Stratégie et régulation · Septembre 2026

AI Act, Colombie et ISO 42001 : la carte réglementaire de l'IA en 2026

Depuis le 2 août 2026, l'AI Act européen s'applique de manière générale, mais l'Omnibus IA a repoussé les règles du haut risque à 2027 et 2028. La Colombie n'a toujours pas de loi sur l'IA, mais la loi 1581 et la SIC encadrent déjà les données personnelles. Voici la carte, avec les dates et un plan en 10 étapes pour les entreprises présentes sur les deux marchés.

2 août 2026 transparence (art. 50) applicable2 déc. 2027 haut risque de l'annexe III35 M€ ou 7 % amende maximale de l'AI Act
En bref

L'AI Act européen s'applique de manière générale depuis le 2 août 2026. L'Omnibus IA (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026) a repoussé le haut risque à décembre 2027 et août 2028, assoupli la maîtrise de l'IA et interdit, à partir du 2 décembre 2026, les systèmes qui créent des images intimes non consenties ou des contenus pédopornographiques. Le texte s'applique à une entreprise colombienne dès que la sortie de son IA est utilisée dans l'UE.

La Colombie n'a pas de loi sur l'IA, mais la loi 1581 de 2012 et la Circular Externa 002 de 2024 de la SIC exigent déjà autorisation, études d'impact et responsabilité démontrable. Notre conseil : un seul système de gouvernance pour les deux régimes, bâti sur l'ISO/IEC 42001. Cet article est une information générale, pas un conseil juridique.

Le calendrier de l'AI Act après l'Omnibus

L'AI Act est en vigueur depuis le 1er août 2024 et s'applique par étapes. L'Omnibus, approuvé par le Parlement (16 juin 2026, 423 voix contre 57) puis par le Conseil (29 juin), a réécrit plusieurs dates.

Dates selon le règlement (UE) 2026/1744, vérifiées sur EUR-Lex le 26 septembre 2026.
DateCe qui s'applique
2 févr. 2025Pratiques interdites (art. 5), maîtrise de l'IA (art. 4)
2 août 2025Modèles d'IA à usage général (GPAI), gouvernance, sanctions
27 juil. 2026Entrée en vigueur de l'Omnibus ; nouvel art. 4
2 août 2026Application générale, dont la transparence de l'art. 50
2 déc. 2026Nouvelles interdictions ; marquage de l'art. 50(2) pour les générateurs déjà sur le marché
2 août 2027Modèles GPAI mis sur le marché avant le 2 août 2025
2 déc. 2027Haut risque de l'annexe III (recrutement, crédit, éducation)
2 août 2028Haut risque de l'annexe I (IA dans des produits réglementés)
Lisez le bon texte

L'AI Act Service Desk affiche encore le texte de 2024 : pour les dispositions modifiées, consultez le règlement (UE) 2026/1744 sur EUR-Lex.

Qui est concerné : rôles, portée et niveaux de risque

Rôles. Le fournisseur développe un système ou un modèle d'IA et le met sur le marché sous son nom ; le déployeur l'utilise sous son autorité. Apposer votre marque sur un système à haut risque, le modifier substantiellement ou changer sa destination fait de vous son fournisseur (article 25(1)).

Portée. Le texte vise les fournisseurs qui mettent de l'IA sur le marché de l'UE, où qu'ils soient établis (article 2(1)(a)), ainsi que les fournisseurs et déployeurs de pays tiers dont la sortie du système est utilisée dans l'Union (article 2(1)(c)). Une équipe à Bogotá qui exploite un chatbot pour un distributeur français, ou classe des candidats pour un employeur madrilène, est concernée. Les fournisseurs non européens de systèmes à haut risque ou de modèles GPAI doivent désigner un mandataire dans l'UE (articles 22 et 54).

Niveaux de risque et exemples.
NiveauExemplesDate
Interdit (art. 5)Notation sociale, reconnaissance des émotions au travail ou à l'école, moissonnage non ciblé d'images faciales2 févr. 2025
Interdit (nouveau)Applications de type nudifier, contenus pédopornographiques2 déc. 2026
Haut risque (annexe III)Tri de CV, scoring de crédit, notation d'examens2 déc. 2027
Haut risque (annexe I)IA comme composant de sécurité de produits réglementés, comme les dispositifs médicaux2 août 2028
Transparence (art. 50)Chatbots, agents vocaux, générateurs de contenus, deepfakes2 août 2026

Un système de l'annexe III limité à une tâche procédurale ou préparatoire n'est pas à haut risque, sauf s'il profile des personnes (article 6(3)) ; documentez et enregistrez cette évaluation. À partir du 2 décembre 2027, le déployeur d'un système à haut risque doit assurer un contrôle humain, conserver les journaux au moins six mois et informer les représentants du personnel (article 26).

