⚠ DEADLINE : 2 AOÛT 2026

MB AI Value Intelligence · Guide de référence · Mis à jour mai 2026

EU AI Act 2026 : Guide Complet Conformité pour Entreprises, Fonds et Dirigeants

35 millions d'euros d'amende maximale. Une deadline à 2 mois. Et la plupart des équipes M&A, PE/VC et juridiques ne savent pas encore si leurs actifs IA sont high-risk. Ce guide change ça.

1. Pourquoi l'EU AI Act change tout en 2026

L'EU AI Act (Règlement 2024/1689) est entré en vigueur le 1er août 2024. Il ne ressemble à aucune réglementation précédente : il ne porte pas sur un secteur, mais sur une technologie entière, dans toutes ses applications, quel que soit le secteur d'activité ou le pays d'établissement de l'entreprise.

Point critique souvent mal compris : le risque réglementaire s'attache à l'actif IA, pas à la transaction. En M&A, l'acquéreur hérite des expositions Art. 71 dès le closing — même si la non-conformité préexistait.

Trois raisons pour lesquelles 2026 est l'année de bascule :

  1. L'AI Office européen est opérationnel depuis début 2025. Les premières investigations GPAI sont en cours. Les autorités nationales (dont la CNIL pour la France) sont désignées.
  2. Le 2 décembre 2027, les obligations pour les systèmes high-risk Annex III entrent pleinement en application. Après cette date, tout système non conforme expose son déployeur aux sanctions Art. 99.
  3. Les actifs IA sont valorisés à de nouveaux multiples (15–40× ARR pour les RegTech), mais un déficit de conformité se traduit directement en haircut de valorisation — de 10 à 30 % selon les dimensions D1, D2, D3.

2. Calendrier d'application — dates clés

Date Entrée en vigueur Articles concernés Impact
1 août 2024 Publication officielle du règlement Période de transition de 24 mois commence
2 février 2025 Pratiques interdites Art. 5 DÉJÀ EN VIGUEUR — amendes immédiates possibles
2 août 2025 Obligations GPAI + gouvernance + sanctions Art. 51–55, Art. 99 EN VIGUEUR — modèles LLM concernés
2 décembre 2027 Systèmes high-risk Annex III Art. 6, Art. 9–15 ÉCHÉANCE PRINCIPALE
2 août 2028 Systèmes embarqués dans produits réglementés Art. 6 §1 Dispositifs médicaux, véhicules, machines
Ce que les équipes M&A oublient systématiquement : un deal qui signe après le 2 décembre 2027 avec une cible dont le système IA high-risk n'est pas conforme transfère une exposition réglementaire active à l'acquéreur. Sans clause contractuelle spécifique (AI Reps & Warranties, escrow conformité), cette exposition n'est pas couverte.

3. Les 4 niveaux de risque : classification complète

L'EU AI Act structure les obligations autour d'une classification en 4 niveaux. La classification est l'étape fondatrice — tout en découle.

Niveau Définition Exemples Obligations
PROHIBÉ Pratiques totalement interdites Art. 5 Social scoring État, manipulation subliminale, biométrie temps réel espace public (sauf exceptions), profilage émotionnel au travail, reconnaissance faciale scraping non ciblé Interdiction absolue — amende jusqu'à 35 M€
HIGH-RISK Systèmes à fort impact sur droits fondamentaux ou sécurité Art. 6 + Annex III Scoring RH/recrutement, scoring de crédit, systèmes d'évaluation scolaire, triage médical, reconnaissance biométrique, systèmes de gestion des frontières, aide à la décision judiciaire Obligations complètes Art. 9–15 + enregistrement base UE
RISQUE LIMITÉ Systèmes requérant transparence minimale Chatbots, deepfakes, systèmes générant du contenu artificiel Obligation d'information à l'utilisateur Art. 50
RISQUE MINIMAL Tous les autres systèmes IA Filtres anti-spam, jeux vidéo avec IA, recommandations de contenu (hors plateformes systémiques) Aucune obligation spécifique — codes de bonne conduite recommandés

