1. Pourquoi l'EU AI Act change tout en 2026
L'EU AI Act (Règlement 2024/1689) est entré en vigueur le 1er août 2024. Il ne ressemble à aucune réglementation précédente : il ne porte pas sur un secteur, mais sur une technologie entière, dans toutes ses applications, quel que soit le secteur d'activité ou le pays d'établissement de l'entreprise.
Trois raisons pour lesquelles 2026 est l'année de bascule :
- L'AI Office européen est opérationnel depuis début 2025. Les premières investigations GPAI sont en cours. Les autorités nationales (dont la CNIL pour la France) sont désignées.
- Le 2 décembre 2027, les obligations pour les systèmes high-risk Annex III entrent pleinement en application. Après cette date, tout système non conforme expose son déployeur aux sanctions Art. 99.
- Les actifs IA sont valorisés à de nouveaux multiples (15–40× ARR pour les RegTech), mais un déficit de conformité se traduit directement en haircut de valorisation — de 10 à 30 % selon les dimensions D1, D2, D3.
2. Calendrier d'application — dates clés
| Date | Entrée en vigueur | Articles concernés | Impact |
|---|---|---|---|
| 1 août 2024 | Publication officielle du règlement | — | Période de transition de 24 mois commence |
| 2 février 2025 ✅ | Pratiques interdites | Art. 5 | DÉJÀ EN VIGUEUR — amendes immédiates possibles |
| 2 août 2025 ✅ | Obligations GPAI + gouvernance + sanctions | Art. 51–55, Art. 99 | EN VIGUEUR — modèles LLM concernés |
| 2 décembre 2027 ⚠ | Systèmes high-risk Annex III | Art. 6, Art. 9–15 | ÉCHÉANCE PRINCIPALE |
| 2 août 2028 | Systèmes embarqués dans produits réglementés | Art. 6 §1 | Dispositifs médicaux, véhicules, machines |
3. Les 4 niveaux de risque : classification complète
L'EU AI Act structure les obligations autour d'une classification en 4 niveaux. La classification est l'étape fondatrice — tout en découle.
| Niveau | Définition | Exemples | Obligations |
|---|---|---|---|
| PROHIBÉ | Pratiques totalement interdites Art. 5 | Social scoring État, manipulation subliminale, biométrie temps réel espace public (sauf exceptions), profilage émotionnel au travail, reconnaissance faciale scraping non ciblé | Interdiction absolue — amende jusqu'à 35 M€ |
| HIGH-RISK | Systèmes à fort impact sur droits fondamentaux ou sécurité Art. 6 + Annex III | Scoring RH/recrutement, scoring de crédit, systèmes d'évaluation scolaire, triage médical, reconnaissance biométrique, systèmes de gestion des frontières, aide à la décision judiciaire | Obligations complètes Art. 9–15 + enregistrement base UE |
| RISQUE LIMITÉ | Systèmes requérant transparence minimale | Chatbots, deepfakes, systèmes générant du contenu artificiel | Obligation d'information à l'utilisateur Art. 50 |
| RISQUE MINIMAL | Tous les autres systèmes IA | Filtres anti-spam, jeux vidéo avec IA, recommandations de contenu (hors plateformes systémiques) | Aucune obligation spécifique — codes de bonne conduite recommandés |
Annex III — Les 9 domaines high-risk
Un système IA relevant de l'Annex III est automatiquement high-risk dès lors qu'il est utilisé dans l'un de ces domaines :
- §1 — Composant de sécurité d'un produit couvert par législation d'harmonisation UE (dispositifs médicaux, véhicules, machines, aviation)
- §2 — Biométrie et catégorisation biométrique
- §3 — Infrastructure critique (eau, énergie, transports, finance)
- §4 — Éducation et formation professionnelle
- §5 — Emploi, gestion des travailleurs, accès à l'emploi indépendant
- §6 — Accès aux services essentiels (crédit, assurance, services sociaux)
- §7 — Application de la loi
- §8 — Gestion de la migration et contrôle des frontières
- §9 — Administration de la justice et processus démocratiques
4. Obligations concrètes des systèmes high-risk
Pour tout système classé high-risk, les obligations Art. 9–15 sont cumulatives. Il n'y a pas de choix — chaque obligation doit être satisfaite avant la mise sur le marché ou la mise en service.
