Article 31 du Règlement (UE) 2024/1689 — Exigences applicables aux organismes notifiés. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 31 du Règlement (UE) 2024/1689 établit les conditions qu'un organisme d'évaluation de la conformité doit satisfaire avant qu'un État membre puisse le notifier à la Commission européenne en tant qu'organisme compétent pour réaliser des évaluations de la conformité par des tiers pour les systèmes d'IA à haut risque.

L'article impose des exigences selon plusieurs dimensions. Premièrement, l'organisme doit être établi en vertu du droit national et avoir la personnalité juridique. Deuxièmement, il doit être indépendant des systèmes d'IA qu'il évalue, de leurs fournisseurs et de toute pression commerciale, financière ou autre susceptible de compromettre son jugement ; ni l'organisme ni son personnel ne peuvent être concepteur, développeur, fabricant, fournisseur, installateur, acheteur, propriétaire, utilisateur ou responsable de la maintenance des systèmes d'IA qu'ils évaluent. Troisièmement, l'organisme et son personnel doivent posséder les compétences techniques nécessaires — y compris une expérience pertinente dans les technologies d'IA et les pratiques en matière de données — et doivent maintenir ces compétences par une formation continue. Quatrièmement, l'organisme doit être financièrement sain et disposer d'une couverture de responsabilité adéquate. Cinquièmement, l'organisme doit disposer de procédures documentées pour gérer les conflits d'intérêts, assurer la confidentialité des informations obtenues lors des évaluations et protéger les intérêts des fournisseurs et des tiers. Enfin, l'organisme doit participer aux activités de coordination au niveau de l'Union et coopérer avec les autorités de surveillance du marché et les autorités notifiantes.

Lorsqu'un organisme notifié sous-traite des tâches ou recourt à une filiale, il doit s'assurer que ces entités satisfont aux mêmes exigences et conserve l'entière responsabilité de leurs travaux.

Ce que cela signifie en pratique

L'Article 31 s'adresse principalement aux organismes d'évaluation de la conformité cherchant à obtenir le statut d'organisme notifié, et aux autorités notifiantes nationales responsables de leur évaluation et de leur désignation. Il n'impose pas d'obligations directes aux fournisseurs d'IA, mais ses exigences façonnent l'écosystème dans lequel les fournisseurs doivent opérer.

Pour les organismes d'évaluation de la conformité, la conformité à l'Article 31 implique de mener un exercice de préparation interne complet avant de demander la notification. Cela comprend la réalisation d'un examen structurel pour vérifier l'indépendance vis-à-vis des fournisseurs et des chaînes d'approvisionnement, le recrutement ou la reconversion du personnel disposant d'une expertise pratique en apprentissage automatique, en gouvernance des données et dans le domaine d'application spécifique des systèmes d'IA à évaluer (par exemple, les dispositifs médicaux, les systèmes biométriques ou les infrastructures critiques). Les organismes doivent mettre en place des systèmes de gestion documentés couvrant la confidentialité, les conflits d'intérêts et l'assurance qualité, et doivent souscrire une assurance responsabilité professionnelle appropriée.

Pour les fournisseurs d'IA de systèmes à haut risque qui nécessitent une évaluation de la conformité par des tiers au titre de l'Article 43 — par exemple, les systèmes figurant à l'Annex III pour lesquels aucune norme harmonisée ne couvre l'intégralité des exigences —, choisir un organisme notifié signifie vérifier que l'organisme est dûment répertorié dans la base de données NANDO et que le périmètre de sa notification couvre le secteur d'application IA concerné. Les fournisseurs doivent également vérifier les dispositions de sous-traitance de l'organisme et confirmer que les évaluateurs subsidiaires sont eux-mêmes conformes.

Les autorités notifiantes nationales doivent élaborer des cadres d'évaluation permettant de tester rigoureusement les candidats par rapport à chaque critère de l'Article 31 et doivent mettre en place des procédures de suivi pour vérifier la conformité continue après la notification, puisque le maintien permanent de ces exigences est une condition de conservation du statut notifié.