Annex III — Les 9 domaines high-risk

Un système IA relevant de l'Annex III est automatiquement high-risk dès lors qu'il est utilisé dans l'un de ces domaines :

Cas concret fréquent en M&A : une start-up SaaS RH qui propose un outil d'aide à la sélection de CV est, par définition, high-risk Annex III §5 — même si elle ne se présente pas comme telle. Si l'acquéreur ne le détecte pas avant signing, il reprend le risque sans couverture contractuelle.

4. Obligations concrètes des systèmes high-risk

Pour tout système classé high-risk, les obligations Art. 9–15 sont cumulatives. Il n'y a pas de choix — chaque obligation doit être satisfaite avant la mise sur le marché ou la mise en service.

Art. 9 — Système de gestion des risques (QMS)

Processus continu, documenté, tout au long du cycle de vie du système. Identification et analyse des risques connus et raisonnablement prévisibles. Mesures de gestion appropriées.

Art. 10 — Données et gouvernance des données

Les données d'entraînement, de validation et de test doivent être pertinentes, représentatives, exemptes d'erreurs. Pratiques de gouvernance documentées. Examen des biais possibles.

Art. 11 — Documentation technique

Établie avant la mise sur le marché. Tenue à jour. Contenu défini en Annex IV : description générale, architecture, données utilisées, capacités et limites, mesures de surveillance.

Art. 12 — Tenue de registres

Journaux automatiques des événements sur toute la durée de vie. Conservation adaptée à l'usage. Traçabilité complète des décisions assistées par IA.

Art. 13 — Transparence et information

Les déployeurs et utilisateurs doivent pouvoir comprendre les capacités et limites du système. Notices d'utilisation claires, mode d'emploi des sorties du système.

Art. 14 — Supervision humaine

Des mesures permettant une supervision humaine effective doivent être intégrées au système. Possibilité d'intervenir, d'ignorer ou d'arrêter le système. Formation des opérateurs humains.

Art. 15 — Exactitude, robustesse et cybersécurité

Niveaux d'exactitude déclarés. Résilience aux erreurs, aux comportements inattendus, aux attaques adversariales. Tests de robustesse tout au long du cycle de vie.

Enregistrement dans la base de données UE

Avant la mise sur le marché, tout fournisseur de système high-risk doit s'enregistrer dans la base de données EU AI (Art. 71). Cet enregistrement est public et vérifiable. Son absence est un signal d'alarme immédiat pour tout due diligence.

Coût de remédiation typique par dimension (estimation 2026) :
D1 Exposition réglementaire — 50–100 K€ · D2 Maturité technique — 150–250 K€ · D3 Gouvernance données — 200–300 K€ · D4 Gouvernance IA — 80–120 K€. Ces coûts, s'ils ne sont pas identifiés avant signing, se traduisent en haircut post-closing.

5. GPAI et modèles à risque systémique

Les modèles d'IA à usage général (General Purpose AI — GPAI) font l'objet d'un régime spécifique Art. 51–55, distinct des systèmes high-risk. La majorité des LLM commerciaux (GPT-4, Claude, Gemini, Mistral) entrent dans cette catégorie.

Obligations pour tous les fournisseurs GPAI

Modèles à risque systémique — seuil et obligations supplémentaires

Critère Détail
Seuil quantitatif 10²⁵ FLOPs d'entraînement cumulés Art. 51 §1a
Désignation AI Office L'AI Office peut désigner un modèle comme systémique indépendamment du seuil Art. 51 §2
Évaluation adversariale Red-teaming obligatoire avant et après déploiement Art. 55 §1a
Notification d'incidents Signalement à l'AI Office dans les délais réglementaires Art. 55 §1c
Mesures cybersécurité Protection contre les attaques visant l'intégrité du modèle Art. 55 §1d

Pour les fonds PE/VC avec participations dans des éditeurs de modèles fondamentaux (fine-tuning inclus), le régime GPAI génère une exposition directe souvent sous-estimée en phase d'investissement.

