Article 16 du Règlement (UE) 2024/1689 — Obligations des fournisseurs de systèmes d'IA à haut risque. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'Article 16 du Règlement (UE) 2024/1689 (l'EU AI Act) établit l'ensemble complet des obligations que les fournisseurs de systèmes d'IA à haut risque doivent remplir avant de mettre leurs systèmes sur le marché ou de les mettre en service. L'article fonctionne comme l'ancre centrale des responsabilités des fournisseurs au sein du Titre III, Chapitre 3.
En vertu de l'Article 16, les fournisseurs doivent s'assurer que leurs systèmes d'IA à haut risque sont conformes à toutes les exigences énoncées au Chapitre 2 du Titre III, couvrant la gestion des risques (Article 9), les données et la gouvernance des données (Article 10), la documentation technique (Article 11), la tenue de registres (Article 12), la transparence et la fourniture d'informations (Article 13), la surveillance humaine (Article 14), et l'exactitude, la robustesse et la cybersécurité (Article 15).
Au-delà de la conformité au Chapitre 2, l'Article 16 impose des obligations administratives et procédurales spécifiques. Les fournisseurs doivent établir un système de gestion de la qualité conformément à l'Article 17, élaborer la documentation technique telle que spécifiée à l'Annex IV, et le cas échéant, se soumettre à une procédure d'évaluation de la conformité avant d'apposer le marquage CE. Ils doivent enregistrer leurs systèmes dans la base de données de l'UE établie en vertu de l'Article 71 lorsque cela est requis, coopérer avec les autorités nationales compétentes sur demande, et conserver toute la documentation pertinente pendant une période de dix ans suivant la mise sur le marché ou la mise en service du système. Les fournisseurs établis hors de l'UE doivent désigner un représentant autorisé au sein de l'Union conformément à l'Article 22.
Ce que cela signifie en pratique
Pour les organisations développant ou commandant des systèmes d'IA à haut risque, l'Article 16 se traduit par un programme de conformité structuré avant la mise sur le marché qui doit être complété avant tout déploiement ou lancement commercial.
Les développeurs et fournisseurs qui construisent des systèmes d'IA relevant des catégories à haut risque définies à l'Annex III — couvrant des domaines tels que l'identification biométrique, les infrastructures critiques, l'éducation, l'emploi, les services essentiels, le maintien de l'ordre, la migration et l'administration de la justice — doivent traiter l'Article 16 comme leur liste de contrôle de conformité principale. Avant le lancement, ils doivent disposer d'un système de gestion de la qualité documenté, avoir achevé une évaluation de la conformité (auto-évaluée ou par un tiers, selon la catégorie), apposer le marquage CE et enregistrer le produit dans la base de données de l'EU AI Act.
Un exemple concret : une entreprise de logiciels proposant un outil de sélection de CV alimenté par l'IA aux services RH relève de l'Annex III, point 4 (emploi et gestion des travailleurs). Avant de mettre cet outil sur le marché, l'entreprise doit documenter son processus de gestion des risques, démontrer la qualité de ses données d'entraînement, fournir une documentation technique permettant aux régulateurs d'évaluer la conformité, mettre en œuvre des mécanismes de surveillance humaine et enregistrer le système. Si l'entreprise est établie hors de l'UE, elle doit désigner un représentant autorisé basé dans l'UE.
Les obligations continues persistent après le déploiement. Les fournisseurs doivent tenir des registres, surveiller les performances post-commercialisation en vertu de l'Article 72, signaler les incidents graves en vertu de l'Article 73 et mettre à jour la documentation technique lorsque le système subit des modifications substantielles. La conformité n'est pas un événement ponctuel mais une responsabilité opérationnelle continue.
Les fournisseurs travaillant dans des secteurs de produits réglementés — tels que les dispositifs médicaux ou les machines — doivent en outre satisfaire aux exigences de conformité sectorielles spécifiques qui interagissent avec l'AI Act en vertu de l'Annex I.
Obligations clés
- Assurer la conformité au Chapitre 2 : Vérifier que le système d'IA à haut risque satisfait à toutes les exigences techniques et de gouvernance (Articles 8 à 15) avant la mise sur le marché, notamment la gestion des risques, la gouvernance des données, la transparence, la surveillance humaine et la robustesse.
- Établir un système de gestion de la qualité : Mettre en œuvre un SGQ documenté conformément à l'Article 17, couvrant les politiques, les procédures, l'évaluation de la conformité, la surveillance post-commercialisation et les flux de travail de signalement des incidents.
- Élaborer et maintenir la documentation technique : Préparer et tenir à jour la documentation technique spécifiée à l'Annex IV, démontrant la conformité aux autorités nationales compétentes et aux organismes notifiés sur demande.
- Se soumettre à l'évaluation de la conformité et apposer le marquage CE : Compléter la procédure d'évaluation de la conformité applicable (auto-évaluation ou tiers) et apposer le marquage CE avant de mettre le système sur le marché ou de le mettre en service dans l'UE.
- S'enregistrer dans la base de données de l'UE : Inscrire le système dans la base de données à l'échelle de l'UE pour les systèmes d'IA à haut risque établie en vertu de l'Article 71, lorsque l'enregistrement est obligatoire pour la catégorie concernée.