Obligations clés

Relation avec d'autres articles

L'Article 31 s'inscrit dans le Titre III, Chapitre 4, qui régit l'ensemble du cadre des autorités notifiantes et des organismes notifiés. Il doit être lu conjointement avec l'Article 28, qui définit les obligations des autorités notifiantes, l'Article 29, qui fixe les exigences pour les demandes de notification et la procédure de notification à la Commission, et l'Article 30, qui traite de l'établissement et des tâches des autorités notifiantes au niveau national.

En aval, l'Article 31 se rattache directement à l'Article 33, qui précise les obligations opérationnelles des organismes notifiés une fois désignés — notamment leur devoir de réaliser des évaluations conformément aux Articles 43 et 44 —, et à l'Article 44, qui régit les certificats délivrés par les organismes notifiés et les conditions de leur suspension ou retrait. L'Article 43 détermine précisément quand l'évaluation de la conformité par des tiers par un organisme notifié est obligatoire et quand un fournisseur peut se fonder sur un contrôle interne. L'Article 49 relatif à la déclaration UE de conformité et l'Article 50 relatif au marquage CE sont les résultats en aval qui dépendent d'un certificat valide d'un organisme notifié lorsque celui-ci est requis.

Calendrier de conformité

Le Règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024. Le Règlement IA de l'UE s'applique de manière échelonnée :

En pratique, les organismes d'évaluation de la conformité souhaitant être opérationnels le 2 août 2026 devaient avoir entamé leur processus de demande bien avant cette date, compte tenu du temps requis pour l'évaluation nationale et la notification formelle à la Commission. Les États membres devaient donc disposer de leurs cadres d'autorités notifiantes et de leurs procédures d'évaluation en place au plus tard à la mi-2025.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Un organisme notifié est un organisme d'évaluation de la conformité désigné par un État membre pour réaliser des évaluations de la conformité par des tiers pour les systèmes d'IA à haut risque lorsque l'Article 43 l'exige. Pour être notifié, l'organisme doit satisfaire à un ensemble strict d'exigences juridiques, organisationnelles et techniques définies à l'Article 31, notamment l'indépendance, l'impartialité, la compétence technique et la stabilité financière.

Les États membres sont responsables de la désignation des organismes notifiés par l'intermédiaire de leur autorité notifiante nationale. L'autorité notifiante évalue les organisations candidates par rapport aux exigences de l'Article 31 et, une fois satisfaite, notifie formellement la Commission européenne et les autres États membres via la base de données NANDO. La Commission peut soulever des objections dans un délai de deux semaines suivant la notification.

Oui, mais uniquement sous des conditions strictes. L'Article 31 autorise les organismes notifiés à sous-traiter des activités spécifiques d'évaluation de la conformité ou à recourir à une filiale, à condition que le sous-traitant ou la filiale satisfasse également aux exigences de l'Article 31 et que l'organisme notifié en informe le fournisseur à l'avance et conserve l'entière responsabilité des travaux effectués.

Si un organisme notifié ne satisfait pas ou ne satisfait plus aux exigences de l'Article 31, l'autorité notifiante doit restreindre, suspendre ou retirer la notification, en fonction de la gravité du manquement. Les certificats déjà délivrés restent valables pendant une période transitoire, sauf si l'autorité notifiante décide qu'ils doivent être retirés, et un autre organisme notifié reprend les dossiers concernés.

L'Article 31 s'applique à partir du 2 décembre 2027, date à laquelle les règles relatives aux systèmes d'IA à haut risque relevant de l'Annex III deviennent pleinement applicables. Cependant, les États membres devaient désigner et notifier des organismes d'évaluation de la conformité bien avant cette date afin de s'assurer que l'écosystème soit opérationnel lorsque les fournisseurs de systèmes d'IA à haut risque auront besoin d'une évaluation par des tiers.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.