AI Act : ce qui s'applique déjà, et ce qui attend décembre 2027
Le 27 juillet 2026, le Digital Omnibus a repoussé de seize mois les obligations les plus lourdes de l'AI Act, celles qui visent nommément le recrutement, l'évaluation des performances et la gestion des salariés. Un répit, en apparence. Sauf que l'interdiction de la reconnaissance des émotions au travail, la transparence des chatbots RH et, en France, la consultation du CSE n'ont, eux, jamais été reportés.
Le calendrier a changé sous vos pieds
Pendant deux ans, toutes les feuilles de route de conformité convergeaient vers une date : le 2 août 2026. C'était l'échéance des obligations « haut risque » du règlement (UE) 2024/1689, celles qui visent nommément le recrutement, la gestion des travailleurs et l'évaluation des performances.
Cette date n'existe plus sous cette forme. Le règlement de simplification consacré à l'IA, le Digital Omnibus on AI, règlement (UE) 2026/1744, a été publié au Journal officiel de l'Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Il déplace les obligations des systèmes de l'annexe III au 2 décembre 2027, et celles des systèmes intégrés à des produits déjà réglementés au 2 août 2028.
Un point mérite l'attention des DSI et des directions RH qui planifient : la Commission avait proposé un déclenchement conditionnel, indexé sur la disponibilité effective des normes harmonisées. Ce mécanisme a été abandonné au profit de dates fixes. L'échéance de décembre 2027 tombera que les normes soient prêtes ou non. C'est une simplification pour le législateur ; c'est un risque transféré à l'entreprise, qui devra peut-être démontrer sa conformité avant que le référentiel permettant de la démontrer ne soit stabilisé.
L'essentiel pour une DRH. Ce qui est reporté : les obligations produit des systèmes RH à haut risque, de seize mois. Ce qui ne l'est pas : l'interdiction de la reconnaissance des émotions au travail, la littératie IA, la transparence des chatbots RH, et surtout, en France, la consultation du CSE, qui ne dépend pas du tout du calendrier européen.
Pourquoi la fonction RH est en première ligne
L'AI Act ne traite pas tous les métiers de la même façon. Il désigne huit domaines à haut risque dans son annexe III, et l'emploi en est un : le point 4, qui couvre deux blocs.
Le premier vise le recrutement et la sélection : publier des offres d'emploi ciblées, analyser et filtrer les candidatures, évaluer les candidats. Le second vise la gestion de la relation de travail : prendre des décisions influant sur les conditions de travail, la promotion ou le licenciement, attribuer des tâches sur la base du comportement individuel ou de traits de personnalité, et suivre et évaluer les performances et le comportement.
Lisez cette liste en regard de la roadmap de votre éditeur SIRH. Le matching de candidatures, le scoring de CV, la présélection assistée, la revue de performance augmentée, la recommandation de mobilité interne, la planification qui tient compte du comportement individuel : tout cela est dans le périmètre. La fonction RH n'est pas concernée à la marge par l'AI Act. Elle est l'un de ses trois ou quatre sujets centraux.
Une nuance capitale mérite d'être connue avant de qualifier quoi que ce soit. L'article 6, paragraphe 3, prévoit une porte de sortie : un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important : tâche procédurale étroite, amélioration d'un travail humain déjà réalisé, détection d'écarts sans substitution à l'évaluation humaine, ou tâche purement préparatoire. Beaucoup d'éditeurs s'y engouffreront. Mais le texte referme la porte d'une phrase : un système de l'annexe III est toujours à haut risque lorsqu'il effectue un profilage de personnes physiques. Un outil qui note, classe ou apparie des candidats fait du profilage. La dérogation lui est fermée, quelle que soit l'architecture technique et quelles que soient les clauses d'exclusion d'usage du contrat.
