Guide AI Act

AI Act dès la conception : les exigences techniques des systèmes d'IA à haut risque

Mise à jour : · Information générale, pas un avis juridique.

En bref

Concevoir un système d'IA en tenant compte de l'AI Act consiste à intégrer dès l'architecture les sept exigences des articles 9 à 15 : gestion des risques, gouvernance des données, documentation technique, journalisation, information des utilisateurs, contrôle humain, et exactitude, robustesse et cybersécurité. Pour les systèmes à haut risque de l'annexe III, ces exigences s'appliquent à partir du 2 décembre 2027 ; pour ceux de l'annexe I, intégrés à des produits réglementés, à partir du 2 août 2028.

L'AI Act est un cadre à respecter. Aucun outil ne rend un système conforme à lui seul : la conformité dépend de l'usage, du rôle de l'organisation et des évaluations prévues par le règlement.

Le calendrier en vigueur

DateCe qui s'appliqueSource
2 février 2025Pratiques interdites (article 5)Règlement (UE) 2024/1689, article 113
2 août 2025Obligations des modèles d'IA à usage général, gouvernanceRèglement (UE) 2024/1689, article 113
2 août 2026Date d'application générale du règlementRèglement (UE) 2024/1689, article 113 ; règlement (UE) 2026/1744, considérant 40
2 décembre 2027Exigences des systèmes à haut risque de l'annexe III (article 6, paragraphe 2)Règlement (UE) 2026/1744, considérant 40
2 août 2028Exigences des systèmes à haut risque de l'annexe I (article 6, paragraphe 1)Règlement (UE) 2026/1744, considérant 40

Le règlement (UE) 2026/1744, dit omnibus numérique sur l'IA, a été publié au Journal officiel le 24 juillet 2026. Il a reporté les dates initialement prévues pour les systèmes à haut risque. Sources : EUR-Lex, règlement 2024/1689 ; EUR-Lex, règlement 2026/1744.

Première étape : savoir si le système est à haut risque

Un système d'IA est à haut risque dans deux cas :

  • il est un composant de sécurité d'un produit couvert par la législation d'harmonisation de l'annexe I (machines, dispositifs médicaux, jouets, etc.), ou ce produit lui-même ;
  • il relève d'un des domaines de l'annexe III : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels (dont l'évaluation de la solvabilité et la tarification de l'assurance vie et santé), répression, migration, justice et processus démocratiques.

L'article 6, paragraphe 3, prévoit qu'un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important, par exemple parce qu'il accomplit une tâche procédurale étroite. Ce point s'analyse au cas par cas et doit être documenté. Pour une lecture par secteur : AI Act et secteurs régulés.

Les 7 exigences des articles 9 à 15

Source : règlement (UE) 2024/1689, chapitre III, section 2.
ArticleExigenceCe que la conception doit prévoir
9Système de gestion des risquesUn processus continu sur tout le cycle de vie : identifier, estimer et évaluer les risques, adopter des mesures, tester
10Données et gouvernance des donnéesDes jeux d'entraînement, de validation et de test pertinents et documentés, avec un examen des biais possibles
11Documentation techniqueLe dossier décrit à l'annexe IV, établi avant la mise sur le marché et tenu à jour
12Enregistrement (journalisation)L'enregistrement automatique des événements pendant toute la durée de vie du système
13Transparence et information des déployeursUne notice d'utilisation : capacités, limites, mesures de contrôle humain, mécanismes de journalisation
14Contrôle humainDes outils qui permettent à une personne de comprendre le système, d'interpréter ses sorties, de ne pas les utiliser, de les annuler et d'interrompre le système
15Exactitude, robustesse et cybersécuritéUn niveau approprié et déclaré d'exactitude, de résistance aux erreurs et de protection contre les attaques propres à l'IA

Article 12 : ce que les journaux doivent permettre

Les journaux doivent enregistrer les événements utiles pour :

  • repérer les situations qui peuvent présenter un risque ou entraîner une modification substantielle ;
  • faciliter la surveillance après commercialisation ;
  • surveiller le fonctionnement du système par le déployeur.

Source : AI Act Service Desk, article 12.