Ce qui s'applique déjà : GPAI, maîtrise de l'IA, article 50

Modèles GPAI. Depuis le 2 août 2025, leurs fournisseurs doivent les documenter, informer les fournisseurs en aval, respecter les réserves de fouille de textes et de données et publier un résumé des contenus d'entraînement (article 53(1)). Leur code de bonnes pratiques (juillet 2025) comptait 21 signataires complets au 31 juillet 2026, dont Anthropic, Google, Microsoft et OpenAI ; Meta a refusé. Si vous utilisez ces modèles par API, ces obligations incombent à l'éditeur : demandez-lui sa documentation.

Maîtrise de l'IA. Depuis le 27 juillet 2026, l'article 4 demande de prendre des mesures pour soutenir la maîtrise de l'IA des personnes qui l'utilisent, sans garantir un niveau précis. Il ne figure pas parmi les amendes de l'article 99(4) : les sanctions relèvent du droit national. Un plan de formation documenté et adapté aux rôles est la meilleure preuve.

Transparence. Depuis le 2 août 2026, les fournisseurs doivent faire en sorte qu'un chatbot indique qu'il est une IA, sauf évidence (article 50(1)), et marquer les contenus générés dans un format lisible par machine (50(2)). Le déployeur doit signaler les deepfakes et les textes d'intérêt public générés sans relecture éditoriale (50(4)). Détails dans droits et provenance des contenus IA.

Amendes (article 99). Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions ou 3 % pour les obligations des opérateurs, article 50 compris. Les PME et start-up se voient appliquer le plus bas des deux montants.

RGPD et IA : CEPD, CNIL et juges

Le RGPD s'applique généralement en premier. L'avis 28/2024 du CEPD (17 décembre 2024) estime qu'un modèle entraîné sur des données personnelles n'est pas toujours anonyme, que l'intérêt légitime peut fonder son développement et son déploiement s'il passe le test en trois étapes, et qu'un entraînement illicite peut affecter la licéité du déploiement, sauf anonymisation effective.

Sur les décisions automatisées, la CJUE juge qu'un score de crédit peut constituer en soi une décision au sens de l'article 22 (SCHUFA, 2023) et que la personne peut exiger une explication de la procédure et des principes effectivement appliqués (Dun & Bradstreet Austria, 27 février 2025). Les amendes du RGPD atteignent 20 millions d'euros ou 4 %.

En France, la CNIL a finalisé ses recommandations sur l'IA le 22 juillet 2025 (13 fiches pratiques). Elle présume nécessaire une AIPD pour les systèmes à haut risque de l'AI Act traitant des données personnelles et, dans la plupart des cas, pour les systèmes à usage général ; le recrutement, avec une attention à l'IA, fait partie de ses contrôles prioritaires de 2026. La réforme du RGPD prévue par l'Omnibus numérique, qui ouvrirait une voie d'intérêt légitime pour l'IA, n'avait pas de mandat du Conseil au 21 septembre 2026.

Colombie : pas de loi sur l'IA, mais des règles strictes sur les données

Politique et projets. Le CONPES 4144 (14 février 2025) fixe la politique nationale d'IA : six axes et 106 actions jusqu'en 2030, pour un investissement indicatif d'environ 479 273 millions de pesos. Le projet du gouvernement (PL 043/2025 Senado, 324/2025 Cámara) a été archivé à la fin de la législature 2025-2026 sans vote en première lecture. Le PL 025 de 2026 Cámara, déposé le 21 juillet 2026, propose des niveaux de risque, MinCiencias comme autorité et une clause de souveraineté des données. Selon Semana, le débat porte sur le choix de l'autorité, MinCiencias ou la SIC.

Ce qui oblige déjà. La loi 2502 de 2025 augmente jusqu'à un tiers l'amende pour usurpation d'identité commise avec l'IA. La loi 1581 de 2012 couvre tout traitement de données personnelles par l'IA ; citant l'arrêt T-323 de 2024, la SIC rappelle qu'elle est technologiquement neutre.

Obligations sur les données personnelles pour un projet d'IA.
ObligationBaseEn pratique
Autorisation préalable, éclairée et traçableLoi 1581, art. 9Consentement dans les chatbots et agents
Autorisation explicite pour les données sensiblesLoi 1581, art. 5 et 6Biométrie et santé
Transferts internationauxLoi 1581, art. 26Pays adéquat ou autorisation expresse
Contrat avec les sous-traitants à l'étrangerDécret 1074 de 2015, art. 2.2.2.25.5.2Un par fournisseur d'IA
Étude d'impact sur la vie privéeCircular 002 de 2024 de la SICAvant de concevoir une IA à haut risque
Responsabilité démontrableDécret 1074, art. 2.2.2.25.6.1Preuves pour la SIC

La circulaire ajoute un test en quatre étapes (adéquation, nécessité, caractère raisonnable, proportionnalité au sens strict) et rappelle qu'une donnée personnelle en ligne n'est pas une donnée publique : collecter sur le web des données privées, semi-privées ou sensibles pour l'IA exige une autorisation préalable, expresse et éclairée. Les amendes de la SIC atteignent 2 000 salaires minimums mensuels (article 23).