| Cas d'usage SIRH | Qualification probable | Échéance |
|---|---|---|
| Analyse de la tonalité ou des émotions en entretien vidéo, mesure d'« engagement » en visio | Pratique interdite (art. 5). Seules les raisons médicales ou de sécurité font exception, et elles s'entendent strictement | Déjà applicable |
| Matching, scoring ou tri automatisé de candidatures | Haut risque, annexe III 4 a). Profilage : la dérogation de l'article 6(3) est exclue | 2 déc. 2027 |
| Diffusion ciblée d'offres d'emploi | Haut risque, annexe III 4 a) | 2 déc. 2027 |
| Revue de performance assistée, scoring d'atteinte d'objectifs | Haut risque, annexe III 4 b) | 2 déc. 2027 |
| Aide à la décision de promotion, de mobilité ou de rupture | Haut risque, annexe III 4 b) | 2 déc. 2027 |
| Attribution de tâches ou planification fondée sur le comportement individuel | Haut risque, annexe III 4 b) | 2 déc. 2027 |
| Prédiction d'attrition au niveau individuel | À qualifier. Bascule en haut risque dès qu'elle alimente une décision ou un suivi individuel | 2 déc. 2027 |
| Chatbot RH de niveau 1, agent de support collaborateur | Hors annexe III en principe, mais soumis à la transparence de l'article 50 | Déjà applicable |
| Rédaction d'offres, synthèse de documents, comptes rendus générés | Hors annexe III. Marquage des contenus générés si diffusion (art. 50) | Déjà applicable |
| Pilotage RH sur données agrégées et anonymisées | Hors périmètre AI Act tant qu'aucune personne n'est identifiable ni individuellement évaluée | Sans objet |
Faites défiler le tableau horizontalement
Ce tableau est une grille de lecture, pas un avis juridique : la qualification dépend de la finalité déclarée, du paramétrage retenu et de la place réelle de l'humain dans la décision. C'est précisément ce qui la rend coûteuse à établir (nous y revenons).
Ce qui s'applique déjà à votre SIRH
Le report a nourri l'idée que « l'AI Act, c'est pour plus tard ». C'est faux, et c'est l'erreur la plus coûteuse du moment. Trois vagues d'obligations sont en vigueur.
Depuis le 2 février 2025 : les pratiques interdites
Huit pratiques sont interdites sans période de grâce. Une seule concerne massivement les RH, mais elle est redoutable : déduire les émotions d'une personne sur le lieu de travail. L'exception est étroite : raisons médicales ou de sécurité, comme la détection de somnolence d'un conducteur. Elle ne couvre ni la mesure du « climat social », ni le scoring de tonalité en centre d'appels, ni l'analyse d'expression faciale en entretien vidéo, ni le suivi d'attention en visioconférence.
Ces fonctions existent dans des outils commercialisés, parfois activées par défaut, parfois souscrites sans arbitrage juridique. Elles sont interdites depuis dix-huit mois, et les manquements exposent au plafond le plus élevé du règlement : 35 M€ ou 7 % du chiffre d'affaires mondial.
Depuis le 2 février 2025, allégée le 27 juillet 2026 : la littératie IA
L'article 4 impose à tout fournisseur et à tout déployeur de se préoccuper de la maîtrise de l'IA chez les personnes qui utilisent ces systèmes pour son compte. Pas de seuil d'effectif, pas d'exemption PME. Une DRH dont les gestionnaires utilisent un assistant sur le SIRH est concernée.
Le Digital Omnibus a réécrit l'article : depuis le 27 juillet 2026, il ne s'agit plus de garantir un niveau suffisant (obligation de résultat), mais de prendre des mesures pour en soutenir le développement, le texte précisant qu'aucun niveau particulier n'est exigé de quiconque. Le plan de formation reste attendu ; l'exigence de résultat disparaît. C'est un allègement réel, et il illustre le problème de fond : les organisations qui avaient bâti un dispositif certifiant pour satisfaire la version initiale ont dimensionné leur effort sur une norme qui n'existe plus.
Depuis le 2 août 2025 : modèles à usage général et sanctions
Les fournisseurs de modèles d'IA à usage général sont soumis à des obligations de documentation, d'information des intégrateurs, de respect du droit d'auteur et de résumé des données d'entraînement. Pour une DRH, l'intérêt est indirect mais réel : c'est cette documentation que votre éditeur SIRH devra vous répercuter quand il embarque un modèle tiers. C'est aussi la date d'entrée en application du régime de sanctions et de la désignation des autorités nationales.
Depuis le 2 août 2026 : la transparence, maintenue au calendrier initial
L'article 50 n'a pas été reporté, et c'est celui qui touche le plus large. Tout système conçu pour interagir directement avec des personnes doit signaler qu'il s'agit d'une IA, sauf si c'est manifeste. Les contenus de synthèse doivent être marqués dans un format lisible par machine. Les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique doivent en être informées.
Concrètement, pour une fonction RH : le chatbot de support collaborateur, l'agent conversationnel du portail RH, l'avatar d'un module de formation, les visuels de marque employeur générés, le doublage synthétique d'une vidéo d'onboarding. Une seule tolérance a été aménagée : le marquage lisible par machine bénéficie d'un sursis au 2 décembre 2026, et uniquement pour les systèmes génératifs déjà sur le marché de l'Union avant le 2 août 2026.
Ce qui attend décembre 2027 : vos obligations de déployeur
Une confusion revient dans presque toutes les réunions de cadrage : « c'est l'éditeur qui doit se mettre en conformité ». C'est vrai pour une partie des obligations, et faux pour l'autre.
L'éditeur du SIRH est le fournisseur : il porte le système de management des risques, la gouvernance des données d'entraînement, la documentation technique, l'évaluation de conformité, le marquage CE, l'enregistrement dans la base de données de l'Union. L'entreprise qui exploite l'outil est le déployeur, et l'article 26 lui impose des obligations propres, non délégables.
- Un contrôle humain réel. La surveillance doit être confiée à des personnes physiques disposant des compétences, de la formation, de l'autorité et du soutien nécessaires. Un gestionnaire qui valide en bloc trente présélections sans pouvoir les contester ne constitue pas un contrôle humain.
- La conservation des journaux générés automatiquement, pendant une durée adaptée à la finalité et d'au moins six mois. Un point à vérifier dès maintenant dans votre contrat SaaS : ces journaux sont-ils exportables, et sous quel format ?
- L'information préalable des travailleurs. C'est le paragraphe 7, et il est spécifique à l'employeur : avant de mettre en service un système à haut risque sur le lieu de travail, le déployeur informe les représentants des travailleurs et les travailleurs concernés qu'ils y seront soumis. Information, et non consultation : le droit français, lui, va plus loin.
- L'information des personnes. Quand le système prend ou aide à prendre des décisions concernant des personnes physiques, celles-ci doivent en être informées. Un candidat soumis à une présélection algorithmique doit le savoir.
- L'articulation avec le RGPD. Les informations fournies par l'éditeur servent à alimenter l'analyse d'impact relative à la protection des données. L'AI Act ne crée pas une AIPD supplémentaire ; il la nourrit, et rend son absence plus difficile à justifier.
À cela s'ajoute l'article 86, qui ouvre à toute personne concernée par une décision fondée sur un système à haut risque de l'annexe III un droit à des explications claires et utiles sur le rôle du système dans la décision et sur ses principaux éléments. Un candidat écarté et un salarié non promu peuvent l'invoquer, et ils l'invoquent auprès du déployeur, c'est-à-dire de vous, pas de l'éditeur. La date exacte à laquelle ce droit devient pleinement opérant fait débat entre juristes, le chapitre qui le porte n'ayant pas été reporté alors que les règles de classification, elles, l'ont été. Prudence recommandée : traiter décembre 2027 comme l'échéance opérationnelle, sans parier sur une inapplicabilité d'ici là.
