Article 20 du Règlement (UE) 2024/1689 — Actions correctives et obligation d'information. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'Article 20 du Règlement (UE) 2024/1689 établit une obligation obligatoire d'action corrective et d'information pour les fournisseurs de systèmes d'IA à haut risque. Lorsqu'un fournisseur a des raisons de croire qu'un système d'IA à haut risque qu'il a mis sur le marché ou mis en service n'est plus conforme aux exigences énoncées au Chapitre 2 du Titre III, ce fournisseur doit immédiatement prendre les mesures correctives nécessaires pour rétablir la conformité du système, le retirer ou le rappeler, selon le cas.
Le fournisseur est simultanément obligé d'informer les distributeurs du système et, le cas échéant, le représentant autorisé, les déployeurs et tout autre tiers concerné de la non-conformité et des mesures correctives prises. Lorsque le système d'IA présente un risque au sens de l'Article 79(1), le fournisseur doit également immédiatement notifier les autorités nationales compétentes des États membres dans lesquels il a mis le système à disposition et, le cas échéant, l'organisme notifié ayant délivré un certificat pour le système, en fournissant des détails sur la non-conformité et les actions correctives entreprises.
L'article combine donc deux obligations distinctes mais liées : une obligation opérationnelle d'agir et de rétablir la conformité, et une obligation d'information pour s'assurer que tous les acteurs de la chaîne d'approvisionnement et de déploiement — y compris les autorités de surveillance du marché — sont informés de la situation et des mesures prises pour y remédier. Cette double structure garantit que les risques ne restent pas isolés au sein de l'organisation du fournisseur mais sont rapidement divulgués dans l'ensemble de l'écosystème réglementaire et commercial.
Ce que cela signifie en pratique
Pour les organisations qui développent ou mettent des systèmes d'IA à haut risque sur le marché de l'UE, l'Article 20 crée une obligation permanente qui est active en permanence tout au long du cycle de vie du système. La conformité ne peut pas être traitée comme un exercice ponctuel limité à l'évaluation initiale de la conformité.
Qui est concerné : Tout fournisseur d'un système d'IA à haut risque dans le champ d'application de l'Annex III, ou de systèmes soumis aux règles de classification à haut risque de l'Article 6. Cela inclut les fabricants, les importateurs mettant sur le marché de l'UE un système tiers sous leur propre nom, et les entités juridiques dans des pays tiers dont les systèmes sont utilisés dans l'UE via un représentant autorisé.
Ce qui déclenche l'action : Le seuil est « des raisons de croire » — un seuil probatoire délibérément bas. Un fournisseur n'a pas besoin de la certitude d'une non-conformité ; une base crédible de préoccupation, qu'elle provienne de données internes de surveillance post-commercialisation, du rapport d'un déployeur, d'une plainte d'un utilisateur ou d'une demande d'un régulateur, est suffisante pour activer l'obligation.
Exemple concret : Un fournisseur d'un système d'IA à haut risque utilisé dans la notation de crédit détecte via son processus de surveillance post-commercialisation (requis en vertu de l'Article 72) que l'exactitude du système s'est significativement dégradée pour un groupe démographique protégé, soulevant une potentielle violation des exigences de biais et de robustesse en vertu des Articles 9 et 15. En vertu de l'Article 20, le fournisseur doit rapidement évaluer les options correctives (réentraînement, ajustement des paramètres, suspension temporaire), mettre en œuvre l'action choisie, notifier tous les déployeurs utilisant actuellement le système et informer l'autorité nationale compétente de surveillance du marché si la dégradation constitue un risque au sens de l'Article 79(1).
Documentation : Toutes les actions correctives et notifications doivent être consignées dans la documentation technique maintenue en vertu de l'Article 18 et dans les journaux conservés en vertu de l'Article 19, car ceux-ci constitueront les principales preuves examinées par les autorités.
Obligations clés
- Action corrective immédiate : Prendre toutes les mesures nécessaires pour rétablir la conformité, retirer le système du marché ou le rappeler auprès des déployeurs et des utilisateurs, de manière proportionnée à la nature et à la gravité de la non-conformité identifiée.
- Notification de la chaîne d'approvisionnement : Informer les distributeurs, les représentants autorisés et les déployeurs de la non-conformité et des actions correctives prises, sans délai injustifié.
- Notification des autorités : Lorsque la non-conformité présente un risque au sens de l'Article 79(1), notifier les autorités compétentes de surveillance du marché de tous les États membres concernés et tout organisme notifié ayant délivré un certificat pour le système.
- Fourniture d'informations : Fournir aux autorités nationales et aux organismes notifiés des détails complets sur la non-conformité, ses conséquences potentielles et les mesures correctives mises en œuvre ou prévues.
- Vigilance continue : Maintenir les systèmes de surveillance post-commercialisation requis en vertu de l'Article 72 pour s'assurer que les circonstances donnant lieu à une non-conformité sont détectées rapidement et ne persistent pas sans être traitées.
