L'AI Act, le règlement européen 2024/1689, classe les systèmes d'IA par niveau de risque et impose des obligations, dont certaines s'appliquent déjà aux cabinets d'avocats. Modifié en juillet 2026, il reporte à 2027 et 2028 les obligations « haut risque ». Pour un cabinet, l'obligation la plus concrète est déjà en vigueur : former à l'IA ceux qui s'en servent.
L'AI Act gradue les obligations selon le niveau de risque des systèmes d'IA. La Direction générale des Entreprises les présente en quatre niveaux :
Les modèles d'IA à usage général, eux, ont leurs propres règles, qui visent leurs fournisseurs.
Le règlement s'applique par vagues successives. Le calendrier initial a été revu par le règlement 2026/1744 du 8 juillet 2026, dit « Digital Omnibus », entré en vigueur le 27 juillet 2026 :
| Date | Ce qui s'applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement |
| 2 février 2025 | Interdiction des pratiques à risque inacceptable et obligation de littératie (formation à l'IA) |
| 2 août 2025 | Règles sur les modèles d'IA à usage général |
| 2 août 2026 | Application générale, dont les obligations de transparence (marquage des contenus générés : jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché) |
| 2 décembre 2027 | Obligations des systèmes à haut risque de l'annexe III |
| 2 août 2028 | Obligations des systèmes à haut risque intégrés à des produits réglementés |
Les obligations des systèmes à haut risque de l'annexe III étaient initialement prévues pour le 2 août 2026.
La première obligation qui concerne un cabinet est la littératie en IA. Depuis le 2 février 2025, les organisations qui utilisent des systèmes d'IA doivent agir pour que les personnes qui s'en servent en comprennent le fonctionnement, les limites et les risques. Depuis la révision de juillet 2026, le texte leur impose de prendre des mesures pour favoriser cette connaissance, sans exiger de garantir un niveau précis pour chaque personne. Pour un cabinet, cela veut dire former les avocats et collaborateurs qui recourent à un outil d'IA : ce qu'il fait, ce qu'il ne fait pas, et comment en vérifier les résultats.
Les obligations de transparence, applicables depuis le 2 août 2026, imposent notamment d'informer une personne qu'elle interagit avec une IA et de marquer les contenus générés par une IA.
Un cabinet se demande d'abord si son outil d'IA est « à haut risque ». Tout dépend de l'usage. L'annexe III vise les systèmes destinés à être utilisés par une autorité judiciaire, ou pour son compte, afin de l'aider à rechercher et interpréter les faits et le droit et à appliquer le droit à des faits concrets. Elle vise aussi les systèmes utilisés de manière similaire dans les modes alternatifs de règlement des litiges.
Un outil qu'un avocat utilise pour préparer le dossier de son client n'est pas, à ce titre, un système employé par une autorité judiciaire. La qualification dépend toutefois de la fonction exacte de l'outil et s'apprécie au cas par cas. Demandez à l'éditeur de documenter le niveau de risque de son produit.
Sans attendre les échéances de 2027, un cabinet peut déjà agir sur quatre points :
L'AI Act ajoute une couche de conformité, il ne se substitue pas aux règles de la profession. Un outil conforme au règlement doit encore respecter le secret professionnel de l'avocat et les exigences de souveraineté, ainsi que le RGPD pour les données personnelles des clients. Et la conformité ne dit rien de la fiabilité des réponses : le risque d'hallucination d'une IA généraliste reste entier, et c'est un sujet distinct.
Pour un cabinet, ces exigences se recoupent autour d'un même critère : pouvoir comprendre, vérifier et tracer ce que produit l'outil. C'est aussi l'un des critères de notre panorama de la meilleure IA juridique pour les avocats.
Plato est conçu pour cet usage : chaque résultat reste vérifiable et traçable jusqu'à sa source, les données sont hébergées de façon souveraine et adaptée aux données sensibles, et l'avocat garde le contrôle et la responsabilité de ce qu'il produit.
Qu'est-ce que l'AI Act ?
C'est le règlement européen 2024/1689 sur l'intelligence artificielle, entré en vigueur le 1er août 2024 et modifié par le règlement 2026/1744 du 8 juillet 2026. Il classe les systèmes d'IA selon leur niveau de risque et impose des obligations graduées, applicables par étapes jusqu'en 2028.
Quelles obligations de l'AI Act s'appliquent déjà à un cabinet ?
L'obligation de littératie en IA, applicable depuis le 2 février 2025 : prendre des mesures pour que les personnes qui utilisent un système d'IA en comprennent le fonctionnement, les limites et les risques. Depuis juillet 2026, le texte n'exige plus de garantir un niveau précis pour chaque personne. Les pratiques à risque inacceptable sont interdites depuis le 2 février 2025.
Une IA juridique est-elle un système à haut risque ?
Pas nécessairement. L'annexe III vise les systèmes utilisés par une autorité judiciaire, ou pour son compte, pour rechercher et interpréter les faits et le droit, ainsi que les usages similaires en règlement alternatif des litiges. Un outil utilisé par un avocat pour préparer un dossier n'est pas visé à ce titre ; la qualification dépend de l'usage et s'apprécie au cas par cas.
Quand s'appliquent les obligations sur les systèmes à haut risque ?
Le 2 décembre 2027 pour les systèmes de l'annexe III, et le 2 août 2028 pour ceux intégrés à des produits réglementés. Ces dates résultent du règlement 2026/1744, qui a repoussé l'échéance initiale du 2 août 2026.
Qu'est-ce que le « Digital Omnibus » ?
C'est le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel le 24 juillet et entré en vigueur le 27 juillet 2026. Parmi ses modifications, trois concernent directement un cabinet : le report des obligations des systèmes à haut risque, la réécriture de l'obligation de littératie, qui n'exige plus de garantir un niveau précis, et un délai jusqu'au 2 décembre 2026 pour le marquage des contenus générés par les systèmes déjà sur le marché.
L'AI Act remplace-t-il le secret professionnel et le RGPD ?
Non. Il s'ajoute aux obligations de la profession. Un outil conforme au règlement doit encore respecter le secret professionnel, la souveraineté des données et le RGPD, et sa conformité ne garantit pas la fiabilité de ses réponses.
Comment choisir une IA conforme et fiable ?
En vérifiant que l'éditeur documente le niveau de risque de son produit, garantit la confidentialité et la souveraineté des données, et permet de remonter à la source de chaque réponse. La traçabilité est le critère commun à la conformité, à la déontologie et à la fiabilité. C'est le principe de conception de Plato, où l'avocat garde le contrôle final.