AI Act – phases, obligations et délais pour les entreprises suisses
Introduction
Le règlement (UE) 2024/1689, le Règlement européen sur l'IA (AI Act), est entré en vigueur le 1er août 2024, mais ses obligations s'appliquent en cinq vagues échelonnées entre février 2025 et août 2027. Les entreprises suisses ayant des liens avec l'UE ne font donc pas face à une date butoir unique, mais à une feuille de route qui requiert des étapes de préparation spécifiques pour chaque vague. Qui ne connaît pas ces phases risque soit de négliger des interdictions immédiates, passibles de sanctions depuis février 2025, soit de manquer la préparation aux évaluations de conformité qui n'entrent en vigueur qu'en août 2026 ou août 2027.
Cet article fournit une vue opérationnelle des phases :
- Vague 1 (02/2025) : pratiques interdites selon l'art. 5 et obligation de culture IA selon l'art. 4
- Vague 2 (08/2025) : obligations pour les modèles d'IA à usage général (GPAI) selon le chapitre V
- Vague 3 (08/2026) : systèmes à haut risque selon l'Annexe III et obligations de transparence art. 50
- Vague 4 (08/2027) : systèmes à haut risque selon l'Annexe I (sécurité des produits)
- Dispositions sur les bacs à sable réglementaires, codes de pratique et structures de gouvernance nationales
- Ce que les entreprises suisses doivent concrètement faire maintenant
Le lien avec la Suisse n'est pas académique : l'art. 2 al. 1 lit. c) de l'AI Act soumet les fournisseurs et exploitants de pays tiers à son champ d'application dès lors que le résultat de leur système d'IA est utilisé dans l'Union. Une entreprise SaaS suisse qui fournit un outil RH assisté par IA à une société allemande tombe directement sous l'AI Act, indépendamment de la décision du Conseil fédéral sur la réglementation nationale de l'IA.
Vague 1 – février 2025 : interdictions et culture IA
Depuis le 2 février 2025, les interdictions de l'art. 5 sont directement applicables et peuvent être sanctionnées par des amendes allant jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial (art. 99 al. 3). Sont notamment interdites les techniques de manipulation subliminale, l'exploitation des vulnérabilités de certains groupes, la notation sociale par des organismes publics, le profilage prédictif de la criminalité reposant uniquement sur le profilage, la collecte non ciblée d'images de visages sur Internet, la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, ainsi que la catégorisation biométrique selon des caractéristiques sensibles. La Commission a publié le 4 février 2025 des lignes directrices complémentaires (C(2025) 884 final) relatives à l'art. 5, qui répondent aux questions d'interprétation.
Parallèlement, l'art. 4 exige des fournisseurs et des exploitants que toutes les personnes agissant au nom de l'entreprise avec des systèmes d'IA disposent d'un niveau suffisant de « culture IA ». Cette obligation a un seuil peu élevé, mais reste exécutoire : les dossiers personnels et les registres de formation doivent attester que les collaborateurs concernés ont été formés. Les entreprises suisses qui utilisent ChatGPT, Copilot, Claude ou d'autres outils génératifs ont besoin, dès la vague 1, d'une formation interne documentée avec attestation.
Vague 2 – août 2025 : GPAI et codes de pratique
Depuis le 2 août 2025, les obligations pour les fournisseurs de modèles d'IA à usage général du chapitre V (art. 51–55) sont applicables. Tout fournisseur d'un modèle GPAI, ce qui inclut les modèles de fondation et similaires, doit mettre à disposition une documentation technique pour les fournisseurs en aval, rendre transparentes les informations sur les données d'entraînement, respecter le droit d'auteur et présenter une politique de respect du droit d'auteur de l'UE. Pour les GPAI présentant un « risque systémique » (seuil provisoire de 10²⁵ FLOPs de charge de calcul d'entraînement), des obligations supplémentaires s'ajoutent en matière d'évaluations de modèles, de tests adversariaux, de signalement d'incidents et de cybersécurité (art. 55).
Le « Code de pratique sur l'IA à usage général », élaboré sous l'égide de la Commission européenne et de l'AI Office, finalisé en juillet 2025, précise ces obligations. Les fournisseurs qui le signent peuvent se prévaloir d'une présomption de conformité. Les fournisseurs de GPAI suisses qui commercialisent dans l'UE devraient utiliser ce code au moins comme référence pour leur architecture de conformité, même sans signature formelle. Pour les entreprises suisses en aval, il est pertinent de savoir si leur fournisseur de GPAI (OpenAI, Anthropic, Google, Mistral, Meta, xAI) a signé le code, les rapports de transparence associés facilitent considérablement les propres preuves de conformité.
Vague 3 – août 2026 : systèmes à haut risque selon l'Annexe III
Le 2 août 2026, la partie principale de l'AI Act deviendra applicable, en particulier les obligations pour les systèmes à haut risque selon l'Annexe III. Celle-ci liste huit catégories de cas d'usage : biométrie (sauf interdits), infrastructures critiques, éducation générale et professionnelle, emploi et gestion des ressources humaines, accès aux services essentiels (dont le scoring de crédit), forces de l'ordre, migration et contrôle aux frontières, justice et processus démocratiques. Un exemple typique pour une PME suisse : un outil automatisé de présélection de candidats relève de l'Annexe III no 4 lit. a) et est à haut risque, qu'il soit fourni par un prestataire établi dans l'UE ou en Suisse.
