LYOPI
Faire le diagnostic

Calendrier réglementaire

Les échéances à connaître. Les actions à préparer.

Un calendrier vérifié des principales dates liées au RGPD, à l'IA Act, à NIS2, au DUERP et au Cyber Resilience Act. Chaque jalon renvoie vers sa source officielle.

Mis à jour le 10 août 2026

Le calendrier distingue les dates fixées par les textes, les délais déclenchés par un événement et les obligations récurrentes. Pour NIS2, le statut de la transposition française est signalé explicitement.

Dates fixes

Les jalons réglementaires de 2024 à 2028.

Les dates passées restent affichées lorsqu'elles produisent encore des obligations ou expliquent le cadre actuellement applicable.

En application
IA Act

Pratiques interdites et acculturation à l'IA

Les pratiques d'IA interdites et l'obligation de soutenir l'acculturation des personnes qui utilisent ou exploitent des systèmes d'IA sont entrées en application.

Concernés
Fournisseurs, déployeurs et organisations utilisant des systèmes d'IA
Commission européenne — calendrier de l'AI Act
En application
IA Act

Gouvernance et modèles d'IA à usage général

Les règles de gouvernance et les obligations applicables aux modèles d'IA à usage général sont devenues applicables.

Concernés
Fournisseurs de modèles GPAI et acteurs concernés par leur chaîne de valeur
Commission européenne — calendrier de l'AI Act
Échéance européenne passée
NIS2

Date limite européenne de transposition de NIS2

Les États membres devaient transposer NIS2 avant cette date. Le 8 juillet 2026, la Commission indiquait que la France n'avait pas encore notifié une transposition complète. Les entreprises suivent donc les textes français tout en préparant leur dispositif.

Concernés
Entités potentiellement essentielles ou importantes et leur chaîne de fournisseurs
Commission européenne — situation de la transposition
En application
IA Act

Application générale et obligations de transparence de l'AI Act

L'AI Act est devenu généralement applicable et les autorités ont commencé à faire appliquer les règles, notamment les obligations de transparence, sous réserve des calendriers spécifiques.

Concernés
Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA
Commission européenne — cadre réglementaire sur l'IA
À venir
Cyber Resilience Act

Début des notifications prévues par l'article 14 du CRA

Les fabricants concernés devront notifier les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits comportant des éléments numériques.

Concernés
Fabricants de matériels et logiciels entrant dans le champ du règlement
EUR-Lex — règlement (UE) 2024/2847, articles 14 et 71
À venir
IA Act

Règles pour les systèmes d'IA à haut risque de l'annexe III

Les obligations visant notamment certains usages dans l'emploi, l'éducation, les services essentiels, la biométrie, la migration et la justice s'appliqueront à cette date.

Concernés
Fournisseurs et déployeurs de systèmes classés à haut risque au titre de l'annexe III
Commission européenne — calendrier consolidé de l'AI Act
À venir
Cyber Resilience Act

Application générale du Cyber Resilience Act

L'essentiel des exigences de cybersécurité, de gestion des vulnérabilités, de documentation et d'évaluation de conformité devient applicable.

Concernés
Fabricants, importateurs et distributeurs de produits comportant des éléments numériques
EUR-Lex — règlement (UE) 2024/2847, article 71
À venir
IA Act

Règles pour l'IA à haut risque intégrée aux produits réglementés

Les règles visant les systèmes d'IA à haut risque relevant de l'annexe I, intégrés notamment à certains produits réglementés, s'appliqueront à cette date.

Concernés
Fabricants et acteurs des produits réglementés intégrant un système d'IA à haut risque
Commission européenne — calendrier consolidé de l'AI Act

Délais opérationnels

Le compte à rebours commence avec l'événement.

Violations, incidents, demandes de droits et changements dans le travail exigent des circuits préparés avant leur déclenchement.

Délai déclenché
RGPD

Notifier une violation de données personnelles

Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés, le responsable de traitement la notifie à la CNIL dans les meilleurs délais et, si possible, au plus tard sous 72 heures.

Concernés
Responsables de traitement confrontés à une violation de données personnelles
CNIL — notifier une violation de données
Délai déclenché
RGPD

Répondre à l'exercice d'un droit

Le responsable de traitement répond en principe dans un délai maximal d'un mois. Les prolongations et suspensions éventuelles doivent respecter les conditions du RGPD.

Concernés
Organismes recevant une demande d'accès, rectification, effacement ou autre droit
CNIL — les droits des personnes
Délai déclenché
NIS2

Séquence de notification d'un incident significatif

L'article 23 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Les modalités françaises dépendent du cadre national applicable.

Concernés
Entités essentielles ou importantes concernées par le droit national de transposition
EUR-Lex — directive NIS2, article 23
Délai déclenché
DUERP

Mettre à jour l'évaluation des risques professionnels

Toutes les entreprises actualisent le DUERP lorsqu'un aménagement important modifie les conditions de travail ou lorsqu'une information nouvelle sur un risque est portée à la connaissance de l'employeur.

Concernés
Toute entreprise employant au moins un salarié
INRS — document unique d'évaluation des risques
Récurrent
DUERP

Revue annuelle du DUERP à partir de 11 salariés

Les entreprises d'au moins 11 salariés mettent à jour le DUERP au minimum chaque année, en complément des mises à jour déclenchées par les événements.

Concernés
Entreprises employant au moins 11 salariés
INRS — règles de mise à jour du DUERP
Délai déclenché
Cyber Resilience Act

Notifier une vulnérabilité exploitée ou un incident grave

À compter du 11 septembre 2026, l'article 14 prévoit une alerte sous 24 heures et une notification sous 72 heures, puis un rapport final selon la nature de l'événement.

Concernés
Fabricants concernés par le Cyber Resilience Act
EUR-Lex — règlement (UE) 2024/2847, article 14

Maintenir son calendrier

Reliez chaque échéance à un responsable, une action et une preuve.

Lyopi transforme les dates réglementaires en feuille de route suivie par l'entreprise et ses partenaires.