AI Act, Cyber Resilience Act, loi Résilience : le même inventaire manquant
Trois textes européens tombent sur le même calendrier et ne font pas la même chose à la demande : l’un vient de reculer de dix-huit mois, l’autre s’applique dans six semaines, le troisième retient les budgets tant qu’il n’est pas voté. Ce qu’ils demandent, en revanche, se ressemble beaucoup.
On parle de ces textes comme d’un bloc, « la conformité », et c’est ce qui fait rater les seules dates qui comptent. Elles ne vont pas dans le même sens. Au 1ᵉʳ août 2026, l’une vient de s’éloigner, une autre est à six semaines, une troisième n’existe toujours pas. Un indépendant qui règle son activité sur le calendrier réglementaire a donc intérêt à le lire ligne à ligne plutôt qu’en gros.
Le règlement européen sur l’intelligence artificielle devait imposer ses obligations « haut risque » à partir du 2 août 2026 : demain. Le règlement de simplification dit Digital Omnibus, en vigueur depuis le 27 juillet, les a repoussées au 2 décembre 2027 pour les systèmes autonomes de l’annexe III, et au 2 août 2028 pour l’IA embarquée dans des produits déjà réglementés. Le motif affiché est le retard pris sur les normes harmonisées et la désignation des autorités nationales.
Ce qui reste au 2 août 2026 est l’obligation de transparence : signaler à une personne qu’elle a affaire à une machine. C’est réel et c’est léger. La vague de missions de gouvernance, d’audit et de documentation que la date devait déclencher, elle, est décalée de dix-huit mois, et c’est une information de marché plus qu’une information juridique. Les budgets qui s’étaient constitués pour cet été se dénoueront ailleurs.
Le règlement sur la cyberrésilience impose sa première échéance contraignante le 11 septembre 2026 : tout fabricant d’un produit comportant des éléments numériques doit signaler les vulnérabilités activement exploitées et les incidents graves. Les délais sont ceux d’une astreinte, pas d’un projet : alerte sous vingt-quatre heures, notification circonstanciée sous soixante-douze, rapport final sous quatorze jours. Les obligations principales suivent le 11 décembre 2027, avec des sanctions jusqu’à quinze millions d’euros ou 2,5 % du chiffre d’affaires mondial.
Vingt-quatre heures est le chiffre qui décide de tout, et il transforme une obligation juridique en problème d’ingénierie. On ne signale pas en un jour une vulnérabilité activement exploitée si l’on ne sait pas ce que contient son produit : quelles bibliothèques, dans quelle version, dans quelle version livrée du produit, chez quels clients. Cette question n’est pas une question de droit, c’est une question d’inventaire.
La transposition française de la directive européenne sur la cybersécurité, portée par le projet de loi dit Résilience, ferait passer le nombre d’entités soumises à des obligations d’environ cinq cents à quinze mille. Adopté au Sénat en mars 2025, il a été reporté plusieurs fois et son examen est attendu à la rentrée. Tant qu’il n’est pas voté, il produit l’effet inverse de celui qu’on lui prête : les directions attendent le texte pour arbitrer, et la demande reste en suspens au lieu de se déclencher.
Ces trois textes demandent, chacun dans son vocabulaire, la même chose. Le règlement cyber veut une nomenclature des composants logiciels tenue à jour, une durée de support annoncée et une trace des correctifs. Le règlement IA veut, pour un système à haut risque, savoir de quelles données il a été nourri, ce qu’il produit, et ce qui a été journalisé. La directive cyber veut qu’une entité sache quels systèmes elle exploite et lesquels sont critiques.
Trois fois, c’est un inventaire tenu, daté, interrogeable, et raccordé à ce qui est réellement déployé. Ce n’est pas du droit et ce n’est pas de la sécurité : c’est un problème de données. Collecte, fraîcheur, jointure entre deux référentiels qui n’ont ni la même maille ni la même date d’arrêté. C’est exactement la difficulté décrite ailleurs sur ce site à propos de fichiers publics, et elle se règle avec les mêmes gestes.
C’est aussi pourquoi je me méfie de la lecture qui fait de ces textes un marché du conseil juridique. La partie qu’un juriste tranche est courte et elle se pose une fois : suis-je concerné, à quel titre. La partie qui dure est celle qui consiste à produire un état exact d’un parc à une date donnée, tous les jours, sans que personne ne le tienne à la main, et cette partie-là n’a jamais été résolue par une note d’avocat.
Je ne suis pas juriste et rien de ce qui précède ne dit si vous êtes dans le champ d’un de ces textes : c’est la seule question sur laquelle il faut un avis qualifié, et c’est celle que je ne traite pas. Je ne dis rien non plus des normes harmonisées, dont l’absence est précisément ce qui a justifié le report de juillet : elles décideront de ce que « conforme » veut dire concrètement, et elles ne sont pas écrites.
Et une réserve sur la durée de vie de cet article. Il est daté du 1ᵉʳ août 2026 parce qu’une de ces dates a bougé quatre jours plus tôt. Un texte qui repousse ses propres échéances peut recommencer, et le calendrier ci-dessus vaut pour aujourd’hui. C’est la raison d’être de legal.commutator.io, où je tiens ces échéances à jour : cet outil est relu, cette page ne le sera pas. En cas de désaccord entre les deux, c’est lui qui fait foi.