6. Le Scoring D7™ MB AI — méthodologie propriétaire

Le D7™ est un score propriétaire sur 100 points, construit sur 7 dimensions, qui évalue simultanément la conformité EU AI Act et la valeur d'un actif IA. Il est produit en 48 à 72 heures, sur données publiques ou données dataroom NDA.

Les 7 dimensions D7™

D1
Exposition Réglementaire
Pondération propriétaire · Méthodologie AI Risk
D2
Maturité Technique & Risque Modèle
Pondération propriétaire · Méthodologie Model Risk Management (SR 11-7 adapté)
D3
Gouvernance & Qualité des Données
Pondération propriétaire · Méthodologie Data Trust
D4
Gouvernance IA & Contrôles
Pondération propriétaire · Méthodologie Trustworthy AI
D5
Défensabilité Commerciale
Pondération propriétaire · Méthodologie Deal value + EU Reg. Moat™
D6
Ajustabilité de Valeur Financière
Pondération propriétaire · Méthodologie Corporate Finance
D7
Risque Opérationnel & Personnes Clés
Pondération propriétaire · Méthodologie IT & Operational Risk

Formule et seuils RAG

Score global : une agrégation pondérée propriétaire des 7 dimensions, exprimée sur une échelle de 0 à 100. (Formule de calcul et pondérations confidentielles.)

RAGNiveauOpinion StatusSignification
GREEN Score élevé SUPPORTABLE Actif défendable en M&A et underwriting. Risque résiduel faible.
AMBER Score intermédiaire CONDITIONAL Actif valorisable sous conditions. Plan de remédiation requis. Escrow recommandé.
RED Score faible NOT SUPPORTABLE Exposition réglementaire non contrôlée. Due diligence approfondie ou retrait de l'actif.

Ce qui différencie le D7™

Votre actif IA est-il high-risk ?

Obtenez un Score D7™ en 48h — avant le 2 décembre 2027.

Obtenir mon Score D7™ Télécharger la checklist AI Act 2026

7. Grands cabinets vs cabinet spécialisé MB AI — comparatif objectif

grands cabinets — Approche classique
  • Délai : 4–6 mois
  • Tarif : 150 K€ – 500 K€
  • Méthodologie : frameworks internes, peu standardisés AI Act
  • Approche réglementaire : juristes et consultants sans lecture terrain de la réglementation
  • Output : rapport narrative, peu de scoring quantifié
  • Disponibilité M&A urgente : limitée
  • Adapté : missions de transformation longue durée
MB AI Value Intelligence
  • Délai : 48h (public) / 5–10j (dataroom)
  • Tarif : sur devis selon niveau
  • Méthodologie : D7™ — synthèse des grands cabinets, propriétaire, défendable M&A
  • Background : 15 ans conseil senior
  • Output : score 0–100, RAG, haircut estimé, clauses contractuelles
  • Disponibilité M&A urgente : 48–72h
  • Adapté : due diligence pré-signing, monitoring portefeuille, underwriting W&I
Ce n'est pas une concurrence — c'est une complémentarité. MB AI intervient en amont pour qualifier et scorer l'actif. Si une mission de transformation complète est nécessaire post-acquisition, elle peut être confiée à un grand cabinet. Mais la décision d'investir ou non ne peut pas attendre 6 mois.

8. Cas d'usage sectoriels

Finance et assurance

Les systèmes de scoring de crédit, d'évaluation du risque d'assurance et de détection de fraude sont systématiquement high-risk Annex III §6. Les banques et assureurs doivent documenter leurs systèmes IA décisionnels avant décembre 2027. Exposition croisée RGPD Art. 22 (décision automatisée individuelle) à vérifier simultanément.

