Réponse · Calendrier

Le report du haut risque à 2027 dispense-t-il la DSI de toute obligation ?

Non. Le report vise les exigences des systèmes à haut risque de l’annexe III, au 2 décembre 2027. L’article 5 (pratiques interdites), l’article 4 (maîtrise de l’IA), l’article 50 (transparence), les règles GPAI, le RGPD intégral et DORA s’appliquent déjà au système d’information.

Ce qui est reporté, précisément

  • Le règlement (UE) 2026/1744 reporte les exigences des articles 9 à 15 et 16 à 27 pour l’annexe III : documentation, gestion des risques, journalisation, supervision humaine, obligations du déployeur.
  • Le bloc est large. Il ne couvre pas tout le règlement pour autant.

Ce qui vous est opposable aujourd’hui

  • Article 5 depuis le 2 février 2025, article 4 depuis la même date et sous supervision depuis le 2 août 2026, article 50 depuis le 2 août 2026.
  • Le RGPD n’a jamais été suspendu : registre (art. 30), sécurité (art. 32), AIPD (art. 35). Et DORA depuis le 17 janvier 2025 pour les entités financières.

La lecture qui tient

  • Le report déplace une échéance documentaire ; il ne dispense ni de savoir ce qui tourne, ni de tracer les modifications au moment où elles ont lieu.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes