Le calendrier réglementaire de la rentrée : ce qui tombe vraiment, et quand

Gouvernance Sid Ahmed Djellali today25/08/2026

Background
share close

Trois règlements européens occupent l’agenda cyber de cette rentrée, et ils sont régulièrement confondus. Le Cyber Resilience Act, la directive NIS2, et le règlement sur l’intelligence artificielle. Trois textes, trois logiques, trois calendriers — dont deux ont bougé cet été.

Le raccourci fréquent consiste à retenir une date unique par texte et à s’y tenir. C’est ce qui conduit à découvrir en septembre qu’une obligation était opposable depuis août, ou à mobiliser une équipe sur une échéance repoussée de quinze mois.

Voici l’état réel au 1er septembre 2026.

Trois textes, trois calendriersÉtat au 1er septembre 202620272028aujourd’huiCRAproduits11 sept. 2026signalement sous 24 h11 déc. 2027annexe I, marquage CEAI Actsystèmes d’IA2 déc. 2026marquage + art. 52 déc. 2027haut risque, annexe IIINIS2entités réguléessept. 2026examen parlementairedate de promulgation inconnueprocédure d’infraction en cours devant la CJUEDéjà applicable et souvent oublié : transparence IA (art. 50) depuis le 2 août 2026 · sensibilisation IA (art. 4) depuis février 2025 · DORA depuis janvier 2025.Sources : règlement (UE) 2024/2847 ; règlement (UE) 2024/1689 modifié par le règlement (UE) 2026/1744 ; directive (UE) 2022/2555 ; Commission européenne.

Ce qui devient opposable ce mois-ci

Le 11 septembre, l’article 14 du Cyber Resilience Act entre en application. Tout fabricant d’un produit comportant des éléments numériques mis à disposition sur le marché européen doit signaler sous vingt-quatre heures les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de ses produits. Pas de période transitoire, y compris pour les produits déjà commercialisés.

C’est la seule échéance véritablement nouvelle de septembre, et c’est la moins commentée. Nous lui avons consacré un article distinct : la difficulté n’est pas de comprendre l’obligation, elle est d’avoir désigné qui reçoit l’information et qui décide, un vendredi soir de septembre.

Ce qui a bougé cet été

Le règlement (UE) 2026/1744, dit Digital Omnibus sur l’IA, est entré en vigueur le 27 juillet 2026. C’est la première modification du règlement sur l’intelligence artificielle depuis son adoption. Il reporte les obligations applicables aux systèmes à haut risque autonomes de l’annexe III du 2 août 2026 au 2 décembre 2027, et celles des systèmes intégrés à des produits déjà réglementés — annexe I — du 2 août 2027 au 2 août 2028.

Deux précisions comptent plus que le report lui-même.

D’abord, ces dates sont désormais fermes. La Commission avait proposé de conditionner l’application à la disponibilité des normes harmonisées ; les colégislateurs ont retenu des dates calendaires. Les obligations s’appliqueront le 2 décembre 2027, que les normes soient prêtes ou non. La visibilité est meilleure, mais il n’y a plus de report automatique à espérer.

Ensuite, le report est étroit. Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026, sur leur calendrier initial. Le devoir de sensibilisation à l’IA de l’article 4 est en vigueur depuis février 2025, reformulé en obligation de moyens mais toujours contraignant pour tout déployeur, avec une supervision nationale ouverte depuis le 3 août. Les interdictions de l’article 5 et le régime des modèles à usage général n’ont pas bougé.

Deux échéances tombent le 2 décembre 2026 : la fin de la période de transition pour le marquage lisible par machine des contenus produits par les systèmes génératifs déjà présents sur le marché européen, et l’entrée en vigueur de deux nouvelles interdictions ajoutées à l’article 5.

Ce qui n’a pas de date

NIS2 est le seul des trois à ne pas avoir de calendrier français. La Commission a saisi la Cour de justice le 8 juillet 2026 pour défaut de transposition, en demandant somme forfaitaire et astreintes. Le projet de loi Résilience — qui transpose NIS2, REC et DORA dans un texte unique — n’a pas été inscrit à la session extraordinaire de juillet et revient au mieux à la rentrée parlementaire.

L’absence de date n’est pas une absence de contrainte. Le référentiel de l’ANSSI existe depuis mars, la plateforme de pré-enregistrement est ouverte depuis novembre 2025, et surtout la demande arrive déjà par les contrats clients et les questionnaires fournisseurs, qui n’attendent pas le Journal officiel.

Trois erreurs de lecture fréquentes

Confondre report et suppression. Quinze mois de délai sur les systèmes à haut risque ne changent rien aux obligations elles-mêmes : gestion des risques, documentation technique, journalisation, supervision humaine, évaluation de conformité, enregistrement. Le travail est identique, il est simplement dû plus tard — et sur un calendrier que vous maîtrisez, ce qui est précisément l’intérêt.

Traiter les trois textes dans le même chantier. Ils ne visent pas les mêmes objets ni les mêmes acteurs. Le CRA vise un produit et son fabricant. NIS2 vise une organisation et son système d’information. L’AI Act vise un système d’IA, son fournisseur et son déployeur. Une même entreprise peut relever des trois, à des titres différents, avec trois périmètres qui ne se recouvrent pas.

Oublier ce qui est déjà applicable. C’est le point aveugle de cette rentrée. DORA s’applique depuis janvier 2025 aux entités financières et à leurs prestataires informatiques critiques. La transparence IA depuis août. Le RGPD depuis 2018. L’attention portée aux échéances futures fait régulièrement passer au second plan des obligations en vigueur depuis des mois.

Par où commencer, concrètement

Une demi-journée suffit à produire quelque chose d’utilisable en comité de direction.

Établir la liste des entités juridiques du groupe, et pour chacune répondre à trois questions : sommes-nous fabricant au sens du CRA, sommes-nous dans le champ de NIS2, déployons-nous ou fournissons-nous un système d’IA relevant de l’annexe III. Trois colonnes, une ligne par entité.

Pour chaque « oui », noter la première échéance réellement opposable et le chantier le plus long à mener. Ce sont presque toujours les mêmes : l’inventaire des actifs, la cartographie des sous-traitants critiques, et la chaîne de notification. Trois chantiers qui servent aux trois textes, et qui ne se compressent pas.

Le reste peut attendre le budget 2027.

Sources

  • Règlement (UE) 2024/2847 (Cyber Resilience Act), articles 13 et 14
  • Règlement (UE) 2024/1689 (AI Act), tel que modifié par le règlement (UE) 2026/1744 dit Digital Omnibus sur l’IA — publié au JOUE le 24 juillet 2026, entré en vigueur le 27 juillet 2026
  • Directive (UE) 2022/2555 (NIS2) ; saisine de la CJUE par la Commission européenne, 8 juillet 2026
  • Règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.