Réglementation
ISO/IEC 42001 et l'EU AI Act
L'EU AI Act est la première loi complète au monde sur l'IA. Elle fixe des obligations légales ; ISO/IEC 42001 vous donne le système de management pour y répondre et le prouver. Cette page explique le calendrier actuel, ce qui change pour l'IA à haut risque et comment un AIMS certifié devient votre preuve opérationnelle.
Calendrier mis à jour en juillet 2026 pour refléter le Digital Omnibus de l'AI Act (approbation finale du Conseil, 29 juin 2026).
Pourquoi c'est important
La loi n'est plus à venir — elle entre en vigueur par phases
L'IA n'est pas arrivée par un projet stratégique. Elle s'est infiltrée par les essais gratuits, les extensions de navigateur et les « laissez-moi juste tester un truc » — dans le recrutement, le crédit, le support, le développement et l'analyse. L'EU AI Act transforme cette empreinte incontrôlée en une exposition juridique assortie de sanctions bien réelles. ISO/IEC 42001 est le moyen de rendre l'usage de l'IA maîtrisable, explicable et démontrable avant qu'un régulateur, un client ou un auditeur ne le demande.
Les dates qui comptent
Calendrier d'application de l'EU AI Act
Le Digital Omnibus (approuvé en mai 2026, ayant reçu le feu vert final du Conseil le 29 juin 2026) a reporté les échéances relatives au haut risque tout en maintenant — et en accélérant dans un cas — les règles de transparence et d'interdiction.
Depuis févr. 2025
Pratiques interdites
Les interdictions des usages de l'IA les plus nocifs (par ex. notation sociale, certaines pratiques biométriques) sont en vigueur.
Depuis août 2025
IA à usage général (GPAI)
Les obligations de transparence et de documentation pour les modèles d'IA à usage général s'appliquent.
2 août 2026
Transparence de l'Article 50
Obligation de signaler l'interaction avec une IA et d'étiqueter les contenus générés par IA. Inchangée par l'Omnibus.
2 décembre 2026
Nouvelle interdiction
L'interdiction des images intimes non consenties générées par IA et des contenus pédopornographiques entre en vigueur (nouveauté de l'Omnibus).
2 décembre 2027
Haut risque (Annex III, autonomes)
Les obligations pour les systèmes autonomes à haut risque — recrutement, crédit, éducation, services essentiels — s'appliquent désormais ici, reportées depuis le 2 août 2026.
2 août 2028
Haut risque (Annex I, dans les produits)
L'IA à haut risque intégrée à des produits réglementés (machines, dispositifs médicaux, etc.) s'applique ici.
Les dates reflètent le Digital Omnibus adopté. Les amendements de la loi entrent en vigueur le troisième jour suivant leur publication au Journal officiel de l'UE.
Ne vous méprenez pas sur le report
Plus de temps pour se conformer — pas moins à faire
L'échéance relative au haut risque est passée d'août 2026 à décembre 2027 parce que les normes harmonisées n'étaient pas prêtes à temps, non parce que les obligations ont diminué. Les exigences de gestion des risques, de documentation, de supervision humaine et de surveillance sont inchangées. Les organisations qui mettent à profit ce délai supplémentaire pour bâtir un véritable système de management passeront sans encombre ; celles qui y voient « le problème de l'année prochaine » se retrouveront dans la précipitation face à une date de calendrier fixe.
Le pont
Comment ISO/IEC 42001 se rattache à l'AI Act
Un AIMS bien mis en œuvre constitue une preuve opérationnelle précisément des contrôles attendus par l'AI Act. Le toolkit est livré avec une feuille de cartographie de l'EU AI Act pour relier chaque élément de votre travail ISO/IEC 42001 à l'obligation qu'il satisfait.
Système de gestion des risques
AI Act Art. 9 ↔ méthodologie et registre d'évaluation des risques et des impacts ISO/IEC 42001.
Gouvernance des données
AI Act Art. 10 ↔ Annex A.7 contrôles de provenance, de qualité et de biais des données.
Documentation technique
AI Act Art. 11 et Annex IV ↔ documentation du cycle de vie, fiches de modèle, pack technique.
Tenue de registres et journalisation
AI Act Art. 12 ↔ spécification de journalisation des événements et enregistrements de surveillance.
Transparence
AI Act Art. 13 et 50 ↔ information des utilisateurs et avis de transparence sur l'IA.
Supervision humaine
AI Act Art. 14 ↔ plan de supervision humaine et enregistrements d'usage prévu.
Exactitude, robustesse, sécurité
AI Act Art. 15 ↔ vérification et validation, surveillance et réponse aux incidents.
Surveillance après commercialisation
AI Act Art. 72 ↔ plan de surveillance de l'AIMS, KPI et revue de direction.
Questions
AI Act et ISO/IEC 42001 — réponses rapides
La certification ISO/IEC 42001 me rend-elle automatiquement conforme à l'AI Act ?+
Aucun certificat à lui seul ne vous rend juridiquement conforme, et ISO/IEC 42001 n'est pas encore une norme formellement harmonisée au titre de la loi. Mais un AIMS certifié couvre la plupart des attentes de la loi en matière de système de management et constitue le moyen le plus efficace et auditable de les démontrer. La feuille de cartographie montre où ils s'alignent et où subsistent des obligations propres à la loi.
Je ne fais qu'utiliser des outils d'IA — la loi s'applique-t-elle à moi ?+
Souvent oui. Les déployeurs d'IA à haut risque ont aussi des obligations (supervision humaine, surveillance, respect des instructions du fournisseur). ISO/IEC 42001 s'adapte explicitement aux développeurs, fournisseurs, déployeurs et acquéreurs.
Dois-je attendre décembre 2027 ?+
Non. Bâtir un véritable système de management prend des mois, les obligations sont inchangées, et la transparence de l'Article 50 ainsi que les règles GPAI s'appliquent déjà. Commencer maintenant transforme une échéance en une checklist sereine.
Transformez les obligations de l'AI Act en un système que vous pouvez prouver
Le toolkit inclut la feuille de cartographie de l'EU AI Act ainsi que chaque modèle de politique, de registre et d'évaluation dont vous avez besoin pour un AIMS auditable.