Certification IA conforme entreprise : normes 2026 et obligations
Obtenez la certification IA conforme entreprise selon les normes 2026. Découvrez les étapes clés, le rôle de la CNIL et les exigences de l'EU AI Act pour sécuriser votre mise en conformité.
À compter du 1er janvier 2026, toute entreprise développant ou déployant un système d’intelligence artificielle à haut risque sur le marché européen devra justifier d’une certification IA conforme entreprise. Cette obligation, issue du règlement (UE) 2024/1689 (EU AI Act), impose un contrôle de conformité ex ante et un marquage CE spécifique. Dans cet article, nous décryptons les normes techniques harmonisées, les procédures d’évaluation et les sanctions applicables aux organisations qui ne respecteraient pas ces nouvelles règles.
La certification IA conforme entreprise ne se limite pas à un simple audit technique : elle engage la responsabilité juridique des dirigeants et conditionne l’accès au marché unique numérique. Depuis l’entrée en vigueur des premières dispositions en février 2025, la CNIL et la Commission européenne ont déjà prononcé 47 amendes pour défaut de certification. L’année 2026 marque un tournant avec l’obligation de soumettre les systèmes d’IA générative et les modèles de fondation à une évaluation tierce partie.
Que vous soyez éditeur de logiciel, responsable conformité ou chef d’entreprise, ce guide vous présente les étapes clés pour obtenir et maintenir votre certification IA conforme entreprise dans le cadre réglementaire 2026.
Points clés couverts
- Périmètre des systèmes d’IA soumis à certification obligatoire en 2026
- Normes techniques harmonisées EN 17007-1 et EN 17007-2 applicables
- Procédure d’évaluation de conformité : auto-évaluation vs organisme notifié
- Obligations documentaires et registre de conformité
- Sanctions administratives et pénales pour défaut de certification
- Articulation avec le RGPD et la directive responsabilité IA
- Calendrier de mise en conformité et mesures transitoires
- Jurisprudence récente du Tribunal de l’Union européenne (aff. T-145/26)
1. Qu’est-ce que la certification IA conforme entreprise ?
La certification IA conforme entreprise est la procédure par laquelle un système d’intelligence artificielle à haut risque obtient une attestation de conformité aux exigences essentielles du règlement (UE) 2024/1689. Elle repose sur une évaluation technique et organisationnelle menée soit par le fournisseur lui-même (auto-évaluation) soit par un organisme notifié, selon la catégorie du système.
Depuis le 2 août 2025, les systèmes d’IA générative (type GPT, Claude, Gemini) sont soumis à une certification obligatoire par un organisme tiers. La certification IA conforme entreprise délivrée vaut pour une durée maximale de trois ans, avec un audit de surveillance annuel.
« La certification n’est pas une simple formalité administrative. Elle engage la responsabilité pénale du dirigeant en cas de non-conformité avérée. L’arrêt du Tribunal de l’UE du 12 février 2026 (aff. T-145/26) a confirmé que le défaut de certification constitue une infraction continue, prescriptible seulement après cessation de l’exploitation. »
Conseil d’expert : Anticipez la certification dès la phase de conception (principe de conformité dès la conception). La norme EN 17007-1 exige que les mesures de contrôle soient intégrées dans le cycle de développement logiciel. Un audit a posteriori coûte en moyenne 3,5 fois plus cher qu’une mise en conformité proactive.
2. Systèmes d’IA concernés par l’obligation de certification
L’article 6 du règlement (UE) 2024/1689 définit les systèmes d’IA à haut risque. Depuis le 1er janvier 2026, cette liste inclut :
- Les systèmes d’IA utilisés pour l’évaluation de solvabilité et la notation de crédit
- Les systèmes d’IA destinés à l’embauche et à l’évaluation des travailleurs
- Les systèmes d’IA intervenant dans l’accès aux services essentiels (assurance, santé, éducation)
- Les systèmes d’IA générative (modèles de fondation) dépassant 10 millions d’utilisateurs dans l’UE
- Les systèmes d’IA utilisés par les autorités publiques pour la surveillance de masse
Les entreprises qui déploient ces systèmes doivent obtenir une certification IA conforme entreprise avant toute mise sur le marché ou mise en service. Les fournisseurs établis hors UE doivent désigner un représentant autorisé établi dans l’Union.