| Échéance | Ce qui s'applique |
|---|---|
| 2 déc. 2026 | Nouvelles interdictions ajoutées par le Digital Omnibus et fin du sursis sur le marquage machine des contenus générés |
| 2 août 2027 | Mise en place effective des bacs à sable réglementaires nationaux |
| 2 déc. 2027 | Régime haut risque, annexe III : classification, obligations du fournisseur et obligations du déployeur (art. 26), dont l'information préalable des travailleurs |
| 2 août 2028 | Annexe I : IA intégrée à des produits soumis à la législation d'harmonisation |
| 2 août 2030 | Systèmes à haut risque des autorités publiques mis sur le marché avant les échéances |
Faites défiler le tableau horizontalement
Une clause de grand-père a été introduite : les systèmes déjà sur le marché avant l'échéance ne sont soumis aux exigences que s'ils font l'objet d'une modification substantielle. Utile, mais enfermante : elle crée une incitation économique à ne plus faire évoluer un SIRH existant, soit l'inverse de ce qu'on attend d'un actif logiciel sous abonnement.
Le piège français : le report européen ne suspend pas le droit du travail
C'est le point le plus mal compris, et le plus immédiatement coûteux pour une DRH française.
Les seize mois gagnés portent sur la conformité produit au sens de l'AI Act. Ils ne portent ni sur le RGPD, ni sur le code du travail. Or, en France, l'introduction d'un outil d'IA en RH déclenche des obligations qui existaient bien avant le règlement européen et qui, elles, sont exigibles aujourd'hui.
- Article L. 2312-8 : information-consultation du CSE sur l'introduction de nouvelles technologies modifiant les conditions de travail.
- Article L. 2312-37 : consultation préalable à tout projet important d'introduction de nouvelles technologies ayant des conséquences sur l'emploi, la qualification, la rémunération, la formation ou les conditions de travail.
- Article L. 2312-38 : information préalable sur les méthodes ou techniques d'aide au recrutement et sur les traitements automatisés de gestion du personnel ; information et consultation préalables sur les moyens permettant un contrôle de l'activité des salariés.
- Article L. 2315-94 : droit du CSE à recourir à une expertise « introduction de nouvelles technologies ».
- Au niveau individuel, L. 1221-8 (information du candidat sur les méthodes d'aide au recrutement) et L. 1222-4 (aucune information concernant un salarié ne peut être collectée par un dispositif qui ne lui a pas été porté préalablement à sa connaissance).
Notez l'écart avec l'article 26(7) de l'AI Act : le règlement européen impose une information, le droit français impose une consultation. Le standard applicable en France est donc le plus exigeant des deux, et il l'est dès aujourd'hui.
Le tribunal judiciaire de Nanterre l'a rappelé sans ambiguïté le 14 février 2025 (n° 24/01457) : saisi du déploiement de cinq applications dont certaines dotées de fonctionnalités d'IA, le juge des référés a ordonné la suspension du déploiement sous astreinte jusqu'à l'achèvement de la consultation du CSE, et alloué une indemnité à l'instance. L'argument de l'expérimentation a été écarté : les outils ayant été ouverts aux salariés et ayant donné lieu à des formations, le tribunal y a vu une première mise en œuvre, pas un pilote. La consultation doit précéder le POC, pas le suivre.
Deuxième signal, côté données personnelles : la CNIL a inscrit le recrutement parmi ses thématiques prioritaires de contrôle pour 2026. Les vérifications porteront sur les systèmes de prise de décision automatisée, l'information des candidats et les durées de conservation, et viseront prioritairement les grandes entreprises et les cabinets de recrutement. La CNIL indique elle-même que cette campagne préfigure son futur rôle d'autorité de surveillance du marché dans le champ du travail au titre de l'AI Act.
Autrement dit : le contrôle sur vos outils de recrutement n'attend pas décembre 2027. Il a commencé, sur un autre fondement juridique.
