Article 26 du Règlement (UE) 2024/1689 — Obligations des déployeurs de systèmes d'IA à haut risque. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 26 du Règlement (UE) 2024/1689 énonce les obligations qui incombent aux déployeurs — ceux qui mettent en service des systèmes d'IA à haut risque — et s'inscrit dans le Titre III, Chapitre 3 du Règlement. L'article établit que les déployeurs doivent prendre des mesures techniques et organisationnelles appropriées pour s'assurer qu'ils utilisent ces systèmes conformément aux instructions d'utilisation fournies par le fournisseur (Article 26(1)). Les déployeurs sont tenus de confier la tâche de surveillance humaine à des personnes qui possèdent les compétences, la formation et l'autorité nécessaires pour l'exercer efficacement (Article 26(2)).

Lorsque les déployeurs déterminent la finalité d'utilisation ou exercent une influence significative sur le fonctionnement du système d'IA, ils assument des responsabilités renforcées comparables à celles d'un fournisseur. Les déployeurs doivent surveiller le fonctionnement du système d'IA à haut risque sur la base des instructions d'utilisation et, le cas échéant, informer le fournisseur de tout risque identifié (Article 26(5)). Ils ne doivent pas utiliser le système de manière contraire à ces instructions ni soumettre le personnel à des pressions susceptibles de compromettre une surveillance appropriée.

L'Article 26(7) impose aux déployeurs de conserver les journaux générés automatiquement par le système d'IA à haut risque dans la mesure où ces journaux sont sous leur contrôle, en les conservant pendant une période adaptée à la finalité prévue et aux règles sectorielles applicables, et d'au moins six mois. L'Article 26(9) impose aux déployeurs qui sont des organismes publics et à certains opérateurs privés de réaliser et de documenter une analyse d'impact sur les droits fondamentaux avant le déploiement, et de l'enregistrer dans la base de données de l'UE établie en vertu de l'Article 71.

Signification pratique

L'Article 26 affecte directement toute organisation qui intègre un système d'IA à haut risque dans ses activités sans en être le développeur ou le fournisseur d'origine. Les déployeurs typiques comprennent les hôpitaux qui utilisent des outils de diagnostic assistés par l'IA, les employeurs qui utilisent l'IA pour le filtrage des candidatures, les banques qui utilisent des moteurs de scoring de crédit basés sur l'IA, et les autorités publiques qui utilisent l'IA pour les décisions d'éligibilité aux prestations sociales.

Concrètement, un déployeur doit commencer par lire attentivement et mettre en œuvre les instructions d'utilisation du fournisseur — celles-ci constituent la base de référence de la conformité. Avant la mise en service, le déployeur doit identifier quel membre du personnel ou quelle équipe est responsable de la surveillance et s'assurer qu'ils disposent de la formation et de l'autorité nécessaires pour intervenir, suspendre ou ignorer les résultats du système. Les pressions visant à ignorer ou contourner les mécanismes de surveillance sont explicitement interdites.

En cours d'exploitation, le déployeur doit conserver les journaux générés par le système. Pour une banque déployant un modèle de risque de crédit tiers, cela implique de conserver les journaux de décisions automatisées pendant au moins six mois et de s'assurer qu'ils sont accessibles à des fins d'audit ou d'inspection réglementaire. Si le système commence à produire des résultats inattendus ou est impliqué dans un incident causant ou susceptible de causer un préjudice, le déployeur doit immédiatement en informer le fournisseur et, si nécessaire, l'autorité de surveillance nationale.

Les déployeurs du secteur public et les entreprises privées fournissant des services au public font face à une étape supplémentaire : une analyse d'impact formelle sur les droits fondamentaux doit être réalisée et enregistrée dans la base de données de l'UE avant l'activation du système. Cette analyse doit identifier les impacts prévisibles sur des droits tels que la non-discrimination, la vie privée et le droit à un procès équitable, et documenter les mesures d'atténuation.

Les déployeurs qui vont au-delà de leurs instructions — en réaffectant un système à un autre cas d'utilisation ou en modifiant substantiellement sa configuration — risquent d'être reclassés en tant que fournisseurs au titre de l'Article 25, attirant ainsi le plein poids des obligations de fournisseur, y compris l'évaluation de la conformité.

