Article 28 du Règlement (UE) 2024/1689 — Autorités notifiantes. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'Article 28 du Règlement (UE) 2024/1689 (le Règlement IA de l'UE) établit le cadre des autorités notifiantes — les organismes nationaux chargés de désigner, de surveiller et de superviser les organismes d'évaluation de la conformité (organismes notifiés) qui évaluent les systèmes d'IA à haut risque.
En vertu de l'Article 28, chaque État membre doit désigner au moins une autorité notifiante chargée de : établir et réaliser les procédures requises pour l'évaluation et la désignation des organismes d'évaluation de la conformité ; notifier ces organismes à la Commission européenne et aux autres États membres ; et assurer une surveillance permanente des organismes notifiés pour garantir le respect continu des exigences énoncées à l'Article 31.
L'autorité notifiante doit être structurée de manière à éviter les conflits d'intérêts avec les organismes d'évaluation de la conformité qu'elle supervise. Elle doit être opérationnellement indépendante de ces organismes et disposer de suffisamment de compétences techniques et de ressources pour exercer efficacement ses fonctions. Les États membres peuvent confier le rôle d'autorité notifiante à un organisme national existant — y compris une autorité de surveillance du marché — à condition que les critères d'indépendance nécessaires soient respectés.
L'Article 28 exige en outre que les autorités notifiantes rendent publiques les informations relatives à leurs procédures d'évaluation et de notification, et coopèrent avec la Commission et les autorités notifiantes des autres États membres, notamment par le biais de l'outil de notification électronique de la Commission lié à la base de données NANDO. Toute modification d'une notification — y compris la suspension, la restriction ou le retrait — doit être communiquée rapidement via ce système.
Signification pratique
L'Article 28 opère principalement au niveau institutionnel des États membres, mais ses implications pratiques se répercutent sur les fournisseurs de systèmes d'IA à haut risque qui nécessitent une évaluation de la conformité par un tiers avant d'être mis sur le marché de l'UE.
Pour les gouvernements des États membres, l'obligation immédiate est d'ordre administratif : chacun doit désigner ou établir formellement une autorité notifiante et communiquer cette désignation à la Commission. Les États membres qui disposent d'une infrastructure d'organismes notifiés existante au titre de la législation d'harmonisation sectorielle (comme pour les dispositifs médicaux en vertu du Règlement (UE) 2017/745, ou les machines en vertu de la Directive 2006/42/CE) étendront ou adapteront généralement ces structures pour couvrir les exigences spécifiques à l'IA.
Pour les fournisseurs de systèmes d'IA à haut risque, l'autorité notifiante est le gardien de l'accès aux organismes d'évaluation de la conformité accrédités. Si le système d'un fournisseur relève des catégories de l'Annex I nécessitant une évaluation de la conformité obligatoire par un tiers, le fournisseur doit travailler avec un organisme notifié qui a été formellement désigné par une autorité notifiante nationale et inscrit dans la base de données NANDO. Les fournisseurs doivent vérifier que tout organisme d'évaluation de la conformité qu'ils engagent dispose d'une notification valide et en cours couvrant la catégorie de systèmes d'IA concernée.
En pratique, un fournisseur qui met sur le marché de l'UE, par exemple, un système de catégorisation biométrique ou un composant de sécurité basé sur l'IA dans des machines industrielles doit :
- Identifier si son système déclenche une évaluation de la conformité obligatoire par un tiers.
- Sélectionner un organisme notifié inscrit dans la base de données NANDO dans le cadre de portée pertinent.
- Se soumettre à la procédure d'évaluation de la conformité supervisée par cet organisme.
- S'assurer que l'organisme notifié reste valablement désigné tout au long du cycle de vie du produit.
La fonction de surveillance de l'autorité notifiante signifie que si un organisme notifié perd sa désignation — en raison de constatations de non-conformité — tous les certificats qu'il a délivrés peuvent être affectés, créant un risque de conformité en aval pour les fournisseurs détenant ces certificats.
Obligations clés
- Les États membres doivent désigner une autorité notifiante. Chaque État membre est tenu de désigner formellement au moins un organisme national en tant qu'autorité notifiante pour les organismes d'évaluation de la conformité de l'IA, et de communiquer cette désignation à la Commission européenne.
- Exigence d'indépendance. L'autorité notifiante doit être organisée de manière à être opérationnellement indépendante des organismes d'évaluation de la conformité qu'elle désigne et surveille, en évitant tout conflit d'intérêts.
- Compétence et ressources. Les autorités notifiantes doivent disposer d'une expertise technique suffisante, d'un personnel adéquat et de ressources pour effectuer l'évaluation, la désignation et la surveillance permanente des organismes notifiés selon les critères de l'Article 31.
- Procédures transparentes. Les autorités notifiantes doivent rendre publiques leurs procédures d'évaluation et de notification et doivent utiliser l'outil de notification électronique de la Commission (lié à la base de données NANDO) pour toutes les notifications, mises à jour, suspensions et retraits.
- Surveillance permanente. Les autorités notifiantes sont responsables de la supervision continue des organismes notifiés pour s'assurer qu'ils maintiennent la compétence et la conformité requises ; elles doivent instruire les plaintes et prendre des mesures correctives lorsque des déficiences sont constatées.
- Coopération transfrontalière. Les autorités notifiantes doivent coopérer entre elles et avec la Commission, en partageant les informations relatives à la compétence et à la conduite des organismes notifiés pour maintenir des normes cohérentes dans le marché intérieur.