Ressources humaines et recrutement

Tout outil d'aide à la sélection, de scoring de candidats ou de gestion des performances est high-risk Annex III §5. Le marché SaaS RH est l'un des secteurs les plus exposés — et les moins préparés. En M&A, c'est un signal d'alarme systématique à vérifier en première heure de due diligence.

Santé

Les systèmes IA intégrés à des dispositifs médicaux (Art. 6 §1) ont jusqu'en 2027, mais les systèmes autonomes de triage, de diagnostic d'aide ou de priorisation de soins sont high-risk Annex III §1 dès décembre 2027. L'intersection avec le RGPD (données de santé Art. 9) crée une double exposition.

PE/VC — Gestion de portefeuille AI

Un fonds avec 5 participations dans des entreprises IA EU a, statistiquement, au moins une société high-risk non déclarée dans son portefeuille. Le monitoring D7™ trimestriel permet de surveiller l'évolution de la conformité de chaque actif — et d'anticiper les demandes des LPs sur les facteurs ESG/réglementaires.

M&A — Buy-side corporate et banques d'investissement

La due diligence IA est encore absente de la majorité des red books. Résultat : des acquéreurs signent sans savoir si la cible a un système high-risk non déclaré, sans clause AI Reps & Warranties, sans escrow conformité. Le scoring D7™ pré-signing coûte moins de 0,03 % de la valeur d'un actif à 50 M€.

9. Checklist conformité EU AI Act 2026

À compléter avant le 2 décembre 2027 pour tout système IA en production dans l'UE.

Étape 1 — Classification

Étape 2 — Obligations high-risk (si applicable)

Étape 3 — GPAI (si applicable)

Étape 4 — Contractuel (M&A et deals)

10. Risques de non-conformité et structure des amendes

Type d'infraction Article Amende maximale Exemples
Pratiques interdites Art. 5 + Art. 99 §2 35 M€ ou 7 % CA mondial Social scoring, manipulation subliminale, biométrie RT non autorisée
Système high-risk non conforme Art. 99 §3 15 M€ ou 3 % CA mondial Absence QMS, documentation technique manquante, défaut supervision humaine
GPAI non conforme Art. 99 §4 15 M€ ou 3 % CA mondial Documentation absente, défaut de coopération AI Office
Informations inexactes aux autorités Art. 99 §5 7,5 M€ ou 1,5 % CA mondial Déclarations erronées dans la base de données EU AI
Pour les PME et start-ups : les amendes sont proportionnées mais les seuils minimums ("au moins" dans le texte) restent significatifs. Une startup avec 5 M€ de CA exposée à 3 % = 150 K€ d'amende potentielle — soit 30 % d'un round Seed typique. Le risque n'est pas hypothétique : l'AI Office a ouvert ses premières investigations formelles en 2025.

