AI Act et organismes de formation : ce qui s’applique déjà, ce qui est reporté

AI Act Attention à la mise en conformité des OF avant le 2 août 2026

Le calendrier de l’AI Act vient de changer. Le règlement (UE) 2026/1744, dit Digital Omnibus sur l’IA, est entré en vigueur le 27 juillet 2026 et repousse de seize mois les obligations les plus lourdes.

Beaucoup y ont lu un répit général. C’est une lecture coûteuse. Deux obligations s’appliquent déjà à votre organisme, le report ne les concerne pas, et les autorités nationales peuvent sanctionner depuis le 2 août 2026.

Le calendrier à jour

Le Digital Omnibus a été voté par le Parlement européen le 16 juin 2026, approuvé par le Conseil le 29 juin, signé le 8 juillet, publié au Journal officiel de l’Union le 24 juillet et appliqué depuis le 27. C’est la première modification de l’AI Act depuis son adoption en juin 2024.

2 février 2025 Interdictions de l’article 5 et obligation de maîtrise de l’IA de l’article 4
2 août 2025 Modèles d’IA à usage général, désignation des autorités nationales
27 juillet 2026 Entrée en vigueur du Digital Omnibus
2 août 2026 Transparence de l’article 50, paragraphe 1, et activation des pouvoirs de sanction. Non reporté
2 décembre 2026 Marquage des contenus de synthèse pour les systèmes déjà sur le marché, et deux nouvelles interdictions ajoutées à l’article 5
2 décembre 2027 Obligations des systèmes à haut risque autonomes de l’annexe III
2 août 2028 IA intégrée aux produits déjà réglementés de l’annexe I

Les deux dernières dates sont fermes. La Commission avait initialement proposé de les conditionner à la publication de normes techniques harmonisées, cette option n’a pas été retenue.

Le règlement réécrit également l’article 4 sur la maîtrise de l’IA. L’obligation change de nature sans disparaître, nous y revenons plus bas.

Première question à trancher : fournisseur ou déployeur

Cette distinction commande tout le reste, et beaucoup d’organismes se rangent dans la mauvaise case.

Vous êtes déployeur si vous utilisez un système d’IA développé par un tiers dans le cadre de votre activité. C’est la situation de la quasi-totalité des organismes de formation : votre outil de gestion, votre plateforme pédagogique, votre assistant de rédaction sont conçus par des éditeurs.

Vous devenez fournisseur si vous développez un système d’IA, si vous en mettez un sur le marché sous votre nom, ou si vous modifiez substantiellement la finalité d’un système existant.

Les obligations du fournisseur sont autrement plus lourdes : documentation technique, système de gestion des risques, évaluation de conformité, enregistrement. Celles du déployeur portent sur l’usage, la supervision humaine et l’information des personnes concernées. Si vous êtes déployeur, une partie de ce qui suit relève de la responsabilité de votre éditeur, pas de la vôtre. Savoir lequel des deux vous êtes vous évite de porter une charge qui n’est pas la vôtre.

Ce qui s’applique déjà à votre organisme

La transparence de l’article 50

Une personne qui interagit avec un système d’IA doit en être informée, sauf si cela ressort de façon évidente du contexte. Un chatbot d’accueil sur votre site, un assistant de préqualification qui répond aux demandes d’information sur vos sessions, un agent qui relance les candidats : tous entrent dans le champ. Si vous avez déjà travaillé le sujet côté outillage, notre article sur les agents conversationnels appliqués à l’apprentissage donne le contexte d’usage.

La règle vaut aussi pour les contenus. Un support pédagogique, un visuel ou un texte produit par IA générative doit être signalé comme tel.

Une seule transition subsiste. Les fournisseurs de systèmes générant du contenu de synthèse, mis sur le marché avant le 2 août 2026, disposent jusqu’au 2 décembre 2026 pour se conformer au marquage lisible par machine prévu à l’article 50, paragraphe 2. Cette tolérance vise les fournisseurs, pas les organismes qui utilisent ces outils.

La maîtrise de l’IA par vos équipes, article 4

L’article 4 s’applique depuis le 2 février 2025. Il imposait initialement de garantir un niveau suffisant de maîtrise de l’IA chez les personnes qui utilisent ces systèmes pour votre compte. Le Digital Omnibus l’a réécrit : il s’agit désormais de prendre des mesures soutenant le développement de cette maîtrise, et le texte précise qu’aucun niveau individuel n’a à être garanti.

Le passage d’une obligation de résultat à une obligation de moyens allège la formulation, pas la contrainte. Elle reste opposable à tout déployeur, et les autorités nationales de surveillance du marché exercent leur contrôle depuis le 2 août 2026.

Pour un organisme de formation, cela touche les formateurs qui préparent leurs supports avec un assistant génératif, les gestionnaires qui trient des candidatures, les commerciaux qui rédigent des propositions. Ce que vous devrez montrer en cas de contrôle tient en trois éléments : un inventaire des usages, une trace de ce que chaque profil a reçu comme formation, et une politique interne cohérente avec les deux.

