Le meilleur logiciel de conformité EU AI Act pour les PME en 2026
Publié 12 juillet 2026 · Mis à jour le 19 août 2026 · 20 min de lecture
Méthodologie et conflit d'intérêts, d'emblée. SetAIComply publie ce comparatif et figure parmi les onze produits qui y sont comparés. Nous avons un intérêt commercial à ce que vous nous choisissiez. Pour rendre ce biais vérifiable plutôt qu'invisible, nous avons appliqué trois règles : toute affirmation factuelle sur un autre éditeur provient de ses propres pages publiques (URL citée), toute cellule que nous n'avons pas pu vérifier reste vide plutôt qu'estimée, et nos propres lacunes figurent dans le même tableau que celles de tous les autres — y compris les deux certifications que nous ne détenons pas. Aucun éditeur n'a payé pour être inclus, et aucun éditeur n'a été contacté avant publication. Si vous relevez une erreur concernant votre produit, écrivez-nous : nous la corrigerons et daterons la correction.
La version en une phrase
Si vous êtes une PME européenne soumise à l'EU AI Act, le plus difficile dans le choix d'un logiciel n'est pas de comparer les fonctionnalités — c'est de savoir ce que coûte quoi que ce soit. Huit des dix éditeurs établis que nous avons examinés ne publient aucun prix. Ce seul fait structure tout ce marché, et c'est par là que nous commençons.
À qui s'adresse ce guide
Ce guide est écrit pour un lecteur précis : une entreprise d'environ 10 à 250 personnes, établie dans l'UE ou vendant sur son marché, qui développe, déploie ou intègre de l'IA, et qui doit désormais démontrer sa conformité au règlement (UE) 2024/1689 — l'EU AI Act.
Vous n'avez probablement pas d'équipe conformité dédiée. Vous avez peut-être un DPO, éventuellement externe. Quelqu'un de technique a hérité du dossier. Vous devez savoir quels systèmes d'IA vous exploitez, lesquels relèvent de l'Annexe III, quelle documentation vous devez produire, et comment la produire sans dépenser quarante mille euros en cabinet de conseil.
Si vous êtes une banque, un assureur ou un industriel coté doté d'un département gouvernance, ce guide n'est pas pour vous — les plateformes entreprise de la section 6 sont mieux adaptées, et leurs équipes commerciales vous le diront longuement.
Ce qui a changé en 2026, et pourquoi le marché est déroutant en ce moment
Deux événements de cet été rendent les comparatifs plus anciens peu fiables.
Le Digital Omnibus a déplacé les échéances du haut risque. Le règlement (UE) 2026/1744, adopté le 8 juillet 2026, publié au Journal officiel le 24 juillet et en vigueur depuis le 27 juillet 2026, a reporté les obligations applicables aux systèmes à haut risque autonomes au titre de l'Article 6(2) et de l'Annexe III du 2 août 2026 au 2 décembre 2027, et celles applicables à l'IA à haut risque intégrée dans des produits réglementés au titre de l'Article 6(1) et de l'Annexe I au 2 août 2028. [1]
Mais les obligations de transparence n'ont pas été reportées. L'Article 50 s'applique depuis le 2 août 2026. Si vous exploitez un chatbot, générez du contenu de synthèse ou déployez de la reconnaissance des émotions, vous êtes dans le périmètre dès maintenant — pas en 2027. L'Article 4, sur la maîtrise de l'IA, s'applique depuis le 2 février 2025 ; la surveillance du marché au titre du chapitre IX commence le 2 août 2026, et la FAQ de la Commission sur la maîtrise de l'IA indique à la fois « 2 août 2026 » et « 3 août 2026 » sur la même page. [2] Aucune de ces deux dates ne figure dans le règlement lui-même ; le fondement juridique est la date d'application générale de l'Article 113.
Et une obligation a été ajoutée, pas retirée. L'Omnibus a inséré deux nouvelles pratiques interdites à l'Article 5 — les systèmes d'IA dont la finalité, ou le résultat raisonnablement prévisible, est la production d'images intimes non consenties (applications de « nudification ») ou de contenus pédopornographiques. Ce sont les nouveaux points (ba) et (bb) de l'Article 5(1), et ils s'appliquent à compter du 2 décembre 2026, et non depuis février 2025 comme le reste de l'Article 5. [1] Tout comparatif qui vous dit « l'Article 5 s'applique depuis février 2025, point final » est désormais périmé.
