Article 20 du Règlement (UE) 2024/1689 — Actions correctives et obligation d'information. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 20 du Règlement (UE) 2024/1689 établit une obligation obligatoire d'action corrective et d'information pour les fournisseurs de systèmes d'IA à haut risque. Lorsqu'un fournisseur a des raisons de croire qu'un système d'IA à haut risque qu'il a mis sur le marché ou mis en service n'est plus conforme aux exigences énoncées au Chapitre 2 du Titre III, ce fournisseur doit immédiatement prendre les mesures correctives nécessaires pour rétablir la conformité du système, le retirer ou le rappeler, selon le cas.

Le fournisseur est simultanément obligé d'informer les distributeurs du système et, le cas échéant, le représentant autorisé, les déployeurs et tout autre tiers concerné de la non-conformité et des mesures correctives prises. Lorsque le système d'IA présente un risque au sens de l'Article 79(1), le fournisseur doit également immédiatement notifier les autorités nationales compétentes des États membres dans lesquels il a mis le système à disposition et, le cas échéant, l'organisme notifié ayant délivré un certificat pour le système, en fournissant des détails sur la non-conformité et les actions correctives entreprises.

L'article combine donc deux obligations distinctes mais liées : une obligation opérationnelle d'agir et de rétablir la conformité, et une obligation d'information pour s'assurer que tous les acteurs de la chaîne d'approvisionnement et de déploiement — y compris les autorités de surveillance du marché — sont informés de la situation et des mesures prises pour y remédier. Cette double structure garantit que les risques ne restent pas isolés au sein de l'organisation du fournisseur mais sont rapidement divulgués dans l'ensemble de l'écosystème réglementaire et commercial.

Ce que cela signifie en pratique

Pour les organisations qui développent ou mettent des systèmes d'IA à haut risque sur le marché de l'UE, l'Article 20 crée une obligation permanente qui est active en permanence tout au long du cycle de vie du système. La conformité ne peut pas être traitée comme un exercice ponctuel limité à l'évaluation initiale de la conformité.

Qui est concerné : Tout fournisseur d'un système d'IA à haut risque dans le champ d'application de l'Annex III, ou de systèmes soumis aux règles de classification à haut risque de l'Article 6. Cela inclut les fabricants, les importateurs mettant sur le marché de l'UE un système tiers sous leur propre nom, et les entités juridiques dans des pays tiers dont les systèmes sont utilisés dans l'UE via un représentant autorisé.

Ce qui déclenche l'action : Le seuil est « des raisons de croire » — un seuil probatoire délibérément bas. Un fournisseur n'a pas besoin de la certitude d'une non-conformité ; une base crédible de préoccupation, qu'elle provienne de données internes de surveillance post-commercialisation, du rapport d'un déployeur, d'une plainte d'un utilisateur ou d'une demande d'un régulateur, est suffisante pour activer l'obligation.

Exemple concret : Un fournisseur d'un système d'IA à haut risque utilisé dans la notation de crédit détecte via son processus de surveillance post-commercialisation (requis en vertu de l'Article 72) que l'exactitude du système s'est significativement dégradée pour un groupe démographique protégé, soulevant une potentielle violation des exigences de biais et de robustesse en vertu des Articles 9 et 15. En vertu de l'Article 20, le fournisseur doit rapidement évaluer les options correctives (réentraînement, ajustement des paramètres, suspension temporaire), mettre en œuvre l'action choisie, notifier tous les déployeurs utilisant actuellement le système et informer l'autorité nationale compétente de surveillance du marché si la dégradation constitue un risque au sens de l'Article 79(1).

Documentation : Toutes les actions correctives et notifications doivent être consignées dans la documentation technique maintenue en vertu de l'Article 18 et dans les journaux conservés en vertu de l'Article 19, car ceux-ci constitueront les principales preuves examinées par les autorités.

