NEWSLETTER MISE À JOUR RÉGLEMENTAIRE

Règlement sur l’IA et AI Act : pourquoi le « Digital Omnibus » ne profite pas aux petits prestataires d’IA médicale, mais aux grands

Le « Digital Omnibus » a une nouvelle fois reporté les obligations concrètes prévues par le règlement sur l’IA, appelé « AI Act » en anglais, c’est-à-dire le règlement (UE) 2024/1689 relatif à l’intelligence artificielle, concernant les IA à haut risque dans le secteur de la santé, désormais au plus tard au 2 août 2028. À première vue, cela semble être un allègement. Une nouvelle étude économique réalisée par Wiens et Dieler montre toutefois que c'est exactement le contraire qui se produit pour les petites entreprises spécialisées dans l'IA médicale.

Règlement sur l’IA et AI Act : pourquoi le « Digital Omnibus » ne profite pas aux petits prestataires d’IA médicale, mais aux grands

Le « Digital Omnibus » a une nouvelle fois reporté les obligations concrètes prévues par le règlement sur l’IA, appelé « AI Act » en anglais, c’est-à-dire le règlement (UE) 2024/1689 relatif à l’intelligence artificielle, concernant les IA à haut risque dans le secteur de la santé, désormais au plus tard au 2 août 2028. À première vue, cela semble être un allègement. Une nouvelle étude économique réalisée par Wiens et Dieler montre toutefois que c'est exactement le contraire qui se produit pour les petites entreprises spécialisées dans l'IA médicale.

Teilen Sie diesen Beitrag:

Teilen Sie diesen Beitrag:

Qu’est-ce que le « Digital Omnibus » ?

Le « Digital Omnibus » n’est pas une loi unique, mais un ensemble de paquets de simplification de l’UE visant à harmoniser plusieurs cadres réglementaires numériques. Il est important de noter qu’il existe actuellement deux volets parallèles. L’« Omnibus numérique » général concerne principalement le RGPD et les règles relatives à la vie privée et aux communications électroniques, tandis que l’« Omnibus numérique » spécifique sur l’IA adapte précisément les délais du règlement sur l’IA, qui fait l’objet du présent article. Ces deux paquets suivent simultanément le processus législatif, mais régissent des domaines différents.

Ce que le « Digital Omnibus » change pour l’IA à haut risque dans le secteur de la santé

Le « Digital Omnibus » sur l’IA distingue deux catégories de systèmes d’IA à haut risque, ce qui constitue un point crucial pour les fabricants de dispositifs médicaux. Les systèmes d’IA autonomes à haut risque visés à l’annexe III bénéficient d’un délai jusqu’au 2 décembre 2027. L’IA intégrée à des produits déjà réglementés, tels que les dispositifs médicaux relevant du RDM, relève de l’annexe I et ne sera soumise à cette obligation qu’à compter du 2 août 2028, soit deux bonnes années plus tard que prévu initialement. En revanche, les obligations de transparence prévues à l’article 50 restent inchangées et continueront de s’appliquer à compter du 2 août 2026, quelle que soit la classe de risque.

Concrètement, pour les fabricants d’IA médicale, cela signifie que les exigences matérielles en matière de gestion des risques, d’évaluation de la conformité et de surveillance post-commercialisation prévues par le règlement sur l’IA entreront en vigueur plus tard, mais que l’obligation d’identifier les contenus générés par l’IA et les décisions automatisées n’est pas affectée par ce calendrier.

L’étude : pourquoi les petites entreprises spécialisées dans l’IA médicale investissent volontairement dans la sécurité

Wiens et Dieler modélisent la procédure d’évaluation de la conformité à l’aide de la théorie des jeux, en la présentant comme une concurrence entre une petite ou moyenne entreprise, un organisme notifié (c’est-à-dire l’organisme de certification chargé du contrôle externe) et le législateur. Ces trois acteurs se disputent en outre la même ressource rare : les spécialistes qualifiés en intelligence artificielle. Le résultat de l’étude peut paraître surprenant à première vue, mais il s’avère logique lorsqu’on y regarde de plus près : les entreprises investissent volontairement dans la sécurité des produits, bien que cette obligation ne soit pas encore en vigueur.