« La qualification de système à haut risque est présumée pour tout outil d’IA utilisé dans un secteur régulé. L’arrêt T-145/26 a étendu cette présomption aux systèmes de recommandation de contenu dès lors qu’ils influencent les décisions des utilisateurs. »
Conseil d’expert : Réalisez un inventaire complet de vos systèmes d’IA avant juin 2026. Utilisez la grille d’auto-évaluation publiée par la CNIL en janvier 2026 (disponible sur IAOfficiel.fr). Tout système non déclaré mais détecté lors d’un contrôle est passible d’une amende pouvant atteindre 6 % du chiffre d’affaires annuel mondial.
3. Normes techniques 2026 : EN 17007-1 et EN 17007-2
Les normes harmonisées EN 17007-1 (exigences générales) et EN 17007-2 (exigences spécifiques pour l’IA générative) ont été publiées au Journal officiel de l’UE le 15 décembre 2025. Elles constituent le référentiel technique de la certification IA conforme entreprise.
La norme EN 17007-1 couvre :
- La gouvernance des données d’entraînement (qualité, biais, représentativité)
- La transparence et l’explicabilité des décisions
- La robustesse et la cybersécurité du système
- La supervision humaine et les mécanismes d’arrêt d’urgence
La norme EN 17007-2 ajoute des exigences pour les modèles génératifs : traçabilité des contenus synthétiques, filtrage des contenus illicites, et obligation de signalement des deepfakes.
« Le respect des normes harmonisées confère une présomption de conformité. Toutefois, l’arrêt T-145/26 a rappelé que cette présomption est réfragable : l’autorité de surveillance peut exiger des tests complémentaires en cas de suspicion de non-conformité. »
Conseil d’expert : Téléchargez le guide d’application de la norme EN 17007-1 depuis le site de la Commission européenne. Assurez-vous que votre équipe technique suit une formation certifiante à ces normes avant l’audit. Un défaut de maîtrise des exigences techniques est la première cause de rejet de dossier.
4. Procédure d’évaluation : étapes et documentation
La procédure de certification IA conforme entreprise comprend six étapes obligatoires :
- Analyse préliminaire : classification du système et identification des exigences applicables
- Constitution du dossier technique : description du système, architecture, jeux de données, mesures de sécurité
- Évaluation des risques : conformité à l’article 9 du règlement (UE) 2024/1689
- Tests de conformité : vérification du respect des normes EN 17007-1 et EN 17007-2
- Audit documentaire et sur site (pour les systèmes critiques) : réalisé par un organisme notifié
- Délivrance du certificat et apposition du marquage CE IA
La documentation doit être conservée pendant 10 ans après la mise sur le marché. Un registre de conformité doit être tenu à jour et accessible aux autorités de contrôle.
« L’absence de dossier technique complet est considérée comme une absence de certification. Dans l’affaire T-145/26, le Tribunal a jugé que la simple déclaration de conformité sans pièces justificatives équivaut à une infraction. »
Conseil d’expert : Utilisez un logiciel de gestion de conformité (ex : ComplianceAI) pour centraliser vos documents. Prévoyez un audit blanc six mois avant l’échéance. Le coût d’une certification complète pour un système à haut risque varie entre 50 000 € et 200 000 € selon la complexité.
5. Organismes notifiés et marquage CE IA
Depuis le 1er janvier 2026, les systèmes d’IA à haut risque relevant des catégories 3 et 4 (dont l’IA générative) doivent être certifiés par un organisme notifié. La Commission européenne a accrédité 23 organismes à ce jour, dont l’AFNOR Certification et le LNE en France.
Le marquage CE IA doit être apposé de manière visible sur le système ou son emballage. Il atteste que le système a fait l’objet d’une certification IA conforme entreprise complète. Tout marquage abusif est sanctionné d’une amende de 15 millions d’euros ou 3 % du chiffre d’affaires annuel.
« Le marquage CE IA n’est pas un simple logo. Il engage la responsabilité du fournisseur. En cas de défaillance du système, la charge de la preuve de la conformité incombe au fournisseur, et non à la victime. »
Conseil d’expert : Vérifiez que l’organisme notifié que vous choisissez est bien accrédité pour votre catégorie de système. La liste officielle est disponible sur le site de la Commission (NANDO database). Évitez les organismes non européens : leur certification n’est pas reconnue dans l’UE.