L'Omnibus a également remodelé deux points qu'il vaut la peine de connaître quand vous évaluez un logiciel :
- L'Article 4 a été assoupli. La formulation est passée de « garantir un niveau suffisant de maîtrise de l'IA » à une obligation de « prendre des mesures pour soutenir le développement » de la maîtrise de l'IA, et le nouveau texte ajoute une phrase qui tranche définitivement la question : *« Cette obligation n'impose pas aux fournisseurs ou aux déployeurs de garantir un niveau spécifique de maîtrise de l'IA chez quelque personne que ce soit. »* [1] Tout éditeur qui vous vend un programme obligatoire de certification et de test survend l'obligation.
- L'Article 27 (FRIA) est devenu interopérable avec la DPIA du RGPD. L'ancien texte disait que la FRIA « complète » une analyse d'impact relative à la protection des données existante. Le nouvel Article 27(4) dispose que le déployeur « peut ... inclure des renvois aux sections pertinentes de cette analyse d'impact relative à la protection des données ou en intégrer les parties pertinentes ». [1] Ce n'est ni une fusion ni une exemption — vous réalisez toujours une FRIA — mais vous pouvez désormais la nourrir par renvoi. Si vous réalisez déjà des DPIA, c'est du travail réutilisable.
- L'Annexe IV a obtenu un formulaire simplifié pour les PME, et les organismes notifiés doivent l'accepter. L'Article 11(1) modifié prévoit que les PME, les start-ups et les petites entreprises à moyenne capitalisation nouvellement définies « peuvent fournir les éléments de la documentation technique visés à l'Annexe IV sous une forme simplifiée », que la Commission établit un formulaire simplifié, et que *« Les organismes notifiés acceptent ce formulaire aux fins de l'évaluation de la conformité. »* [1] C'est le changement le plus lourd de conséquences de l'Omnibus pour le lecteur de ce guide, et presque aucune page éditeur ne le mentionne.
Pourquoi cela compte pour votre liste restreinte : un bon nombre de pages éditeurs et d'articles comparatifs affichent encore le 2 août 2026 comme échéance de l'Annexe III. Quand vous évaluez un outil, cherchez « 2026/1744 » sur son site. Si le numéro du règlement est absent, le contenu est antérieur à l'Omnibus, et vous devez considérer son calendrier de conformité comme périmé.
Le tableau des prix — le constat principal
C'est le tableau que nous voulions construire. Il est en grande partie vide, et ce vide est le résultat.
| Éditeur | Prix publics | Offre gratuite / essai | Inscription en libre-service |
|---|---|---|---|
| SetAIComply | Free €0 · Starter 39 €/mois · Growth 129 €/mois · Scale 349 €/mois · Enterprise 9 588 €/an | Offre gratuite, sans carte bancaire | Oui |
| Credo AI | Aucun — /pricing renvoie une 404 | Non publié | Non |
| Holistic AI | Aucun — /pricing renvoie une 404 | Non publié | Non |
| OneTrust | Une page tarifs existe, aucun montant. « Compteurs d'usage fondés sur la valeur » | Non publié | Non |
| Vanta | Quatre paliers nommés, aucun montant | Non — « demandez une démo gratuite » | Non |
| Drata | Page tarifs avec des espaces réservés non remplis | Non publié | Non |
| Saidot | Une page tarifs existe ; montants non extractibles publiquement | Essai gratuit confirmé | Modèle par abonnement, libre-service implicite |
| Modulos | Aucun montant — « réservez un appel de présentation de 15 minutes » | Free Starter Plan : 1 utilisateur, 1 projet, 100 workflows d'agents/mois | Formulaire de demande + validation, pas du libre-service pur |
| trail | Aucun — /pricing renvoie une 404 | Évaluation de maturité ISO 42001 gratuite ; aucun essai produit publié | Non |
| IBM watsonx.governance | Oui — le seul éditeur entreprise à publier de vrais chiffres. Voir ci-dessous | Essai gratuit de 14 jours | Oui (essai) |
| Kosmoy | Aucun, et ils le disent : *« Pas de paliers, pas de libre-service. »* | Aucune, explicitement | Non |
À propos des chiffres d'IBM. La page tarifaire d'IBM indique, dans sa version anglaise : Risk & Compliance Basic « à partir de 44 000 $ », Advanced « à partir de 79 800 $ », et watsonx.governance sur AWS « à partir de 42 000 $ ». [3] Deux réserves que nous sommes tenus de vous transmettre. Premièrement, la périodicité de facturation n'est pas indiquée sur la page. Deuxièmement, la version française de la même page affiche des chiffres différents — la capacité AWS y apparaît à 38 160 $ plutôt qu'à 42 000 $, avec une structure de paliers entièrement différente. IBM précise que les prix sont indicatifs et peuvent varier selon les pays. Si IBM figure sur votre liste restreinte, faites-vous confirmer le chiffre par écrit pour votre juridiction.
