Article 26 du Règlement (UE) 2024/1689 — Obligations des déployeurs de systèmes d'IA à haut risque. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'Article 26 du Règlement (UE) 2024/1689 énonce les obligations qui incombent aux déployeurs — ceux qui mettent en service des systèmes d'IA à haut risque — et s'inscrit dans le Titre III, Chapitre 3 du Règlement. L'article établit que les déployeurs doivent prendre des mesures techniques et organisationnelles appropriées pour s'assurer qu'ils utilisent ces systèmes conformément aux instructions d'utilisation fournies par le fournisseur (Article 26(1)). Les déployeurs sont tenus de confier la tâche de surveillance humaine à des personnes qui possèdent les compétences, la formation et l'autorité nécessaires pour l'exercer efficacement (Article 26(2)).
Lorsque les déployeurs déterminent la finalité d'utilisation ou exercent une influence significative sur le fonctionnement du système d'IA, ils assument des responsabilités renforcées comparables à celles d'un fournisseur. Les déployeurs doivent surveiller le fonctionnement du système d'IA à haut risque sur la base des instructions d'utilisation et, le cas échéant, informer le fournisseur de tout risque identifié (Article 26(5)). Ils ne doivent pas utiliser le système de manière contraire à ces instructions ni soumettre le personnel à des pressions susceptibles de compromettre une surveillance appropriée.
L'Article 26(7) impose aux déployeurs de conserver les journaux générés automatiquement par le système d'IA à haut risque dans la mesure où ces journaux sont sous leur contrôle, en les conservant pendant une période adaptée à la finalité prévue et aux règles sectorielles applicables, et d'au moins six mois. L'Article 26(9) impose aux déployeurs qui sont des organismes publics et à certains opérateurs privés de réaliser et de documenter une analyse d'impact sur les droits fondamentaux avant le déploiement, et de l'enregistrer dans la base de données de l'UE établie en vertu de l'Article 71.
Signification pratique
L'Article 26 affecte directement toute organisation qui intègre un système d'IA à haut risque dans ses activités sans en être le développeur ou le fournisseur d'origine. Les déployeurs typiques comprennent les hôpitaux qui utilisent des outils de diagnostic assistés par l'IA, les employeurs qui utilisent l'IA pour le filtrage des candidatures, les banques qui utilisent des moteurs de scoring de crédit basés sur l'IA, et les autorités publiques qui utilisent l'IA pour les décisions d'éligibilité aux prestations sociales.
Concrètement, un déployeur doit commencer par lire attentivement et mettre en œuvre les instructions d'utilisation du fournisseur — celles-ci constituent la base de référence de la conformité. Avant la mise en service, le déployeur doit identifier quel membre du personnel ou quelle équipe est responsable de la surveillance et s'assurer qu'ils disposent de la formation et de l'autorité nécessaires pour intervenir, suspendre ou ignorer les résultats du système. Les pressions visant à ignorer ou contourner les mécanismes de surveillance sont explicitement interdites.
En cours d'exploitation, le déployeur doit conserver les journaux générés par le système. Pour une banque déployant un modèle de risque de crédit tiers, cela implique de conserver les journaux de décisions automatisées pendant au moins six mois et de s'assurer qu'ils sont accessibles à des fins d'audit ou d'inspection réglementaire. Si le système commence à produire des résultats inattendus ou est impliqué dans un incident causant ou susceptible de causer un préjudice, le déployeur doit immédiatement en informer le fournisseur et, si nécessaire, l'autorité de surveillance nationale.
Les déployeurs du secteur public et les entreprises privées fournissant des services au public font face à une étape supplémentaire : une analyse d'impact formelle sur les droits fondamentaux doit être réalisée et enregistrée dans la base de données de l'UE avant l'activation du système. Cette analyse doit identifier les impacts prévisibles sur des droits tels que la non-discrimination, la vie privée et le droit à un procès équitable, et documenter les mesures d'atténuation.
Les déployeurs qui vont au-delà de leurs instructions — en réaffectant un système à un autre cas d'utilisation ou en modifiant substantiellement sa configuration — risquent d'être reclassés en tant que fournisseurs au titre de l'Article 25, attirant ainsi le plein poids des obligations de fournisseur, y compris l'évaluation de la conformité.
Obligations clés
- Respecter les instructions d'utilisation. Déployer et exploiter le système d'IA à haut risque strictement conformément aux instructions du fournisseur ; toute utilisation en dehors de la destination prévue déclenche une reclassification potentielle en tant que fournisseur.
- Assurer une surveillance humaine compétente. Désigner des personnes possédant les compétences, la formation et l'autorité nécessaires pour exercer une surveillance humaine efficace ; ne pas instruire ou inciter le personnel à contourner les fonctions de surveillance.
- Surveiller et signaler les risques et les incidents. Surveiller en permanence les performances du système ; notifier rapidement le fournisseur et, le cas échéant, l'autorité de surveillance du marché compétente de tout risque grave ou incident identifié lors de l'utilisation.
- Conserver les journaux générés automatiquement. Conserver les journaux produits par le système d'IA pendant au moins six mois ou plus longtemps si la loi applicable ou les règles sectorielles l'exigent, dans la mesure où ces journaux sont sous le contrôle du déployeur.
