Depuis l'entrée en application de premières obligations de l'AI Act au 2 août 2026, de nombreux dirigeants de TPE et PME luxembourgeoises qui utilisent des outils comme ChatGPT ou Copilot se demandent encore ce qui les concerne réellement. Une évolution récente au niveau européen change une partie de la donne : le Parlement européen a approuvé le paquet « Digital Omnibus » le 16 juin 2026, suivi par le Conseil le 29 juin 2026. Objectif affiché : simplifier et mieux articuler des règles jugées trop lourdes pour les petites structures, sans revenir sur les garanties de fond. Voici ce qui change concrètement.
Des obligations « haut risque » repoussées de plusieurs mois
Le report le plus significatif concerne les systèmes d'IA à haut risque. Pour les systèmes listés à l'annexe III de l'AI Act et déployés de façon autonome, la pleine conformité était initialement exigée dès le 2 août 2026 ; elle est désormais repoussée au 2 décembre 2027, soit un report de dix-sept mois. Pour les systèmes de l'annexe I — les composants de sécurité intégrés à des produits déjà réglementés, comme les dispositifs médicaux ou les véhicules autonomes — l'échéance est repoussée plus loin encore, au 2 août 2028.
Les simplifications pour petites structures étendues aux « small mid-caps »
Le Digital Omnibus élargit également le périmètre des entreprises qui bénéficient d'un régime allégé. Les mesures de simplification initialement réservées aux PME s'appliquent désormais aussi aux « small mid-caps », c'est-à-dire aux entreprises comptant jusqu'à 750 salariés. Concrètement, ce régime allégé prévoit :
- Une documentation technique simplifiée, sur la base de modèles fournis par la Commission européenne.
- Un système de gestion de la qualité proportionné à la taille de l'entreprise.
- Un accès prioritaire aux bacs à sable réglementaires (« sandboxes »), même si la mise en œuvre de ces dispositifs par les États membres est elle-même repoussée au 2 août 2027.
Ce qui s'applique réellement à une PME dès le 2 août 2026
Pour la grande majorité des TPE et PME luxembourgeoises qui utilisent des outils d'IA générative dans leur activité courante sans développer elles-mêmes de système à haut risque, l'échéance du 2 août 2026 conserve un seul volet vraiment concret : les obligations de transparence de l'article 50 de l'AI Act. Cela signifie concrètement informer ses clients lorsqu'ils interagissent avec un système d'IA, et signaler certains contenus générés ou modifiés par l'IA (textes, images, vidéos) lorsque la loi l'exige. Les obligations les plus lourdes, elles, concernent avant tout les fournisseurs de systèmes à haut risque, dont l'échéance vient d'être reportée.
Pourquoi cette clarification compte pour votre entreprise
Beaucoup de dirigeants avaient anticipé, sur la base du calendrier initial, une mise en conformité lourde et coûteuse dès l'été 2026. Le report des obligations les plus contraignantes donne un délai supplémentaire réel pour se préparer sereinement, sans pour autant dispenser les entreprises des obligations de transparence déjà en vigueur. Il reste recommandé de documenter, même simplement, l'usage que fait l'entreprise d'outils d'IA générative dans sa relation client, en particulier si ces outils interagissent directement avec le public.
Ce qu'il faut retenir
- Le Digital Omnibus a été approuvé par le Parlement européen le 16 juin 2026 et par le Conseil le 29 juin 2026.
- Les obligations pour les systèmes d'IA à haut risque de l'annexe III sont repoussées du 2 août 2026 au 2 décembre 2027.
- Pour les systèmes de l'annexe I (dispositifs médicaux, véhicules autonomes...), l'échéance est repoussée au 2 août 2028.
- Les simplifications réservées aux PME sont étendues aux « small mid-caps » de moins de 750 salariés.
- Pour la plupart des PME luxembourgeoises, seules les obligations de transparence de l'article 50 (informer sur l'usage de l'IA, signaler certains contenus générés) s'appliquent réellement dès le 2 août 2026.