Les prix rapportés par des tiers que nous avons délibérément exclus. Plusieurs articles comparatifs publient des chiffres pour Vanta (« ~7 500 $/an ») et Drata (« ~15 000 $/an », ailleurs « ~7 500 $/an »). Aucun de ces montants n'apparaît sur vanta.com ni sur drata.com, et ils se contredisent entre eux. Nous ne les reprenons pas. De même, la fiche AWS Marketplace de Credo AI affiche une ligne à 1,00 $ pour 12 mois — c'est un espace réservé technique pour les offres privées, indiqué comme tel dans la fiche elle-même, pas un prix.
Pourquoi ce tableau a cette allure. Une tarification opaque est une stratégie rationnelle quand votre acheteur est une grande entreprise réglementée dotée d'un service achats et d'un cycle d'évaluation de six mois. Elle convient mal quand votre acheteur est une société de trente personnes qui doit classer quatre systèmes d'IA et produire un dossier Annexe IV. Pour cet acheteur, un appel de découverte, une démo et une proposition coûtent plus de temps calendaire que le travail de conformité lui-même.
C'est cet écart que SetAIComply comble, et c'est la raison honnête pour laquelle nos prix sont publics : à 39 € par mois, un appel commercial coûterait plus cher que l'abonnement.
Matrice des capacités
Règle de lecture, appliquée strictement. Une coche ci-dessous signifie que l'éditeur nomme explicitement l'article ou l'annexe sur une page produit. Pas un article de blog, pas un glossaire de notions générales, pas « nous couvrons l'EU AI Act » — la référence précise, sur une page qui décrit ce que fait le produit. C'est un critère délibérément sévère, et il produit beaucoup de cellules vides. Nous pensons qu'une cellule vide que vous pouvez vérifier est plus utile qu'une coche que vous ne pouvez pas vérifier.
| Éditeur | Classification Annexe III | Documentation technique Annexe IV | FRIA (Art. 27) | Maîtrise de l'IA (Art. 4) | Hébergement UE / résidence des données | Langues publiées | Certifications publiées |
|---|---|---|---|---|---|---|---|
| SetAIComply | ✓ | ✓ | ✓ | ✓ | ✓ UE (Amsterdam) | 24 langues officielles de l'UE | Aucune — ni SOC 2, ni ISO 27001 |
| Credo AI | — (dit « classification des risques et évaluations de la conformité ») | — | — | — (blog uniquement) | — | — | SOC 2 Type II |
| Holistic AI | — | — | ✓ FRIA nommée sur la page produit | — | — | — | « plateforme SOC 2 » mentionnée ; aucun trust center public |
| OneTrust | — | — | — | — | — | 31 langues (à l'échelle de la plateforme) | — |
| Vanta | — | — | — | — | — | — | SOC 2 II, ISO 27001, ISO 42001, 27701, 27017, 27018, FedRAMP 20x, PCI DSS 4.0.1 |
| Drata | — | — | — | — | — | — | SOC 2 II, SOC 3, ISO 27001, ISO 42001, FedRAMP, 27017, 27018 |
| Saidot | ~ (« classification spécifique à l'EU AI Act ») | — | — | — | — | — | ISO/IEC 27001:2022 |
| Modulos | — | — | — | — | ✓ UE, États-Unis, EAU, Singapour + cloud privé | — | Certifiée ISO/IEC 42001:2023 (première certification de conformité produit) + SOC 2 Type 2 |
| trail | ~ | ✓ Annexe IV nommée | ~ (détaillée dans un article de blog) | ✓ Art. 4 nommé | ✓ Serveurs européens, GCP Europe / on-premise / BYOC | EN / DE | Certifiée ISO/IEC 27001 + ISO/IEC 42001 |
| IBM watsonx.gov | — | — | — | — | — | — | — |
| Kosmoy | — | — | — | — | Kubernetes du client (Azure/AWS/GCP/on-premise) | — | Aucune publiée |
*Deux constats qui méritent d'être énoncés clairement.*
Premièrement, seuls deux éditeurs sur les dix nomment les références juridiques précises sur leurs pages produit : Holistic AI pour la FRIA, et trail pour l'Annexe IV et l'Article 4. Tous les autres décrivent leur couverture de l'EU AI Act en termes généraux. Cela ne veut pas dire que la capacité est absente — cela veut dire que vous ne pouvez pas la vérifier avant un appel commercial.
Deuxièmement, notre propre ligne contient la pire cellule « certifications » du tableau. Vanta, Drata, Modulos et trail détiennent tous l'ISO 42001. Nous ne détenons rien. Si votre processus achats exige un fournisseur certifié, arrêtez votre lecture ici et choisissez l'un de ces quatre. Nous préférons que vous l'appreniez au quarantième paragraphe plutôt qu'au troisième mois.
