerne que les pratiques interdites de l'article 5. Pour un manquement aux obligations propres aux systèmes à haut risque (documentation, gestion des risques, supervision humaine), le plafond retombe à 15 millions d'euros ou 3 % du chiffre d'affaires mondial. C'est précisément la catégorie qui concerne en priorité le recrutement, l'assurance et la santé. Fournir des informations incorrectes ou incomplètes aux autorités expose, elle, à un plafond de 7,5 millions d'euros ou 1 % du chiffre d'affaires. Trois niveaux, trois réalités de risque différentes selon la nature du manquement.
Le budget nécessaire pour se mettre en ordre reste, lui, largement à la portée d'une PME ou d'une ETI. La formation des équipes aux obligations de l'AI Act représente entre 5 000 et 15 000 euros pour une organisation qui veut une adoption sérieuse, loin des budgets à sept chiffres que certains cabinets de conseil agitent pour vendre des audits interminables. Rapporté au plafond de sanction, l'écart de coût entre prévenir et subir est sans commune mesure.
Transformer la contrainte en avantage avec une gouvernance IA structurée
Les entreprises qui abordent l'AI Act uniquement comme un risque juridique manquent une partie du tableau. La traçabilité qu'il impose est aussi un outil de pilotage. Savoir quel collaborateur a utilisé quel modèle, sur quel dossier, avec quel niveau de validation humaine : c'est exactement ce que permet une plateforme comme Claude Cowork, pensée pour les secteurs réglementés que nous accompagnons.
Dans les directions juridiques, cela se traduit par un journal d'audit sur chaque analyse de contrat. Dans l'assurance, par une trace claire entre la recommandation d'un modèle et la décision finale d'un souscripteur humain. Dans la santé, par une documentation qui répond point par point aux exigences de supervision humaine de l'AI Act, sans que les équipes médicales aient à tenir des registres manuels en parallèle de leur activité.
Pour une direction financière, l'enjeu est similaire : pouvoir démontrer, en quelques clics, quels agents IA ont accédé à quelles données, avec quel niveau d'habilitation. Un contrôle d'accès par rôle (RBAC) associé à un journal d'audit exhaustif transforme une obligation réglementaire abstraite en un export que l'on génère avant même que le régulateur ne le demande. C'est le principe derrière notre article sur la gouvernance par API de conformité, et c'est aussi ce que nous détaillions dans notre analyse de l'accord Omnibus qui a redessiné une partie du calendrier de mise en conformité en mai dernier. Les échéances ont bougé. Le principe, lui, n'a pas changé : documenter avant qu'on vous le demande coûte toujours moins cher que documenter après.
Aucune de ces briques ne dispense de l'analyse juridique de fond. Un outil de gouvernance ne classe pas un système à haut risque à votre place et ne rédige pas votre analyse d'impact. Mais il fournit la matière première, traçable et horodatée, sur laquelle vos juristes et vos équipes conformité peuvent construire un dossier solide, plutôt que de reconstituer six mois d'historique d'utilisation à la main la veille d'un contrôle.
L'entrée en application du volet répressif ne change rien à la classification des risques ni aux obligations de fond. Elle change la probabilité qu'une organisation soit un jour interrogée sur sa capacité à documenter ses usages de l'IA. Plus de trente entreprises l'ont déjà découvert début septembre. La bonne nouvelle, c'est qu'une gouvernance IA bien construite se met en place en quelques semaines, pas en quelques années. Réservez 30 minutes avec nous pour évaluer votre exposition réelle à l'AI Act et structurer votre plan de conformité.