Trois raisons expliquent cette démarche. Premièrement, la protection de l’entreprise contre les risques de responsabilité ultérieurs, qui s’accentuent encore avec la nouvelle directive sur la responsabilité du fait des produits (UE) 2024/2853. Deuxièmement, un argument de vente unique (USP) en matière de sécurité vis-à-vis des clients, précisément parce qu’il n’existe à ce jour aucune norme sectorielle spécifique concernant la responsabilité en matière d’IA et la sécurité des données, une niche qui peut être occupée. Troisièmement, des incitations réglementaires bien calibrées qui récompensent les investissements précoces. Le deuxième point est particulièrement intéressant pour les prestataires européens : ceux qui sont en mesure de présenter des preuves de sécurité solides avant même l’échéance obligatoire se démarquent de la concurrence.

Quand la sécurité passe au second plan : le revers de la médaille du report

Selon les conclusions de l’étude, ce report anéantit précisément cet avantage. Si les obligations relatives aux risques élevés n’entrent en vigueur qu’en 2028, la concurrence ne portera plus sur la sécurité, mais sur la rapidité. Quiconque commercialise son produit avant l’entrée en vigueur de la réglementation s’assure un avantage de précurseur sans avoir à supporter les coûts liés à la réglementation.

Cela favorise structurellement les concurrents de plus grande taille et, surtout, les prestataires non européens. Dans le domaine du diagnostic par IA, il s’agit principalement de plateformes américaines et chinoises, qui se lancent de toute façon plus tôt sur leurs marchés nationaux et peuvent ainsi se constituer une clientèle et bénéficier d’effets de verrouillage avant même que les PME européennes n’envisagent de pénétrer le marché. Le temps que la directive « Omnibus » est censée accorder ne se répartit donc pas de manière égale entre tous les acteurs du marché.

Le véritable goulot d’étranglement ne réside pas dans les délais, mais dans les capacités de contrôle

Selon l’étude, le véritable goulot d’étranglement ne réside de toute façon pas dans le temps, mais dans les ressources humaines. Les entreprises et les organismes notifiés se disputent le même petit vivier de spécialistes en IA. Disposer de plus de temps ne permet pas de disposer d’évaluateurs qualifiés supplémentaires. La procédure uniforme de demande et d’évaluation prévue dans le règlement « Omnibus » apporte une certaine aide sur le plan procédural, car elle réduit les doublons, mais elle ne résout pas le véritable problème de capacité des organismes notifiés.

La nouvelle catégorie « Small-Mid-Cap » : un soulagement qui comporte des effets secondaires

Il convient également de faire preuve de prudence en ce qui concerne les avantages accordés aux PME elles-mêmes. Le règlement « Omnibus » étend les allègements en matière de redevances, de documentation et d’accès aux laboratoires réels à une nouvelle catégorie dénommée « Small Mid-Cap Companies », à savoir les entreprises comptant jusqu’à 750 salariés et réalisant un chiffre d’affaires annuel de 150 millions d’euros, soit le triple du seuil classique des PME. Si les petites et micro-entreprises bénéficient en outre d’une réduction des amendes de 50 % et 75 % respectivement, cette nouvelle catégorie, nettement plus large, affaiblit le soutien ciblé destiné précisément aux petites entreprises disposant de peu de ressources, auxquelles il était initialement destiné.

Ce que les entreprises spécialisées dans l’IA médicale devraient faire à présent

Sur le plan pratique, cette étude permet de tirer quelques conclusions concrètes :

  • Prévoyez la date du 2 août 2028, mais en prévoyant une marge de manœuvre. L’historique des reports du règlement sur l’IA parle de lui-même ; d’autres ajustements ne sont pas à exclure.
  • Ne considérez pas cette période comme un répit, mais mettez-la activement à profit. La « sécurité dès la conception » et une pratique de gestion des risques solide et documentée restent un véritable avantage concurrentiel, non pas parce que la loi l’exige aujourd’hui, mais parce qu’il s’agit de la position la plus viable sur le marché dès que ce sera le cas.
  • Déterminez dès que possible si votre produit relève de l’annexe I ou de l’annexe III, car c’est de cela que dépend le délai qui s’applique réellement.
  • Gardez un œil sur votre dossier auprès de l’organisme notifié. En déposant votre demande suffisamment tôt, vous éviterez de vous retrouver en fin de file d’attente lorsque les problèmes de capacité se feront plus pressants à l’approche de la nouvelle échéance.
  • Ne confondez pas l’obligation de compétence en matière d’IA prévue à l’article 4 avec les délais applicables aux produits à haut risque ; elle est déjà en vigueur et continue de s’appliquer indépendamment.

