Article 25 du Règlement (UE) 2024/1689 — Responsabilités le long de la chaîne de valeur de l'IA. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'Article 25 du Règlement (UE) 2024/1689 (le Règlement IA de l'UE) établit les conditions dans lesquelles des parties autres que le fournisseur d'origine assument des responsabilités de niveau fournisseur pour un système d'IA à haut risque. Cet article s'inscrit dans le Titre III, Chapitre 3, qui régit les obligations des fournisseurs et des déployeurs tout au long du cycle de vie des systèmes d'IA à haut risque.
L'article précise trois scénarios déclencheurs. Premièrement, un distributeur, un importateur, un déployeur ou tout autre tiers devient fournisseur — avec toutes les obligations associées au Chapitre 2 du Titre III — lorsqu'il met sur le marché ou en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale. Deuxièmement, le statut de fournisseur est assumé lorsqu'un tiers apporte une modification substantielle à un système d'IA à haut risque. Troisièmement, une modification de la destination prévue d'un système d'IA à haut risque — même sans altération physique — peut déclencher des exigences de reclassification et de réévaluation.
Lorsqu'un tel transfert de responsabilité se produit, le fournisseur d'origine n'est pas automatiquement libéré de sa responsabilité. Le Règlement exige que les arrangements contractuels entre les parties de la chaîne d'approvisionnement délimitent clairement qui détient quelles obligations à chaque étape. Cela garantit que la responsabilité réglementaire suit l'entité qui exerce un contrôle effectif sur le déploiement ou la modification du système. L'article renforce le principe général selon lequel le Règlement IA de l'UE attribue des obligations en fonction du rôle et de l'influence réels de chaque acteur dans la chaîne de valeur, et non simplement sur la base d'étiquettes contractuelles formelles.
Signification pratique
L'Article 25 a des implications directes en matière de conformité pour toute organisation qui intègre, requalifie, modifie substantiellement ou redéploie un système d'IA à haut risque tiers. Il empêche la pratique commerciale courante consistant à supposer que la responsabilité de conformité repose exclusivement sur le fournisseur en amont.
Les intégrateurs de systèmes et les revendeurs qui mettent sur le marché européen un système d'IA à haut risque sous leur propre marque — par exemple, une entreprise logicielle intégrant un moteur de scoring de crédit basé sur l'IA d'un tiers dans son propre produit et le commercialisant sous son propre nom — deviennent fournisseurs au titre du Règlement. Ils doivent satisfaire à toutes les obligations énoncées à l'Article 16, notamment les évaluations de conformité, la documentation technique, l'enregistrement dans la base de données de l'UE et l'apposition du marquage CE.
Les entreprises qui modifient des systèmes d'IA doivent évaluer si leurs modifications constituent une modification substantielle. Le réentraînement d'un modèle sur un nouveau jeu de données, la modification des seuils de décision d'une manière qui change les profils de risque, ou l'extension des fonctionnalités du système vers un nouveau domaine sont des exemples susceptibles de déclencher une réévaluation. Même une modification purement logicielle qui affecte les résultats dans un contexte réglementé peut être qualifiée de substantielle.
Les déployeurs qui réaffectent des systèmes au-delà de la destination prévue initiale — par exemple, utiliser un outil d'analyse générale du lieu de travail pour prendre des décisions en matière d'emploi — doivent évaluer si le nouveau cas d'utilisation relève d'une catégorie à haut risque et, dans l'affirmative, s'ils sont effectivement devenus le fournisseur du système.
En pratique, les organisations doivent auditer tous les systèmes d'IA de leur portefeuille, cartographier la destination prévue documentée du fournisseur d'origine et établir des processus de gouvernance interne pour signaler quand les modifications proposées ou les nouveaux cas d'utilisation approchent des seuils de l'Article 25.
Obligations clés
- Assumer les obligations de fournisseur en cas de requalification. Tout distributeur, importateur ou tiers qui commercialise ou déploie un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale doit satisfaire à toutes les obligations du fournisseur prévues à l'Article 16, notamment la documentation technique, l'évaluation de la conformité et l'enregistrement dans la base de données de l'UE.
- Réévaluer après une modification substantielle. Toute partie qui apporte une modification substantielle à un système d'IA à haut risque doit traiter le système modifié comme un nouveau système d'IA à haut risque, répéter la procédure d'évaluation de la conformité applicable et mettre à jour toute la documentation en conséquence.
- Réenregistrer le système. Lorsque le statut de fournisseur est assumé ou qu'une modification substantielle est apportée, le nouveau fournisseur doit enregistrer le système (ou sa version modifiée) dans la base de données de l'UE pour les systèmes d'IA à haut risque établie en vertu de l'Article 71.
- Vérifier la destination prévue avant le déploiement. Les déployeurs doivent vérifier que leur utilisation d'un système d'IA à haut risque reste dans le cadre de la destination prévue documentée par le fournisseur d'origine ; tout écart significatif doit être évalué pour ses implications de conformité au titre de l'Article 25.
- Maintenir une répartition contractuelle claire des responsabilités. Toutes les parties de la chaîne de valeur de l'IA — fournisseurs d'origine, importateurs, distributeurs et déployeurs — doivent s'assurer que leurs accords répartissent clairement les responsabilités de conformité, notamment lorsque des modifications ou des requalifications sont envisagées.
