Article 25 du Règlement (UE) 2024/1689 — Responsabilités le long de la chaîne de valeur de l'IA. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 25 du Règlement (UE) 2024/1689 (le Règlement IA de l'UE) établit les conditions dans lesquelles des parties autres que le fournisseur d'origine assument des responsabilités de niveau fournisseur pour un système d'IA à haut risque. Cet article s'inscrit dans le Titre III, Chapitre 3, qui régit les obligations des fournisseurs et des déployeurs tout au long du cycle de vie des systèmes d'IA à haut risque.

L'article précise trois scénarios déclencheurs. Premièrement, un distributeur, un importateur, un déployeur ou tout autre tiers devient fournisseur — avec toutes les obligations associées au Chapitre 2 du Titre III — lorsqu'il met sur le marché ou en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale. Deuxièmement, le statut de fournisseur est assumé lorsqu'un tiers apporte une modification substantielle à un système d'IA à haut risque. Troisièmement, une modification de la destination prévue d'un système d'IA à haut risque — même sans altération physique — peut déclencher des exigences de reclassification et de réévaluation.

Lorsqu'un tel transfert de responsabilité se produit, le fournisseur d'origine n'est pas automatiquement libéré de sa responsabilité. Le Règlement exige que les arrangements contractuels entre les parties de la chaîne d'approvisionnement délimitent clairement qui détient quelles obligations à chaque étape. Cela garantit que la responsabilité réglementaire suit l'entité qui exerce un contrôle effectif sur le déploiement ou la modification du système. L'article renforce le principe général selon lequel le Règlement IA de l'UE attribue des obligations en fonction du rôle et de l'influence réels de chaque acteur dans la chaîne de valeur, et non simplement sur la base d'étiquettes contractuelles formelles.

Signification pratique

L'Article 25 a des implications directes en matière de conformité pour toute organisation qui intègre, requalifie, modifie substantiellement ou redéploie un système d'IA à haut risque tiers. Il empêche la pratique commerciale courante consistant à supposer que la responsabilité de conformité repose exclusivement sur le fournisseur en amont.

Les intégrateurs de systèmes et les revendeurs qui mettent sur le marché européen un système d'IA à haut risque sous leur propre marque — par exemple, une entreprise logicielle intégrant un moteur de scoring de crédit basé sur l'IA d'un tiers dans son propre produit et le commercialisant sous son propre nom — deviennent fournisseurs au titre du Règlement. Ils doivent satisfaire à toutes les obligations énoncées à l'Article 16, notamment les évaluations de conformité, la documentation technique, l'enregistrement dans la base de données de l'UE et l'apposition du marquage CE.

Les entreprises qui modifient des systèmes d'IA doivent évaluer si leurs modifications constituent une modification substantielle. Le réentraînement d'un modèle sur un nouveau jeu de données, la modification des seuils de décision d'une manière qui change les profils de risque, ou l'extension des fonctionnalités du système vers un nouveau domaine sont des exemples susceptibles de déclencher une réévaluation. Même une modification purement logicielle qui affecte les résultats dans un contexte réglementé peut être qualifiée de substantielle.

Les déployeurs qui réaffectent des systèmes au-delà de la destination prévue initiale — par exemple, utiliser un outil d'analyse générale du lieu de travail pour prendre des décisions en matière d'emploi — doivent évaluer si le nouveau cas d'utilisation relève d'une catégorie à haut risque et, dans l'affirmative, s'ils sont effectivement devenus le fournisseur du système.

En pratique, les organisations doivent auditer tous les systèmes d'IA de leur portefeuille, cartographier la destination prévue documentée du fournisseur d'origine et établir des processus de gouvernance interne pour signaler quand les modifications proposées ou les nouveaux cas d'utilisation approchent des seuils de l'Article 25.

Obligations clés

Lien avec d'autres articles

L'Article 25 fait office de passerelle entre les obligations du fournisseur définies à l'Article 16 (obligations des fournisseurs de systèmes d'IA à haut risque) et les obligations du déployeur à l'Article 26. Il garantit que les responsabilités cataloguées à l'Article 16 — documentation technique, évaluation de la conformité, gestion de la qualité, surveillance post-commercialisation — ne peuvent pas être contournées par des arrangements contractuels ou des structures d'entreprise.

Il doit être lu conjointement avec l'Article 6 (règles de classification des systèmes d'IA à haut risque) et l'Annex III, qui définissent quand un système est à haut risque et donc soumis au régime complet d'obligations du fournisseur. L'Article 47 (Déclaration de conformité UE) et l'Article 48 (Marquage CE) sont directement concernés lorsqu'un nouveau fournisseur doit recertifier un système modifié.

L'Article 71 (base de données de l'UE pour les systèmes d'IA à haut risque) est pertinent car un réenregistrement est requis lorsque le statut de fournisseur change. Le Considérant 79 fournit des orientations interprétatives sur ce qui constitue une modification substantielle. Pour les chaînes d'approvisionnement impliquant des modèles GPAI, les Articles 51–56 régissent les obligations du fournisseur de modèles en amont, mais l'Article 25 détermine quand un intégrateur de systèmes qui s'appuie sur ce modèle devient à son tour fournisseur de systèmes d'IA à haut risque.

Calendrier de conformité

Le Règlement IA de l'UE est entré en vigueur le 1er août 2024 (vingt jours après sa publication au Journal officiel de l'UE le 12 juillet 2024). L'application est progressive :

Les organisations devraient commencer la cartographie de la conformité à l'Article 25 — notamment les audits de la chaîne d'approvisionnement et les protocoles de gouvernance des modifications — bien avant la date limite d'août 2026.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

L'Article 25 s'applique aux distributeurs, aux importateurs, aux déployeurs et à tout autre tiers qui met sur le marché ou met en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale, ou qui modifie un système d'IA à haut risque de manière à modifier sa destination prévue ou son statut de conformité. Dans de tels cas, ces parties assument des obligations de niveau fournisseur au titre du Règlement.

Un déployeur est considéré comme fournisseur — et doit satisfaire à toutes les obligations du fournisseur — lorsqu'il met sur le marché ou en service un système d'IA à haut risque sous son propre nom ou sa propre marque commerciale, apporte une modification substantielle à un système d'IA à haut risque qui change sa destination prévue, ou modifie un système d'IA à haut risque d'une manière susceptible d'affecter sa conformité avec les exigences du Titre III, Chapitre 2.

Une modification substantielle est une modification d'un système d'IA à haut risque, physique ou logique, qui affecte la conformité du système avec les exigences du Titre III, Chapitre 2, ou entraîne une modification de la destination prévue pour laquelle le système a été évalué. Une modification substantielle déclenche des obligations de réévaluation et de réenregistrement.

Lorsqu'un tiers assume le statut de fournisseur au titre de l'Article 25, le fournisseur d'origine n'est pas automatiquement libéré de toute responsabilité. Les arrangements contractuels et la nature de la modification déterminent les obligations continues. Les parties sont encouragées à documenter clairement les responsabilités dans des accords techniques et juridiques tout au long de la chaîne d'approvisionnement.

L'Article 25 se concentre sur les responsabilités au sein de la chaîne de valeur des systèmes d'IA à haut risque. Pour les modèles d'IA à usage général (GPAI), des obligations distinctes s'appliquent en vertu du Titre VIII (Articles 51–56). Cependant, les intégrateurs qui construisent des systèmes d'IA à haut risque sur des modèles GPAI doivent évaluer si leur intégration déclenche des obligations de fournisseur au titre de l'Article 25.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.