Conclusion

Le « Digital Omnibus » accorde officiellement plus de temps au secteur, mais pas de manière égale à tous les acteurs du marché. En fin de compte, ce n’est de toute façon pas le calendrier qui détermine l’accès au marché, mais la capacité des organismes notifiés et la question de savoir qui a déjà investi auparavant dans une architecture de sécurité robuste.

FAQ : Questions fréquentes sur le règlement relatif à l’IA, l’AI Act et le Digital Omnibus

Le « Digital Omnibus » est un ensemble de mesures de simplification de la réglementation numérique au niveau de l’UE. L’un de ses volets concerne le RGPD et les règles relatives à la vie privée et aux communications électroniques, tandis que l’autre, appelé « Digital Omnibus on AI », adapte les délais prévus par le règlement sur l’IA.

Non. Il s’agit de deux projets parallèles, mais distincts sur le fond. Si vous recherchez des modifications concernant le règlement sur l’IA, vous devez vous reporter au « Digital Omnibus on AI » ; pour les modifications apportées au RGPD, c’est le « Digital Omnibus » général qui est compétent.

Non. Les systèmes d’IA intégrés à des produits déjà réglementés, tels que les dispositifs médicaux, relèvent de l’annexe I du règlement sur l’IA (AI Act) et doivent se conformer aux obligations de fond au plus tard le 2 août 2028. En revanche, pour les systèmes d’IA autonomes à haut risque visés à l’annexe III, un délai plus court s’applique, jusqu’au 2 décembre 2027.

L’article 50 du règlement sur l’IA impose aux fournisseurs et aux opérateurs l’obligation d’indiquer clairement l’utilisation de certains systèmes d’IA ainsi que les contenus générés par l’IA. Cette obligation de transparence s’appliquera sans modification à compter du 2 août 2026 et n’est pas concernée par le report des obligations relatives aux risques élevés.

Non. L’obligation de compétence en matière d’IA prévue à l’article 4 s’applique déjà depuis le 2 février 2025 et concerne toutes les utilisations professionnelles de l’IA, et pas uniquement les systèmes à haut risque. Elle est indépendante des reports de délai prévus par le « Digital Omnibus ».

Jusqu’à présent, les petites entreprises spécialisées dans l’IA médicale tirent parti des investissements précoces en matière de sécurité comme avantage concurrentiel face aux acteurs plus importants et aux prestataires non européens. Si cette obligation venait à évoluer, cet avantage disparaîtrait également, tandis que les concurrents de plus grande envergure gagneraient du temps pour accélérer leur entrée sur le marché.

Une nouvelle catégorie d’entreprises comptant jusqu’à 750 salariés ou réalisant un chiffre d’affaires annuel de 150 millions d’euros, qui bénéficie d’une simplification des formalités administratives et d’autres allègements initialement destinés à des PME nettement plus petites.

Ces deux cadres réglementaires s’appliquent souvent en parallèle dès qu’un système d’IA traite des données à caractère personnel, par exemple dans le cadre d’évaluations des risques, d’obligations de transparence ou de décisions automatisées. Quiconque réalise déjà une analyse d’impact relative à la protection des données conformément au RGPD peut en réutiliser certaines parties pour l’évaluation de la conformité au titre du règlement sur l’IA ; toutefois, ces deux évaluations ne se substituent pas l’une à l’autre.

Déterminez dès que possible quelle annexe et quel délai s’appliquent, prenez contact en temps utile avec l’organisme notifié compétent, ne confondez pas l’obligation permanente en matière de compétences en IA prévue à l’article 4 avec les délais applicables aux produits à haut risque, et continuez à considérer la « sécurité dès la conception » comme un avantage concurrentiel, quelle que soit la date d’entrée en vigueur.

Contactez-nous

Vous développez des dispositifs médicaux basés sur l’IA et recherchez un fabricant légal expérimenté capable de vous accompagner dans la gestion des risques, l’évaluation de la conformité et le respect des nouveaux délais fixés par le règlement sur l’IA ? Contactez-nous pour un entretien de conseil sans engagement.

D'autres actualités passionnantes pour vous

  • 23. septembre 2026

    Règlement sur l’IA et AI Act : pourquoi le « Digital Omnibus » ne profite pas aux petits prestataires d’IA médicale, mais aux grands

  • 23. septembre 2026

    Loi sur les services numériques : la Commission européenne renforce les obligations

  • 24. août 2026

    Données de santé et RGPD dans les discussions entre collègues : quand un diagnostic devient une « information pour tous »