Les usages qui font basculer un organisme en haut risque

Le point 3 de l’annexe III vise l’éducation et la formation professionnelle. Quatre familles de systèmes y figurent, et elles décrivent des situations concrètes du quotidien d’un organisme.

Sont visés les systèmes destinés à déterminer l’accès, l’admission ou l’affectation de personnes physiques à des établissements d’enseignement et de formation professionnelle, à tous les niveaux. Ceux destinés à évaluer les résultats de l’apprentissage, y compris lorsque ces résultats servent à orienter le parcours. Ceux qui évaluent le niveau d’éducation approprié qu’une personne recevra ou pourra atteindre. Et ceux qui surveillent et détectent les comportements interdits des candidats pendant les épreuves.

Traduit en pratique : un algorithme qui trie vos candidatures et écarte des dossiers, un correcteur automatique dont la note conditionne la validation d’un bloc, un moteur qui affecte un apprenant à un niveau à partir d’un test d’entrée, un dispositif de télésurveillance qui signale une suspicion de fraude pendant une épreuve à distance.

Figurer à l’annexe III ne suffit pas

L’article 6, paragraphe 3, prévoit une dérogation. Un système listé à l’annexe III n’est pas considéré comme étant à haut risque lorsqu’il ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux, y compris parce qu’il n’a pas d’incidence significative sur le résultat de la prise de décision. La dérogation s’applique quand l’une des conditions prévues par le texte est remplie.

Une exception à cette exception mérite d’être connue : un système visé à l’annexe III reste toujours à haut risque lorsqu’il effectue un profilage de personnes physiques.

La dérogation ne se coche pas, elle se documente. Le fournisseur qui estime qu’un de ses systèmes n’est pas à haut risque doit avoir formalisé son évaluation avant la mise sur le marché, l’enregistrer et la produire aux autorités sur demande. Si vous êtes déployeur, cette documentation incombe à votre éditeur. La démarche utile de votre côté consiste à la demander par écrit, et à conserver la réponse.

La lecture inverse est tout aussi fausse

Un outil d’IA utilisé dans un organisme de formation n’est pas automatiquement à haut risque. Le critère décisif est la conséquence pour la personne. Un assistant qui vous aide à rédiger un programme ne décide de rien. Un moteur qui affecte un apprenant à un niveau, si. Entre les deux, la question à poser reste la même : la sortie du système influence-t-elle une décision qui engage le parcours de l’apprenant, et un humain garde-t-il la main sur cette décision ?

Si vous utilisez des questionnaires de positionnement ou des dispositifs d’évaluation sommative assistés par algorithme, c’est là que se joue votre qualification.

Ce qu’il reste à faire d’ici décembre 2027

Le report de l’annexe III vous donne du temps pour construire un dossier, pas pour ne rien faire.

Commencez par l’inventaire. Listez chaque système d’IA présent dans votre activité, y compris les fonctions intégrées à vos outils existants que vous n’aviez pas identifiées comme telles. Pour chacun, notez la finalité réelle, qui l’utilise et ce que produit sa sortie.

Qualifiez ensuite. Confrontez chaque usage au point 3 de l’annexe III, puis à la dérogation de l’article 6. Documentez votre raisonnement, y compris quand vous concluez à l’absence de haut risque. C’est cette trace écrite qui vaudra quelque chose devant une autorité, pas la conclusion elle-même.

Traitez la transparence en priorité, puisqu’elle est déjà exigible. Mention explicite sur les interfaces conversationnelles, signalement des contenus générés, information des apprenants quand un traitement automatisé intervient dans leur parcours.

Formez et tracez. L’article 4 ne prescrit ni durée minimale ni programme type. Il demande des mesures proportionnées au risque de chaque poste, et documentées. Une sensibilisation d’une heure pour un profil administratif, un module plus construit pour un formateur qui produit ses supports avec une IA générative.

Articulez enfin avec l’existant. Les obligations de l’AI Act recoupent largement celles du RGPD dès qu’il y a traitement de données personnelles, et nos bonnes pratiques de conformité RGPD constituent le socle sur lequel bâtir. Ce chantier s’inscrit dans un calendrier réglementaire plus large que nous suivons dans notre calendrier de veille réglementaire.

Un point utile pour les petites structures

Le Digital Omnibus introduit dans le règlement une définition formelle des PME et des petites entreprises de taille intermédiaire, assortie d’allègements : documentation technique simplifiée, exigences de gestion de la qualité proportionnées à la taille, et plafonds de sanction réduits. La quasi-totalité des organismes de formation français relève de ces catégories. Cela ne supprime aucune obligation, cela en ajuste la charge.

Où trouver le texte de référence

La version consolidée de l’AI Act au 27 juillet 2026, intégrant les modifications du Digital Omnibus, est publiée sur EUR-Lex. C’est la seule source à consulter en cas de doute sur une date ou une formulation, beaucoup d’articles en ligne citant encore le calendrier antérieur au 27 juillet.

