mercredi 7 octobre 2026
Baromètres

Baromètre 2026 de la préparation des entreprises aux obligations de transparence de l'IA

Depuis le 2 août 2026, l'article 50 du règlement européen sur l'IA est exigible : quatre indicateurs observables de l'extérieur mesurent ce que les entreprises ont réellement mis en place.

L'Observatoire1 septembre 20268 min de lecture

À retenir

  • Depuis le 2 août 2026, les obligations de transparence de l'article 50 sur les chatbots, les deepfakes et les contenus générés par IA sont exigibles, rapporte IT for Business.
  • Le calendrier n'est pas linéaire : le règlement Digital Omnibus a reporté au 2 décembre 2027 les obligations pesant sur les systèmes à haut risque autonomes de l'annexe III, indique Pôle d'excellence cyber.
  • Quatre indicateurs se mesurent depuis l'extérieur d'une entreprise : signalement du chatbot, marquage des contenus synthétiques, politique d'usage publiée, trace d'un programme de formation.
  • L'obligation de littératie en IA est la plus sous-estimée, car elle exige une preuve documentaire et non une déclaration d'intention.

Le 2 août 2026 a fait passer une partie du règlement européen sur l'intelligence artificielle du statut de texte annoncé à celui de norme opposable. Les entreprises françaises se trouvent donc dans une situation nouvelle : leurs interfaces conversationnelles, leurs contenus produits par des modèles génératifs et leurs pratiques internes de formation deviennent des objets de contrôle. La question que ce baromètre traite n'est pas celle du contenu du texte, largement commentée, mais celle de la préparation effective, mesurée par ce qu'une entreprise laisse voir de l'extérieur.

Le choix méthodologique est assumé. Nous n'interrogeons pas les directions juridiques par questionnaire, car les déclarations de conformité surestiment systématiquement la réalité des dispositifs. Nous observons des surfaces publiques : pages d'accueil et parcours de contact, mentions légales et politiques d'usage publiées, contenus visuels et sonores diffusés par les marques, documents extra-financiers et offres d'emploi. Ces surfaces ne prouvent pas la conformité, elles en donnent des indices datés, comparables et vérifiables par un tiers.

Nous rappelons d'abord ce qui est exigible et ce qui a été repoussé, car la confusion sur ce point explique une partie du retard observé. Nous présentons ensuite les quatre indicateurs retenus, ce que leur observation laisse voir, le cas particulier de la littératie en IA, puis les limites du protocole.

Ce qui est exigible depuis le 2 août 2026 et ce qui a été repoussé

Depuis le 2 août 2026, le règlement européen sur l'IA est en principe pleinement applicable, rapporte IT for Business. Sont exigibles les obligations de transparence de l'article 50, qui portent sur les chatbots, les deepfakes et les contenus générés par intelligence artificielle, ainsi que les pouvoirs de contrôle étendus sur les fournisseurs de modèles à usage général. Le principe est simple à énoncer : une personne doit savoir qu'elle interagit avec une machine, et un contenu synthétique doit être identifiable comme tel.

Le calendrier réglementaire n'est pourtant pas linéaire, et c'est la source d'erreur la plus fréquente. Le règlement Digital Omnibus, adopté en juillet 2026, a reporté l'application des obligations pesant sur les systèmes d'IA à haut risque autonomes de l'annexe III, du 2 août 2026 au 2 décembre 2027, indique Pôle d'excellence cyber. Une partie des obligations est donc en vigueur tandis qu'une autre est décalée de seize mois, ce qui produit deux erreurs symétriques : croire que tout est reporté, ou croire que tout est exigible.

Les exigences de transparence appliquées depuis le 2 août par la Commission européenne sont détaillées par L'Usine Digitale, et le récapitulatif publié par Blog du Modérateur sur ce qui change à cette date permet de distinguer les strates du texte. Pour une direction de la conformité, l'enjeu pratique consiste à établir une cartographie interne des usages qui relèvent de l'article 50, indépendamment de la question du haut risque, puisque ces deux régimes suivent désormais des horloges différentes.

Quatre indicateurs de préparation observables sans accès interne

Le premier indicateur est le signalement des interfaces conversationnelles. Il s'observe en ouvrant le canal de contact d'un site et en relevant si la nature artificielle de l'interlocuteur est indiquée avant le premier échange, dans le premier message, ou nulle part. Le deuxième est le marquage des contenus synthétiques diffusés par la marque, images, voix ou vidéos, repérable par une mention visible, une légende explicite ou l'absence de toute indication.

Le troisième indicateur est l'existence d'une politique d'usage de l'IA accessible publiquement, distincte de la politique de confidentialité, qui énonce les usages autorisés, les données susceptibles d'être soumises à un modèle et les décisions exclues de l'automatisation. Le quatrième est la trace documentaire d'un programme de formation : mention dans un rapport annuel ou extra-financier, référentiel de compétences publié, offres d'emploi exigeant une connaissance du cadre réglementaire de l'IA. Ces quatre indicateurs sont indépendants et se cumulent.

IndicateurOù il s'observeSigne de préparation avancée
Signalement du chatbotParcours de contact du siteMention avant le premier échange
Marquage des contenus synthétiquesCommunication de marqueLégende explicite et systématique
Politique d'usage de l'IADocumentation publiqueUsages exclus nommés
Trace de formationRapport annuel, offres d'emploiRéférentiel de compétences daté
Point de contactMentions légalesInterlocuteur identifié pour l'IA

Ce que l'observation des surfaces publiques laisse voir

Le premier constat porte sur l'écart entre les indicateurs. Le signalement des interfaces conversationnelles progresse vite, parce qu'il coûte peu et se règle par une ligne de texte dans un gabarit. Le marquage des contenus synthétiques progresse beaucoup plus lentement, parce qu'il engage la communication de marque et suppose une décision sur ce qui est déclaré comme produit par un modèle. Cet écart est, en ordre de grandeur d'observation, le plus marqué des quatre.