Obligations clés

Relation avec d'autres Articles

L'Article 20 se situe au cœur opérationnel des obligations du fournisseur tout au long du cycle de vie et se rattache à plusieurs autres dispositions.

Il est en amont de l'Article 73 (signalement des incidents graves), qui s'applique spécifiquement lorsqu'un système d'IA à haut risque cause ou contribue à un incident grave ; les deux régimes peuvent être déclenchés simultanément et doivent être gérés en parallèle. Il est en aval de l'Article 72 (surveillance post-commercialisation), qui est le principal mécanisme par lequel les fournisseurs détecteront les non-conformités qui activent l'Article 20.

L'obligation d'action corrective est également étroitement liée à l'Article 9 (système de gestion des risques) et aux Articles 15 et 17 (exactitude, robustesse et gestion de la qualité), car l'adéquation de ces systèmes déterminera si la non-conformité est détectée et corrigée en temps opportun. L'Article 26 crée un devoir complémentaire pour les déployeurs de signaler les non-conformités suspectées aux fournisseurs, faisant des déployeurs une importante source d'information en amont alimentant le déclencheur de l'Article 20. Enfin, l'Article 21 traite des obligations de coopération des fournisseurs une fois que les autorités sont formellement intervenues, et doit être lu comme le pendant réglementaire exécutoire du devoir d'action corrective volontaire en vertu de l'Article 20.

Calendrier de conformité

L'EU AI Act est entré en vigueur le 1er août 2024 (vingt jours après sa publication au Journal officiel le 12 juillet 2024). L'Article 20 relève du Titre III, Chapitre 3 et s'applique aux systèmes d'IA à haut risque. Le calendrier d'application progressive est le suivant :

Pour la plupart des fournisseurs de systèmes d'IA à haut risque relevant de l'Annex III, l'Article 20 est pleinement applicable à partir de décembre 2026, et les processus d'action corrective et d'information devraient déjà être opérationnels.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

L'Article 20 est déclenché lorsqu'un fournisseur a des raisons de croire qu'un système d'IA à haut risque qu'il a mis sur le marché ou mis en service n'est plus conforme aux exigences du Chapitre 2 du Titre III. Cela inclut les situations où la non-conformité est identifiée par le fournisseur lui-même, signalée par un déployeur ou signalée dans le cadre des activités de surveillance post-commercialisation.

Les fournisseurs doivent notifier les autorités nationales compétentes de surveillance du marché des États membres dans lesquels ils ont mis le système à disposition, ainsi que tout organisme notifié impliqué dans l'évaluation de la conformité, les distributeurs et les déployeurs du système d'IA à haut risque concerné. La notification doit couvrir à la fois la non-conformité identifiée et les actions correctives prises.

L'Article 20 place l'obligation principale sur les fournisseurs. Cependant, les déployeurs ont un devoir complémentaire en vertu de l'Article 26 d'informer les fournisseurs lorsqu'ils ont des raisons de croire que l'utilisation d'un système d'IA à haut risque présente un risque ou que le système n'est plus conforme. L'Article 20 et l'Article 26 fonctionnent donc en tandem tout au long de la chaîne d'approvisionnement.

Les actions correctives comprennent le rétablissement de la conformité du système d'IA, son retrait du marché, son rappel auprès des déployeurs et des utilisateurs, et la désactivation de l'accès au système lorsque cela est techniquement faisable. L'action appropriée dépend de la nature et de la gravité de la non-conformité et du risque présenté pour la santé, la sécurité ou les droits fondamentaux.

L'Article 20 traite de la non-conformité structurelle avec les exigences du Chapitre 2, tandis que l'Article 73 régit spécifiquement le signalement des incidents graves. En pratique, un incident grave peut révéler une non-conformité systémique qui déclenche simultanément l'obligation d'action corrective de l'Article 20. Les fournisseurs doivent gérer les deux obligations en parallèle lorsque les faits le justifient.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.