Les impacts négatifs sur l'économie et le business
Le débat public oscille entre deux caricatures : le règlement qui tuerait l'IA européenne, et le règlement sans coût réel. Ni l'un ni l'autre ne résiste aux chiffres. Sept effets méritent d'être posés, et ils se lisent particulièrement bien sur la fonction RH.
1. Le coût direct : six chiffres pour un système
Le Centre for European Policy Studies, l'un des évaluateurs les plus mesurés du texte, estime qu'une PME devant bâtir ex nihilo un système de management de la qualité conforme engage entre 193 000 € et 330 000 € de coût initial, puis 71 400 € par an de maintien. Le surcoût de conformité pour un système à haut risque est évalué à environ 17 % du coût de développement.
Ce coût est supporté en premier lieu par les éditeurs. Il ne disparaît pas pour autant : il remonte dans les tarifs de licence, et il arrivera dans vos renouvellements SIRH de 2027 et 2028. Un éditeur RH spécialisé de vingt personnes n'a pas la base installée pour l'amortir comme une suite mondiale.
2. Le report n'est pas un cadeau : c'est de l'incertitude prolongée
Les entreprises qui avaient engagé leur mise en conformité pour août 2026 ont provisionné, recruté, contractualisé, gelé des évolutions produit. Ces dépenses sont engagées ; l'avantage concurrentiel qu'elles devaient procurer s'évapore de seize mois. À l'inverse, celles qui n'avaient rien fait sont récompensées.
C'est un signal de gouvernance délétère : dans un environnement où les échéances glissent, la stratégie rationnelle devient l'attentisme. Rationnelle à l'échelle de l'entreprise, coûteuse collectivement, parce qu'elle concentrera la demande d'expertise, d'audit et de certification sur les derniers trimestres de 2027, avec la tension tarifaire prévisible. Si vous prévoyez de faire auditer votre parc applicatif RH, le prix de 2026 n'est pas celui de 2027.
3. La classification : un coût avant le coût
Avant de payer pour se conformer, il faut savoir si l'on est concerné. En RH, c'est particulièrement épineux. La frontière entre un outil qui « aide à trier » et un système « d'évaluation des candidats » relève de l'interprétation juridique, pas de la fiche produit. Le tableau plus haut donne une grille ; il ne remplace pas l'analyse d'un cas réel, avec son paramétrage et sa place effective dans le processus de décision.
Le Digital Omnibus a d'ailleurs dû resserrer la définition du « composant de sécurité » de l'article 3, désormais limitée aux systèmes visant à prévenir ou atténuer un risque pour la santé et la sécurité. C'est un aveu utile : la rédaction précédente englobait des fonctions sans enjeu réel et générait de la conformité inutile.
Pour l'entreprise, cela signifie une dépense d'expertise avant même de savoir si elle a une obligation. Ce coût est intégralement supporté, y compris quand la conclusion est « vous n'êtes pas concerné ».
4. L'effet ciseau sur les PME et les ETI
Le coût de conformité est largement fixe, dans un tissu où l'IA est adoptée très inégalement selon la taille. En 2025, selon Eurostat, 20 % des entreprises de l'UE utilisaient des technologies d'IA, mais 17 % des petites entreprises contre 55 % des grandes.
Côté RH, l'asymétrie est encore plus nette. Un grand groupe dispose d'un DPO, d'un juriste social et d'une équipe SIRH structurée. Une ETI de 300 salariés a une DRH qui porte déjà la paie, le recrutement, la formation et le dialogue social, et à qui l'on demande maintenant d'inventorier et de qualifier un parc d'outils IA. Ce n'est pas un problème de budget logiciel, c'est un problème de temps disponible.
Le Digital Omnibus a créé une catégorie de small mid-caps (moins de 750 salariés et moins de 150 M€ de chiffre d'affaires ou 129 M€ de bilan), éligible à une documentation simplifiée, à un accès prioritaire aux bacs à sable et au plafonnement favorable des amendes. La documentation est allégée ; l'obligation de fond ne l'est pas.