Amérique latine et États-Unis

Situation au 26 septembre 2026 ; nous ne faisons pas de pronostic.

D'après les sources législatives et gouvernementales officielles.
OùInstrumentSituation
BrésilPL 2338/2023Adopté par le Sénat (10 déc. 2024) ; en commission spéciale à la Chambre
ChiliBoletín 16821-19Adopté par la Chambre (transmis au Sénat le 13 oct. 2025) ; au Sénat
PérouLoi 31814, DS 115-2025-PCMRèglement en vigueur ; mise en conformité du secteur privé en 1 à 4 ans
MexiqueInitiatives fédéralesNon confirmé sur les portails officiels : à vérifier localement
États-Unis (fédéral)EO 14179, 14365, 14409Dérégulation et pression sur les lois des États
ColoradoSB26-189Obligations pour les décisions à fort enjeu à partir du 1er janv. 2027
CalifornieSB 53Développeurs de pointe : cadre de sécurité, déclaration des incidents
TexasTRAIGA (HB 149)En vigueur depuis le 1er janv. 2026

Dans l'indice ILIA 2025 (CEPAL et CENIA), la Colombie se classe 4e sur 19 pays avec 55,84 points, derrière le Chili, le Brésil et l'Uruguay, devant le Pérou (51,93) et le Mexique (47,03). Le règlement péruvien classe déjà les usages en interdits, à haut risque ou acceptables et impose une transparence préalable pour le haut risque (article 25).

Aux États-Unis, l'EO 14409 (2 juin 2026) organise des tests volontaires, par l'administration, des modèles de pointe dotés de capacités cyber avancées, sans licence. L'EO 14365 a créé une cellule chargée de contester les lois des États, qui continuent de légiférer : si vous y vendez un logiciel de recrutement, de crédit ou d'assurance, anticipez le Colorado en 2027 (information, explication des décisions défavorables, révision humaine).

Un plan en 10 étapes, avec l'ISO/IEC 42001 comme ossature

Normes. L'ISO/IEC 42001:2023 est le système de management de l'IA certifiable ; l'ISO/IEC 42005:2025 couvre l'évaluation d'impact et l'ISO/IEC 42006:2025 les organismes certificateurs. L'AI RMF du NIST (2023) reste la référence américaine, bien qu'en révision. Le CEN-CENELEC prépare les normes harmonisées de l'AI Act : la prEN 18286, sur le management de la qualité, a été soumise à enquête publique le 30 octobre 2025.

Achats. Vous verrez surtout des certificats 42001 de fournisseurs comme Anthropic, AWS ou Microsoft : ils couvrent leur système de management, pas votre cas d'usage. Notre règle : prenez la 42001 comme ossature, rattachez-y l'AI Act et la loi 1581, et certifiez-vous quand un client ou un appel d'offres le demande. Voici l'ordre que nous recommandons pour une entreprise de taille moyenne :

Situation au 26 septembre 2026.
#ÉtapeBase juridiqueQuand
1Inventorier systèmes et modèles d'IA, et votre rôle pour chacunAI Act, art. 2 et 25Maintenant
2Écarter les usages interdits ; protéger les générateurs d'images et de vidéosArt. 5Maintenant ; 2 déc. 2026
3Classer le risque ; documenter les exemptions de l'article 6(3)Art. 6, annexe IIIAvant le 2 déc. 2027
4Signaler les chatbots, marquer les sorties, étiqueter les deepfakesArt. 50Déjà exigible
5Formation à l'IA documentée et adaptée aux rôlesArt. 4En continu
6AIPD pour l'UE, étude d'impact sur la vie privée pour la ColombieRGPD art. 35 ; Circular 002Avant chaque projet
7Fixer la base juridique : intérêt légitime ou autorisationAvis 28/2024 ; loi 1581Avant tout traitement
8Contrats de sous-traitance, de transmission et fournisseurs ; leur documentationRGPD art. 28 ; décret 1074 ; AI Act art. 53Avant la production
9Révision humaine des décisions automatisées ; conserver les journauxRGPD art. 22 ; AI Act art. 26Maintenant ; art. 26 en déc. 2027
10Représentants dans l'UE si nécessaire ; RNBD si les actifs dépassent 100 000 UVT ; revue trimestrielleAI Act art. 22 et 54 ; RGPD art. 27 ; décret 1074Maintenant
Notre règle

Commencez par les étapes 1, 4 et 8 : l'inventaire montre où vous en êtes, la transparence est déjà exigible et les contrats prennent du temps. Notre équipe de conseil en IA peut vous aider à prioriser.

