Insights  /  Données & IA
Données & IA

Le régulateur européen a reporté l'échéance de l'IA. Les entreprises ont célébré. Elles ne devraient pas.

Le régulateur européen a reporté l'échéance de l'IA. Les entreprises ont célébré. Elles ne devraient pas.

L'EU AI Act n'a pas disparu. La Commission européenne a déplacé l'échéance des systèmes à haut risque, tri des candidats, surveillance des travailleurs, infrastructures critiques, supply chain, d'août 2026 à décembre 2027.

Les entreprises ont fait exactement ce que font les entreprises quand on leur accorde du temps : elles ont remis le sujet dans le tiroir.

C'est là l'erreur.

Ce que le report n'a pas changé

Le régulateur n'a pas reculé. Il a reconnu que le marché n'était pas prêt, et qu'imposer des amendes avant que l'écosystème de conformité soit assez mûr créerait un problème politique inutile.

Mais les amendes restent les mêmes : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel. Les exigences de documentation et de transparence n'ont pas été simplifiées. Les catégories à haut risque n'ont pas changé.

L'échéance a changé. Le problème, non.

Ce que l'échéance produisait avant d'être repoussée

Moins d'une organisation sur cinq disposait d'un programme de gouvernance de l'IA avant le report. Ce chiffre ne me surprend pas, c'est ce que je vois dans les opérations que Magellan diagnostique.

Ce qui me frappe, c'est ce qui se passait avant le report : l'échéance fonctionnait. Des budgets endormis en approbation ont commencé à bouger. Des projets d'inventaire des systèmes, que personne ne priorisait, sont devenus des sujets de conseil d'administration. Des questions qu'on ne posait pas ont commencé à apparaître en réunion : quelles décisions sont prises par l'IA ici ?

Avec le report, cet élan s'est arrêté.

Le risque n'est pas que les entreprises ne puissent pas se mettre en conformité d'ici 2027. Le risque, c'est qu'elles utilisent ce temps pour ne rien faire, et arrivent en 2027 avec bien plus de systèmes en production qu'en 2026, et bien moins de documentation.

Le reste du monde n'a pas reporté avec elle

Aux États-Unis, les réglementations fédérales sur l'IA ont presque doublé en 2024 : de 30 à 59. Le Colorado et le Texas ont des lois en vigueur dès cette année. En décembre dernier, la Maison-Blanche a officialisé l'AI Litigation Task Force. Le contentieux judiciaire sur l'IA n'est plus une possibilité future aux États-Unis, c'est déjà le présent.

Si votre entreprise exporte vers l'Europe, traite des données de travailleurs de n'importe quelle nationalité ou a des fournisseurs dans plus d'une juridiction, vous n'êtes pas dans une seule arène réglementaire. Vous êtes dans plusieurs à la fois, avec des calendriers et des exigences différents.

Le report européen a créé l'illusion que le problème avait rétréci. En pratique, il est devenu plus fragmenté.

Ce que je constate dans les opérations

Quand Magellan entre dans une opération industrielle pour cartographier l'usage de l'IA, la première demande est simple : montrez-moi où des décisions automatisées sont prises.

Ce que nous trouvons correspond rarement à ce que le client pense avoir déployé.

Nous utilisons l'IA pour mener cet inventaire, en croisant systèmes, flux de décision et impact opérationnel pour repérer où l'exposition réglementaire est la plus forte et où manquent la documentation et la traçabilité de base. Le résultat n'est pas un rapport de conformité. C'est la visibilité minimale pour que le CEO, le General Counsel et le CIDO sachent ce qu'ils ont en production et avec quelle urgence agir.

Dans la plupart des opérations, les systèmes les plus exposés ne sont pas les projets stratégiques d'IA. Ce sont des outils qui tournent depuis des mois ou des années : tri des candidats, allocation des équipes, notation des fournisseurs, modèles prédictifs qui décident quand une ligne s'arrête. Personne n'a formalisé cela comme un système d'IA à haut risque, mais c'est exactement ce qu'ils sont sous toute lecture de l'Annexe III.

Ce que l'échéance de 2027 va révéler

La complaisance d'aujourd'hui deviendra la preuve de demain.

Chaque mois sans gouvernance, c'est un système de plus en production sans documentation. Une décision automatisée de plus sans responsable identifié. Quand l'échéance reviendra, et elle reviendra, l'écart entre les entreprises qui ont utilisé le temps et celles qui ne l'ont pas fait ne se mesurera pas en mois de travail. Il se mesurera en années d'exposition accumulée.

Le report méritait d'être célébré. Mais célébration et inaction sont deux choses très différentes.

Question finale : Savez-vous combien de systèmes d'IA prennent des décisions dans votre opération aujourd'hui, et si l'un d'eux relève d'un système à haut risque au sens de l'EU AI Act ?

LB
Laurent Birepinte

Partner Director, Magellan Consulting Group · LinkedIn

Demander une consultation