Obligations clés

Lien avec d'autres articles

L'Article 26 doit être lu conjointement avec plusieurs dispositions interconnectées. L'Article 25 définit quand un déployeur est reclassé en tant que fournisseur — un seuil que les déployeurs doivent surveiller activement chaque fois qu'ils modifient ou réaffectent un système. L'Article 13 (Transparence et fourniture d'informations aux déployeurs) régit ce que le fournisseur doit communiquer via les instructions d'utilisation, ce qui conditionne directement l'aspect de la conformité à l'Article 26(1). L'Article 14 (Surveillance humaine) précise les exigences techniques que les fournisseurs doivent intégrer dans les systèmes pour permettre aux déployeurs de remplir leurs obligations de surveillance au titre de l'Article 26(2).

L'Article 71 (base de données de l'UE) sous-tend l'obligation d'enregistrement imposée aux déployeurs publics par l'Article 26(9). L'Article 73 (Signalement des incidents graves) complète l'Article 26(5) en détaillant le cadre procédural pour les notifications d'incidents. Dans les contextes d'emploi, l'Article 26(6) s'articule avec la Directive 2002/14/CE sur l'information et la consultation des travailleurs. Pour les déployeurs dans des secteurs réglementés — finance, santé, transport — le droit sectoriel de l'Union peut imposer des obligations supplémentaires ou chevauchantes qui interagissent avec le régime de base de l'Article 26.

Calendrier de conformité

Le Règlement IA de l'UE est entré en vigueur le 1er août 2024, les obligations s'appliquant selon un calendrier progressif. Les dispositions relatives aux pratiques d'IA interdites sont devenues applicables le 2 février 2025. Les obligations relatives aux modèles d'IA à usage général sont devenues applicables le 2 août 2025.

L'Article 26, en tant qu'obligation applicable aux systèmes d'IA à haut risque listés à l'Annex III, devient applicable le 2 décembre 2027 pour la plupart des systèmes à haut risque, avec un délai prolongé au 2 août 2028 pour les systèmes d'IA à haut risque dans les domaines de l'emploi, de l'éducation et de l'accès aux services essentiels où s'applique la législation d'harmonisation de l'Union existante (les systèmes listés à l'Annex I). Les déployeurs doivent donc considérer le 2 août 2026 comme la date limite principale de conformité opérationnelle pour la préparation à l'exploitation, la désignation de la surveillance humaine, l'infrastructure de conservation des journaux et les procédures d'analyse d'impact sur les droits fondamentaux, tout en commençant immédiatement les travaux préparatoires afin de disposer d'un délai suffisant pour la gouvernance, la revue des marchés publics et la formation du personnel.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Un déployeur est toute personne physique ou morale, autorité publique, agence ou autre organisme qui utilise un système d'IA à haut risque sous sa propre autorité, sauf lorsque le système est utilisé dans le cadre d'une activité purement personnelle à caractère non professionnel. Cela inclut les entreprises, les institutions publiques et les opérateurs qui intègrent des systèmes d'IA à haut risque tiers dans leurs flux de travail.

Les déployeurs doivent mettre en place des mesures techniques et organisationnelles appropriées pour s'assurer qu'ils utilisent les systèmes d'IA à haut risque conformément aux instructions d'utilisation fournies par le fournisseur. Ils doivent également confier la surveillance humaine à des personnes qualifiées, surveiller les performances et suspendre l'utilisation s'ils identifient des risques.

Oui. L'Article 26(9) impose aux déployeurs qui sont des organismes de droit public, ou des opérateurs privés fournissant des services publics, de réaliser une analyse d'impact sur les droits fondamentaux avant de mettre en service certains systèmes d'IA à haut risque. Cette analyse doit être enregistrée dans la base de données de l'UE avant le déploiement.

En vertu de l'Article 26(5), les déployeurs doivent immédiatement en informer le fournisseur et, le cas échéant, l'autorité de surveillance du marché compétente. Si le déployeur ne peut pas joindre le fournisseur, il doit notifier directement l'autorité. L'obligation s'applique lorsque le déployeur a des raisons de croire que le système présente un risque ou a causé un incident grave.

Non. L'évaluation de la conformité relève de la responsabilité du fournisseur au titre de l'Article 43. Les déployeurs sont responsables d'une utilisation correcte conformément aux instructions du fournisseur, d'une surveillance humaine appropriée, de la gouvernance des données pour les entrées qu'ils contrôlent, et des obligations de signalement. Cependant, les déployeurs qui modifient substantiellement un système peuvent acquérir des obligations de fournisseur.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.