Art. 9 — Système de gestion des risques (QMS)
Processus continu, documenté, tout au long du cycle de vie du système. Identification et analyse des risques connus et raisonnablement prévisibles. Mesures de gestion appropriées.
Art. 10 — Données et gouvernance des données
Les données d'entraînement, de validation et de test doivent être pertinentes, représentatives, exemptes d'erreurs. Pratiques de gouvernance documentées. Examen des biais possibles.
Art. 11 — Documentation technique
Établie avant la mise sur le marché. Tenue à jour. Contenu défini en Annex IV : description générale, architecture, données utilisées, capacités et limites, mesures de surveillance.
Art. 12 — Tenue de registres
Journaux automatiques des événements sur toute la durée de vie. Conservation adaptée à l'usage. Traçabilité complète des décisions assistées par IA.
Art. 13 — Transparence et information
Les déployeurs et utilisateurs doivent pouvoir comprendre les capacités et limites du système. Notices d'utilisation claires, mode d'emploi des sorties du système.
Art. 14 — Supervision humaine
Des mesures permettant une supervision humaine effective doivent être intégrées au système. Possibilité d'intervenir, d'ignorer ou d'arrêter le système. Formation des opérateurs humains.
Art. 15 — Exactitude, robustesse et cybersécurité
Niveaux d'exactitude déclarés. Résilience aux erreurs, aux comportements inattendus, aux attaques adversariales. Tests de robustesse tout au long du cycle de vie.
Enregistrement dans la base de données UE
Avant la mise sur le marché, tout fournisseur de système high-risk doit s'enregistrer dans la base de données EU AI (Art. 71). Cet enregistrement est public et vérifiable. Son absence est un signal d'alarme immédiat pour tout due diligence.
D1 Exposition réglementaire — 50–100 K€ · D2 Maturité technique — 150–250 K€ · D3 Gouvernance données — 200–300 K€ · D4 Gouvernance IA — 80–120 K€. Ces coûts, s'ils ne sont pas identifiés avant signing, se traduisent en haircut post-closing.
5. GPAI et modèles à risque systémique
Les modèles d'IA à usage général (General Purpose AI — GPAI) font l'objet d'un régime spécifique Art. 51–55, distinct des systèmes high-risk. La majorité des LLM commerciaux (GPT-4, Claude, Gemini, Mistral) entrent dans cette catégorie.
Obligations pour tous les fournisseurs GPAI
- Politique de respect du droit d'auteur Art. 53 §1a
- Documentation technique des capacités et limites Art. 53 §1b
- Résumé des données d'entraînement accessible au public Art. 53 §1d
- Coopération avec l'AI Office pour les investigations
Modèles à risque systémique — seuil et obligations supplémentaires
| Critère | Détail |
|---|---|
| Seuil quantitatif | 10²⁵ FLOPs d'entraînement cumulés Art. 51 §1a |
| Désignation AI Office | L'AI Office peut désigner un modèle comme systémique indépendamment du seuil Art. 51 §2 |
| Évaluation adversariale | Red-teaming obligatoire avant et après déploiement Art. 55 §1a |
| Notification d'incidents | Signalement à l'AI Office dans les délais réglementaires Art. 55 §1c |
| Mesures cybersécurité | Protection contre les attaques visant l'intégrité du modèle Art. 55 §1d |
Pour les fonds PE/VC avec participations dans des éditeurs de modèles fondamentaux (fine-tuning inclus), le régime GPAI génère une exposition directe souvent sous-estimée en phase d'investissement.
6. Le Scoring D7™ MB AI — méthodologie propriétaire
Le D7™ est un score propriétaire sur 100 points, construit sur 7 dimensions, qui évalue simultanément la conformité EU AI Act et la valeur d'un actif IA. Il est produit en 48 à 72 heures, sur données publiques ou données dataroom NDA.