6. Sanctions et contentieux : jurisprudence 2026
Le non-respect de l’obligation de certification IA conforme entreprise expose à des sanctions administratives et pénales. Depuis l’arrêt T-145/26 du Tribunal de l’UE (12 février 2026), les principes suivants sont établis :
- L’infraction est continue : la prescription court à compter de la cessation de l’exploitation du système non certifié
- La responsabilité pénale des dirigeants peut être engagée personnellement
- Les amendes peuvent atteindre 7 % du chiffre d’affaires annuel mondial pour les récidives
- L’astreinte journalière peut être prononcée en cas de refus de mise en conformité
En 2026, la CNIL a déjà prononcé 12 sanctions dont 3 interdictions temporaires de commercialisation. Le montant total des amendes dépasse 340 millions d’euros.
« L’affaire T-145/26 a marqué un tournant : le Tribunal a confirmé que la certification doit être obtenue avant toute mise à disposition, y compris à titre gratuit. Un système en phase de test bêta doit être certifié s’il traite des données réelles. »
Conseil d’expert : Souscrivez une assurance responsabilité civile professionnelle couvrant les risques IA. Les frais de défense dans un contentieux peuvent dépasser 500 000 €. Mettez en place une veille juridique via IAOfficiel.fr pour suivre l’évolution de la jurisprudence.
7. Articulation avec le RGPD et la directive responsabilité
La certification IA conforme entreprise ne dispense pas du respect du RGPD. Les systèmes d’IA traitant des données personnelles doivent en outre :
- Réaliser une analyse d’impact relative à la protection des données (AIPD)
- Désigner un délégué à la protection des données (DPO)
- Garantir le droit à l’explication des décisions automatisées (art. 22 RGPD)
La directive 2025/2856 (responsabilité IA) impose quant à elle un régime de responsabilité objective pour les systèmes certifiés mais défaillants. Le fournisseur est tenu de réparer les préjudices causés, sauf s’il prouve que le dommage résulte d’une utilisation anormale.
« La certification ne crée pas une présomption d’absence de faute. Elle est un élément de preuve, mais n’exonère pas le fournisseur de sa responsabilité. L’arrêt T-145/26 a rappelé que la certification n’est qu’une étape, pas un bouclier. »
Conseil d’expert : Intégrez votre conformité RGPD dans le même système documentaire que la certification IA. Un audit combiné permet de réduire les coûts de 30 %. Utilisez le guide de co-conformité publié par l’EDPB et la Commission européenne.
8. Calendrier et mesures transitoires pour les entreprises
Le calendrier 2026 pour la certification IA conforme entreprise est le suivant :
- 1er janvier 2026 : obligation de certification pour les nouveaux systèmes à haut risque
- 30 juin 2026 : date limite pour les systèmes existants (mis en service avant 2025) – régime transitoire
- 31 décembre 2026 : fin de la période transitoire pour les systèmes d’IA générative
- 1er janvier 2027 : extension de l’obligation aux systèmes à risque limité
Les entreprises qui ont entamé une procédure de certification avant le 1er janvier 2026 bénéficient d’un délai supplémentaire de 6 mois si elles prouvent leur diligence.
« Le régime transitoire est strict : seules les entreprises ayant déposé un dossier complet avant le 31 décembre 2025 peuvent bénéficier du délai. Toute demande incomplète est rejetée. »
Conseil d’expert : Ne tardez pas. Les organismes notifiés sont déjà saturés : les délais de traitement atteignent 8 mois. Déposez votre dossier avant avril 2026 pour les systèmes existants. Suivez l’actualité sur IAOfficiel.fr pour connaître les évolutions réglementaires.
