Article 12 du règlement (UE) 2024/1689 — Tenue de registres. Texte officiel, interprétation pratique, obligations clés et implications pour la mise en conformité.
Résumé du texte officiel
L'Article 12 du règlement (UE) 2024/1689 établit des exigences obligatoires en matière de tenue de registres pour les systèmes d'IA à haut risque. L'article s'inscrit dans le Titre III, Chapitre 2, qui énonce les exigences techniques et de gouvernance que les systèmes d'IA à haut risque doivent satisfaire avant d'être mis sur le marché de l'UE ou mis en service.
L'obligation fondamentale est que les systèmes d'IA à haut risque doivent être conçus et développés avec des capacités de journalisation permettant l'enregistrement automatique d'événements — communément appelés journaux — tout au long de la durée de vie opérationnelle du système. Ces journaux ont un double objectif : soutenir la surveillance post-commercialisation par le fournisseur au titre de l'Article 72, et permettre aux autorités nationales compétentes d'exercer leurs fonctions de surveillance et d'investigation.
L'Article 12(2) précise que les capacités de journalisation doivent enregistrer, au minimum, la période de chaque utilisation du système (date et heure de début et de fin), la base de données de référence par rapport à laquelle les données d'entrée ont été vérifiées, le cas échéant, les données d'entrée ayant conduit à un résultat ou une décision donnés, et — pour les systèmes d'identification biométrique — l'identité des personnes physiques impliquées dans la vérification des résultats.
L'article place l'obligation de conception fermement sur les fournisseurs. La journalisation doit être intégrée dans le système par construction, et non ajoutée rétrospectivement. Cela reflète la philosophie plus large de conception dès la conception du règlement. Les opérateurs qui déploient ces systèmes ont des obligations complémentaires au titre de l'Article 26 pour préserver les journaux générés lors de leur utilisation du système, dans la mesure où ces journaux sont sous leur contrôle.
Ce que cela signifie en pratique
Pour les fournisseurs développant ou mettant sur le marché de l'UE des systèmes d'IA à haut risque, l'Article 12 exige que des décisions de niveau technique soient prises pendant la phase de conception, et non après le déploiement. La journalisation doit être une caractéristique architecturale du produit.
Parties concernées. Toute organisation qui développe, met sur le marché ou met en service un système d'IA à haut risque tel que défini à l'Article 6 et à l'Annex III est soumise à l'Article 12. Cela comprend les systèmes utilisés dans la présélection pour l'emploi, la notation de crédit, l'identification biométrique, la gestion des infrastructures critiques, l'évaluation éducative, l'application de la loi, le contrôle aux frontières et l'administration de la justice, entre autres. Les opérateurs — organisations qui déploient le système d'IA à haut risque d'un fournisseur dans leur propre contexte — ont des obligations secondaires en matière de maintenance des journaux qu'ils contrôlent.
Actions concrètes requises. Un fournisseur doit mettre en œuvre une journalisation automatisée qui capture les points de données requis sans intervention manuelle. Par exemple, un fournisseur d'un outil de présélection de CV assisté par IA doit s'assurer que le système journalise chaque session de recrutement, la version de l'ensemble de données utilisé pour entraîner ou calibrer le modèle, et les entrées (profils de candidats) ayant généré chaque résultat (classement ou recommandation). Un opérateur déployant cet outil doit conserver ces journaux et les mettre à la disposition des autorités sur demande.
Utilité investigatrice. Les journaux existent principalement pour permettre une analyse rétrospective. Si un système produit un résultat discriminatoire ou cause un préjudice, les régulateurs doivent être en mesure de reconstituer ce qui s'est passé. Des journaux incomplets, écrasés ou inaccessibles compromettent cet objectif et exposent le fournisseur et l'opérateur à des risques d'exécution.
Proportionnalité. La portée spécifique de ce qui doit être journalisé est calibrée en fonction du type de système. Les systèmes biométriques font face aux exigences les plus granulaires. Les fournisseurs doivent documenter leurs décisions de conception en matière de journalisation dans la documentation technique telle que requise par l'Article 11.
Obligations clés
- Journalisation dès la conception. Les systèmes d'IA à haut risque doivent être conçus et développés avec des capacités automatiques de journalisation des événements intégrées dans l'architecture du système avant la mise sur le marché ou le déploiement.
- Contenu minimal des journaux. Les journaux doivent capturer, au minimum : la période opérationnelle de chaque session d'utilisation, la base de données de référence utilisée pour la vérification des entrées, le cas échéant, les données d'entrée ayant produit chaque résultat ou décision, et — pour les systèmes d'identification biométrique — les identités des personnes physiques ayant vérifié les résultats.
- Conservation des journaux par les opérateurs. Les opérateurs doivent conserver les journaux générés lors de leur utilisation d'un système d'IA à haut risque pendant la période requise par le droit applicable et, au minimum, pendant la durée nécessaire pour soutenir la surveillance post-commercialisation et les investigations réglementaires.
- Accessibilité aux autorités. Les journaux doivent être disponibles sur demande des autorités nationales compétentes pour faciliter la surveillance prudentielle, l'investigation des incidents et les activités de surveillance du marché.