Les 7 dimensions D7™
Formule et seuils RAG
Score global : une agrégation pondérée propriétaire des 7 dimensions, exprimée sur une échelle de 0 à 100. (Formule de calcul et pondérations confidentielles.)
| RAG | Niveau | Opinion Status | Signification |
|---|---|---|---|
| GREEN | Score élevé | SUPPORTABLE | Actif défendable en M&A et underwriting. Risque résiduel faible. |
| AMBER | Score intermédiaire | CONDITIONAL | Actif valorisable sous conditions. Plan de remédiation requis. Escrow recommandé. |
| RED | Score faible | NOT SUPPORTABLE | Exposition réglementaire non contrôlée. Due diligence approfondie ou retrait de l'actif. |
Ce qui différencie le D7™
- Lecture réglementaire : la méthode D7™ lit chaque actif IA sous l'angle de l'AI Act — elle identifie l'exposition avant l'acheteur ou l'assureur, puis la transforme en levier de valeur. Le duo industrie (Havas/WPP/Publicis, SKEMA) × institutionnel rend cette lecture non reproductible.
- Tags probatoires : chaque claim dans le rapport est tagué [PROUVÉ / INFÉRÉ / ABSENT] selon le niveau de preuve PCAOB/ISA 500. Utilisable devant un tribunal ou un underwriter.
- Vitesse : 48–72h en données publiques, 5–10j en mode dataroom NDA.
- Tarif : sur devis — soit moins que 2h d'avocat senior sur un deal à 10 M€.
Votre actif IA est-il high-risk ?
Obtenez un Score D7™ en 48h — avant le 2 décembre 2027.
Obtenir mon Score D7™ Télécharger la checklist AI Act 20267. Grands cabinets vs cabinet spécialisé MB AI — comparatif objectif
- Délai : 4–6 mois
- Tarif : 150 K€ – 500 K€
- Méthodologie : frameworks internes, peu standardisés AI Act
- Approche réglementaire : juristes et consultants sans lecture terrain de la réglementation
- Output : rapport narrative, peu de scoring quantifié
- Disponibilité M&A urgente : limitée
- Adapté : missions de transformation longue durée
- Délai : 48h (public) / 5–10j (dataroom)
- Tarif : sur devis selon niveau
- Méthodologie : D7™ — synthèse des grands cabinets, propriétaire, défendable M&A
- Background : 15 ans conseil senior
- Output : score 0–100, RAG, haircut estimé, clauses contractuelles
- Disponibilité M&A urgente : 48–72h
- Adapté : due diligence pré-signing, monitoring portefeuille, underwriting W&I
8. Cas d'usage sectoriels
Finance et assurance
Les systèmes de scoring de crédit, d'évaluation du risque d'assurance et de détection de fraude sont systématiquement high-risk Annex III §6. Les banques et assureurs doivent documenter leurs systèmes IA décisionnels avant décembre 2027. Exposition croisée RGPD Art. 22 (décision automatisée individuelle) à vérifier simultanément.
Ressources humaines et recrutement
Tout outil d'aide à la sélection, de scoring de candidats ou de gestion des performances est high-risk Annex III §5. Le marché SaaS RH est l'un des secteurs les plus exposés — et les moins préparés. En M&A, c'est un signal d'alarme systématique à vérifier en première heure de due diligence.
Santé
Les systèmes IA intégrés à des dispositifs médicaux (Art. 6 §1) ont jusqu'en 2027, mais les systèmes autonomes de triage, de diagnostic d'aide ou de priorisation de soins sont high-risk Annex III §1 dès décembre 2027. L'intersection avec le RGPD (données de santé Art. 9) crée une double exposition.
PE/VC — Gestion de portefeuille AI
Un fonds avec 5 participations dans des entreprises IA EU a, statistiquement, au moins une société high-risk non déclarée dans son portefeuille. Le monitoring D7™ trimestriel permet de surveiller l'évolution de la conformité de chaque actif — et d'anticiper les demandes des LPs sur les facteurs ESG/réglementaires.