Une remarque sur Drata, parce qu'elle compte pour ce cas d'usage précis
Drata figure sur la plupart des listes comparatives EU AI Act. Son propre centre d'aide raconte une autre histoire : la liste des référentiels pré-mappés comprend l'ISO 42001:2023 et le NIST AI RMF, aux côtés de SOC 2, ISO 27001, RGPD, DORA, NIS 2 et une vingtaine d'autres — mais l'EU AI Act n'y figure pas. [4] L'URL drata.com/product/eu-ai-act renvoie une 404. Ils publient du contenu pédagogique sur l'EU AI Act, dont un webinaire sur le règlement et l'ISO 42001, mais le référentiel lui-même ne semble pas pris en charge en tant que programme de conformité mappé.
Ce n'est pas une critique de Drata, qui est une solide plateforme SOC 2 et ISO 27001. C'est une mise en garde contre les listes qui l'incluent comme outil EU AI Act sans vérifier.
Éditeur par éditeur
Les plateformes de gouvernance de l'IA pour grandes entreprises
Credo AI — Palo Alto, fondée en 2020. Se positionne pour *« les entreprises les plus emblématiques du monde »*. Propose des Policy Packs prêts à l'emploi pour l'EU AI Act, le NIST AI RMF, l'ISO 42001 et SOC 2, et décrit un *« alignement complet avec la réglementation européenne sur l'IA, y compris la classification des risques et les évaluations de la conformité »*. SOC 2 Type II. Aucun prix public, aucun hébergement UE publié, aucun nombre de langues publié. Un point à vérifier si vous les évaluez : leur page dédiée à l'EU AI Act porte encore une formulation rédigée avant la publication du texte final du règlement — *« lorsque le texte final de l'EU AI Act sera publié, Credo AI fournira des Policy Packs »* — ce qui suggère qu'elle n'a pas été tenue à jour.
Holistic AI — Londres, fondée en 2020. La plus explicite des dix sur la FRIA : leur page d'alignement réglementaire liste les livrables de la plateforme, dont *« Documentation technique (PDF), Analyse d'impact (FRIA) (PDF), Déclaration de conformité (PDF), Piste d'audit + preuves (ZIP) »*. Conçue pour des *« environnements d'entreprise complexes »*. Aucun prix public. Leurs pages « trust » et sécurité renvoient une 404, si bien que le seul signal de certification est une mention au passage de « plateforme SOC 2 » sur la page de la plateforme. Une remarque sur les montants de levées de fonds : plusieurs agrégateurs attribuent à Holistic AI des levées très importantes. Il existe une société distincte appelée Holistic (Paris, ex-DeepMind, recherche en AGI) qui a levé à cette échelle. Nous ne publions pas de montant de levée pour Holistic AI parce que nous n'avons pas pu en vérifier un.
OneTrust — l'acteur historique de la gestion de la vie privée, avec un module AI Governance proposant des modèles EU AI Act, NIST et ISO 42001. Désigné Visionary dans le Gartner Magic Quadrant for AI Governance Platforms 2026. Une page tarifs existe mais n'affiche aucun montant : *« chaque offre comporte un ou plusieurs compteurs d'usage fondés sur la valeur »*. Le seul chiffre solide que nous ayons pu vérifier est impressionnant et sans équivalent dans ce groupe : les 31 langues prises en charge par la plateforme OneTrust sont toutes configurables [5] — même si cela vaut pour l'ensemble de la plateforme, et non spécifiquement pour le module AI Governance.
IBM watsonx.governance — le seul éditeur entreprise de ce comparatif à publier de vrais prix, et le seul à proposer un véritable essai gratuit en libre-service (14 jours). Si votre organisation tourne déjà sur IBM Cloud, l'argument de l'intégration est solide. Pour une PME européenne de trente personnes, les montants d'entrée de la section 3 parlent d'eux-mêmes.
Kosmoy — Milan. *« La plateforme de gestion de l'IA pour l'entreprise réglementée. »* Parmi les clients cités figurent la Banca d'Italia et Leonardo. Se déploie dans le Kubernetes du client — Azure, AWS, GCP, on-premise ou air-gapped — ce qui constitue un argument de souveraineté réellement solide pour les organisations qui ne peuvent pas du tout utiliser de SaaS. Ils sont d'une franchise rafraîchissante sur leur modèle commercial : *« Pas de paliers, pas de libre-service. »* Aucune certification publiée.
