Guide AI Act
AI Act dès la conception : les exigences techniques des systèmes d'IA à haut risque
Mise à jour : · Information générale, pas un avis juridique.
En bref
Concevoir un système d'IA en tenant compte de l'AI Act consiste à intégrer dès l'architecture les sept exigences des articles 9 à 15 : gestion des risques, gouvernance des données, documentation technique, journalisation, information des utilisateurs, contrôle humain, et exactitude, robustesse et cybersécurité. Pour les systèmes à haut risque de l'annexe III, ces exigences s'appliquent à partir du 2 décembre 2027 ; pour ceux de l'annexe I, intégrés à des produits réglementés, à partir du 2 août 2028.
L'AI Act est un cadre à respecter. Aucun outil ne rend un système conforme à lui seul : la conformité dépend de l'usage, du rôle de l'organisation et des évaluations prévues par le règlement.
Le calendrier en vigueur
| Date | Ce qui s'applique | Source |
|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5) | Règlement (UE) 2024/1689, article 113 |
| 2 août 2025 | Obligations des modèles d'IA à usage général, gouvernance | Règlement (UE) 2024/1689, article 113 |
| 2 août 2026 | Date d'application générale du règlement | Règlement (UE) 2024/1689, article 113 ; règlement (UE) 2026/1744, considérant 40 |
| 2 décembre 2027 | Exigences des systèmes à haut risque de l'annexe III (article 6, paragraphe 2) | Règlement (UE) 2026/1744, considérant 40 |
| 2 août 2028 | Exigences des systèmes à haut risque de l'annexe I (article 6, paragraphe 1) | Règlement (UE) 2026/1744, considérant 40 |
Le règlement (UE) 2026/1744, dit omnibus numérique sur l'IA, a été publié au Journal officiel le 24 juillet 2026. Il a reporté les dates initialement prévues pour les systèmes à haut risque. Sources : EUR-Lex, règlement 2024/1689 ; EUR-Lex, règlement 2026/1744.
Première étape : savoir si le système est à haut risque
Un système d'IA est à haut risque dans deux cas :
- il est un composant de sécurité d'un produit couvert par la législation d'harmonisation de l'annexe I (machines, dispositifs médicaux, jouets, etc.), ou ce produit lui-même ;
- il relève d'un des domaines de l'annexe III : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels (dont l'évaluation de la solvabilité et la tarification de l'assurance vie et santé), répression, migration, justice et processus démocratiques.
L'article 6, paragraphe 3, prévoit qu'un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important, par exemple parce qu'il accomplit une tâche procédurale étroite. Ce point s'analyse au cas par cas et doit être documenté. Pour une lecture par secteur : AI Act et secteurs régulés.
Les 7 exigences des articles 9 à 15
| Article | Exigence | Ce que la conception doit prévoir |
|---|---|---|
| 9 | Système de gestion des risques | Un processus continu sur tout le cycle de vie : identifier, estimer et évaluer les risques, adopter des mesures, tester |
| 10 | Données et gouvernance des données | Des jeux d'entraînement, de validation et de test pertinents et documentés, avec un examen des biais possibles |
| 11 | Documentation technique | Le dossier décrit à l'annexe IV, établi avant la mise sur le marché et tenu à jour |
| 12 | Enregistrement (journalisation) | L'enregistrement automatique des événements pendant toute la durée de vie du système |
| 13 | Transparence et information des déployeurs | Une notice d'utilisation : capacités, limites, mesures de contrôle humain, mécanismes de journalisation |
| 14 | Contrôle humain | Des outils qui permettent à une personne de comprendre le système, d'interpréter ses sorties, de ne pas les utiliser, de les annuler et d'interrompre le système |
| 15 | Exactitude, robustesse et cybersécurité | Un niveau approprié et déclaré d'exactitude, de résistance aux erreurs et de protection contre les attaques propres à l'IA |
Article 12 : ce que les journaux doivent permettre
Les journaux doivent enregistrer les événements utiles pour :
- repérer les situations qui peuvent présenter un risque ou entraîner une modification substantielle ;
- faciliter la surveillance après commercialisation ;
- surveiller le fonctionnement du système par le déployeur.
Source : AI Act Service Desk, article 12.
Combien de temps conserver les journaux
Les fournisseurs (article 19) et les déployeurs (article 26, paragraphe 6) conservent les journaux générés automatiquement qui sont sous leur contrôle pendant une durée adaptée à la finalité du système, d'au moins six mois, sauf disposition contraire du droit de l'Union ou national, notamment en matière de protection des données personnelles. Les établissements financiers les conservent dans le cadre de la documentation exigée par la réglementation financière.