- Conserver les informations du fournisseur d'origine. Lorsqu'un tiers assume le statut de fournisseur, il doit avoir accès à — et conserver — toute la documentation technique et les informations de conformité initialement produites par le fournisseur en amont, car celles-ci sous-tendent ses propres obligations de conformité.
Lien avec d'autres articles
L'Article 25 fait office de passerelle entre les obligations du fournisseur définies à l'Article 16 (obligations des fournisseurs de systèmes d'IA à haut risque) et les obligations du déployeur à l'Article 26. Il garantit que les responsabilités cataloguées à l'Article 16 — documentation technique, évaluation de la conformité, gestion de la qualité, surveillance post-commercialisation — ne peuvent pas être contournées par des arrangements contractuels ou des structures d'entreprise.
Il doit être lu conjointement avec l'Article 6 (règles de classification des systèmes d'IA à haut risque) et l'Annex III, qui définissent quand un système est à haut risque et donc soumis au régime complet d'obligations du fournisseur. L'Article 47 (Déclaration de conformité UE) et l'Article 48 (Marquage CE) sont directement concernés lorsqu'un nouveau fournisseur doit recertifier un système modifié.
L'Article 71 (base de données de l'UE pour les systèmes d'IA à haut risque) est pertinent car un réenregistrement est requis lorsque le statut de fournisseur change. Le Considérant 79 fournit des orientations interprétatives sur ce qui constitue une modification substantielle. Pour les chaînes d'approvisionnement impliquant des modèles GPAI, les Articles 51–56 régissent les obligations du fournisseur de modèles en amont, mais l'Article 25 détermine quand un intégrateur de systèmes qui s'appuie sur ce modèle devient à son tour fournisseur de systèmes d'IA à haut risque.
Calendrier de conformité
Le Règlement IA de l'UE est entré en vigueur le 1er août 2024 (vingt jours après sa publication au Journal officiel de l'UE le 12 juillet 2024). L'application est progressive :
- 2 février 2025 — Les interdictions relatives aux pratiques d'IA présentant un risque inacceptable (Titre II) ont commencé à s'appliquer. L'Article 25 ne s'appliquait pas encore.
- 2 août 2025 — Les obligations pour les modèles d'IA à usage général (Titre VIII, Articles 51–56) et les dispositions de gouvernance (Titre III, Chapitre 4 ; Titre V) ont commencé à s'appliquer. L'Article 25 ne s'appliquait pas encore aux systèmes d'IA à haut risque listés à l'Annex III.
- 2 décembre 2027 — L'Article 25 et le régime complet d'obligations des fournisseurs et déployeurs du Chapitre 3 s'appliquent aux systèmes d'IA à haut risque listés à l'Annex III (notamment les systèmes biométriques, les infrastructures critiques, l'emploi, l'éducation, l'accès aux services essentiels et les cas d'utilisation dans le domaine de l'application de la loi). Les organisations opérant dans ces secteurs doivent avoir mis en place des processus de gouvernance, des cadres contractuels et des procédures d'évaluation des modifications avant cette date.
- 2 août 2028 — Les obligations de l'Article 25 s'étendent aux systèmes d'IA à haut risque couverts par l'Annex I (législation sur la sécurité des produits, telle que les dispositifs médicaux et les machines), lorsque ces systèmes étaient déjà sur le marché avant août 2026 et sont soumis à une période transitoire.
Les organisations devraient commencer la cartographie de la conformité à l'Article 25 — notamment les audits de la chaîne d'approvisionnement et les protocoles de gouvernance des modifications — bien avant la date limite d'août 2026.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'Article 25 s'applique aux distributeurs, aux importateurs, aux déployeurs et à tout autre tiers qui met sur le marché ou met en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale, ou qui modifie un système d'IA à haut risque de manière à modifier sa destination prévue ou son statut de conformité. Dans de tels cas, ces parties assument des obligations de niveau fournisseur au titre du Règlement.
Un déployeur est considéré comme fournisseur — et doit satisfaire à toutes les obligations du fournisseur — lorsqu'il met sur le marché ou en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale, apporte une modification substantielle à un système d'IA à haut risque qui change sa destination prévue, ou modifie un système d'IA à haut risque d'une manière susceptible d'affecter sa conformité avec les exigences du Titre III, Chapitre 2.
Une modification substantielle est une modification d'un système d'IA à haut risque, physique ou logique, qui affecte la conformité du système avec les exigences du Titre III, Chapitre 2, ou entraîne une modification de la destination prévue pour laquelle le système a été évalué. Une modification substantielle déclenche des obligations de réévaluation et de réenregistrement.
Lorsqu'un tiers assume le statut de fournisseur au titre de l'Article 25, le fournisseur d'origine n'est pas automatiquement libéré de toute responsabilité. Les arrangements contractuels et la nature de la modification déterminent les obligations continues. Les parties sont encouragées à documenter clairement les responsabilités dans des accords techniques et juridiques tout au long de la chaîne d'approvisionnement.
L'Article 25 se concentre sur les responsabilités au sein de la chaîne de valeur des systèmes d'IA à haut risque. Pour les modèles d'IA à usage général (GPAI), des obligations distinctes s'appliquent en vertu du Titre VIII (Articles 51–56). Cependant, les intégrateurs qui construisent des systèmes d'IA à haut risque sur des modèles GPAI doivent évaluer si leur intégration déclenche des obligations de fournisseur au titre de l'Article 25.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.