- Traçabilité des résultats. Le système de journalisation doit permettre la reconstruction d'une chaîne causale d'une entrée spécifique à un résultat spécifique, soutenant la responsabilité et le droit à l'explication là où il s'applique.
- Alignement avec la documentation technique. L'architecture de journalisation et sa portée doivent être décrites dans la documentation technique maintenue au titre de l'Article 11, garantissant la cohérence entre le système tel que conçu et le système tel que surveillé.
Relation avec d'autres articles
L'Article 12 ne peut être lu de manière isolée. Il fonctionne comme partie d'un réseau d'exigences interconnectées au Titre III, Chapitre 2.
L'Article 9 (Système de gestion des risques) établit le cadre général dans lequel s'inscrit la journalisation — les journaux génèrent les données opérationnelles nécessaires pour identifier et évaluer les risques dans le déploiement en situation réelle.
L'Article 11 (Documentation technique) exige des fournisseurs qu'ils documentent l'architecture et les capacités de journalisation dans le cadre du dossier technique plus large soumis aux organismes notifiés ou conservé pour l'inspection réglementaire.
L'Article 17 (Système de management de la qualité) exige des fournisseurs qu'ils maintiennent un système de management de la qualité qui intègre la journalisation dans des contrôles opérationnels plus larges et des procédures d'actions correctives.
L'Article 26 (Obligations des déployeurs) attribue aux opérateurs l'obligation de conserver les journaux sous leur contrôle et de coopérer avec les fournisseurs et les autorités, faisant de l'Article 12 une responsabilité partagée tout au long de la chaîne d'approvisionnement.
L'Article 72 (Surveillance post-commercialisation) est le consommateur en aval des journaux de l'Article 12 — le système de surveillance s'appuie sur les journaux opérationnels pour détecter la dégradation des performances, les résultats inattendus et les risques émergents après le déploiement.
L'Article 73 (Signalement des incidents graves) utilise les données de journaux comme preuve principale lorsque les fournisseurs sont tenus de signaler des dysfonctionnements ou incidents graves aux autorités de surveillance du marché.
Calendrier de conformité
Le règlement IA de l'UE (règlement 2024/1689) est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne.
L'application du règlement est progressive :
- 2 février 2025 — Les interdictions relatives aux pratiques d'IA présentant des risques inacceptables (Titre II, Article 5) sont devenues applicables.
- 2 août 2025 — Les règles relatives aux modèles d'IA à usage général (Titre VIII) et les obligations de gouvernance (Titre III, Chapitre 4 sur les organismes notifiés ; Titre VI sur la gouvernance) sont devenues applicables.
- 2 décembre 2027 — Les obligations pour les systèmes d'IA à haut risque figurant à l'Annex III commencent à s'appliquer pour la plupart des catégories. L'Article 12 relève de cette phase. Les fournisseurs et opérateurs de systèmes d'IA à haut risque doivent disposer de capacités de journalisation conformes à cette date.
- 2 août 2028 — Délai prolongé pour les systèmes d'IA à haut risque couverts par la législation d'harmonisation sectorielle de l'Union figurant à l'Annex I (p. ex. machines, dispositifs médicaux), donnant à ces secteurs un délai supplémentaire pour adapter les cadres d'évaluation de la conformité existants.
Les organisations développant des systèmes d'IA à haut risque doivent traiter le 2 août 2026 comme la date limite ferme de conformité pour les exigences de journalisation de l'Article 12, la conception et les tests de l'infrastructure de journalisation devant être achevés bien à l'avance pour permettre les procédures d'évaluation de la conformité au titre de l'Article 43.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'Article 12 exige que les systèmes d'IA à haut risque soient conçus et développés avec des capacités permettant l'enregistrement automatique d'événements — journaux — tout au long de leur durée de vie opérationnelle. Ces journaux doivent permettre la surveillance post-commercialisation et faciliter l'investigation des incidents ou des dysfonctionnements graves.
L'obligation principale incombe aux fournisseurs de systèmes d'IA à haut risque. Les fournisseurs doivent s'assurer que la capacité de journalisation est intégrée dans le système dès la conception, avant que le système soit mis sur le marché ou mis en service.
Les journaux doivent capturer, au minimum, les événements pertinents pour identifier les risques pour la santé, la sécurité ou les droits fondamentaux lors de l'utilisation du système. Cela comprend la période de chaque utilisation, la base de données de référence par rapport à laquelle les données d'entrée ont été vérifiées, les données d'entrée ayant conduit à un résultat donné, et l'identité des personnes physiques impliquées dans la vérification des résultats.
Le règlement ne précise pas de période de conservation universelle unique dans l'Article 12 lui-même, mais les journaux doivent être conservés pendant la période nécessaire pour remplir les obligations au titre du règlement, notamment la surveillance post-commercialisation au titre de l'Article 72. Des règles sectorielles spécifiques peuvent imposer des exigences de conservation supplémentaires.
Non. L'Article 12 s'applique spécifiquement aux systèmes d'IA à haut risque tels que définis à l'Article 6 et répertoriés à l'Annex III du règlement (UE) 2024/1689. Les systèmes d'IA à usage général et les systèmes présentant un risque moindre ne sont pas soumis à cet article, sauf s'ils sont également qualifiés de systèmes à haut risque.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.