Source : AI Act Service Desk, article 19.
Article 14 : les cinq capacités du contrôle humain
Le système doit permettre aux personnes chargées du contrôle de :
- comprendre ses capacités et ses limites, et surveiller son fonctionnement ;
- rester conscientes du risque de se fier automatiquement à ses sorties (biais d'automatisation) ;
- interpréter correctement ses sorties ;
- décider de ne pas l'utiliser, ou d'ignorer, de remplacer ou d'inverser une sortie ;
- intervenir ou l'interrompre par un bouton d'arrêt ou une procédure équivalente.
Source : règlement (UE) 2024/1689, article 14, paragraphe 4.
Fournisseur ou déployeur : qui fait quoi
| Obligation | Fournisseur (développe ou fait développer, et met sur le marché sous son nom) | Déployeur (utilise le système sous son autorité) |
|---|---|---|
| Respect des articles 9 à 15 | Oui (article 16) | Non, sauf s'il devient fournisseur (article 25) |
| Système de gestion de la qualité | Oui (article 17) | Non |
| Évaluation de la conformité, déclaration UE, marquage CE, enregistrement | Oui (articles 43, 47, 48, 49) | Enregistrement pour certaines autorités publiques |
| Utilisation conforme à la notice | Non applicable | Oui (article 26, paragraphe 1) |
| Contrôle humain par des personnes compétentes, formées et ayant l'autorité nécessaire | Le système doit le permettre | Oui (article 26, paragraphe 2) |
| Conservation des journaux, au moins six mois | Oui (article 19) | Oui (article 26, paragraphe 6) |
| Analyse d'impact sur les droits fondamentaux | Non | Pour les organismes publics, les entités privées fournissant un service public, et certains usages en crédit et assurance (article 27) |
| Information des personnes concernées par une décision | Non | Oui (article 26, paragraphe 11) |
Un déployeur devient fournisseur s'il met son nom sur le système, s'il le modifie substantiellement, ou s'il en change la finalité de sorte qu'il devienne à haut risque (article 25).
Ce qu'un outil peut couvrir, et ce qui reste à l'organisation
| Exigence | Ce qu'un outil technique peut apporter | Ce qui reste à l'organisation |
|---|---|---|
| Gestion des risques (9) | Des données sur les écarts et les incidents observés | Le processus, les décisions de mesures, les tests |
| Données (10) | La traçabilité des sources utilisées dans chaque réponse | Le choix, la qualité et l'examen des biais des jeux de données |
| Documentation (11) | Des exports de règles, de versions et d'historiques | La rédaction du dossier de l'annexe IV |
| Journalisation (12, 19, 26) | L'enregistrement automatique et la conservation | La durée de conservation, les accès, la conformité au RGPD des journaux |
| Information (13) | La description des limites et des contrôles | La notice d'utilisation et sa diffusion |
| Contrôle humain (14) | Des points de validation, la suspension d'un résultat, l'affichage des divergences | La désignation et la formation des personnes, leur autorité réelle |
| Exactitude et robustesse (15) | La comparaison de plusieurs modèles, des règles de rejet | La définition des seuils, les tests, la cybersécurité de l'ensemble |
| Classification, évaluation de conformité, analyse d'impact | Rien | Entièrement à la charge de l'organisation et de ses conseils |
Ce que KOREV AI propose et ne revendique pas
Les systèmes KOREV sont conçus pour des environnements réglementés. Ils facilitent la mise en œuvre de certaines exigences :
- Journalisation : KOREV Evidence conserve les étapes suivies et la source de chaque information. Le format de dossier de décision vérifiable permet de détecter un historique modifié, tronqué ou incomplet (note technique).
- Contrôle humain : des points de validation sont définis processus par processus. Quand la politique exige une revue, la sortie reste suspendue jusqu'à validation par une personne désignée, qui voit les divergences.
- Robustesse : KOREV PRISM fait comparer leurs conclusions à plusieurs modèles sur les traitements critiques et suspend le résultat si le quorum ou les règles ne sont pas satisfaits (consensus multi-modèles).
KOREV AI ne revendique aucune certification, ne réalise pas d'évaluation de conformité et ne fournit pas d'avis juridique. Le diagnostic AI Act est une auto-évaluation d'orientation.