- Réaliser et enregistrer une analyse d'impact sur les droits fondamentaux. Les déployeurs qui sont des organismes publics et les opérateurs privés fournissant des services publics doivent réaliser une analyse d'impact documentée sur les droits fondamentaux et l'enregistrer dans la base de données de l'UE avant le déploiement.
- Informer et protéger les travailleurs concernés. Lorsque le système est utilisé dans des contextes d'emploi, les déployeurs doivent informer les représentants des travailleurs et les personnes concernées conformément au droit applicable de l'Union et au droit national avant le déploiement.
Lien avec d'autres articles
L'Article 26 doit être lu conjointement avec plusieurs dispositions interconnectées. L'Article 25 définit quand un déployeur est reclassé en tant que fournisseur — un seuil que les déployeurs doivent surveiller activement chaque fois qu'ils modifient ou réaffectent un système. L'Article 13 (Transparence et fourniture d'informations aux déployeurs) régit ce que le fournisseur doit communiquer via les instructions d'utilisation, ce qui conditionne directement l'aspect de la conformité à l'Article 26(1). L'Article 14 (Surveillance humaine) précise les exigences techniques que les fournisseurs doivent intégrer dans les systèmes pour permettre aux déployeurs de remplir leurs obligations de surveillance au titre de l'Article 26(2).
L'Article 71 (base de données de l'UE) sous-tend l'obligation d'enregistrement imposée aux déployeurs publics par l'Article 26(9). L'Article 73 (Signalement des incidents graves) complète l'Article 26(5) en détaillant le cadre procédural pour les notifications d'incidents. Dans les contextes d'emploi, l'Article 26(6) s'articule avec la Directive 2002/14/CE sur l'information et la consultation des travailleurs. Pour les déployeurs dans des secteurs réglementés — finance, santé, transport — le droit sectoriel de l'Union peut imposer des obligations supplémentaires ou chevauchantes qui interagissent avec le régime de base de l'Article 26.
Calendrier de conformité
Le Règlement IA de l'UE est entré en vigueur le 1er août 2024, les obligations s'appliquant selon un calendrier progressif. Les dispositions relatives aux pratiques d'IA interdites sont devenues applicables le 2 février 2025. Les obligations relatives aux modèles d'IA à usage général sont devenues applicables le 2 août 2025.
L'Article 26, en tant qu'obligation applicable aux systèmes d'IA à haut risque listés à l'Annex III, devient applicable le 2 décembre 2027 pour la plupart des systèmes à haut risque, avec un délai prolongé au 2 août 2028 pour les systèmes d'IA à haut risque dans les domaines de l'emploi, de l'éducation et de l'accès aux services essentiels où s'applique la législation d'harmonisation de l'Union existante (les systèmes listés à l'Annex I). Les déployeurs doivent donc considérer le 2 août 2026 comme la date limite principale de conformité opérationnelle pour la préparation à l'exploitation, la désignation de la surveillance humaine, l'infrastructure de conservation des journaux et les procédures d'analyse d'impact sur les droits fondamentaux, tout en commençant immédiatement les travaux préparatoires afin de disposer d'un délai suffisant pour la gouvernance, la revue des marchés publics et la formation du personnel.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Un déployeur est toute personne physique ou morale, autorité publique, agence ou autre organisme qui utilise un système d'IA à haut risque sous sa propre autorité, sauf lorsque le système est utilisé dans le cadre d'une activité purement personnelle à caractère non professionnel. Cela inclut les entreprises, les institutions publiques et les opérateurs qui intègrent des systèmes d'IA à haut risque tiers dans leurs flux de travail.
Les déployeurs doivent mettre en place des mesures techniques et organisationnelles appropriées pour s'assurer qu'ils utilisent les systèmes d'IA à haut risque conformément aux instructions d'utilisation fournies par le fournisseur. Ils doivent également confier la surveillance humaine à des personnes qualifiées, surveiller les performances et suspendre l'utilisation s'ils identifient des risques.
Oui. L'Article 26(9) impose aux déployeurs qui sont des organismes de droit public, ou des opérateurs privés fournissant des services publics, de réaliser une analyse d'impact sur les droits fondamentaux avant de mettre en service certains systèmes d'IA à haut risque. Cette analyse doit être enregistrée dans la base de données de l'UE avant le déploiement.
En vertu de l'Article 26(5), les déployeurs doivent immédiatement en informer le fournisseur et, le cas échéant, l'autorité de surveillance du marché compétente. Si le déployeur ne peut pas joindre le fournisseur, il doit notifier directement l'autorité. L'obligation s'applique lorsque le déployeur a des raisons de croire que le système présente un risque ou a causé un incident grave.
Non. L'évaluation de la conformité relève de la responsabilité du fournisseur au titre de l'Article 43. Les déployeurs sont responsables d'une utilisation correcte conformément aux instructions du fournisseur, d'une surveillance humaine appropriée, de la gouvernance des données pour les entrées qu'ils contrôlent, et des obligations de signalement. Cependant, les déployeurs qui modifient substantiellement un système peuvent acquérir des obligations de fournisseur.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.