Réserver mon audit IA gratuit
    Nous utilisons des cookies pour analyser l'utilisation du site et améliorer votre expérience. Aucun suivi n'a lieu avant votre accord.

    Amendes du règlement IA : ce que risque une PME

    (Mis à jour le )
    AI Compliance
    Amendes du règlement IA : ce que risque une PME

    Réponse rapide : le règlement européen sur l'IA prévoit trois paliers d'amendes à l'article 99 : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites de l'article 5, 15 M€ ou 3 % pour la plupart des autres obligations — dont les obligations de transparence de l'article 50, applicables depuis le 2 août 2026 — et 7,5 M€ ou 1 % pour la fourniture d'informations inexactes. L'article 99(6) applique aux PME et aux jeunes pousses le montant le plus faible des deux : une PME luxembourgeoise réalisant 30 M€ de chiffre d'affaires s'expose à 2,1 M€ au palier 1, et non à 35 M€. Le règlement (UE) 2026/1744 a étendu un plafond comparable aux petites entreprises de taille intermédiaire pour les paliers 2 et 3. Le régime de sanctions s'applique depuis le 2 août 2025 — il n'a pas démarré ce mois-ci et il n'a pas été reporté.

    Vérifié le 7 août 2026.

    En savoir plus sur l'implémentation de l'IA au Luxembourg dans notre guide complet.

    Deux erreurs répandues sur les amendes du règlement IA

    Première erreur : le cadre des sanctions ne s'est pas « déclenché » en août 2026. Le chapitre XII du règlement IA, article 99 compris, s'applique depuis le 2 août 2025. Le règlement (UE) 2026/1744 a modifié l'article 99 en juillet 2026, mais ne l'a pas reporté. Si l'on vous a dit que les amendes ne deviennent réelles qu'avec l'entrée en application du régime haut risque, c'était faux dès le départ.

    Seconde erreur : le chiffre de 35 M€ n'est pas le bon nombre pour presque aucun lecteur de cette page. Pour les PME et les jeunes pousses, l'article 99(6) inverse la règle habituelle. C'est développé plus bas, parce que cela change complètement la conversation en conseil d'administration.

    Nous avons écrit sur ce qui s'applique réellement aujourd'hui depuis que l'omnibus numérique a reporté l'échéance haut risque au 2 décembre 2027, sur la distinction fournisseur / déployeur, sur les systèmes à haut risque, sur la maîtrise de l'IA au titre de l'article 4, sur les obligations relatives aux modèles à usage général et sur les pratiques interdites de l'article 5. Une question demeure : quelle est l'exposition réelle d'une PME luxembourgeoise qui ne fait rien ?

    Sans jargon, sans alarmisme : vrais chiffres, trois paliers, le contexte d'application luxembourgeois, et les trois gestes pragmatiques qui vous mènent à une position défendable.

    Les trois paliers d'amendes, en chiffres clairs

    PalierFait générateurMaximum
    1Pratiques interdites de l'article 5 — notation sociale, IA manipulatrice, exploitation d'une vulnérabilité, moissonnage non ciblé d'images faciales, reconnaissance des émotions au travail et dans l'enseignement, et le reste de la liste de l'article 535 M€ ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé
    2La plupart des autres obligations — exigences relatives aux systèmes à haut risque, obligations sur les modèles à usage général, transparence de l'article 50, et certaines obligations de coopération et d'information de l'article 25 ajoutées par l'omnibus15 M€ ou 3 %, le plus élevé
    3Informations inexactes, incomplètes ou trompeuses à un organisme notifié ou à une autorité compétente7,5 M€ ou 1 %, le plus élevé

    Notez où se situe l'article 50. Ne pas signaler qu'un agent conversationnel est un agent conversationnel relève du palier 2 — la même tranche qu'un manquement documentaire sur un système à haut risque. C'est l'exposition vivante d'une PME luxembourgeoise ordinaire aujourd'hui, puisque l'article 50 s'applique depuis le 2 août 2026 alors que le régime haut risque n'entre en jeu que le 2 décembre 2027.

    L'inversion PME — le chiffre qui vous concerne vraiment

    L'article 99(6) dispose que, pour les PME y compris les jeunes pousses, chaque amende est plafonnée au montant le plus faible entre le pourcentage et le montant fixe, et non au plus élevé.