Ce que cela change pour votre organisation

L’AI Act appliqué aux organismes de formation ne se résume pas à une échéance lointaine. Deux obligations courent aujourd’hui, la transparence et la maîtrise de l’IA par vos équipes. Le haut risque attend décembre 2027, ce qui vous laisse le temps de qualifier vos usages sérieusement plutôt que dans l’urgence. Sur l’adoption de l’IA côté opérationnel, notre analyse du plan Osez l’IA appliqué aux organismes de formation complète cette lecture réglementaire.

La conformité repose sur des traces : qui utilise quoi, pour quelle finalité, avec quelle supervision humaine, et qui a été formé à quoi. Un système de gestion qui centralise vos parcours, vos évaluations et vos données apprenants facilite la production de ces preuves, sans jamais se substituer à la qualification juridique de vos usages.

Fait en 3 clics ce qui vous prenait 3 heures. Réservez une démo de Fresh Management

Questions fréquentes

Qu’est-ce que le Digital Omnibus sur l’IA ?

Le règlement (UE) 2026/1744, publié au Journal officiel de l’Union le 24 juillet 2026 et en vigueur depuis le 27 juillet. Il modifie l’AI Act ainsi que deux autres règlements européens, dans un objectif de simplification. C’est la première modification de l’AI Act depuis juin 2024.

Le report supprime-t-il mes obligations ?

Non. Il concerne uniquement les systèmes classés à haut risque, désormais applicables au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour l’annexe I. Les interdictions de l’article 5, les obligations de transparence de l’article 50 et l’obligation de maîtrise de l’IA de l’article 4 restent en vigueur, et les autorités peuvent sanctionner depuis le 2 août 2026.

Mon organisme est-il concerné s’il utilise seulement un assistant génératif ?

Oui, au titre de l’article 4. Dès qu’un membre de votre équipe utilise un système d’IA dans le cadre professionnel, vous êtes déployeur et vous devez prendre des mesures soutenant sa maîtrise de l’outil. En revanche, un assistant de rédaction qui ne décide rien concernant un apprenant ne relève pas du haut risque.

Quels usages d’IA font basculer un organisme de formation en haut risque ?

Ceux qui déterminent l’accès, l’admission ou l’affectation d’une personne, ceux qui évaluent les résultats de l’apprentissage, ceux qui apprécient le niveau d’éducation approprié, et ceux qui surveillent ou détectent des comportements interdits pendant les épreuves. Le critère est la conséquence pour l’apprenant, pas le nom de l’outil. Un système qui effectue un profilage de personnes physiques reste toujours à haut risque.

Un outil listé à l’annexe III est-il forcément à haut risque ?

Non. L’article 6, paragraphe 3, prévoit une dérogation quand le système ne présente pas de risque important de préjudice, y compris parce qu’il n’a pas d’incidence significative sur la décision. Cette dérogation doit être documentée par le fournisseur avant la mise sur le marché, et enregistrée. Si vous êtes déployeur, demandez cette évaluation à votre éditeur et conservez sa réponse.

Quelle différence entre fournisseur et déployeur ?

Le fournisseur développe le système ou le met sur le marché sous son nom. Le déployeur l’utilise dans le cadre de son activité. Un organisme de formation est déployeur dans la très grande majorité des cas, sauf s’il développe son propre système ou modifie substantiellement la finalité d’un outil existant.

Faut-il former tous mes salariés à l’intelligence artificielle ?

L’article 4 ne fixe ni durée minimale ni programme type. Il demande des mesures proportionnées au rôle de chacun et au risque réel de son poste. Une sensibilisation suffit pour un profil qui n’utilise l’IA qu’occasionnellement. Un formateur qui produit ses supports avec une IA générative demande davantage. Dans tous les cas, documentez ce que vous mettez en place.

Où lire le texte à jour ?

Sur EUR-Lex, dans la version consolidée du règlement (UE) 2024/1689 au 27 juillet 2026. C’est la seule référence qui intègre les modifications du Digital Omnibus. De nombreuses publications en ligne citent encore les échéances antérieures au report, en particulier le 2 août 2026 présenté comme la date d’application du haut risque.

Faites en 3 clics ce qui vous prenait 3 heures.

Fresh Management centralise votre gestion administrative, commerciale, financière et Qualiopi en une seule plateforme, pour que vous puissiez vous concentrer sur ce qui compte vraiment.

Sans engagement
Sans carte de paiement

Des centaines d'organismes de formation nous font confiance

Réservez votre démo →
Avatar photo

Fondateur et président de Fresh Management, Ammar Fraiche dirige également un organisme de formation à Montreuil. Il a créé Fresh Management pour résoudre les problèmes de gestion administrative et Qualiopi qu'il vivait quotidiennement en tant que dirigeant d'OF.