Les plateformes d'automatisation de la conformité
Vanta — fondée en 2018, plus de 16 000 clients dans 58 pays. Le portefeuille de certifications le plus fourni de ce comparatif, ISO 42001 comprise. Leur page EU AI Act contient une formulation utile et citable : *« L'EU AI Act couvre plus de 150 contrôles, 16 politiques et des dizaines d'artefacts requis. »* Les fonctionnalités couvrent la classification des rôles et des risques, la gestion des politiques IA, ainsi que le suivi des incidents et des modèles pour les obligations post-commercialisation, avec réutilisation des preuves entre le NIST AI RMF et l'ISO 42001. Quatre paliers tarifaires, aucun montant, aucun essai gratuit.
Drata — voir la section 5. Excellente plateforme SOC 2 et ISO 27001, elle-même certifiée ISO 42001, mais l'EU AI Act ne figure pas parmi ses référentiels mappés.
Les spécialistes nativement européens
Saidot — Helsinki, fondée en 2018. *« Plateforme nativement européenne, applicable partout dans le monde. »* Bibliothèque de plus de 260 risques, 620 contrôles et 110 politiques. Certifiée ISO/IEC 27001:2022. Essai gratuit confirmé, et leur FAQ tarifaire décrit les changements d'offre, la résiliation et la TVA selon le pays de la société — le vocabulaire d'un abonnement en libre-service plutôt que d'un contrat entreprise. Leur page tarifs existe, mais le bloc des paliers ne s'est pas affiché pour nous sur quatre tentatives d'extraction : nous ne pouvons donc pas rapporter de montants. Ils publient également un EU AI Act Classifier public et gratuit, qui mérite d'être utilisé quel que soit votre achat final. Tour d'amorçage de 1,75 M€ en octobre 2023. Désigné Niche Player dans le Gartner MQ 2026.
Modulos — Zurich, fondée en 2018, spin-off de l'ETH Zurich. Le seul éditeur des dix à nommer explicitement les PME dans son propre positionnement : le déploiement SaaS y est décrit comme *« idéal pour : les PME et les entreprises ayant des besoins cloud standards »*. Première plateforme à obtenir la certification de conformité produit ISO/IEC 42001, plus SOC 2 Type 2. Résidence des données dans l'UE, aux États-Unis, aux EAU et à Singapour, ainsi qu'en cloud privé. 16,4 M CHF levés à ce jour. Ils proposent un Free Starter Plan — un utilisateur, un projet, jusqu'à 100 workflows d'agents IA par mois, sans carte bancaire — mais avec une nuance importante : l'accès passe par un formulaire de demande et une validation, ce n'est donc pas du libre-service pur.
trail — Munich, fondée en 2023. Le contenu éditeur le plus précis juridiquement que nous ayons trouvé dans tout cet exercice. Leur glossaire définit la documentation technique comme les *« registres exigés par l'EU AI Act (Annexe IV) décrivant la conception, la finalité et les mesures de maîtrise des risques d'un système d'IA à haut risque »* et qualifie la maîtrise de l'IA d'*« obligation explicite de l'EU AI Act, Art. 4 »*. Leur page EU AI Act est parfaitement à jour du Digital Omnibus : elle cite le règlement (UE) 2026/1744 et les deux nouvelles dates correctement — l'une des très rares que nous ayons vérifiées à le faire. Hébergée sur des serveurs européens, GCP Europe, avec des options on-premise et BYOC ; certifiée ISO/IEC 27001 et ISO/IEC 42001. Pré-amorçage de 1,45 M€ en juillet 2024. Évaluation de maturité ISO 42001 gratuite ; aucun essai produit publié.
Et nous
SetAIComply — Paris, fondée en 2026. Conçue spécifiquement pour les PME européennes : cadrage de l'applicabilité, classification des risques de l'Annexe III, documentation technique de l'Annexe IV, DPIA et FRIA, maîtrise de l'IA au titre de l'Article 4, radar réglementaire, détection du Shadow AI, tests de biais et gestion des fournisseurs. Documentation générée dans les 24 langues officielles de l'UE plutôt que traduite après coup. Hébergée dans l'UE (Amsterdam), nativement conforme au RGPD, DPA disponible. Offre gratuite à €0 ; offres payantes à partir de 39 €/mois ; Enterprise à 9 588 €/an.
Ce que nous n'avons pas. Nous ne sommes ni certifiés SOC 2 ni certifiés ISO 27001. Notre nom de domaine a six mois. Nous n'avons aucune reconnaissance d'analyste, aucun positionnement Gartner, et une base clients qui se compte sur les doigts. Quatre des dix éditeurs ci-dessus détiennent l'ISO 42001, que nous n'avons pas. Si l'un de ces points est rédhibitoire pour vous, il doit l'être — et vous le savez maintenant sans appel commercial.
