L'acte échelonne les obligations selon le risque : pratiques interdites (comme le scoring social et la plupart des identifications biométriques en temps réel dans les espaces publics) ; systèmes à haut risque exigeant gestion des risques, gouvernance des données, supervision humaine et évaluation de conformité ; obligations de transparence pour les systèmes comme les chatbots et les contenus synthétiques ; et règles allégées pour les usages à risque minimal. Les obligations entrent en vigueur progressivement à partir de 2025, avec des obligations distinctes pour les fournisseurs, les déployeurs et les concepteurs de modèles d'IA à usage général.
Points clés
Classification par l'usageUn même modèle peut être à risque minimal dans un usage et à haut risque dans un autre — les obligations suivent l'usage du système, pas l'étiquette technologique.
Application progressiveLes interdictions et les obligations relatives à l'IA à usage général sont venues en premier ; les obligations pour les systèmes à haut risque suivent plus tard — les dates applicables dépendent du rôle de l'organisation comme fournisseur ou déployeur.
Limite importanteL'AI Act réglemente les systèmes d'IA et leur mise sur le marché, pas la cybersécurité en général. Il interagit avec le GDPR, DORA, le CRA et les règles sectorielles — la conformité à l'un ne satisfait pas les autres, et une grande partie du détail pratique dépend encore des normes harmonisées et des orientations.