Combien de temps conserver les journaux

Les fournisseurs (article 19) et les déployeurs (article 26, paragraphe 6) conservent les journaux générés automatiquement qui sont sous leur contrôle pendant une durée adaptée à la finalité du système, d'au moins six mois, sauf disposition contraire du droit de l'Union ou national, notamment en matière de protection des données personnelles. Les établissements financiers les conservent dans le cadre de la documentation exigée par la réglementation financière.

Source : AI Act Service Desk, article 19.

Article 14 : les cinq capacités du contrôle humain

Le système doit permettre aux personnes chargées du contrôle de :

  1. comprendre ses capacités et ses limites, et surveiller son fonctionnement ;
  2. rester conscientes du risque de se fier automatiquement à ses sorties (biais d'automatisation) ;
  3. interpréter correctement ses sorties ;
  4. décider de ne pas l'utiliser, ou d'ignorer, de remplacer ou d'inverser une sortie ;
  5. intervenir ou l'interrompre par un bouton d'arrêt ou une procédure équivalente.

Source : règlement (UE) 2024/1689, article 14, paragraphe 4.

Fournisseur ou déployeur : qui fait quoi

ObligationFournisseur (développe ou fait développer, et met sur le marché sous son nom)Déployeur (utilise le système sous son autorité)
Respect des articles 9 à 15Oui (article 16)Non, sauf s'il devient fournisseur (article 25)
Système de gestion de la qualitéOui (article 17)Non
Évaluation de la conformité, déclaration UE, marquage CE, enregistrementOui (articles 43, 47, 48, 49)Enregistrement pour certaines autorités publiques
Utilisation conforme à la noticeNon applicableOui (article 26, paragraphe 1)
Contrôle humain par des personnes compétentes, formées et ayant l'autorité nécessaireLe système doit le permettreOui (article 26, paragraphe 2)
Conservation des journaux, au moins six moisOui (article 19)Oui (article 26, paragraphe 6)
Analyse d'impact sur les droits fondamentauxNonPour les organismes publics, les entités privées fournissant un service public, et certains usages en crédit et assurance (article 27)
Information des personnes concernées par une décisionNonOui (article 26, paragraphe 11)

Un déployeur devient fournisseur s'il met son nom sur le système, s'il le modifie substantiellement, ou s'il en change la finalité de sorte qu'il devienne à haut risque (article 25).

Ce qu'un outil peut couvrir, et ce qui reste à l'organisation

ExigenceCe qu'un outil technique peut apporterCe qui reste à l'organisation
Gestion des risques (9)Des données sur les écarts et les incidents observésLe processus, les décisions de mesures, les tests
Données (10)La traçabilité des sources utilisées dans chaque réponseLe choix, la qualité et l'examen des biais des jeux de données
Documentation (11)Des exports de règles, de versions et d'historiquesLa rédaction du dossier de l'annexe IV
Journalisation (12, 19, 26)L'enregistrement automatique et la conservationLa durée de conservation, les accès, la conformité au RGPD des journaux
Information (13)La description des limites et des contrôlesLa notice d'utilisation et sa diffusion
Contrôle humain (14)Des points de validation, la suspension d'un résultat, l'affichage des divergencesLa désignation et la formation des personnes, leur autorité réelle
Exactitude et robustesse (15)La comparaison de plusieurs modèles, des règles de rejetLa définition des seuils, les tests, la cybersécurité de l'ensemble
Classification, évaluation de conformité, analyse d'impactRienEntièrement à la charge de l'organisation et de ses conseils

Ce que KOREV AI propose et ne revendique pas

Les systèmes KOREV sont conçus pour des environnements réglementés. Ils facilitent la mise en œuvre de certaines exigences :

  • Journalisation : KOREV Evidence conserve les étapes suivies et la source de chaque information. Le format de dossier de décision vérifiable permet de détecter un historique modifié, tronqué ou incomplet (note technique).
  • Contrôle humain : des points de validation sont définis processus par processus. Quand la politique exige une revue, la sortie reste suspendue jusqu'à validation par une personne désignée, qui voit les divergences.
  • Robustesse : KOREV PRISM fait comparer leurs conclusions à plusieurs modèles sur les traitements critiques et suspend le résultat si le quorum ou les règles ne sont pas satisfaits (consensus multi-modèles).

KOREV AI ne revendique aucune certification, ne réalise pas d'évaluation de conformité et ne fournit pas d'avis juridique. Le diagnostic AI Act est une auto-évaluation d'orientation.

Questions fréquentes sur l'AI Act dès la conception