Comment choisir concrètement
S'il vous faut un fournisseur certifié pour vos achats — Vanta, Drata, Modulos ou trail. Tous les quatre détiennent l'ISO 42001. Modulos et trail publient en outre une résidence des données dans l'UE.
Si vous ne pouvez pas du tout utiliser de SaaS — Kosmoy (votre propre Kubernetes) ou trail (on-premise / BYOC).
Si la souveraineté et l'hébergement UE sont le critère décisif — trail (serveurs européens, conçue en Allemagne), Modulos (région UE + cloud privé) ou SetAIComply (Amsterdam).
Si vous êtes déjà équipé en IBM — watsonx.governance, et vous pouvez l'essayer dès aujourd'hui sans parler à personne.
S'il vous faut quelque chose d'opérationnel cette semaine, à un prix que vous pouvez valider sans bon de commande — la liste est très courte : l'essai d'IBM, l'offre gratuite de Modulos (après validation), l'essai gratuit de Saidot, et nous.
Si votre problème immédiat est l'Article 50 et non la classification à haut risque — vous êtes dans le périmètre dès maintenant, pas en décembre 2027, et ce qu'il vous faut, c'est l'information et le marquage, pas une plateforme de gouvernance complète. Commencez par classer ce que vous exploitez réellement. Le classifieur gratuit de Saidot et notre vérificateur de risque gratuit font tous deux ce travail sans inscription.
Ce que nous n'avons pas pu vérifier
Pour ne pas prétendre que cet exercice est plus rigoureux qu'il ne l'est :
- Les montants tarifaires de Saidot — la page existe, le bloc des paliers n'a pas voulu s'afficher pour nous.
- La périodicité de facturation d'IBM — non indiquée sur la page, et les chiffres diffèrent d'une version linguistique à l'autre.
- Le nombre de langues pour huit des onze — tout simplement non publié.
- L'hébergement UE pour six des onze — non indiqué publiquement.
- Les levées de fonds de Holistic AI, OneTrust, Vanta, Drata et Kosmoy — soit non publiées, soit contaminées par des homonymies.
- La liste des référentiels de Drata peut évoluer ; nous l'avons relevée le 18 août 2026.
Nous n'avons testé aucun de ces produits en conditions réelles. C'est un comparatif de ce que les éditeurs publient, pas un banc d'essai de ce qu'ils livrent. Considérez-le comme un outil de présélection, pas comme un verdict.
Questions fréquentes
L'EU AI Act a-t-il été reporté ? En partie, et uniquement pour le haut risque. Le règlement (UE) 2026/1744 a déplacé les obligations haut risque de l'Annexe III au 2 décembre 2027 et celles de l'Annexe I au 2 août 2028 — sous forme de dates calendaires fixes, et non conditionnées à la disponibilité des normes. (La proposition initiale de la Commission contenait bien un déclencheur fondé sur l'état de préparation ; il a été retiré du texte adopté et ne subsiste que sous forme de formulation non contraignante au considérant 40.) Tout le reste tient : les pratiques interdites (Article 5) depuis le 2 février 2025, la maîtrise de l'IA (Article 4) depuis le 2 février 2025, les obligations GPAI depuis le 2 août 2025, les sanctions depuis le 2 août 2025, et la transparence au titre de l'Article 50 depuis le 2 août 2026. Deux dates vont dans l'autre sens — les deux nouvelles interdictions de l'Article 5 et la transition du marquage de l'Article 50(2) tombent toutes deux le 2 décembre 2026. Si vous avez un chatbot, vous êtes dans le périmètre dès maintenant.
Ai-je vraiment besoin d'un logiciel, ou un tableur suffit-il ? Pour une poignée de systèmes à risque limité et sans exposition au haut risque, un registre bien tenu et un programme de maîtrise de l'IA documenté peuvent réellement suffire. Le logiciel justifie sa place quand vous avez plusieurs systèmes, quand la documentation doit rester à jour au fil des évolutions du droit, et quand vous devez produire des preuves à la demande dans une langue qui n'est pas la vôtre.
Quelle est la différence entre une plateforme GRC et une plateforme de gouvernance de l'IA ? Les plateformes GRC (Vanta, Drata) automatisent la collecte de preuves face à des référentiels de contrôles — elles sont construites autour de SOC 2 et de l'ISO 27001 et s'étendent à l'IA. Les plateformes de gouvernance de l'IA (Credo AI, Holistic AI, Saidot, Modulos, trail) sont construites autour des inventaires de modèles, de la classification des risques et de l'analyse d'impact. L'EU AI Act appelle davantage les secondes que les premières, parce que la classification de l'Annexe III et la documentation de l'Annexe IV relèvent du jugement, et non de la collecte de preuves.