Lien avec d'autres articles
L'Article 28 est le fondement structurel du Chapitre 4 (Titre III) et doit être lu conjointement avec les articles qui le suivent immédiatement. L'Article 29 précise les exigences détaillées que les autorités notifiantes elles-mêmes doivent respecter — notamment l'indépendance, l'impartialité et l'absence de conflits d'intérêts. L'Article 30 régit la procédure de demande par laquelle les organismes d'évaluation de la conformité sollicitent leur notification, établissant quelles informations doivent être soumises à l'autorité notifiante et évaluées par elle. L'Article 31 énonce les exigences de fond que les organismes notifiés doivent satisfaire pour que la désignation soit accordée ou maintenue.
Plus généralement, l'Article 28 est lié à l'Article 43, qui précise quels systèmes d'IA à haut risque de l'Annex I sont soumis à une évaluation de la conformité obligatoire par un tiers — rendant les organismes notifiés, et donc les autorités notifiantes, opérationnellement pertinents. L'article est également lié à l'Article 74 et au cadre général de surveillance du marché : les autorités notifiantes et les autorités de surveillance du marché peuvent être le même organisme, et leur coopération est essentielle pour une application efficace. L'infrastructure de la base de données NANDO référencée à l'Article 28 sous-tend les obligations de transparence qui s'étendent à tous les chapitres relatifs à l'évaluation de la conformité.
Calendrier de conformité
Le Règlement IA de l'UE est entré en vigueur le 1er août 2024, déclenchant un calendrier d'application progressif avec des délais différents selon les différentes obligations.
L'Article 28, en tant que partie du cadre institutionnel et de gouvernance des organismes notifiés, s'inscrit dans les dispositions applicables aux systèmes d'IA à haut risque relevant de l'Annex I (systèmes couverts par la législation d'harmonisation de l'Union). L'infrastructure d'évaluation de la conformité — y compris la désignation formelle des autorités notifiantes — doit être opérationnelle à temps pour soutenir l'application des obligations relatives aux systèmes à haut risque.
Dates de référence clés :
- 1er août 2024 — Le Règlement entre en vigueur ; les États membres commencent les travaux préparatoires pour la désignation des autorités.
- 2 février 2025 — Les pratiques d'IA interdites au titre de l'Article 5 deviennent applicables ; pas d'impact direct sur l'Article 28, mais marque le début de l'application progressive.
- 2 août 2025 — Les obligations relatives aux modèles GPAI (Titre VIII) et les dispositions de gouvernance deviennent applicables ; orientations de la Commission sur les procédures des organismes notifiés attendues.
- 2 décembre 2027 — Les systèmes d'IA à haut risque relevant de l'Annex III (systèmes à haut risque autonomes, par exemple dans les domaines de l'emploi, de l'éducation, de l'application de la loi) deviennent soumis à l'ensemble des obligations ; les autorités notifiantes doivent être pleinement opérationnelles à cette date au plus tard.
- 2 août 2028 — Les systèmes d'IA à haut risque qui sont des composants de sécurité de produits déjà couverts par la législation d'harmonisation de l'Union (systèmes de l'Annex I) deviennent pleinement soumis aux exigences d'évaluation de la conformité du Règlement IA ; c'est la date à laquelle l'infrastructure des autorités notifiantes et des organismes notifiés au titre de l'Article 28 doit être pleinement fonctionnelle pour les catégories de produits existantes.
Les fournisseurs et les autorités nationales devraient profiter de la période 2024–2026 pour identifier l'autorité notifiante compétente dans l'État membre concerné et confirmer que des organismes notifiés disposant d'une portée appropriée sont disponibles pour leur catégorie de produits.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Une autorité notifiante est l'organisme public national désigné par chaque État membre de l'UE pour être responsable de la mise en place et de la réalisation des procédures nécessaires à l'évaluation, à la désignation, à la notification et à la surveillance des organismes d'évaluation de la conformité (organismes notifiés) pour les systèmes d'IA à haut risque. Chaque État membre doit établir ou désigner une telle autorité en vertu de l'Article 28.
Les organismes notifiés — supervisés par les autorités notifiantes — sont pertinents pour les systèmes d'IA à haut risque listés à l'Annex I et certains systèmes de l'Annex III soumis à une évaluation de la conformité par un tiers. Cela concerne notamment les systèmes d'IA destinés à être utilisés comme composants de sécurité de produits couverts par la législation d'harmonisation de l'Union (par exemple, les machines, les dispositifs médicaux, les ascenseurs), où les règles sectorielles existantes exigent l'intervention d'un organisme notifié.
Oui. L'Article 28 autorise expressément les États membres à désigner une autorité nationale existante pour exercer le rôle d'autorité notifiante, y compris un organisme qui exerce également des fonctions de surveillance du marché, à condition que cet organisme satisfasse aux exigences d'indépendance et de compétence énoncées aux Articles 28 et 29.
La Commission européenne peut demander des éclaircissements ou des mesures correctives à l'État membre. Des manquements persistants pourraient déclencher des procédures d'infraction en droit de l'UE. Les autorités notifiantes doivent tenir la Commission et les autres États membres informés des changements pertinents concernant les désignations des organismes notifiés, afin de s'assurer que la base de données NANDO (New Approach Notified and Designated Organisations) reste exacte.
Les autorités notifiantes opèrent en tant qu'organismes administratifs publics et sont soumises au droit administratif national de leur État membre et aux mécanismes de supervision de l'UE. Elles ne sont pas directement soumises au régime d'amendes applicable aux opérateurs privés en vertu de l'Article 99, mais leur conduite peut être examinée par la Commission et les institutions pertinentes de l'UE dans le cadre plus large du droit de l'Union.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.