5. Le retard produit : l'Europe servie en dernier
Depuis 2024, les grandes plateformes décalent, restreignent ou annulent la disponibilité de leurs fonctionnalités d'IA dans l'Union. Google AI Overviews a été déployé aux États-Unis avant l'Europe ; Apple Intelligence était absent du lancement initial ; Meta n'a pas mis sa version multimodale de Llama à disposition dans l'UE, invoquant « la nature imprévisible de l'environnement réglementaire européen ». En juin 2026, Apple a privé l'Europe de la nouvelle version de Siri.
Il faut être précis sur l'imputation : ces deux décisions ne relèvent pas de l'AI Act. Meta a invoqué le cadre de protection des données ; Apple met en cause le DMA, et la Commission conteste publiquement cette lecture. Mais le phénomène a une traduction directe dans les SIRH : les fonctionnalités d'IA des grandes suites arrivent dans les instances européennes après les instances américaines, parfois avec plusieurs trimestres d'écart, parfois amputées. Vous payez la même licence et vous recevez un périmètre plus étroit.
6. La surconformité : le coût invisible du renoncement
C'est l'impact le moins mesurable et probablement le plus important. Face à une qualification incertaine et à des amendes atteignant 7 % du chiffre d'affaires mondial, la décision rationnelle d'un comité de direction n'est pas de se conformer : c'est de renoncer au cas d'usage.
Ce renoncement n'apparaît dans aucune statistique. Il produit un projet de présélection abandonné, un moteur de recommandation de formation jamais lancé, une prédiction d'attrition restée à l'état de démonstrateur. Le coût économique de l'AI Act n'est pas seulement ce que les entreprises dépensent pour s'y conformer ; c'est aussi la valeur de ce qu'elles ne tentent plus.
Le paradoxe est cruel pour la fonction RH : les cas d'usage à plus forte valeur, ceux qui passent du reporting descriptif au pilotage anticipatif, sont précisément ceux que l'annexe III vise. Les cas d'usage qui restent hors périmètre sont les moins transformants.
7. L'asymétrie concurrentielle
Le règlement s'applique aux systèmes mis sur le marché de l'Union, quel que soit le pays du fournisseur. L'extraterritorialité est réelle, mais asymétrique : un acteur américain itère librement sur son marché domestique, plus vaste et homogène, puis adapte son produit pour l'Europe en fin de cycle, avec ses moyens juridiques. Un éditeur RH européen supporte la contrainte dès la première ligne de code, sur son marché principal.
Le diagnostic du rapport Draghi de 2024 reste d'actualité : une centaine de textes numériques, plus de 270 régulateurs, et plus de 60 % des entreprises européennes déclarant voir la réglementation comme un obstacle à l'investissement. L'AI Act n'est pas la cause unique de l'écart d'investissement avec les États-Unis ; il en est une composante, et la plus récente.
Le contrepoint : ce que répondent les défenseurs du texte
L'honnêteté impose de présenter l'autre lecture, d'autant qu'elle a des arguments.
Les estimations les plus alarmistes sont contestées. Le chiffre de 31 milliards d'euros de coût pour l'économie européenne, avancé en 2021 par le Center for Data Innovation et abondamment repris, est jugé « grossièrement exagéré » par le CEPS. La critique est solide : ce chiffre applique le surcoût de 17 % à l'intégralité des investissements en IA, alors que le CEPS retient qu'environ 10 % des systèmes relèvent du haut risque, cohérent avec la fourchette de 5 à 15 % de la Commission. Il ignore aussi qu'une partie de ces exigences (documentation, tests, gestion des risques, traçabilité des décisions) relève de bonnes pratiques que les acteurs sérieux appliquent déjà.