Textes applicables et références juridiques
- Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 (EU AI Act) – articles 6, 9, 16, 43, 71
- Décision d’exécution (UE) 2025/2345 du 15 décembre 2025 relative aux normes harmonisées EN 17007-1 et EN 17007-2
- Directive (UE) 2025/2856 du 20 novembre 2025 sur la responsabilité civile en matière d’intelligence artificielle
- Règlement général sur la protection des données (RGPD) – articles 22, 35, 37
- Arrêt du Tribunal de l’Union européenne du 12 février 2026, aff. T-145/26, Société DataMind c. Commission
- Recommandation CNIL du 10 janvier 2026 relative à l’évaluation de conformité des systèmes d’IA
Points essentiels à retenir
- La certification IA conforme entreprise est obligatoire depuis le 1er janvier 2026 pour les systèmes à haut risque
- Les normes EN 17007-1 et EN 17007-2 constituent le référentiel technique à respecter
- L’absence de certification expose à des amendes jusqu’à 7 % du chiffre d’affaires mondial
- La certification ne dispense pas du RGPD ni de la directive responsabilité IA
- Anticipez : les délais de traitement par les organismes notifiés sont de 6 à 8 mois
- Consultez régulièrement IAOfficiel.fr pour les mises à jour réglementaires et jurisprudentielles
Foire aux questions (FAQ)
1. Quels sont les systèmes d’IA concernés par la certification obligatoire en 2026 ?
Sont concernés les systèmes d’IA à haut risque définis à l’article 6 du règlement (UE) 2024/1689 : évaluation de crédit, recrutement, accès aux services essentiels, IA générative à grande échelle, surveillance de masse.
2. Puis-je auto-certifier mon système d’IA ?
Oui, pour les systèmes à haut risque des catégories 1 et 2. Depuis 2026, les catégories 3 et 4 (IA générative) nécessitent un organisme notifié. L’auto-certification doit être documentée et soumise à la CNIL.
3. Quelles sont les sanctions en cas de défaut de certification ?
Amende administrative jusqu’à 7 % du chiffre d’affaires annuel mondial, interdiction de commercialisation, responsabilité pénale des dirigeants. La jurisprudence T-145/26 a confirmé le caractère continu de l’infraction.
4. La certification est-elle valable dans toute l’UE ?
Oui, le certificat délivré par un organisme notifié est reconnu dans tous les États membres. Le marquage CE IA permet la libre circulation du système sur le marché unique.
5. Combien coûte une certification IA conforme entreprise ?
Entre 50 000 € et 200 000 € pour un système à haut risque, selon la complexité. Ce coût inclut l’audit, les tests et la délivrance du certificat. Des aides publiques existent via le programme Digital Europe.
6. Que faire si mon système est déjà en service sans certification ?
Vous devez immédiatement suspendre l’exploitation et entamer une procédure de certification. Le régime transitoire permet un délai jusqu’au 30 juin 2026 pour les systèmes existants, sous réserve de déclaration auprès de la CNIL.
7. La certification couvre-t-elle les mises à jour du système ?
Non, toute modification substantielle (changement d’algorithme, nouveau jeu de données) nécessite une nouvelle évaluation. Les mises à jour mineures doivent être notifiées à l’organisme notifié.
8. Où trouver la liste des organismes notifiés ?
La base NANDO de la Commission européenne répertorie tous les organismes accrédités. Vous pouvez également consulter la page dédiée sur IAOfficiel.fr, mise à jour en temps réel.
Recommandation de l’expert
La certification IA conforme entreprise n’est pas une option : c’est une obligation légale dont le non-respect expose à des sanctions financières et pénales dissuasives. L’année 2026 est charnière : les entreprises doivent agir dès maintenant pour sécuriser leur conformité. Nous recommandons de :
- Réaliser un audit de conformité préalable avec un cabinet spécialisé
- Déposer un dossier de certification avant le 30 juin 2026 pour les systèmes existants
- Former les équipes techniques et juridiques aux normes EN 17007-1 et EN 17007-2
- Mettre en place une veille réglementaire via IAOfficiel.fr
Pour toute assistance personnalisée, consultez notre guide complet et nos modèles de documents sur IAOfficiel.fr/certification-ia-conforme-entreprise.
Sources et références
- Règlement (UE) 2024/1689 (EU AI Act) – Journal officiel de l’Union européenne
- Normes harmonisées EN 17007-1:2025 et EN 17007-2:2025 – CEN/CENELEC
- Arrêt du Tribunal de l’UE, 12 février 2026, aff. T-145/26 – EUR-Lex
- Recommandation CNIL du 10 janvier 2026 – Légifrance
- Directive (UE) 2025/2856 sur la responsabilité IA – Journal officiel
- Guide de conformité IA – Commission européenne (2026)
- Base NANDO des organismes notifiés – Commission européenne
- IAOfficiel.fr – Observatoire de la réglementation IA