Obligations concrètes pour les fournisseurs d'IA à haut risque : système de gestion des risques (art. 9), gouvernance des données (art. 10), documentation technique (art. 11, Annexe IV), journalisation (art. 12), transparence et notice d'utilisation (art. 13), supervision humaine (art. 14), précision/robustesse/cybersécurité (art. 15), système de gestion de la qualité (art. 17), évaluation de conformité et marquage CE (art. 43, 48), enregistrement dans la base de données de l'UE (art. 49), surveillance post-commercialisation (art. 72) et signalement d'incidents (art. 73). Les exploitants ont des obligations spécifiques selon l'art. 26 (notamment une évaluation d'impact sur les droits fondamentaux pour certains utilisateurs selon l'art. 27).
Vague 4 – août 2027 : haut risque selon l'Annexe I
Le 2 août 2027, les obligations pour l'IA à haut risque intégrée en tant que composant de sécurité dans des produits réglementés (Annexe I) deviendront applicables. L'Annexe I liste vingt actes d'harmonisation de l'UE, dont le Règlement sur les machines 2023/1230, le Règlement relatif aux dispositifs médicaux 2017/745, le Règlement relatif aux dispositifs médicaux de diagnostic in vitro 2017/746, la Directive sur la sécurité des jouets 2009/48/CE ainsi que des réglementations sectorielles pour l'aviation, la navigation maritime, les véhicules routiers et le rail. Un fabricant suisse de dispositifs médicaux qui exporte un dispositif de classe IIa selon le RDM avec une composante IA dans l'UE doit démontrer de manière intégrée la conformité tant au RDM qu'aux exigences de l'AI Act.
La période de transition plus longue pour l'Annexe I reconnaît que les régimes d'évaluation de conformité existants doivent d'abord être adaptés. Les entreprises suisses ne doivent pas interpréter ce délai comme une pause, mais comme une fenêtre de temps pour intégrer les exigences en matière d'IA dans les processus RDM, RM ou UNECE déjà en cours. Qui gère encore deux dossiers de conformité séparés en 2027 aura pris du retard.
Bacs à sable réglementaires, gouvernance nationale et contrôle
L'art. 57 oblige chaque État membre à mettre en place au moins un bac à sable réglementaire en matière d'IA d'ici le 2 août 2026. Ce dispositif permet aux fournisseurs d'IA de tester leurs systèmes sous la supervision de l'autorité compétente sans risquer immédiatement de conséquences réglementaires. Les PME et les start-ups bénéficient d'un accès prioritaire et gratuit (art. 62). Pour les fournisseurs suisses, l'art. 57 al. 11 est pertinent : les fournisseurs de pays tiers peuvent également y participer s'ils disposent d'un mandataire autorisé dans l'UE.
Au niveau de l'UE, l'AI Office, créé en février 2024 au sein de la Commission, coordonne l'application, notamment pour les GPAI. Au niveau national, les États membres désignent des autorités de surveillance du marché et des organismes notifiés. En Allemagne, c'est la Bundesnetzagentur, en Autriche la KommAustria, en France la CNIL et l'ANSSI. La coopération avec les autorités nationales de protection des données (en Suisse : le PFPDT) est prévue par l'art. 74 al. 8 lorsque des systèmes d'IA à haut risque traitent des données personnelles.
Ce que les entreprises suisses doivent faire maintenant
Premièrement : tenir un inventaire IA. Quels systèmes d'IA l'entreprise utilise-t-elle, en tant que fournisseur, exploitant, importateur, distributeur ? Chaque rôle génère des obligations différentes. Deuxièmement : classifier chaque IA, interdite, à haut risque (Annexe I ou III), soumise à des obligations de transparence selon l'art. 50 (chatbots, hypertrucages, reconnaissance d'émotions), GPAI ou non critique. Troisièmement : vérifier si l'entreprise entre dans le champ d'application de l'art. 2 al. 1 lit. c) parce que le résultat est utilisé dans l'UE, c'est la règle, non l'exception, pour les SaaS B2B, l'analyse de données et les modèles ML en tant que service.
Quatrièmement : mettre en place une formation à la culture IA avec registre de formation et attestation d'efficacité. Cinquièmement : vérifier auprès des fournisseurs de GPAI s'ils ont signé le code de pratique et recueillir la documentation de transparence. Sixièmement : préparer les dix artefacts essentiels pour les systèmes à haut risque d'ici le T2 2026 (dossier de gestion des risques, plan de gouvernance des données, documentation technique selon l'Annexe IV, concept de journalisation, notice d'utilisation, conception de la supervision humaine, tests de robustesse, documentation du SMQ, plan d'évaluation de conformité, projet d'enregistrement dans la base de données de l'UE). Qui commence en juillet 2026 n'y arrivera pas.
Comment SIDD accompagne
L'AI Act n'est pas un seul projet de conformité, mais une série d'obligations échelonnées qui entreront en vigueur dans les 18 prochains mois. SIDD structure la préparation selon les quatre vagues : inventaire IA et classification des rôles, programme de formation à la culture IA, analyse des fournisseurs GPAI, dossier de conformité pour les systèmes à haut risque. Nous articulons ces exigences avec les cadres existants de protection des données et de sécurité de l'information (RGPD, LPD, ISO 27001) afin d'éviter la création de silos parallèles. Pour approfondir la perspective suisse, consultez le guide AI Act pour la Suisse et l'interface avec les régimes de protection des données sous AI Act × LPD × RGPD. Pour un état des lieux, contactez-nous via le formulaire de contact ; pour une offre concrète d'accompagnement du programme AI Act, utilisez notre formulaire d'offre. Un premier état des lieux est utilement complété par nos prestations d'accompagnement DPD RGPD.