L'essentiel

  • L'AI Act s'applique depuis le 2 août 2026 et la transparence de l'article 50 est déjà exigible.
  • L'Omnibus a repoussé le haut risque à décembre 2027 et août 2028 et ajoute des interdictions à partir du 2 décembre 2026.
  • Une entreprise colombienne est concernée dès que la sortie de son IA est utilisée dans l'UE (article 2(1)(c)).
  • La Colombie n'a pas encore de loi sur l'IA, mais la loi 1581 et la Circular 002 de 2024 de la SIC exigent déjà autorisation, études d'impact et responsabilité.
  • Un seul système de gouvernance sur l'ISO/IEC 42001 ; commencez par l'inventaire, la transparence et les contrats.

Sources

  1. Regulation (EU) 2026/1744 (Digital Omnibus on AI) · EUR-Lex, 2026-07-24
  2. AI Omnibus enters into force · European Commission, 2026-07-27
  3. AI Act, Article 2: Scope · AI Act Service Desk, European Commission, 2024-06-13
  4. The General-Purpose AI Code of Practice (signatories) · European Commission, 2026-07-31
  5. Opinion 28/2024 on data protection aspects of AI models · EDPB, 2024-12-17
  6. Les fiches pratiques IA · CNIL, 2025-07-22
  7. Circular Externa 002 de 2024: tratamiento de datos personales en sistemas de inteligencia artificial · Superintendencia de Industria y Comercio, 2024-08-21
  8. Ley Estatutaria 1581 de 2012 · Secretaría General del Senado, 2012
  9. Proyecto de Ley 025 de 2026 Cámara (inteligencia artificial) · Cámara de Representantes de Colombia, 2026-07-21
  10. Documento CONPES 4144: Política Nacional de Inteligencia Artificial · DNP, 2025-02-14
  11. Executive Order 14409: Promoting Advanced Artificial Intelligence Innovation and Security · Federal Register, 2026-06-05
  12. ISO/IEC 42001:2023 Artificial intelligence: Management system · ISO, 2023-12

Note éditoriale : cette analyse reflète les informations publiques disponibles à la date de révision. Modèles, prix et règles évoluent vite ; chaque donnée tierce renvoie à sa source et nos opinions sont présentées comme telles. Une erreur ? Écrivez à contact@slash-digital.io.

Questions fréquentes

Les questions qu'on nous pose souvent

L'AI Act s'applique-t-il à une entreprise basée en Colombie ?

Oui, lorsqu'elle met des systèmes ou modèles d'IA sur le marché de l'UE, ou lorsque la sortie de son système est utilisée dans l'UE (article 2(1)(a) et (c)). Les fournisseurs non européens de systèmes à haut risque ou de modèles GPAI doivent aussi désigner un mandataire dans l'UE, et le RGPD peut exiger un représentant (article 27).

Qu'a changé l'Omnibus IA ?

Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a repoussé le haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I), assoupli la maîtrise de l'IA, ajouté des interdictions visant les images intimes non consenties et les contenus pédopornographiques à partir du 2 décembre 2026 et laissé aux générateurs déjà sur le marché jusqu'à cette date pour marquer leurs sorties. L'article 50 n'a pas été reporté.

La Colombie a-t-elle une loi sur l'IA ?

Non, au 26 septembre 2026. Le projet du gouvernement a été archivé et le PL 025 de 2026 Cámara reste un projet. La loi 1581 de 2012, la Circular Externa 002 de 2024 de la SIC et la loi 2502 de 2025 s'appliquent déjà aux projets d'IA.

La formation à l'IA est-elle obligatoire ?

L'article 4 demande aux fournisseurs et déployeurs de prendre des mesures pour soutenir la maîtrise de l'IA des personnes qui l'utilisent pour leur compte, sans garantir un niveau précis. Il ne figure pas dans la liste d'amendes de l'article 99(4) : les sanctions relèvent du droit national. Une formation documentée reste la preuve la plus simple.

Faut-il être certifié ISO/IEC 42001 ?

Ni l'AI Act ni le droit colombien ne l'exigent. C'est un système de management volontaire et certifiable qui structure inventaire, risques et contrôles, et les grands fournisseurs l'ont déjà. Utilisez-le comme cadre ; certifiez-vous quand clients ou appels d'offres le demandent.

Parler à Slash

Mettons-le en production

Racontez-nous votre défi. Nous répondons sous 24 heures ouvrées avec une première lecture honnête : si nous pouvons aider, nous dirons comment ; sinon, nous dirons qui peut.

Je réponds en personne. Pas de formulaires interminables ni de réponses automatiques.

Écrire à Esteban