Le deuxième constat est un effet de taille, mais pas celui que l'on attend. Les grandes organisations publient plus volontiers une politique d'usage de l'IA, tandis que les entreprises de taille intermédiaire signalent souvent mieux leurs interfaces, car elles en exploitent moins et les ont déployées plus récemment, donc après l'entrée en vigueur du texte. La préparation ne suit pas une échelle unique de maturité, elle dépend du moment où chaque brique a été construite.

Le troisième constat concerne la qualité des mentions. Beaucoup de signalements existent mais restent formels, glissés dans un pied de page ou dans une phrase d'accueil que l'utilisateur ne lit pas. La transparence effective se mesure au moment où l'information apparaît dans le parcours, pas à sa présence quelque part dans le document. Cette distinction entre présence et effectivité constitue, à notre avis, le principal enjeu des prochains mois de contrôle.

La littératie en IA, obligation la plus sous-estimée par les entreprises

L'obligation de formation et de sensibilisation des collaborateurs devient pleinement contrôlable, rapporte IT for Business : l'entreprise doit démontrer que ses équipes connaissent les possibilités, les limites et les risques des systèmes d'IA qu'elles utilisent. Le verbe démontrer change tout. Il transforme une bonne intention en exigence de preuve, et la preuve suppose un référentiel écrit, des sessions datées, des participants identifiés et un contenu adapté aux usages réels de chaque métier.

C'est l'indicateur sur lequel les traces publiques sont les plus rares, et sans doute celui où l'écart entre la pratique et l'exigence est le plus important. Une sensibilisation générique de trente minutes diffusée à l'ensemble du personnel ne répond pas à la demande, puisqu'elle n'établit pas que l'équipe marketing connaît les limites du modèle qu'elle emploie pour produire des visuels, ni que le service client sait quelles données ne doivent pas être soumises à un système externe.

Protocole de mesure, outillage de veille et limites de l'exercice

Le protocole se reproduit sans moyens particuliers. Il faut fixer un échantillon d'organisations, une date d'observation, puis relever pour chacune les cinq points du tableau ci-dessus en conservant une capture horodatée de la surface observée. La constance du relevé importe davantage que la taille de l'échantillon : une même grille appliquée deux fois à six mois d'intervalle produit une série exploitable, alors qu'un large échantillon observé une seule fois ne dit rien d'une trajectoire.

La veille réglementaire conditionne la validité de la grille, puisqu'un report comme celui de l'annexe III déplace les échéances mesurées. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, suit les publications officielles et la presse spécialisée, et fait remonter les signaux pertinents en temps réel avec le lien vers le texte d'origine. L'interprétation juridique de chaque échéance et l'arbitrage sur les usages internes restent la part de l'entreprise et de ses conseils.

Trois limites encadrent la lecture. L'observation externe ne détecte pas les dispositifs internes non publiés, si bien qu'une entreprise bien préparée apparaît parfois mal notée. Les surfaces publiques évoluent au jour le jour, ce qui impose de dater rigoureusement chaque relevé. Enfin la grille mesure la transparence déclarative, non la robustesse technique des systèmes concernés, qui relève d'un audit d'une autre nature.

Une obligation de transparence ne se juge pas à la présence d'une mention, mais au moment du parcours où cette mention apparaît.

Questions fréquentes

Quelles obligations du règlement européen sur l'IA sont applicables depuis le 2 août 2026 ?

Les obligations de transparence de l'article 50, qui couvrent les interfaces conversationnelles, les deepfakes et les contenus générés par intelligence artificielle, ainsi que les pouvoirs de contrôle étendus sur les fournisseurs de modèles à usage général, rapporte IT for Business. L'obligation de formation des collaborateurs entre également dans le champ contrôlable. En revanche, les obligations pesant sur les systèmes à haut risque autonomes de l'annexe III sont reportées au 2 décembre 2027 par le règlement Digital Omnibus, indique Pôle d'excellence cyber.

Comment savoir si un contenu diffusé par une marque doit être signalé comme généré par IA ?

Le critère à retenir est la nature du contenu et son effet possible sur le destinataire, non l'outil employé. Un visuel entièrement produit par un modèle génératif, une voix synthétique, une vidéo représentant une personne ou un événement d'apparence réelle relèvent du régime de transparence. Une retouche ordinaire ou une aide à la rédaction interne n'appellent pas le même traitement. En pratique, la règle de sécurité consiste à documenter en amont une doctrine écrite qui fixe le seuil retenu par l'organisation, puis à l'appliquer de façon constante.

Comment prouver la formation des équipes exigée par le règlement sur l'IA ?

Par un dossier documentaire plutôt que par une attestation globale. Il comprend un référentiel des compétences attendues par famille de métiers, des sessions datées avec la liste des participants, les supports utilisés, et une trace de mise à jour lorsque les outils évoluent. La preuve porte sur la connaissance des possibilités, des limites et des risques des systèmes réellement employés, ce qui suppose de partir de l'inventaire des usages internes et non d'un programme générique acheté sur étagère.

Pour approfondir