- Documentation des actions : Consigner toutes les décisions correctives, les notifications émises et les communications avec les autorités dans le cadre des obligations techniques et de gestion de la qualité en cours en vertu des Articles 17, 18 et 19.
Relation avec d'autres Articles
L'Article 20 se situe au cœur opérationnel des obligations du fournisseur tout au long du cycle de vie et se rattache à plusieurs autres dispositions.
Il est en amont de l'Article 73 (signalement des incidents graves), qui s'applique spécifiquement lorsqu'un système d'IA à haut risque cause ou contribue à un incident grave ; les deux régimes peuvent être déclenchés simultanément et doivent être gérés en parallèle. Il est en aval de l'Article 72 (surveillance post-commercialisation), qui est le principal mécanisme par lequel les fournisseurs détecteront les non-conformités qui activent l'Article 20.
L'obligation d'action corrective est également étroitement liée à l'Article 9 (système de gestion des risques) et aux Articles 15 et 17 (exactitude, robustesse et gestion de la qualité), car l'adéquation de ces systèmes déterminera si la non-conformité est détectée et corrigée en temps opportun. L'Article 26 crée un devoir complémentaire pour les déployeurs de signaler les non-conformités suspectées aux fournisseurs, faisant des déployeurs une importante source d'information en amont alimentant le déclencheur de l'Article 20. Enfin, l'Article 21 traite des obligations de coopération des fournisseurs une fois que les autorités sont formellement intervenues, et doit être lu comme le pendant réglementaire exécutoire du devoir d'action corrective volontaire en vertu de l'Article 20.
Calendrier de conformité
L'EU AI Act est entré en vigueur le 1er août 2024 (vingt jours après sa publication au Journal officiel le 12 juillet 2024). L'Article 20 relève du Titre III, Chapitre 3 et s'applique aux systèmes d'IA à haut risque. Le calendrier d'application progressive est le suivant :
- Février 2025 : Les dispositions relatives aux pratiques d'IA interdites (Titre II) sont devenues applicables.
- Août 2025 : Les règles relatives aux modèles d'IA à usage général (Titre VIII, Chapitre 2) sont devenues applicables.
- Décembre 2027 : Les obligations pour les systèmes d'IA à haut risque listés à l'Annex III utilisés par les autorités publiques sont devenues applicables.
- Décembre 2027 (principale échéance à haut risque) : L'ensemble complet des obligations du Titre III — y compris l'Article 20 — est devenu applicable aux fournisseurs de systèmes d'IA à haut risque couverts par l'Annex III. Les fournisseurs dont les systèmes étaient déjà sur le marché avant cette date ont bénéficié d'une période transitoire mais doivent désormais se conformer pleinement.
- Août 2027 : Délai prolongé pour certains systèmes d'IA à haut risque qui sont des composants de grands systèmes informatiques de l'UE ou qui sont soumis à des normes harmonisées non encore publiées au moment de l'entrée en vigueur.
Pour la plupart des fournisseurs de systèmes d'IA à haut risque relevant de l'Annex III, l'Article 20 est pleinement applicable à partir de décembre 2026, et les processus d'action corrective et d'information devraient déjà être opérationnels.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'Article 20 est déclenché lorsqu'un fournisseur a des raisons de croire qu'un système d'IA à haut risque qu'il a mis sur le marché ou mis en service n'est plus conforme aux exigences du Chapitre 2 du Titre III. Cela inclut les situations où la non-conformité est identifiée par le fournisseur lui-même, signalée par un déployeur ou signalée dans le cadre des activités de surveillance post-commercialisation.
Les fournisseurs doivent notifier les autorités nationales compétentes de surveillance du marché des États membres dans lesquels ils ont mis le système à disposition, ainsi que tout organisme notifié impliqué dans l'évaluation de la conformité, les distributeurs et les déployeurs du système d'IA à haut risque concerné. La notification doit couvrir à la fois la non-conformité identifiée et les actions correctives prises.
L'Article 20 place l'obligation principale sur les fournisseurs. Cependant, les déployeurs ont un devoir complémentaire en vertu de l'Article 26 d'informer les fournisseurs lorsqu'ils ont des raisons de croire que l'utilisation d'un système d'IA à haut risque présente un risque ou que le système n'est plus conforme. L'Article 20 et l'Article 26 fonctionnent donc en tandem tout au long de la chaîne d'approvisionnement.
Les actions correctives comprennent le rétablissement de la conformité du système d'IA, son retrait du marché, son rappel auprès des déployeurs et des utilisateurs, et la désactivation de l'accès au système lorsque cela est techniquement faisable. L'action appropriée dépend de la nature et de la gravité de la non-conformité et du risque présenté pour la santé, la sécurité ou les droits fondamentaux.
L'Article 20 traite de la non-conformité structurelle avec les exigences du Chapitre 2, tandis que l'Article 73 régit spécifiquement le signalement des incidents graves. En pratique, un incident grave peut révéler une non-conformité systémique qui déclenche simultanément l'obligation d'action corrective de l'Article 20. Les fournisseurs doivent gérer les deux obligations en parallèle lorsque les faits le justifient.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.