    Appliqué à une PME luxembourgeoise réalisant 30 M€ de chiffre d'affaires :

    PalierMontant fixePourcentage de 30 M€Plafond applicable à une PME
    1 (article 5)35 000 000 €7 % = 2 100 000 €2 100 000 €
    2 (dont article 50)15 000 000 €3 % = 900 000 €900 000 €
    3 (informations)7 500 000 €1 % = 300 000 €300 000 €

    Cela reste des montants capables d'anéantir la plupart des PME luxembourgeoises. Mais ce ne sont pas les 35 M€ sur lesquels la presse spécialisée s'est focalisée — et la différence compte lorsqu'il faut défendre un budget de conformité : une demande proportionnée passe mieux qu'une prophétie apocalyptique.

    Le règlement (UE) 2026/1744 est allé plus loin. Il a inscrit les définitions de PME et de petite entreprise de taille intermédiaire dans le règlement IA lui-même et y a attaché des aménagements concrets : un formulaire simplifié de documentation technique pour les systèmes à haut risque, des exigences de gestion de la qualité proportionnées étendues à toute la catégorie PME, un accès prioritaire aux bacs à sable réglementaires, et un plafond d'amende abaissé pour les petites ETI aux paliers 2 et 3. Si votre entreprise se situe juste au-dessus du seuil PME, vérifiez si la définition de petite ETI vous saisit désormais : la position est nettement meilleure qu'en 2025.

    L'article 99(7) impose en outre aux autorités de tenir compte de la taille et des intérêts d'une PME dans la fixation du montant. « Jusqu'à » signifie jusqu'à.

    Qui inflige réellement les amendes au Luxembourg ?

    Le règlement IA délègue l'application nationale aux autorités compétentes désignées par chaque État membre. Le Luxembourg n'a pas achevé ce processus.

    Le projet de loi n°8476, déposé à la Chambre des députés le 23 décembre 2024, est l'instrument concerné. Il désigne les autorités nationales et fixe les règles nationales de sanction administrative. Son architecture :

    • CNPD (Commission nationale pour la protection des données) — autorité nationale compétente, point de contact unique et autorité de surveillance du marché par défaut pour les systèmes d'IA non couverts par un régulateur sectoriel existant. La CNPD exploiterait également le bac à sable réglementaire de l'article 57.
    • CSSF — systèmes d'IA du secteur financier, dans le périmètre de sa surveillance existante.
    • CAA (Commissariat aux Assurances) — systèmes d'IA du secteur des assurances.
    • ILR (Institut Luxembourgeois de Régulation) — IA à haut risque déployée par les entités essentielles ou importantes au sens de la transposition luxembourgeoise de NIS2.
    • ILNAS — autorité notifiante pour les organismes d'évaluation de la conformité, et non autorité générale de surveillance du marché.

    Les commentaires antérieurs — y compris une version précédente de cet article — plaçaient l'ILNAS ou l'ILR en chef de file. Le projet de loi tel que déposé place la CNPD au centre du dispositif. La CNPD s'y prépare : elle a réuni la conférence « The AI Act in Action » à Luxembourg en janvier 2026.

    Le texte était encore en procédure parlementaire à la date de rédaction, et sa date d'adoption ne peut être anticipée. Cela ne suspend pas vos obligations : le règlement IA est un règlement d'effet direct, et la Commission applique directement la couche « modèles à usage général » via le Bureau de l'IA, indépendamment des désignations nationales.

    Concrètement : un même système d'IA au sein d'une entreprise luxembourgeoise de services financiers pourrait faire l'objet de questions de la CSSF et de la CNPD sur des aspects différents, avec des renvois croisés. Le coût administratif de plusieurs superviseurs s'ajoute à toute amende.

    Ce qu'expose l'inaction, classé selon ce qui est réellement en vigueur

    En vigueur aujourd'hui — probabilité d'application la plus élevée

    1. Transparence de l'article 50. Applicable depuis le 2 août 2026, mise en œuvre par les autorités nationales de surveillance du marché. Les fournisseurs doivent concevoir les systèmes interagissant avec des personnes de façon que celles-ci sachent qu'il s'agit d'une IA, et marquer les sorties génératives de manière lisible par machine (délai jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché). Les déployeurs doivent signaler les hypertrucages, signaler les textes générés par IA d'intérêt public en l'absence de responsabilité éditoriale humaine, et informer les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique. Palier 2. C'est le premier contact le plus probable pour une PME luxembourgeoise ordinaire, parce que le manquement se voit de l'extérieur : un régulateur, un concurrent ou un client peut constater un agent conversationnel non signalé sans ouvrir un seul de vos dossiers.

