Digital Omnibus : ce que le règlement 2026/1744 change à l'AI Act
Le Digital Omnibus a réécrit l'article 4 et repoussé les obligations à haut risque. Ce qui a vraiment changé, et ce que beaucoup de sites annoncent encore de travers.
Kassandra Vujic-Devaux
Écrit le · 5 min de lecture
Le Règlement (UE) 2026/1744, dit Digital Omnibus, a été publié au Journal officiel de l'Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Il modifie l'AI Act sur plusieurs points, dont un que presque personne ne mentionne : il a réécrit l'article 4.
Deux mois plus tard, une grande partie des pages françaises consacrées au sujet — y compris, jusqu'à aujourd'hui, une partie des nôtres — citent encore l'ancien texte. Voici l'état réel du droit.
L'article 4 est passé d'une obligation de résultat à une obligation de moyens
C'est le changement le plus important pour une entreprise ordinaire, et le moins commenté.
Ancienne rédaction — les fournisseurs et déployeurs devaient « prendre des mesures pour garantir, dans la mesure du possible, un niveau suffisant de maîtrise de l'IA » de leur personnel.
Nouvelle rédaction — ils doivent « prendre des mesures pour soutenir le développement de la maîtrise de l'IA » de leur personnel et des personnes qui opèrent les systèmes pour leur compte. Le texte ajoute une précision explicite : il n'exige pas des fournisseurs ou des déployeurs qu'ils garantissent un niveau de maîtrise précis chez une personne donnée.
En droit, l'écart n'est pas cosmétique. On passe d'une obligation de résultat — vous deviez pouvoir démontrer qu'un niveau était atteint — à une obligation de moyens : vous devez démontrer que vous avez agi.
Ce que ça change pour vous, concrètement
Ce qui devient plus facile. Vous n'avez pas à prouver qu'un collaborateur donné a atteint un niveau mesurable. Aucun test, aucune note, aucun référentiel imposé. Les cadres qui circulent — AILit du Bureau de l'IA, DigComp — sont volontaires, pas obligatoires.
Ce qui ne change pas. L'obligation reste exigible depuis le 2 février 2025, elle n'a jamais été reportée, et elle s'applique quel que soit le niveau de risque de vos outils. Ne rien faire reste non conforme : une obligation de moyens est une obligation.
Ce qui devient plus important. Puisque le résultat n'est plus mesuré, c'est la trace de la démarche qui fait foi : l'inventaire de vos outils, la matrice qui dit quelle fonction reçoit quel contenu, les attestations datées, la politique interne. Une obligation de moyens se prouve par des documents, pas par des scores.
Autrement dit, le Digital Omnibus n'allège pas votre dossier. Il déplace ce qu'il doit contenir.
Les systèmes à haut risque sont repoussés, deux fois
Le report a été largement relayé, souvent de façon incomplète : il y a deux échéances, pas une.
| Systèmes concernés | Ancienne date | Nouvelle date |
|---|---|---|
| Annexe III — autonomes : recrutement, crédit, éducation, biométrie, répression | 2 août 2026 | 2 décembre 2027 |
| Annexe I — IA intégrée à un produit déjà réglementé : dispositifs médicaux, machines, jouets, ascenseurs | 2 août 2027 | 2 août 2028 |
La seconde ligne est presque toujours oubliée. Elle concerne les fabricants et, par ricochet, les entreprises qui déploient ces produits.
Le report ne réduit rien d'autre. Évaluation de conformité, système de gestion de la qualité, documentation technique, marquage CE, enregistrement : les exigences sont identiques à ce qu'elles étaient. Le texte ne crée ni exemption, ni périmètre réduit, ni régime transitoire allégé. Il donne du délai, pas de la clémence.
L'article 5 gagne une interdiction
La liste des pratiques prohibées s'enrichit : les images intimes non consenties et les contenus pédocriminels générés par IA y entrent, avec une période transitoire courant jusqu'au 2 décembre 2026.
Les fournisseurs d'outils généralistes de génération d'images et de vidéos doivent en outre évaluer les risques de mésusage raisonnablement prévisible de leurs systèmes.
L'article 50 tient son calendrier, avec un sursis technique
Les obligations de transparence — dire qu'on parle à une machine, signaler les contenus synthétiques — s'appliquent bien depuis le 2 août 2026.
Le marquage lisible par machine des contenus générés bénéficie en revanche d'un délai de quatre mois pour les systèmes déjà en service, soit jusqu'au 2 décembre 2026.
Et en France ?
C'est le point le plus inconfortable, et il vaut mieux le dire : fin juillet 2026, aucune autorité française n'était formellement désignée pour surveiller l'AI Act.
Le schéma retenu par le gouvernement confie la coordination et le point de contact unique prévu à l'article 70 à la DGCCRF, aux côtés de la CNIL pour les données personnelles et la biométrie, de l'Arcom pour les contenus et les hypertrucages, et d'une quinzaine d'autorités sectorielles — ACPR pour la finance, ANSSI pour la cybersécurité, HAS et ANSM pour la santé.
Mais ce schéma dépend d'un texte encore en discussion au Parlement. Toute page qui vous présente « les trois autorités habilitées » comme un fait acquis va plus vite que le droit.
Nous avons corrigé nos propres formulations en conséquence : sur ce site, ces autorités sont désormais dites pressenties.
Ce qu'il faut retenir
- L'article 4 s'applique toujours, depuis février 2025, à toute organisation qui utilise l'IA. Il demande maintenant d'agir, plus de garantir.
- Votre dossier compte plus qu'avant, pas moins : une obligation de moyens se prouve par des documents datés.
- Deux échéances pour le haut risque : décembre 2027 et août 2028.
- La gouvernance française n'est pas arrêtée. Méfiez-vous des affirmations trop nettes — y compris des nôtres, que nous datons et corrigeons.
Si vous partez de zéro, l'ordre n'a pas bougé : cartographier, classifier, former, documenter. Notre page Se mettre en conformité le détaille étape par étape.
Sources : Règlement (UE) 2026/1744 publié au JOUE le 24 juillet 2026 ; analyses Gibson Dunn et lawandtechnology.eu sur la réécriture de l'article 4 ; travaux de la Direction générale des entreprises sur la désignation des autorités françaises. Article vérifié le 25 septembre 2026.
- digital omnibus
- règlement 2026/1744
- article 4
- annexe III
- annexe I