M&A — Buy-side corporate et banques d'investissement
La due diligence IA est encore absente de la majorité des red books. Résultat : des acquéreurs signent sans savoir si la cible a un système high-risk non déclaré, sans clause AI Reps & Warranties, sans escrow conformité. Le scoring D7™ pré-signing coûte moins de 0,03 % de la valeur d'un actif à 50 M€.
9. Checklist conformité EU AI Act 2026
À compléter avant le 2 décembre 2027 pour tout système IA en production dans l'UE.
Étape 1 — Classification
- Inventaire de tous les systèmes IA en production ou en développement avancé
- Vérification Art. 5 : aucune pratique prohibée (social scoring État, manipulation subliminale, biométrie RT non autorisée, profilage émotionnel lieu de travail)
- Vérification Annex III : chaque système analysé contre les 9 domaines high-risk
- Classification documentée pour chaque système, avec justification
Étape 2 — Obligations high-risk (si applicable)
- Système de gestion des risques (QMS) — Art. 9 — documenté et opérationnel
- Gouvernance des données d'entraînement — Art. 10 — biais identifiés et traités
- Documentation technique complète — Art. 11 + Annex IV
- Registre d'événements automatique actif — Art. 12
- Notice utilisateur conforme — Art. 13
- Dispositif de supervision humaine effective — Art. 14
- Tests de robustesse et cybersécurité — Art. 15
- Enregistrement dans la base de données EU AI — Art. 71
Étape 3 — GPAI (si applicable)
- Politique de respect du droit d'auteur documentée
- Documentation technique accessible
- Résumé des données d'entraînement publié
- Si risque systémique (seuil 10²⁵ FLOPs ou désignation) : red-teaming réalisé, procédure notification incidents en place
Étape 4 — Contractuel (M&A et deals)
- AI Reps & Warranties incluses dans le SPA
- Clause Regulatory MAC spécifique AI Act rédigée
- Escrow conformité (15–20 % du prix, 18 mois) négocié
- Compliance Earn-out conditionné à certification indépendante
10. Risques de non-conformité et structure des amendes
| Type d'infraction | Article | Amende maximale | Exemples |
|---|---|---|---|
| Pratiques interdites | Art. 5 + Art. 99 §2 | 35 M€ ou 7 % CA mondial | Social scoring, manipulation subliminale, biométrie RT non autorisée |
| Système high-risk non conforme | Art. 99 §3 | 15 M€ ou 3 % CA mondial | Absence QMS, documentation technique manquante, défaut supervision humaine |
| GPAI non conforme | Art. 99 §4 | 15 M€ ou 3 % CA mondial | Documentation absente, défaut de coopération AI Office |
| Informations inexactes aux autorités | Art. 99 §5 | 7,5 M€ ou 1,5 % CA mondial | Déclarations erronées dans la base de données EU AI |
Risques indirects souvent sous-estimés
- Risque réputationnel : le registre EU AI est public. Un système high-risk non enregistré est identifiable par n'importe quel journaliste ou concurrent.
- Risque M&A : un actif IA en défaut de conformité subit un haircut de valorisation de 10 à 30 %. Sans scoring pré-signing, l'acquéreur le découvre post-closing.
- Risque assurance : les polices W&I commencent à exclure les sinistres IA Act non déclarés. Sans scoring tiers indépendant, la couverture est contestable.
- Risque RGPD croisé : un système high-risk Annex III §6 (crédit, assurance) viole souvent simultanément l'Art. 22 RGPD (décision automatisée). Double exposition.
11. FAQ — Questions fréquentes
Ne pas attendre le 2 décembre 2027
Chaque semaine sans scoring D7™ est une semaine de risque non quantifié sur vos actifs IA.
Obtenir mon Score D7™ — 48h Checklist AI Act 2026 (gratuit) Planifier un appel avec David Roux