Sur le terrain RH, cet argument porte particulièrement. Documenter les critères d'un tri de candidatures, conserver une trace des décisions, garantir un contrôle humain, informer les candidats : ce sont des exigences que le RGPD, le code du travail et la simple prudence prud'homale imposaient déjà. Une DRH rigoureuse ne découvre pas ces obligations avec l'AI Act ; elle découvre qu'elles deviennent opposables sur un fondement de plus.
Enfin, un cadre commun évite la fragmentation en vingt-sept régimes nationaux, et la conformité documentée devient un argument commercial : « conforme AI Act » commence à figurer dans les grilles d'évaluation des appels d'offres SIRH, notamment dans le secteur public et les grands comptes régulés.
Reste que les corrections du Digital Omnibus arrivent après deux ans de préparation, et qu'elles confirment que le texte initial imposait des coûts que le législateur juge lui-même excessifs.
Que faire des seize mois qui restent
Le pire scénario est l'attentisme. Le deuxième pire est la mise en conformité massive et indifférenciée. Voici l'ordre de priorité qui minimise la dépense.
- Vérifier d'abord l'interdit. Passer en revue les modules de votre SIRH, de votre ATS et de vos outils d'entretien vidéo à la recherche de toute fonction de reconnaissance ou d'inférence d'émotions. C'est le seul sujet où vous êtes exposé au plafond de sanction maximal, aujourd'hui.
- Cartographier avant de qualifier. Inventorier les systèmes d'IA en usage dans la fonction RH, y compris ceux introduits par les métiers sans passer par la DSI : le shadow AI représente souvent la majorité du parc. Sans inventaire, l'analyse de risque est fictive.
- Sécuriser le dialogue social maintenant. C'est l'échéance la plus proche et la plus sous-estimée. Informer et consulter le CSE avant toute mise en service, pilote inclus. Une consultation anticipée transforme une contrainte en accélérateur ; une consultation oubliée expose à une suspension judiciaire du déploiement.
- Qualifier en assumant l'incertitude. Classer chaque système et documenter le raisonnement pour les cas ambigus. Une qualification argumentée et tracée est défendable devant une autorité ; une absence d'analyse ne l'est pas. Attention au réflexe « ce n'est qu'une aide à la décision » : dès qu'il y a profilage, la dérogation de l'article 6(3) est fermée.
- Négocier avec l'éditeur SIRH dès le prochain renouvellement. Exiger contractuellement la documentation technique de l'article 13, l'exportabilité des journaux sur au moins six mois, la notification des évolutions de fonctionnalités IA, et la répartition des responsabilités fournisseur/déployeur. Ces clauses coûtent peu à négocier aujourd'hui ; elles seront un point de blocage en 2027.
- Ne pas certifier ce qui n'a pas de valeur. Pour chaque système susceptible d'être classé à haut risque, poser la question économique avant la question juridique : le coût de conformité est-il inférieur à la valeur créée ? Si non, restreindre le périmètre d'usage, remplacer, ou arrêter, mais décider, plutôt que subir l'échéance.
- Réutiliser l'existant. Votre registre des traitements, vos AIPD, votre gouvernance RGPD et, le cas échéant, vos certifications ISO 9001 ou ISO/IEC 27001 couvrent déjà une part significative des exigences. Le cadre ISO/IEC 42001 permet de bâtir sur ces acquis plutôt que de repartir de zéro.
Un point de méthode, enfin : la conformité ne se joue pas dans un document. Elle se joue dans l'usage réel : un contrôle humain effectif suppose des gestionnaires formés, disposant du temps et de l'autorité pour contester une recommandation. C'est très exactement le sujet que nous traitons dans IA et SIRH : le vrai sujet n'est plus la technologie, c'est l'adoption, et son pendant en PME dans IA et RH en PME : le moment où attendre coûte plus cher qu'agir.
Questions fréquentes
L'AI Act est-il reporté ?
Non. Seules les obligations relatives aux systèmes à haut risque le sont, au 2 décembre 2027 pour les systèmes autonomes de l'annexe III, dont tous les usages RH, et au 2 août 2028 pour ceux intégrés à des produits réglementés. Les interdictions, la littératie IA, les règles sur les modèles à usage général et les obligations de transparence sont applicables.