    2. Pratiques interdites de l'article 5. Applicables depuis le 2 février 2025. Gravité maximale, palier 1. La plupart des PME luxembourgeoises ne sont pas concernées, mais deux schémas piègent les entreprises ordinaires : les outils de reconnaissance des émotions ou de « score d'engagement » braqués sur les salariés, et l'optimisation manipulatrice des parcours d'entrée en relation. Deux interdictions supplémentaires — images intimes non consenties et matériel pédocriminel — rejoignent la liste le 2 décembre 2026.

    3. Maîtrise de l'IA (article 4). Applicable depuis le 2 février 2025, et assouplie par l'omnibus : l'obligation consiste désormais à prendre des mesures pour soutenir le développement de la maîtrise de l'IA, et non plus à garantir un niveau suffisant. Standard abaissé, obligation identique. Pas de dispositif de certification ; une attente de documentation. C'est le point le moins coûteux de cette liste. Voir notre article sur l'article 4.

    4. Obligations relatives aux modèles à usage général. Applicables aux fournisseurs de modèles depuis le 2 août 2025 ; le pouvoir de sanction de la Commission à leur égard est entré en jeu le 2 août 2026 (jusqu'à 3 % ou 15 M€). C'est l'exposition de votre fournisseur de modèle, pas la vôtre — sauf si vous affinez ou modifiez substantiellement un modèle et le diffusez sous votre propre nom. Les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027.

    Pas encore en vigueur — mais le travail doit commencer

    5. Qualification fournisseur / déployeur. Aucune amende autonome n'y est attachée. C'est le préalable qui détermine lesquelles des obligations ci-dessus vous incombent, et son absence transforme une simple demande d'informations en mauvaise semaine. Test de cinq minutes ici.

    6. Systèmes à haut risque (annexe III). Reportés au 2 décembre 2027 par le règlement (UE) 2026/1744 ; IA intégrée aux produits au 2 août 2028. Palier 2 lorsqu'ils s'appliquent. Facture de conformité la plus élevée pour une PME luxembourgeoise, et chantier de douze à dix-huit mois. Voir la feuille de route haut risque.

    7. Documentation et conservation des registres. Les fournisseurs de systèmes à haut risque conservent la documentation technique ; les déployeurs conservent les journaux au moins six mois. C'est la catégorie qui empile une amende de palier 3 sur un manquement de palier 2.

    Point de contrôle. Si vous n'avez pas réalisé la qualification fournisseur / déployeur sur l'ensemble de vos systèmes, arrêtez de lire et faites-le. Environ 30 minutes par système, et c'est le préalable à tout le reste. La version structurée est notre service AI Act readiness.

    Vous dirigez une PME luxembourgeoise ?

    Réservez un audit IA gratuit de 30 minutes — nous vous dirons honnêtement où l’IA est rentable pour vous, et où elle ne l’est pas.

    Réserver un audit IA gratuit

    À quoi ressemble réellement l'application

    Le règlement n'existe pas dans le vide : il se superpose à une culture réglementaire nationale. Celle du Luxembourg est, selon les standards de l'UE, fondée sur le risque, privilégiant le dialogue et proportionnée à la taille de l'entité — schéma constant à la CSSF, à la CNPD et à l'ILR depuis une décennie. C'est une observation, ni un conseil juridique ni une garantie.

    Ce que cela signifie pour une PME luxembourgeoise :

    • Le premier contact sera probablement une question, pas une amende. Les autorités compétentes débutent généralement par une demande d'informations.
    • Un dossier documentaire défendable change tout. Un registre des systèmes d'IA, une qualification fournisseur / déployeur documentée, un inventaire des mentions de l'article 50, un journal de formation et une conception écrite de la supervision humaine produisent une conversation radicalement différente.
    • L'amende, si elle vient, est calibrée. L'article 99(7) et les plafonds PME / petites ETI ramènent l'exposition réelle à une fraction du chiffre d'affiche.
    • Les capacités d'application sont inégales en ce moment. Plusieurs États membres, dont le Luxembourg, n'ont pas achevé la désignation de leur autorité de surveillance du marché. C'est une raison de constituer le dossier calmement, pas de l'ignorer : les obligations lient déjà, et l'écart de désignation se refermera.