- Conserver les enregistrements pendant dix ans et coopérer avec les autorités : Conserver toute la documentation technique, les déclarations de conformité et les journaux applicables pendant au moins dix ans ; répondre aux demandes d'information des autorités nationales de surveillance et de surveillance du marché ; désigner un représentant autorisé dans l'UE si le fournisseur n'est pas établi dans l'Union.
Relation avec d'autres Articles
L'Article 16 ne peut pas être lu de manière isolée. Il constitue l'obligation passerelle qui active et référence pratiquement toutes les autres exigences applicables aux fournisseurs dans le Titre III.
Les exigences techniques substantielles que l'Article 16 impose aux fournisseurs de satisfaire se trouvent dans les Articles 8 à 15 (Chapitre 2). Le système de gestion de la qualité qu'il impose est détaillé à l'Article 17. Les spécifications de la documentation technique figurent à l'Annex IV, référencée par l'Article 11. Les procédures d'évaluation de la conformité déclenchées par l'Article 16 sont détaillées à l'Article 43, avec les règles de déclaration de conformité à l'Article 47 et les règles de marquage CE à l'Article 48.
Les obligations de surveillance post-commercialisation qui étendent la portée de l'Article 16 au-delà de la mise initiale sur le marché sont énoncées à l'Article 72, avec le signalement des incidents graves à l'Article 73. Les représentants autorisés — requis pour les fournisseurs non établis dans l'UE en vertu de l'Article 16 — sont régis par l'Article 22. Les circonstances dans lesquelles les importateurs et distributeurs assument des obligations de fournisseur sont précisées à l'Article 24. Enfin, l'obligation d'enregistrement dans la base de données de l'UE se rattache à l'Article 71. Les autorités nationales compétentes qui font appliquer les obligations de l'Article 16 opèrent dans le cadre établi par les Articles 70 et 74.
Calendrier de conformité
L'EU AI Act est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel. Toutefois, ses dispositions s'appliquent de manière progressive :
- 2 février 2025 : Les interdictions relatives aux pratiques d'IA présentant un risque inacceptable (Article 5) sont devenues exécutoires.
- 2 août 2025 : Les obligations relatives aux modèles d'IA à usage général (Titre VIII, Articles 51 à 56) sont devenues applicables.
- 2 décembre 2027 : Les obligations de l'Article 16 deviennent exécutoires pour les systèmes d'IA à haut risque listés à l'Annex III (systèmes d'IA autonomes dans des domaines tels que l'emploi, l'éducation, les services essentiels, la biométrie et le maintien de l'ordre).
- 2 août 2028 : Les obligations de l'Article 16 deviennent exécutoires pour les systèmes d'IA à haut risque couverts par l'Annex I (composants de sécurité de produits déjà réglementés par la législation sectorielle de l'UE existante, tels que les dispositifs médicaux, les machines et l'aviation civile).
Les fournisseurs ne devraient pas attendre ces dates d'application pour commencer leur préparation. La mise en place d'un système de gestion de la qualité, la compilation de la documentation technique et la réalisation des évaluations de conformité sont des processus gourmands en ressources. Il est conseillé aux organisations mettant sur le marché des systèmes relevant de l'Annex III d'être opérationnellement conformes au plus tard à mi-2026, avec des analyses des lacunes et des programmes de remédiation lancés au plus tard début 2025.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Un fournisseur est toute personne physique ou morale, autorité publique, agence ou organisme qui développe un système d'IA à haut risque ou fait développer un système d'IA à haut risque et le met sur le marché ou le met en service sous son propre nom ou sa propre marque, que ce soit à titre onéreux ou gratuit. Les importateurs et distributeurs peuvent également assumer des obligations de fournisseur dans certaines circonstances définies à l'Article 24.
L'Article 16 exige que les fournisseurs s'assurent que leur système d'IA à haut risque est conforme aux exigences énoncées au Chapitre 2 du Titre III (Articles 8 à 15) avant de le mettre sur le marché ou de le mettre en service. Cela inclut la mise en place d'un système de gestion de la qualité, l'élaboration de la documentation technique et l'enregistrement du système dans la base de données de l'UE, le cas échéant.
Oui. L'Article 16 oblige les fournisseurs à conserver la documentation technique et, le cas échéant, les journaux automatiquement générés par le système pendant une période de dix ans après que le système a été mis sur le marché ou mis en service. Cette obligation de conservation est essentielle à des fins de surveillance post-commercialisation et d'application de la loi.
Pour la plupart des systèmes d'IA à haut risque listés à l'Annex III, les obligations de l'Article 16 s'appliquent à partir du 2 décembre 2027. Les systèmes couverts par l'Annex I (composants de sécurité de produits réglementés par la législation sectorielle existante) disposent jusqu'au 2 août 2028. Les fournisseurs devraient commencer les préparatifs de conformité bien avant ces dates.
Les fournisseurs peuvent utiliser des représentants autorisés établis dans l'UE pour remplir certaines obligations administratives en leur nom, comme indiqué à l'Article 22. Cependant, la responsabilité juridique du respect des exigences du Chapitre 2 incombe au fournisseur. La délégation ne transfère pas la responsabilité pour la conformité du système lui-même.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.