Pourquoi si peu d'éditeurs publient-ils leurs prix ? Parce que la plupart vendent à de grandes entreprises réglementées via des services achats, où le prix se négocie déploiement par déploiement. C'est une stratégie cohérente. Elle convient simplement mal à une société qui a besoin d'une réponse ce mois-ci.
L'ISO 42001 équivaut-elle à la conformité à l'EU AI Act ? Non. L'ISO/IEC 42001 est une norme de système de management pour l'IA ; c'est une base solide qui appuiera probablement des arguments de conformité, mais elle ne se substitue pas aux obligations propres au règlement — classification de l'Annexe III, documentation de l'Annexe IV, FRIA de l'Article 27, transparence de l'Article 50.
Une analyse d'impact sur les droits fondamentaux peut-elle réutiliser notre DPIA ? Depuis le Digital Omnibus, oui. L'Article 27(4) modifié permet au déployeur d'« inclure des renvois aux sections pertinentes de cette analyse d'impact relative à la protection des données ou d'en intégrer les parties pertinentes » dans la FRIA. Vous réalisez toujours la FRIA ; vous pouvez en nourrir certaines parties par renvoi. L'AI Office est également chargé, au titre du nouvel Article 27(5), de publier un modèle de questionnaire, « y compris au moyen d'un outil automatisé », pour simplifier cette démarche.
Nous exploitons déjà un chatbot. Que devons-nous exactement, et pour quand ? L'Article 50(1) — informer les utilisateurs qu'ils interagissent avec une IA — s'applique dès maintenant, depuis le 2 août 2026, sans transition. Il en va de même de l'Article 50(3) (reconnaissance des émotions et catégorisation biométrique) et de l'Article 50(4) (information sur les deep fakes par le déployeur). La seule chose qui ait obtenu un délai de grâce est l'Article 50(2), le marquage lisible par machine des contenus de synthèse, et uniquement pour les fournisseurs dont le système a été mis sur le marché avant le 2 août 2026. Le nouvel Article 111(4), inséré par l'Omnibus, accorde à ces fournisseurs un délai jusqu'au 2 décembre 2026 — une fenêtre de quatre mois. Lisez le déclencheur attentivement : il porte sur la date à laquelle le système a été mis sur le marché, et non sur celle à laquelle le contenu a été généré. Un système lancé en septembre 2026 ne bénéficie d'aucune transition.
Existe-t-il un abattement PME sur les amendes ? Oui, et il n'est pas symétrique. L'Article 99(6) prévoit que pour les PME, y compris les start-ups, chaque amende est plafonnée au pourcentage ou au montant fixe, « le montant le plus faible étant retenu » — alors que pour tous les autres, c'est le montant le *plus élevé*. L'Omnibus a ajouté l'Article 99(6a), qui étend un plafond similaire à la nouvelle catégorie des petites entreprises à moyenne capitalisation, mais uniquement pour les paragraphes 4 et 5. Ces entreprises n'obtiennent pas le plafond au montant le plus faible pour les amendes de l'Article 5 sur les pratiques interdites, prévues au paragraphe 3. Si vous choisissez un logiciel en partie pour maîtriser votre exposition aux amendes, sachez dans laquelle des deux catégories vous tombez.
La documentation de l'Annexe IV doit-elle être aussi lourde pour nous que pour une grande entreprise ? Non, et cela a changé en juillet 2026. L'Article 11(1) modifié autorise les PME, les start-ups et les petites entreprises à moyenne capitalisation à fournir les éléments de l'Annexe IV « sous une forme simplifiée », impose à la Commission d'établir un formulaire de documentation technique simplifié, et dispose que les organismes notifiés acceptent ce formulaire. L'Article 63(1) étend la conformité simplifiée du système de gestion de la qualité des microentreprises à toutes les PME sans entreprises partenaires ou liées. Quand vous évaluez un outil, demandez s'il produit l'Annexe IV complète ou le formulaire simplifié — la plupart des pages éditeurs sont entièrement antérieures à cette distinction.
Sources
*Sources juridiques primaires*
[1] Règlement (UE) 2024/1689 (AI Act) — https://eur-lex.europa.eu/eli/reg/2024/1689/oj [1a] Règlement (UE) 2026/1744 (Digital Omnibus on AI), adopté le 8 juillet 2026, JO du 24 juillet 2026, en vigueur le 27 juillet 2026 — ELI https://eur-lex.europa.eu/eli/reg/2026/1744/oj · texte authentique du JO https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=OJ:L_202601744 [1b] Règlement (UE) 2024/1689 consolidé tel que modifié, version du 27 juillet 2026 — https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02024R1689-20260727 *(les textes consolidés d'EUR-Lex sont éditoriaux et n'ont pas valeur juridique)* [2] Commission européenne — Questions et réponses sur la maîtrise de l'IA — https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers Articles cités : 4 (maîtrise de l'IA), 6 (classification à haut risque), 9 (gestion des risques), 11 et Annexe IV (documentation technique), 25 (responsabilités dans la chaîne de valeur), 27 (FRIA), 50 (transparence), 99 (sanctions), 113 (application), Annexe III (cas d'usage à haut risque).