    Les trois gestes pragmatiques pour être défendable

    Aucun n'est coûteux. Ensemble, environ deux jours de travail pour une PME luxembourgeoise type.

    1. Constituez le registre des systèmes d'IA. Un tableur, une ligne par système. Colonnes : nom, responsable, fournisseur ou déployeur, obligations de l'article 50 applicables et présence effective des mentions sur le produit, haut risque annexe III oui / non / filtré, conception de la supervision humaine, formation en cours. Une demi-journée. Ce document modifie 80 % de la physionomie d'une conversation avec une autorité.
    2. Corrigez les mentions de l'article 50. Passez en revue chaque surface d'IA orientée client — agent conversationnel du site, agent vocal, assistant intégré, contenus publiés générés par IA — et vérifiez que la mention existe, en FR, DE et EN, dès la première interaction. Une demi-journée pour la plupart des PME, et cela referme la seule exposition de cette page qui soit vivante aujourd'hui.
    3. Documentez le programme de maîtrise de l'IA et la qualification. Même si le « programme » se résume à une vidéo interne de 20 minutes et à une fiche annexée au contrat de travail : mettez-le par écrit. Puis appliquez le test de 5 minutes à chaque système. Une journée pour une dizaine de systèmes.

    Deux jours de travail. Pour la plupart des PME luxembourgeoises, l'exposition liée à l'inaction se chiffre en centaines de milliers voire en millions d'euros ; le coût de l'action se chiffre en milliers. Le ratio relève du type d'investissement qu'il est presque embarrassant de devoir défendre.


    Transformez l'exposition en chiffre présentable au conseil

    « Jusqu'à 35 millions d'euros » n'est pas un chiffre exploitable par un conseil d'administration. « Plafond palier 2 à 900 000 €, trois écarts vivants sur l'article 50, deux systèmes qui deviennent à haut risque au 2 décembre 2027 » en est un.

    L'Évaluation de conformité AI Act de 20 More produit exactement cela, en dix jours ouvrés :

    1. Le registre des systèmes d'IA — tous les systèmes et fonctionnalités d'IA, avec la qualification fournisseur / déployeur tranchée et justifiée système par système.
    2. Le rapport d'écarts « article 50 » — les mentions dues aujourd'hui, rapportées aux agents conversationnels, agents vocaux, écrans et contenus publiés qui en sont dépourvus, avec le marquage lisible par machine du 2 décembre 2026 planifié comme chantier d'ingénierie. C'est l'exposition de palier 2 refermée.
    3. La cartographie d'exposition annexe III — quels systèmes seront à haut risque au 2 décembre 2027, lesquels relèvent du filtre de l'article 6(3) et pourquoi, si l'analyse d'impact de l'article 27 vous incombe, et un programme de travail chiffré.
    4. Une note d'une page pour le conseil — avec votre exposition plafonnée réelle par palier, calculée sur votre chiffre d'affaires, signée et datée.

    Découvrir le service AI Act readiness, ou réserver l'appel de cadrage de 30 minutes. Nous vous envoyons le modèle de registre le jour même, pré-rempli avec les colonnes que demandent les autorités luxembourgeoises. Sans présentation commerciale.

    Votre projet IA est-il éligible à 70 % de financement au Luxembourg ?

    Jusqu’à 17 500 € par projet. Estimation immédiate — 4 questions rapides, sans e-mail.

    Vérifier mon éligibilité (2 min)

    Prêt à passer à la pratique ?

    Deux façons de commencer — choisissez celle qui vous convient.

    Tags:
    Luxembourg
    AI Act
    Conformité
    Amendes
    Sanctions

    Ressources associées

    L'implémentation de l'IA au Luxembourg

    Découvrez notre guide complet sur l'adoption, l'implémentation et la gouvernance de l'IA au Luxembourg.

    Lire le guide

    Travailler avec un consultant IA au Luxembourg

    Découvrez ce que nous construisons, les tarifs, et comment vos projets peuvent obtenir jusqu'à 70 % de cofinancement PME.

    Consultant IA au Luxembourg