Risques indirects souvent sous-estimés

11. FAQ — Questions fréquentes

Qu'est-ce que l'EU AI Act ?
L'EU AI Act (Règlement 2024/1689) est le premier cadre réglementaire mondial contraignant sur l'intelligence artificielle. Il s'applique à tout système IA placé sur le marché ou mis en service dans l'UE, indépendamment du lieu d'établissement du fournisseur.
Quand l'EU AI Act s'applique-t-il concrètement ?
Les pratiques interdites (Art. 5) sont en vigueur depuis février 2025. Les obligations GPAI depuis août 2025. La deadline pour les systèmes high-risk Annex III est le 2 décembre 2027. Les systèmes embarqués dans des produits réglementés (dispositifs médicaux, véhicules) ont jusqu'en 2027.
Quelles sont les amendes maximales ?
35 M€ ou 7 % du CA mondial pour violation des interdictions Art. 5. 15 M€ ou 3 % pour non-conformité d'un système high-risk. 7,5 M€ ou 1,5 % pour déclarations inexactes aux autorités. Le montant le plus élevé entre le seuil absolu et le pourcentage s'applique.
Comment savoir si mon système IA est high-risk ?
La classification repose sur l'Art. 6 et l'Annex III. La question centrale : le système est-il un composant de sécurité d'un produit réglementé (§1), ou relève-t-il d'un des 9 domaines listés en Annex III (§2) ? En cas de doute, un scoring D7™ permet de clarifier la classification en 48h.
L'EU AI Act s'applique-t-il aux entreprises hors UE ?
Oui. L'Art. 2 prévoit une application extraterritoriale : tout fournisseur ou déployeur qui commercialise un système IA à des utilisateurs dans l'UE est soumis au règlement, même s'il est établi aux États-Unis, au Royaume-Uni ou ailleurs.
Quelle est la différence entre fournisseur et déployeur dans l'EU AI Act ?
Le fournisseur (provider) développe et met sur le marché le système IA. Le déployeur (deployer) l'utilise dans le cadre de ses activités professionnelles. Les deux ont des obligations — mais elles diffèrent. En M&A, si l'acquéreur change la finalité d'un système acheté, il peut devenir fournisseur au sens de l'Art. 25.
Qu'est-ce que le scoring D7™ MB AI ?
Le D7™ est un score propriétaire sur 100 points, 7 dimensions, qui évalue la conformité EU AI Act et la valeur d'un actif IA. Produit en 48h, avec une méthodologie issue des pratiques grands cabinets, par une équipe spécialiste de l'AI Act. Il sert à la due diligence M&A, à l'underwriting W&I et au monitoring de portefeuille PE/VC.
Quel est le risque en M&A si la cible a un actif IA non conforme ?
Le risque réglementaire s'attache à l'actif, pas à la transaction. L'acquéreur hérite des expositions Art. 71 dès le closing. Sur un actif à 50 M€, un haircut de 12 % représente 6 M€ de valeur perdue. Un scoring D7™ pré-signing coûte moins de 0,03 % de cette exposition.
Quelles sont les obligations spécifiques aux modèles GPAI ?
Art. 51–55 : politique de respect du droit d'auteur, documentation technique, résumé des données d'entraînement. Pour les modèles à risque systémique (seuil 10²⁵ FLOPs) : évaluation adversariale, notification d'incidents, mesures de cybersécurité.
L'EU AI Act concerne-t-il les PME et startups ?
Oui, avec des aménagements. Les PME bénéficient de sandbox réglementaires (Art. 57). Mais si leur système est high-risk ou prohibé, les obligations s'appliquent pleinement. Une startup SaaS RH avec un outil de scoring de candidats est soumise à l'Annex III §5 dès son lancement.
Qui est l'autorité compétente en France ?
La CNIL a été désignée comme autorité nationale compétente pour la France. L'AI Office européen (DG CONNECT) est l'autorité de surveillance des GPAI et des modèles à risque systémique.
Quelle est la différence entre MB AI et un grand cabinet pour la conformité AI Act ?
Un grand cabinet produit un rapport en 4–6 mois à partir de 150 K€. MB AI produit un score D7™ en 48h, sur devis, avec la même rigueur méthodologique et une expertise réglementaire EU AI Act non reproductible chez les grands cabinets. La décision d'investir ne peut pas attendre 6 mois.
DR
David Roux
Fondateur MB AI Value Intelligence · 15 ans direction conseil senior (WPP, Publicis, Havas, CEO Digital University / DDB Group) · MD Moneyball (2015-2018) · Diplômé de SKEMA Business School · contact : david.roux@mb-ai.fr

Ne pas attendre le 2 décembre 2027

Chaque semaine sans scoring D7™ est une semaine de risque non quantifié sur vos actifs IA.

Obtenir mon Score D7™ — 48h Checklist AI Act 2026 (gratuit) Planifier un appel avec David Roux