*Sources éditeurs, toutes consultées le 18 août 2026*
[3] Tarifs IBM watsonx.governance — https://www.ibm.com/products/watsonx-governance/pricing [4] Référentiels pris en charge par Drata — https://help.drata.com/en/articles/5329593-frameworks [5] Langues prises en charge par OneTrust — https://my.onetrust.com/s/article/UUID-7004a7dd-f485-360b-52e8-09e67c32f917 [6] Credo AI — réglementations et normes — https://www.credo.ai/solutions/regulations-and-standards [7] Credo AI SOC 2 Type II — https://trust.credo.ai/ [8] Holistic AI — alignement réglementaire — https://www.holisticai.com/regulatory-alignment [9] Holistic AI — préparation à l'EU AI Act — https://www.holisticai.com/eu-ai-act-readiness [10] OneTrust AI Governance — https://www.onetrust.com/products/ai-governance/ [11] Tarifs OneTrust — https://www.onetrust.com/pricing/ [12] Vanta — EU AI Act — https://www.vanta.com/products/eu-ai-act [13] Tarifs Vanta — https://www.vanta.com/pricing [14] Trust center de Vanta — https://trust.vanta.com [15] Tarifs Drata — https://www.drata.com/pricing [16] Trust center de Drata — https://trust.drata.com/ [17] Tarifs Saidot — https://www.saidot.ai/pricing [18] Saidot — démarrer (essai gratuit) — https://www.saidot.ai/get-started [19] Saidot EU AI Act Classifier — https://www.saidot.ai/insights/eu-ai-act-classifier [20] Tour d'amorçage de Saidot — https://www.saidot.ai/insights/saidot-raises-seed-round-to-grow-its-ai-governance-platform [21] Modulos Free Starter Plan — https://www.modulos.ai/press-releases/modulos-launch-free-starter-plan [22] Modulos — société et financement — https://www.modulos.ai/company [23] Tarifs Modulos — https://www.modulos.ai/pricing [24] trail — EU AI Act — https://www.trail-ml.com/eu-ai-act [25] trail — glossaire de l'IA responsable (Annexe IV, Art. 4) — https://www.trail-ml.com/responsible-ai-glossary [26] trail — check-list haut risque (FRIA) — https://www.trail-ml.com/blog/eu-ai-act-high-risk-checklist [27] Fiche trail sur Microsoft Marketplace (hébergement UE, certifications) — https://marketplace.microsoft.com/en-us/product/trail.trail_ai_governance [28] Tour de pré-amorçage de trail — https://www.vestbee.com/insights/articles/trail-raises-1-45-m [29] Tarifs Kosmoy — https://www.kosmoy.com/pricing [30] Kosmoy — société — https://www.kosmoy.com/company [31] Produit IBM watsonx.governance — https://www.ibm.com/products/watsonx-governance [32] Série A de Credo AI — https://www.prnewswire.com/news-releases/credo-ai-closes-12-8-million-series-a-funding-round-led-by-sands-capital-301548311.html [33] Tarifs SetAIComply — https://www.setaicomply.com/pricing
*Autres comparatifs que nous avons lus, pour le lecteur qui veut un second avis*
[34] Kosmoy — alternatives à Holistic AI — https://www.kosmoy.com/resources/blog/holistic-ai-alternatives [35] KLA Digital — Meilleur logiciel de conformité EU AI Act 2026 — https://kla.digital/blog/best-eu-ai-act-compliance-software-2026 [36] AI Compliance Vendors — annuaire indépendant — https://aicompliancevendors.com/ [37] Centraleyes — Meilleurs outils de conformité IA — https://www.centraleyes.com/top-ai-compliance-tools [38] GetAIGovernance — Meilleures plateformes de conformité IA 2026 — https://getaigovernance.net/blog/best-ai-compliance-platforms-2026 [39] Venvera — Meilleur logiciel de conformité EU AI Act — https://venvera.com/best/eu-ai-act-compliance-software
Corrections : si une affirmation concernant votre produit est inexacte, contactez-nous et nous la modifierons avec une note datée. Nous n'acceptons aucun paiement pour l'inclusion, le classement ou le retrait.