Mon SIRH est fourni par un éditeur. Suis-je concernée ?
Oui, en tant que déployeur, et ces obligations ne sont pas délégables. L'article 26 met à votre charge le contrôle humain, la conservation des journaux pendant au moins six mois, l'information préalable des représentants du personnel et des salariés, et l'information des personnes soumises au système. L'article 86 permet en outre à un candidat écarté ou à un salarié de vous demander des explications sur le rôle du système dans la décision.
Un outil de matching de CV peut-il échapper au haut risque ?
Très difficilement. L'article 6(3) prévoit une dérogation pour les tâches procédurales étroites ou purement préparatoires, mais il précise qu'un système de l'annexe III reste toujours à haut risque lorsqu'il effectue un profilage de personnes physiques. Un outil qui note, classe ou apparie des candidats fait du profilage : la dérogation lui est fermée.
Puis-je attendre décembre 2027 pour consulter mon CSE ?
Non, et c'est le contresens le plus coûteux. Les obligations d'information et de consultation du code du travail sont indépendantes du calendrier européen et exigibles aujourd'hui. Le tribunal judiciaire de Nanterre a ordonné le 14 février 2025 la suspension sous astreinte d'un déploiement engagé avant l'achèvement de la consultation, en écartant l'argument de la phase pilote.
Quelles sont les sanctions ?
Jusqu'à 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, dont la reconnaissance des émotions au travail ; jusqu'à 15 M€ ou 3 % pour les manquements aux autres obligations, dont celles des systèmes à haut risque ; jusqu'à 7,5 M€ ou 1 % pour la fourniture d'informations inexactes aux autorités. Le montant retenu est le plus élevé des deux, sauf pour les PME, les start-ups et les small mid-caps, où c'est le plus faible.
En conclusion
Seize mois de plus ne changent rien à la nature du problème. Ils changent le moment où il devient visible, et, pour beaucoup d'organisations, le prix auquel il sera traité.
L'AI Act a un coût, et ce coût est réel : il est fixe, il pèse davantage sur les petites structures, il précède la certitude d'y être soumis, et sa part la plus lourde ne figure dans aucun budget puisqu'elle prend la forme de projets abandonnés. Le nier serait malhonnête.
Mais en conclure qu'une DRH peut attendre décembre 2027 serait une erreur de gestion. Parce que l'interdiction de la reconnaissance des émotions est déjà là. Parce que la transparence des chatbots RH est déjà là. Parce que la consultation du CSE n'a jamais dépendu de Bruxelles. Et parce que la CNIL contrôle le recrutement algorithmique dès cette année.
Le report ne réduit pas la facture. Il décide seulement de qui la paiera au prix de 2026, et de qui la paiera au prix de 2027.
Sources : règlement (UE) 2024/1689 (AI Act), notamment les articles 4, 5, 6, 26, 50, 86, 99 et l'annexe III, point 4 ; règlement (UE) 2026/1744 (Digital Omnibus on AI), publié au JOUE le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026 ; analyses de cabinets sur le Digital Omnibus (Orrick, Gibson Dunn, K&L Gates, Freshfields, juillet 2026) ; CEPS, Clarifying the costs for the EU's AI Act ; Center for Data Innovation (2021) pour l'estimation de 31 Md€, contestée par le CEPS ; Eurostat, Use of artificial intelligence in enterprises, données 2025 ; rapport Draghi sur la compétitivité européenne (septembre 2024) ; code du travail, articles L. 1221-8, L. 1222-4, L. 2312-8, L. 2312-37, L. 2312-38 et L. 2315-94 ; tribunal judiciaire de Nanterre, référé du 14 février 2025, n° 24/01457 ; CNIL, thématiques prioritaires de contrôle 2026 et guide du recrutement.